Saltar al contenido
Software para Hoteles

Operación

Pagos con tarjeta en hoteles: tokenización y seguridad

Publicado el · Actualizado el · Redacción de Software para Hoteles

La tokenización sustituye el número de una tarjeta por un identificador que solo sirve dentro de la pasarela de pago, de modo que el alojamiento puede cobrar sin ver ni almacenar los datos reales. Guardar tarjetas en correos, papel u hojas de cálculo expone al huésped y al negocio; conviene que el software lo evite.

Un alojamiento maneja tarjetas en más momentos que la mayoría de los comercios: al reservar, como garantía, al llegar, durante la estancia y a veces después de la salida. Esa repetición es la razón por la que conviene entender cómo viajan los datos y dónde no deberían quedarse.

¿Quién interviene en un pago con tarjeta?

En un cobro participan varias partes, y cada una ve una porción distinta de la información:

  • El huésped, titular de la tarjeta.
  • El banco emisor, que la emitió y aprueba o deniega la operación.
  • El alojamiento, que solicita el cobro.
  • La pasarela o procesador de pagos, que transmite la operación de forma segura.
  • El banco adquirente, que recibe el dinero en nombre del alojamiento.

El software del hotel, ya sea el PMS, el motor de reservas o el TPV, se conecta con la pasarela. La pregunta de seguridad es siempre la misma: ¿por dónde pasan los datos de la tarjeta y quién los conserva?

¿Qué es la tokenización?

La tokenización consiste en cambiar el número de la tarjeta por un identificador, el token, que no tiene valor fuera del sistema que lo generó. El huésped introduce su tarjeta en un formulario de la pasarela; esta guarda los datos reales en su entorno protegido y devuelve al software del alojamiento un token.

A partir de ese momento, el alojamiento trabaja con el token:

  1. Lo asocia a la reserva.
  2. Lo usa para pedir una preautorización, un cobro o una devolución.
  3. Nunca ve el número completo ni el código de seguridad.

Si alguien accediera a los datos del alojamiento, encontraría identificadores que no puede usar en otro comercio. Esa es la diferencia con tener el número anotado.

¿Por qué no conviene guardar tarjetas?

Durante años fue habitual recibir tarjetas por correo, apuntarlas en la ficha de la reserva o guardarlas en una hoja de cálculo «por si el cliente no se presenta». Es una práctica que conviene abandonar por varias razones:

  • Riesgo para el huésped. Un correo reenviado, un cuaderno en recepción o un archivo compartido son fáciles de copiar.
  • Riesgo para el negocio. Si se produce un uso fraudulento de tarjetas que pasaron por el alojamiento, el daño económico y de reputación recae en él.
  • Normas del sector. Las marcas de tarjetas exigen a quien trata datos de tarjeta cumplir el estándar de seguridad PCI DSS. Cuantos más datos manejes directamente, más requisitos te alcanzan. Delegar la captura y el almacenamiento en una pasarela reduce ese alcance.
  • Disputas. Un cobro hecho tecleando un número recibido por un medio informal es más difícil de defender si el titular lo reclama.

Las obligaciones legales sobre pagos y protección de datos dependen de cada país y no se detallan aquí. Consulta la guía del país donde operas, por ejemplo la de México, y a tu banco o asesor.

¿Qué otras medidas de seguridad conviene conocer?

  • Autenticación del titular. En los pagos en línea, el banco emisor puede pedir al huésped que confirme la operación con un código o desde su app. Reduce el fraude y ayuda al comercio ante una reclamación.
  • Enlaces de pago. En lugar de pedir la tarjeta por teléfono o correo, el alojamiento envía un enlace a una página segura donde el huésped la introduce él mismo.
  • Tarjetas virtuales de portales. Algunos portales cobran al huésped y pagan al alojamiento con una tarjeta virtual de uso limitado. Conviene que el software sepa recibirlas y cobrarlas sin copiarlas a mano.
  • Permisos de usuario. No todo el personal necesita poder cobrar, devolver o ver datos de pago.

¿Qué pedir al software?

Lista de comprobación para una demostración:

  • ¿Los datos de tarjeta se introducen en un formulario de la pasarela y el sistema guarda solo un token?
  • ¿Con qué pasarelas o procesadores trabaja y cuáles operan en mi país?
  • ¿Permite preautorizar, cobrar, cobrar parcialmente y devolver desde la reserva?
  • ¿Puede enviar enlaces de pago y registrar el resultado automáticamente?
  • ¿Cómo trata las tarjetas que llegan desde los portales?
  • ¿Admite la autenticación del titular en los pagos en línea?
  • ¿Qué comisión aplica por transacción, además de la del banco o la pasarela?
  • ¿Qué usuarios pueden ver o ejecutar operaciones de pago?

En el directorio, cada ficha indica si los pagos integrados están incluidos, se ofrecen como complemento o no constan en la información publicada por el proveedor. «Sin verificar» significa que el proveedor no publica el dato, no que carezca de la función. Puedes contrastarlo en el comparador.

Preguntas frecuentes

¿Qué es un token de tarjeta?

Es un identificador que sustituye al número real de la tarjeta. Lo genera la pasarela de pago, que conserva los datos reales en su entorno protegido. El alojamiento usa el token para cobrar o devolver, pero no puede reconstruir la tarjeta a partir de él ni utilizarlo en otro comercio.

¿Puedo guardar el número de tarjeta de un huésped como garantía?

No es recomendable guardarlo en correos, papel u hojas de cálculo. Para garantizar una reserva es más seguro que el huésped introduzca la tarjeta en un formulario de la pasarela y que el sistema conserve solo un token, con el que podrás preautorizar o cobrar según tus condiciones.

¿Qué es PCI DSS?

Es el estándar de seguridad que las marcas de tarjetas exigen a quienes tratan datos de tarjeta. Define cómo deben protegerse esos datos. Un alojamiento reduce los requisitos que le afectan cuando no captura ni almacena tarjetas por sí mismo y delega esa tarea en una pasarela.

Los datos sobre productos proceden de las fichas del directorio y siguen su metodología. La información sobre normativa es general y no sustituye al asesoramiento legal o fiscal.

Más sobre operación