Elige tu integración
Elige el modelo de integración que encaja con tu stack, tiempos y apetito PCI.
Tonder ofrece varios modelos de integración para aceptar depósitos y enviar retiros. El modelo que elijas define tu tiempo de salida al mercado, el esfuerzo de desarrollo, la experiencia de checkout y tu alcance de cumplimiento — así que conviene acertar desde el inicio.
Esta guía te ayuda a entender:
- Las cinco formas de aceptar pagos — Hosted Checkout, Full SDK, Lite SDK, el modelo Híbrido (recomendado) y API Direct (S2S).
- Retiros vía API Direct — se combinan con cualquier modelo de depósito.
- Las diferencias clave — tiempo de setup, personalización y alcance PCI — para que elijas el modelo adecuado a tus necesidades.
- Casos de uso reales para plataformas como iGaming y e-commerce.
Compara los modelos
| Modelo | Depósitos | Retiros | Setup | Personalización | Cert. PCI |
|---|---|---|---|---|---|
| Hosted Checkout | Sí | No | ~1 día | Baja | No |
| Full SDK | Sí | No | 2–3 días | Media | No |
| Lite SDK | Sí | No | 5–7 días | Alta | No |
| Híbrido ★ | Sí | Sí | 1–2 sem | Alta | No |
| API Direct (S2S) | Sí | Sí | 1–2 sem | Completa | Sí (L1) |
Los retiros siempre son server-to-server vía API Direct (operation_type: "withdrawal" en
/process/) — se combinan con cualquier modelo de depósito y nunca pasan por Hosted Checkout ni
el SDK.
¿Nuevo aceptando SPEI en México? Usa Frictionless SPEI — disponible con API Direct o Híbrido.
Antes de elegir
Responde estas preguntas primero — se mapean casi uno a uno con los modelos de abajo:
- ¿Tienes desarrolladores para escribir código de integración? No → Hosted Checkout.
- ¿Qué tan rápido necesitas lanzar? Días → Hosted o Full SDK. Si tienes semanas → Híbrido o API Direct.
- ¿Es esencial una UI de checkout totalmente personalizada y con tu marca? Sí → Lite SDK (o un Híbrido construido sobre él).
- ¿Cuentas con una certificación PCI DSS vigente? Sí → API Direct te da control total. No → quédate en Hosted / SDK / Híbrido.
- ¿Necesitas enviar retiros, no solo aceptar depósitos? Sí → cualquier modelo + Retiros por API Direct.
- ¿Quieres control por API de métodos no-tarjeta (SPEI, OXXO, wallets) sin alcance PCI? Sí → Híbrido.
Elige tu modelo
Sin equipo PCI, lanzamiento más rápido
→ Hosted Checkout. Ningún dato de tarjeta te toca.
UI personalizada, sin alcance PCI
→ SDK (Lite para control total del diseño, Full para velocidad).
Depósitos + retiros
→ Híbrido. El modelo recomendado para iGaming y fintech. (Los reembolsos son totales, una sola vez por transacción y solo con tarjeta.)
Guía de decisión detallada
¿Prefieres recorrer el árbol completo? Despliega el escenario que corresponde a tu objetivo.
Modelos de integración de un vistazo
Una foto de una línea de cada uno. Sigue el enlace para la guía de implementación completa.
| Modelo | Qué es | Ideal para | Setup · PCI |
|---|---|---|---|
| Hosted Checkout | Una página de pago alojada por Tonder a la que se llega por redirección. Ningún dato de tarjeta te toca. | Lanzar rápido sin trabajo de front-end. | ~1 día · Sin PCI |
| Full SDK | Una UI de checkout prehecha embebida en tu app web o móvil. | Un checkout embebido y estilizable sin construir formularios. | 2–3 días · Sin PCI |
| Lite SDK | Tú construyes la UI; el SDK tokeniza los datos de tarjeta en segundo plano. | Control total de marca y UX sin alcance PCI. | 5–7 días · Sin PCI |
| Híbrido ★ | SDK/Hosted para tarjetas + API Direct para los demás métodos y los retiros. | Depósitos y retiros, más control por API de métodos no-tarjeta — sin PCI. | 1–2 sem · Sin PCI |
| API Direct (S2S) | Control total server-to-server sobre cada flujo de dinero. | Máximo control cuando ya estás certificado PCI. | 1–2 sem · PCI L1 |
Híbrido es la opción recomendada para depósitos + retiros sin PCI. Tiene tres combinaciones válidas (A / B / C) según tu UI de tarjeta — consulta el Resumen de Híbrido para la tabla de combinaciones, las reglas de reembolso y el manejo de webhooks duales.
Enviar retiros (API Direct)
Los retiros se envían por API Direct (operation_type: "withdrawal" en el endpoint unificado
/process/) — pagos a jugadores, liquidaciones a vendedores, comisiones de afiliados. Es
independiente de cómo aceptas depósitos, así que puedes sumarlo a un checkout existente sin
modificarlo.
- Con Hosted Checkout / Full SDK / Lite SDK: suma Retiros por API Direct (≈1–2 días).
- Con Híbrido o API Direct: los retiros usan el mismo leg de API Direct que ya tienes — no necesitas una implementación aparte.
Soporte de funciones por modelo
| Función | Hosted Checkout | Full SDK | Lite SDK | Híbrido ★ | API Direct |
|---|---|---|---|---|---|
| Pagos con tarjeta | Sí | Sí | Sí | Sí (leg SDK/Hosted) | Sí |
| Transferencias (SPEI) | Sí | Sí | Sí | Sí (leg API Direct) | Sí |
| Efectivo (OXXO / vouchers) | Sí | Sí | Sí | Sí (leg API Direct) | Sí |
| Wallets (MercadoPago) | Sí | Sí | Sí | Sí (leg API Direct) | Sí |
| Retiros | API Direct | API Direct | API Direct | Sí (leg API Direct) | Sí |
| 3D Secure | Automático | Automático | Automático | Automático (tarjetas) | Control manual |
| Tokenización | Automática | Automática | Automática | Automática (tarjetas) | Tú la implementas |
| Tarjetas guardadas | Sí | Sí | Sí | Sí | Tú las implementas |
| Webhooks | Formato Long | Formato Long | Long · Short (2.0) | Dual (SDK + API Direct) | Formato Short |
| Entorno de pruebas | Sí | Sí | Sí | Sí | Sí |
Todos los modelos soportan todos los métodos de pago. Consulta Métodos de pago para el catálogo completo y el Modelo de webhooks para el formato que emite cada integración.
Casos de uso
Una plataforma de iGaming acepta depósitos por muchos métodos y envía pagos a jugadores, pero no está certificada PCI y quiere control programático sobre transferencias SPEI y efectivo.
Recomendado: Híbrido ★
- Tarjetas: Full SDK para un formulario de tarjeta embebido (Tonder gestiona el PCI).
- Otros métodos: API Direct para SPEI, OXXO Pay, MercadoPago — control total, sin PCI.
- Retiros: API Direct para pagos automatizados a jugadores.
- Setup: ~1–2 semanas.
Contrapartida: manejas webhooks duales y formatos de petición/respuesta distintos para tarjetas vs. otros métodos.
Una plataforma necesita depósitos seguros para iniciar la experiencia del usuario. Elige por velocidad vs. control:
- Hosted Checkout — el más rápido, sin código (~1 día).
- Full SDK / Lite SDK — checkout embebido; Full es más rápido con UI estándar, Lite ofrece personalización completa.
- API Direct — máximo control, pero requiere certificación PCI.
Todos soportan depósitos y reembolsos de tarjeta.
Para pagar premios o liquidaciones:
- API Direct — se combina con cualquier modelo de depósito, server-to-server (~1–2 días).
- API Direct — una sola integración para depósitos, retiros y reembolsos, si estás certificado PCI.
Para una tienda en línea la necesidad central es aceptar pagos de forma segura:
- Hosted Checkout — lanzamiento más rápido, sin código.
- Full SDK / Lite SDK — checkout embebido; Lite para una marca fuerte y control total de UX.
- API Direct (S2S) — control total del backend, requiere certificación PCI.
Autenticación, de un vistazo
- Llave pública — procesa pagos, APMs y sesiones Hosted. Header:
Authorization: Token {public_key}. - Llave secreta — solo tokenización de tarjetas, server-side. Nunca la envíes al cliente.
Nunca expongas tu llave secreta en código de cliente, repos públicos o logs. Rótala de inmediato si se filtra.
| Servicio | Sandbox | Producción |
|---|---|---|
| API Direct (S2S) | https://stage.tonder.io/api/v1/ | https://app.tonder.io/api/v1/ |
| Hosted Checkout | https://api-stage.tonder.io/checkout/v1/ | https://api.tonder.io/checkout/v1/ |
| Tokenización de tarjetas | https://token-sandbox.tonder.io/ | https://token.tonder.io/ |
| Datos de tarjeta en crudo (PCI L1) | https://process-sandbox.tonder.io/ | https://process.tonder.io/ |
| Dashboard | https://dashboard-stage.tonder.io/ | https://dashboard.tonder.io/ |
