Definición
Un Card Vault (o *bóveda de tarjetas*) es un sistema cifrado que almacena de forma segura la información tokenizada de tarjetas de pago, con el objetivo de habilitar compras recurrentes, suscripciones y pagos con un clic sin que el comercio tenga que guardar los datos brutos del plástico (PAN, CVV, fecha de caducidad) en sus propios servidores.
En el ecosistema DTC (Direct-to-Consumer) hispanohablante —desde marcas nativas digitales en España hasta *challengers brands* en México, Colombia o Argentina— el Card Vault funciona como una capa intermedia entre la pasarela de pago (Stripe, Adyen, Mercado Pago, Redsys) y el checkout de la tienda. Cuando el cliente introduce su tarjeta por primera vez, el vault la sustituye por un *token* único (por ejemplo, tok_1Nx8Kf2eZvKYlo2C). Ese token es lo único que viaja y se almacena; el número real nunca toca la base de datos del comercio.
El resultado: cumplimiento PCI DSS SAQ A-EP o SAQ D simplificado, tasas de conversión más altas en el segundo pago y una reducción drástica del *churn* involuntario por tarjetas caducadas.
Analogía
Piensa en el Card Vault como una caja fuerte de un hotel boutique:
- Tú (el cliente) entregas tu tarjeta en recepción una sola vez.
- El recepcionista (la pasarela) guarda la tarjeta física en una caja fuerte blindada (el vault) y te entrega una tarjeta-llave numerada (el token).
- Cada vez que pides algo al *room service* (una suscripción mensual, un recompra de tu sérum favorito), solo muestras la tarjeta-llave. Nadie vuelve a ver el plástico original.
- Si pierdes la llave, el hotel la revoca y emite otra, pero tu tarjeta real sigue intacta.
En DTC esto se traduce en: el cliente no reintroduce los 16 dígitos en cada renovación, y la marca no asume el riesgo de almacenar el PAN.
Fórmula
La lógica operativa del Card Vault en un flujo de suscripción se resume así:
Tasa de éxito de cobro recurrente = (Tokens válidos / Tokens totales) × (1 − Tasa de rechazo del emisor) × Factor de reintento inteligente
Donde:
- Tokens válidos: tokens activos, no revocados ni caducados.
- Tasa de rechazo del emisor: típicamente entre 3 % y 8 % en la primera renovación.
- Factor de reintento inteligente: 1,15 – 1,40 cuando se aplican *dunning* y *account updater*.
Ejemplo con datos reales de un DTC de cosmética en España con 10.000 suscriptores:
Tokens válidos = 9.400 (94 %) Tasa de rechazo = 5 % Factor de reintento = 1,25 Tasa de éxito = 0,94 × 0,95 × 1,25 = 1,116 → 111,6 % sobre la base inicial
Es decir, el vault + reintentos recupera más cobros de los que se pierden por rechazo inicial, algo imposible sin tokenización.
Tabla comparativa
| Característica | Sin Card Vault (guardar PAN) | Con Card Vault (tokenización) |
|---|---|---|
| Almacenamiento del número real | En servidor del comercio | Nunca en el comercio |
| Cumplimiento PCI | SAQ D (300+ controles) | SAQ A-EP (22 controles) |
| Coste de auditoría anual | 15.000 – 40.000 € | 2.000 – 6.000 € |
| Tasa de conversión en recompra | 62 – 70 % | 85 – 92 % |
| Soporte de *account updater* | Manual | Automático vía red |
| Riesgo de brecha | Alto (PAN expuesto) | Muy bajo (solo tokens) |
| Compatibilidad con 1-Click | Limitada | Nativa |
| Ejemplo de proveedor | Desarrollo propio | Stripe Vault, Adyen, Spreedly |
Aplicaciones en DTC / eCommerce
1. Suscripciones de recompra
Un DTC de café de especialidad en México con plan mensual de 349 MXN usa el vault para cobrar el día 1 de cada mes. Sin vault, el 38 % de los clientes tendría que reintroducir tarjeta; con vault, solo el 4 %.
2. Checkout con un clic
En moda online, el *one-click checkout* basado en vault eleva el AOV un 12–18 % porque elimina la fricción del formulario de pago en móvil.
3. Pruebas gratuitas y *trials*
El cliente deja la tarjeta al inicio del trial; el vault la guarda tokenizada y el cobro automático al día 14 se ejecuta sin intervención. Tasa de conversión trial→pago: 55–65 % con vault vs. 25–35 % sin él.
4. Pagos fraccionados (BNPL interno)
Marcas que ofrecen 3 plazos sin intereses usan el vault para debitar las cuotas sin pedir la tarjeta de nuevo.
5. Recuperación de carritos
El token permite enviar un enlace de pago con la tarjeta ya precargada, aumentando la recuperación un 20–30 %.
Errores comunes
- Confundir token con cifrado propio: cifrar el PAN con AES-256 en tu servidor no es un Card Vault. Sigues dentro del alcance PCI más estricto.
- No activar el *account updater*: cuando la tarjeta caduca o se renueva, el emisor emite un nuevo PAN. Sin actualización automática, el token queda obsoleto y el cobro falla.
- Guardar el CVV: está prohibido por PCI DSS incluso tokenizado. El vault solo almacena PAN tokenizado, caducidad y titular.
- Usar un vault por pasarela sin estrategia multicanal: si vendes en Shopify + app propia + Amazon, necesitas un vault *agnóstico* (Spreedly, Vault by Basis Theory) o perderás tokens al cambiar de PSP.
- Ignorar la normativa local: en España, la LOPDGDD y el RGPD exigen consentimiento explícito para guardar el método de pago; en México, la LFPDPPP. El vault no exime de la base legal.
- Creer que el vault elimina el *churn* involuntario: sin *dunning* y reintentos inteligentes, el token caduca y el cliente se pierde igual.
Términos relacionados
- Tokenización de tarjetas
- PCI DSS
- Payment Gateway (Pasarela de pago)
- Account Updater
- Dunning Management
- Suscripciones DTC
- One-Click Checkout
- PSP (Payment Service Provider)
- Network Tokenization (token de red, distinto del token de pasarela)
- SAQ A-EP