Referencia
Qué leg cubre cada capacidad en una integración híbrida, y las reglas de reembolso y retiro.
Referencia consolidada del modelo Híbrido: qué leg maneja cada flujo, qué formato de webhook y qué clave de correlación usar.
Formato y clave por leg
| Leg | Maneja | Formato de webhook | Clave de correlación |
|---|---|---|---|
| SDK / Hosted | Pagos con tarjeta | Long | metadata.external_id |
| API Direct | Otros métodos, retiros y reembolsos | Short | client_reference + metadata.external_id |
En ambos legs, metadata.external_id es la clave de conciliación universal.
Combinaciones válidas
| Combinación | Tarjetas | Otros métodos | Retiros |
|---|---|---|---|
| Híbrido A | Hosted Checkout | API Direct | API Direct |
| Híbrido B | Full SDK | API Direct | API Direct |
| Híbrido C | Lite SDK | API Direct | API Direct |
Reembolsos
Los reembolsos aplican solo a tarjetas y se procesan por Dashboard (recomendado) o por API Direct. Elige un solo método y úsalo de forma consistente.
Limitaciones importantes
- Los reembolsos solo están disponibles para pagos con tarjeta; SPEI, OXXO Pay y MercadoPago no pueden reembolsarse.
- Cada transacción solo puede reembolsarse una vez, y en su totalidad.
- Los reembolsos deben procesarse dentro de los 29 días posteriores a la confirmación del pago.
Alcance PCI
| Modo de integración | Certificación PCI requerida |
|---|---|
| Hosted Checkout | Ninguna — Tonder aloja la captura de la tarjeta |
| SDK (Full o Lite) | Ninguna — los datos de tarjeta se tokenizan en el cliente |
| Híbrido | Ninguna — las tarjetas pasan por el leg de SDK/Hosted |
| API Direct (S2S) — flujo tokenizado | SAQ A o SAQ A-EP — la tarjeta se tokeniza antes de llegar a ti |
| API Direct (S2S) — datos en crudo | PCI DSS Nivel 1 — la tarjeta pasa por tus servidores |
Claves de correlación
| Modo | Campo en la petición (envías) | Campo en el webhook (lees) |
|---|---|---|
| Hosted Checkout | external_id | metadata.external_id |
| SDK (cualquier plataforma) | orderReference | metadata.external_id o metadata.order_id |
| API Direct | client_reference | client_reference (nivel raíz) + metadata.external_id |
| Híbrido | ambos, por leg | ambos formatos — deduplica por metadata.external_id |
Regla universal: incluye metadata.external_id en cada petición — es el único campo
garantizado en todos los webhooks de todos los formatos.
Siguientes pasos
¿Te resultó útil esta página?
