Pay by Link Autónomo, Pay by Link Guiado por Agente y Pay by Call con PBC LAA/TFA + PBC 3DS

Infografía comparativa sobre el absurdo operativo de cambiar de canal en pagos remotos, mostrando Pay by Link autónomo, Pay by Link guiado por agente y Pay by Call como solución eficiente dentro de la llamada.

Análisis comparativo de mercado, seguridad, compliance y economía operativa para el canal de cobro remoto telefónico asistido

El canal de cobro remoto asistido presenta tres modelos diferenciados que coexisten en el mercado con perfiles de eficacia, coste y riesgo radicalmente distintos: Pay by Link autónomo, Pay by Link Guiado por Agente (PbLGA) y Pay by Call (PBC LAA/TFA + PBC 3DS). La tesis central de este análisis es que la arquitectura óptima de cobro remoto no es la elección de un único canal sino la combinación omnicanal de los tres, cada uno operando en su ventana de eficiencia máxima.

Hallazgos principales:

  • El embudo de conversión del Pay by Link autónomo presenta pérdidas acumuladas severas: 8–20 transacciones completadas por cada 100 SMS enviados. La tasa de abandono de carrito en móvil es del 70,22 % (Baymard Institute [1]) y el 36 % de consumidores en el RU no pudo completar una transacción por fricción SCA (Signifyd [2]).
  • El fraude CNP —vector primario del Pay by Link— proyecta pérdidas globales de 49.000 M$ en 2030 (FICO [3]). El coste real para el comercio es de 4,61 $ por cada dólar de fraude en Norteamérica (LexisNexis [4]).
  • El smishing erosiona la confianza en el canal. Las pérdidas en EE. UU. ascendieron a 470 M$ en 2024, cinco veces el dato de 2020 (FTC [5]). El APWG registró >1 M de ataques de phishing en el Q1-2025, con pagos y banca acumulando el 30,9 % del total [6].
  •  PCI-DSS 4.0.1 (vigente desde marzo 2025) incrementa el coste de compliance del Pay by Link con iframes/JS, migrando comercios de SAQ A (22 controles) a SAQ A-EP (~191 controles). El canal de voz con DTMF masking mantiene SAQ A (SecurityMetrics [7]).
  • PBC 3DS de Pay by Call es la primera tecnología patent pending (OEPM P202630243; PCT/ES2026/070099; EPO EP26178269.2) que ejecuta EMV 3D Secure 2.x dentro de una llamada telefónica, sin redirección web, equiparando el canal de voz al e-commerce en términos de liability shift y cumplimiento PSD2.
  • El Pay by Link Guiado por Agente (PbLGA) es un canal híbrido de uso masivo no analizado previamente como categoría. Mejora la conversión (estimación propia: 15–30 % frente al 8–20 % del autónomo) pero transfiere la fricción digital al coste operativo: AHT estimado 8–18 min (media ~12–15 min) y coste por cobro completado 15–40 € (estimaciones propias basadas en benchmarks públicos de AHT [8]).
  • Nueve sectores presentan ventaja estructural de la voz asistida: cobro de deuda, utilities, seguros, sanidad, travel, retail MOTO, administración pública, suscripciones y donaciones.

Tesis central: El cobro remoto telefónico moderno ya no puede analizarse únicamente como una elección entre Pay by Link y pago telefónico. En la práctica conviven tres modelos claramente diferenciados cuya combinación define la arquitectura de cobro remoto de próxima generación.

  1. INTRODUCCIÓN Y MARCO CONCEPTUAL

1.1 El paisaje del cobro remoto telefónico

El cobro remoto —toda transacción en la que el pagador y el comercio no están físicamente co-ubicados— ha experimentado una transformación estructural en la última década. Lo que antes era un mercado dominado por transferencias bancarias, cheques y pagos en ventanilla es hoy un ecosistema de canales digitales, telefónicos y asistidos con perfiles de eficacia, riesgo y cumplimiento normativo radicalmente distintos.

El análisis de mercado ha tendido a simplificar este ecosistema en dos polos: Pay by Link (canal digital) y voz asistida (PBC). Esta simplificación omite un tercer canal de uso masivo: el Pay by Link Guiado por Agente (PbLGA), en el que el agente no procesa el pago directamente pero permanece en línea guiando al cliente durante todo el proceso. El PbLGA no es un canal diseñado sino una práctica operativa que surge de la colisión entre la baja digitalización de una parte significativa de la población y la presión de compliance por no procesar datos de tarjeta en el canal de voz tradicional.

  1. Definiciones operativas

Pay by Link (autónomo): Mecanismo de cobro remoto en el que el comercio genera una URL, la envía al pagador por SMS/email/WhatsApp y el pagador completa la transacción de forma autónoma. La autenticación SCA/3DS se aplica dentro del flujo web del PSP. Coste de agente: cero.

Pay by Link Guiado por Agente (PbLGA): Variante en la que el agente envía el link al cliente mientras éste permanece en línea y lo guía verbalmente durante el proceso. El agente no introduce datos de tarjeta pero permanece en la llamada

hasta la confirmación del cobro. Genera un AHT estimado de 8–18 minutos y un coste por cobro completado de 15–40 € en el mercado español (estimaciones propias). Ver §7.

PBC LAA (Live Agent-Assisted): Modalidad de cobro por voz segura de Pay by Call SL en la que el agente permanece en la llamada durante todo el proceso de pago con DTMF masking, eliminando la exposición de datos de tarjeta al agente y a las grabaciones.

PBC TFA (Transfer From Agent): Otra modalidad de la plataforma de Pay by Call SL en la que el agente transfiere la llamada a un IVR seguro en el momento del pago, maximizando la productividad del agente y eliminando el riesgo de ingeniería social.

PBC 3DS: Tecnología patent pending de Pay by Call SL (OEPM P202630243; PCT/ES2026/070099; EPO EP26178269.2) que ejecuta EMV 3D Secure 2.x dentro del flujo IVR sin redirección web, cumpliendo SCA PSD2 en el canal de voz.

  1. Taxonomía de canales de cobro remoto

La Tabla 1 presenta la taxonomía completa incorporando el PbLGA como canal diferenciado.

CanalDescripciónSCA/3DSScope PCI
Pay by Link autónomoURL a HPP del PSP vía SMS/email. Cliente autónomo.Sí (web automático)SAQ A
Pay by Link Guiado (PbLGA)Agente envía link y guía verbalmente al cliente durante el formulario web.Sí (web PSP; agente no interviene)SAQ A + riesgo acústico grabaciones
Virtual Terminal/MOTOAgente introduce PAN del cliente.No (out-of-scope SCA)SAQ C/D
Secure IVR (DTMF)Cliente introduce DTMF sin agente en el flujo.No (sin 3DS estándar)SAQ B-IP
Hosted Payment PageCheckout web con iframe del PSP.Sí (3DS)SAQ A
SEPA Request-to-PaySolicitud de pago sobre rails bancarios.Sí (bancaria)N/A
PBC LAA/TFA + PBC 3DS
(Pay by Call)
Voz + DTMF masking + 3DS in-call. Sin cambio de canal. Patentado.Sí (nativo, in-call, patentado)SAQ A / fuera de scope

Tabla 1: Taxonomía de canales de cobro remoto asistido (elaboración propia)

  • TAMAÑO Y DINÁMICA DEL MERCADO INTERNACIONAL
  • Dimensionamiento global del mercado de Pay by Link

El mercado de Payment Links como categoría autónoma presenta estimaciones consistentes en dos fuentes especializadas (Tabla 2).

FuenteValor baseProyecciónCAGRHorizonte
Research Intelo [9]$7.300 M (2024)$24.600 M14,2 %2024–2033
Dataintelo [10]$8.400 M (2025)$24.700 M12,8 %2025–2034

Tabla 2: Dimensionamiento del mercado global de Pay by Link

El Pay by Link opera en la intersección de mercados adyacentes de mayor escala. Los ingresos totales del sector de pagos ascienden a 2,5 billones de dólares sobre 3,6 billones de transacciones anuales (McKinsey Global Payments Report 2025 [11]). Stripe procesó 1,4 billones de dólares en TPV en 2024, equivalente al 1,3 % del PIB global [12]. Los pagos en tiempo real registraron 266.200 M de transacciones globales en 2023, con un crecimiento del 42,2 % interanual (ACI Worldwide [13]).

  • Distribución regional
RegiónCuotaCaracterísticas principales
Norteamérica~38 % [9]Ecosistema maduro; Stripe, Square, PayPal
RegiónCuotaCaracterísticas principales
Asia-Pacífico~34,5 % [10]UPI India; WeChat Pay; CAGR 18,3 % links UPI
Europa~18 % (est. derivada)PSD2/SCA obligatorio; SEPA RtP: 3 adherentes (Finextra [14])
LATAM~6–8 % (est. derivada)Pix Brasil >50 % del e-commerce; Mercado Pago 53 M usuarios activos
MEA~3–5 % (est. derivada)Crecimiento rápido; APMs locales dominantes

Tabla 3: Distribución regional del mercado de Pay by Link (2024–2025)

3. CONVERSIÓN, ABANDONO Y ECONOMÍA UNITARIA

  • Embudo de conversión del Pay by Link autónomo

El rendimiento neto de un link de pago enviado por SMS puede describirse como un embudo de múltiples etapas. La Tabla 4 presenta el desglose para la modalidad autónoma. El embudo específico del PbLGA se analiza en §7.2.

EtapaTasa de pasoFuente
Envío ® Entrega95–99 %MessageFlow [15]
Entregado ® Apertura~90–95 % de entregadosInfobip [16]
Abierto ® Clic (CTR)18–35 % de abiertosMessageFlow [15]
Clic ® Checkout~95 % de clicsEstimación interna
Checkout ® Inicio pago50–70 % de llegadasEstimación interna
Inicio pago ® Autenticación SCA/3DSChallenge ~15–30 % (EEE)Ravelin [17]
Autenticación ® Autorización emisor~75–80 % (Europa media)Estimación derivada
RESULTADO NETO / 100 SMS8–20 transacciones completadasEstimación consolidada

Tabla 4: Embudo de conversión del Pay by Link autónomo por SMS

La tasa de abandono de carrito en móvil es del 70,19 % según el meta-análisis de 49 estudios del Baymard Institute [1], con el 22 % de los consumidores abandonando por considerar el proceso demasiado largo o complejo.

  • Impacto de SCA/3DS sobre la conversiónEl 36 % de consumidores del RU declara no haber podido completar una transacción por fricción SCA (Signifyd [2]).Tasas de abandono en el challenge 3DS (Forter [18]): >40 % en España y Francia; ~43 % en Alemania; ~33 % en Italia; 9–15 % en el RU.En España, la tasa de éxito 3DS es del 81 %, con tendencia descendente (Ravelin 2026 [17]).El fraude de primera parte (friendly fraud) en EMEA creció un 66 % post-SCA (Signifyd [2]).
  • El coste oculto de la conversión

El análisis estándar de economía unitaria del Pay by Link considera únicamente el MDR y el scope PCI, ignorando el coste del acompañamiento humano como mecanismo de compensación de la fricción digital. Cuando un cliente con baja alfabetización digital no puede completar el link de forma autónoma, el contact center mantiene al agente en línea guiando al cliente —lo que constituye el canal PbLGA— a un coste invisible que no aparece como ‘coste del canal de pago’ sino diluido en el coste salarial agregado.

CanalMDR/ComisiónFraude CNPScope PCICoste agente/cobro completado
Pay by Link (HPP, 3DS)1,8–2,9 % + fijoBajo (liability shift)SAQ A0 €
Pay by Link (iframe/JS)1,8–2,9 % + fijoBajo-medioSAQ A-EP (~191 ctrls)0 €
CanalMDR/ComisiónFraude CNPScope PCICoste agente/cobro completado
PbLGA1,8–2,9 % + fijoBajo (3DS web)SAQ A + riesgo acústico15–40 € (est. propia)
MOTO/Virtual Terminal2,5–3,5 % + fijoAlto (merchant asume)SAQ C/DAlto
Secure IVR (DTMF)Similar MOTOMedio-altoSAQ B-IPMedio
PBC LAA/TFA + PBC 3DS (Pay by Call)Según PSP integradoBajo (3DS in-call)SAQ A / out-of-scope~1,50–3,50 € (LAA) ~0,50–1,00 € (TFA)

Tabla 5: Comparativa de MDR y coste operativo por canal de cobro remoto

  • FRAUDE, CIBERSEGURIDAD Y COMPLIANCE
  • Panorama global del fraude CNP

El fraude Card-Not-Present es el vector dominante en Pay by Link. Las cifras globales más recientes:

  • Pérdidas globales por fraude de tarjetas: 33.830 M$ en 2023 (Nilson Report [19]), con proyección de 403.880 M$ acumulados en la próxima década.
    • Fraude total en el EEE: 4.200 M€ en 2024, +17 % interanual (ECB/EBA [20]). Fraude CNP en tarjetas EEE: 1.329 M€ (+29 % interanual).
    • CNP representa el 71–74 % de las pérdidas por fraude de tarjeta en EE. UU., ~10.000 M$ en 2024 (Clearly Payments [21]).
    • Tasa de fraude CNP en el EEE: 10,3 bps frente a 0,7 bps en presencial (Kansas City Fed [22]).
    • Proyección FICO: 49.000 M$ en fraude CNP global para 2030 [3].
    • Coste real para el comercio: 4,61 $ por cada dólar de fraude en Norteamérica (LexisNexis [4]).
  • Smishing y phishing sobre payment links

El Pay by Link es estructuralmente vulnerable a la suplantación del patrón ‘SMS con URL de pago’. Esta vulnerabilidad se mantiene íntegra en el PbLGA porque el link sigue existiendo y siendo enviado.

  • Pérdidas por estafas SMS en EE. UU.: 470 M$ en 2024, ×5 respecto a 2020 (FTC [5]).
    • APWG: 1.003.924 ataques de phishing en Q1-2025; pagos + banca = 30,9 % del total [6].
    • Smishing: 35 % de todos los ataques phishing, crecimiento del 40 % interanual (StationX [23]).
    • España: 122.223 incidentes de ciberseguridad en 2025, +26 % (INCIBE [24]).
  • PCI-DSS 4.0.1: scope comparativo

PCI-DSS 4.0.1, con requisitos adicionales en vigor desde marzo 2025, introduce cambios críticos para comercios con Pay by Link basado en iframes o JavaScript (Tabla 6).

DimensiónPay by Link (redirect puro)Pay by Link (iframe/JS)Voz + DTMF + PCIaaS (Pay by Call))
SAQ aplicableSAQ A (22 controles)SAQ A-EP (~191 controles)SAQ A / fuera de scope
Req. 6.4.3 (integridad scripts)Criterio elegibilidadSí, plena aplicaciónNo aplica
Req. 11.6.1 (monit. HTTP)Criterio elegibilidadSí, plena aplicaciónNo aplica
Riesgo Magecart/e-skimmingModeradoAltoNulo
Datos tarjeta ® agenteN/AN/ANo (DTMF masking)
Grabaciones en scope PCIN/AN/ANo (tonos enmascarados)
Riesgo phishing del enlaceAltoAltoNulo (no existe enlace)

Tabla 6: Scope PCI-DSS comparativo por canal de cobro (SecurityMetrics [7])

El canal de voz con DTMF masking + PCIaaS Level 1 reduce el 80–96 % de las operaciones del contact center fuera del scope PCI (Paytia [25]).

  • Vectores de fraude comparados: Pay by Link, PbLGA y Pay by Call (PBC LAA/TFA + PBC 3DS)
VectorPay by Link autónomoPbLGAPBC LAA/TFA + PBC 3DS
Phishing/smishing del enlaceAltoAlto — link existe y se envíaNulo
Fraude CNP sin autenticaciónAlto (MOTO sin 3DS)Bajo (3DS web PSP)Bajo (3DS in-call)
Bypass MFA/EvilProxySí (OTP web)Sí (OTP web)No aplica
Ingeniería social al agenteNo aplica (sin agente)Riesgo real: agente en líneaNo (TFA)
Riesgo acústico (manos libres)N/AElevado en entornos no privadosNulo (DTMF masking)
Grabaciones scope PCIN/ARiesgo expansión si CHD verbalizadoNulo (SAQ A)
Friendly fraud post-3DSModerado (+66 % EMEA post-SCA)SimilarSimilar
Magecart/e-skimmingModerado-altoModerado-altoNulo

Tabla 7: Vectores de fraude por canal (elaboración propia)

  • Marco regulatorio: PSD3/PSR, DORA, NIS2PSD3/PSR (acuerdo Parlamento/Consejo diciembre 2025): introduce verificación obligatoria de beneficiario (VoP); refuerza responsabilidad del PSP en estafas de suplantación. Transposición nacional estimada: 2026–2027.DORA (en vigor desde enero 2025): gestión del riesgo ICT en cadenas de proveedores; notificación de incidentes en 24 horas. Penalizaciones hasta el 2 % del volumen anual [26].NIS2: multas hasta 10 M€ o el 2 % del volumen para entidades esenciales.UK APP fraud reimbursement (octubre 2024): el 88 % de las pérdidas deben reembolsarse hasta £85.000 por víctima (PSR [27]).

5. CASOS DE USO SECTORIALES

La superioridad de un canal de cobro remoto no es absoluta; depende del contexto operativo. Variables como la urgencia, el importe, la necesidad de negociación, la alfabetización digital, la accesibilidad y los requisitos regulatorios condicionan profundamente la eficacia de cada modelo.

#SectorFactor determinanteVentaja Pay by Call sobre PbLPrioridad
1Cobro de deuda/recobroNegociación activa + Reg F (FDCPA)76 % vs. 8–20 % (tasa completado)Máxima
2Healthcare (EE. UU.)Cobro en punto de atención + paciente vulnerableBad debt recovery; PHI complianceMáxima
3Utilities — pago urgenteUrgencia + cliente sin smartphoneEvita corte de servicioMáxima
4Retail MOTO/inboundMOTO sin 3DS ® 100 % riesgo comercianteConvierte MOTO en pago autenticadoMáxima
5Travel & HospitalityAbandono online 81,7 % vs. conversión voz ~50 %1.748 $/habitación incrementales (Revinate [28])Alta
6SegurosVerificación identidad + cliente seniorFraud prevention + inclusiónAlta
7Administración públicaInclusión digital legalmente obligatoriaENS Alta + PCI-DSS L1 certificadosAlta
8Suscripciones (win-back)Churn involuntario en llamada activaRecuperación en punto de contactoMedia
9Non-profit (telethon)Urgencia emocional + donante seniorConversión en llamada activaMedia

Tabla 8: Ranking de sectores con ventaja estructural de Pay by Call sobre Pay by Link

6. COMPARATIVA OPERATIVA DE MODELOS DE COBRO REMOTO

La Tabla 9 presenta la comparativa integral de los cuatro modelos principales para el segmento de cliente con baja alfabetización digital en un entorno de contact center.

DimensiónPay by Link autónomoPbLGAPBC LAA + PBC 3DS (Pay by Call)PBC TFA + PBC 3DS (Pay by Call)
CanalSMS/email (asíncrono)Llamada + formulario web (híbrido)Voz + IVR (asistido)Voz ® IVR (no asistido)
SCA/3DSSí (web)Sí (web PSP; agente espera)Sí (in-call, patentado)Sí (in-call, patentado)
Conversión est. (low-digital)8–20 %15–30 % (est. propia)~76 % (dato operativo)Media-alta
AHT agente0 — sin agente8–18 min (est. propia) med. ~12–15 min4–7 min1–2 min
Coste/cobro completado (ES)0 €15–40 € (est. propia)~1,50–3,50 €~0,50–1,00 €
Dispositivo clienteSmartphoneSmartphone (MISMO para llamada Y formulario)Cualquier teléfonoCualquier teléfono
Dilema pantalla/oídoNo aplicaFricción estructural sin solución internaEliminado (DTMF)Eliminado (DTMF)
Riesgo smishingAltoAlto (link existe)NuloNulo
Scope PCI grabacionesNo aplicaRiesgo expansión si CHD verbalizadoSAQ A / out-of-scopeSAQ A / out-of-scope
Inclusión (sin smartphone)NoNo
Compatibilidad agentic AILimitadaNo escalable con IAAlta (API nativa)Alta (API nativa)

Tabla 9: Comparativa integral de modelos de cobro remoto asistido

  • Cuándo PBC LAA + PBC 3DS de Pay by Call supera estructuralmente al Pay by Link? Perfiles con baja alfabetización digital: el 36 % de consumidores del RU no pudo completar una transacción por SCA [2]. PBC LAA cubre este segmento desde cualquier teléfono.Alta intención de pago establecida: cuando el cliente ya está en la llamada, su intención de pago es máxima. La derivación a un link introduce fricción que puede hacer que no complete el pago. PBC captura esa intención en el momento pico.Importes con negociación: en deuda, seguros, sanidad y utilities el importe es a menudo variable. El link con importe predeterminado es insuficiente.Urgencia real: pago para evitar corte de suministro, multa con fecha límite o reserva que expira en minutos. PBC LAA resuelve identidad, importe y autenticación en una sola llamada.

Tasa de autorización operativa registrada en PBC LAA + PBC 3DS: 76 % sobre transacciones iniciadas, con objetivo del 85 % con IA conversacional.

  • Complementariedad estratégica con PSPs

Pay by Call SL no compite con los PSPs: los amplifica. El PSP resuelve el cobro remoto digital (Pay by Link, HPP, e-commerce). PBC resuelve el cobro remoto asistido y autenticado sin sacar al usuario de la llamada. Esta posición de complementariedad hace de Pay by Call un partner natural para Redsys, Worldline y Comercia Global Payments/CaixaBank, permitiéndoles ampliar su cobertura hacia el segmento de Secure Voice Commerce sin canibalizar su negocio de Pay by Link.

  • PAY BY LINK GUIADO POR AGENTE (PbLGA): ANÁLISIS OPERATIVO

  • La solución alternativa que el mercado no ha analizado como categoría

El PbLGA no es un producto diseñado por ningún PSP ni un protocolo definido por ningún estándar. Es la respuesta operativa de los contact centers a la colisión entre la presión de compliance por no procesar datos de tarjeta en voz tradicional y la incapacidad de una parte significativa de los clientes para completar un formulario web de forma autónoma.

El PbLGA sigue este flujo: (1) el agente verifica identidad y acuerda el importe; (2) genera y envía el link por SMS mientras el cliente permanece en línea; (3) guía verbalmente al cliente campo a campo; (4) el cliente completa el formulario en su smartphone —el mismo dispositivo con el que mantiene la llamada activa—; (5) el agente espera durante la autenticación SCA/3DS.

  • Embudo de conversión del PbLGA
EtapaTasa de pasoPérdidas acum.Notas
SMS enviado ® entrega~97 %Base: 100 SMS en llamada activa
Entregado ® apertura~90–95 %~3 perdidosGuía verbal eleva apertura vs. autónomo
Apertura ® clic en link~40–60 %~40–57 perdidosCTR mejorado vs. 18–35 % autónomo; smishing persiste
Clic ® formulario cargado~90 %~4–6 adicionalesFallos de carga, sesión móvil
Formulario ® completado~55–70 % (low-digital)~12–18 adicionalesDilema pantalla/oído (§7.4)
Completado ® 3DS superado~59–81 % (España, Ravelin [17])~4–10 adicionalesAgente no puede intervenir en OTP
RESULTADO NETO15–30 transacciones (estimación propia)~70–85 pérdidasvs. 8–20 % PbL autónomo; vs. ~76 % PBC LAA + 3DS

Tabla 10: Embudo de conversión del PbLGA — estimaciones propias basadas en benchmarks AHT públicos [8]

  • AHT y coste operativo: el principal factor diferencial

La mejora de conversión del PbLGA no es gratuita: se consigue manteniendo al agente en línea durante todo el proceso de pago, multiplicando el AHT estándar del sector. El AHT estándar del sector se sitúa en ~6 minutos (Call Centre Helper [8]; Calabrio 2025 [29]).

Fase de la llamadaDuraciónAHT acumulado
Verificación identidad + confirmación importe2–3 min2–3 min
Envío link + espera recepción0,5–1 min3–4 min
Guía verbal: apertura + carga formulario1–2 min4–6 min
Dilema pantalla/oído (§7.4)0,5–1 min5–7 min
Guía verbal campo a campo (16 dígitos tarjeta, caduc., CVV)2–5 min7–12 min
Espera durante autenticación SCA/3DS1–3 min8–15 min
Confirmación + cierre + ACW1–2 min9–17 min
TOTAL ESTIMADO (perfil low-digital)8–18 min (media ~12–15 min)TOTAL

Tabla 11: Desglose de AHT del PbLGA — estimaciones propias basadas en benchmarks públicos [8, 29]

Perfil contact centerCoste/horaCoste/minCoste/12–15 min
España / Europa (BPO nearshore) [30]~14–18 €/h~0,23–0,30 €/min~2,76–4,50 €
España in-house (fully loaded)~20–28 €/h~0,33–0,47 €/min~3,96–7,05 €
Offshore (India, Filipinas)~7–12 €/h~0,12–0,20 €/min~1,44–3,00 €
US-based BPO [31]~28–40 $/h~0,47–0,67 $/min~5,64–10,05 $
Perfil contact centerCoste/horaCoste/minCoste/12–15 min
COSTE REAL / COBRO COMPLETADO (España in-house, tasa éxito 15–30 %)15–40 € (estimación propia)

Tabla 12: Coste operativo del PbLGA por perfil de contact center (estimaciones propias [30, 31])

Interpretación económica: con una tasa de éxito del 15–30 %, entre el 70 y el 85 % de las llamadas PbLGA consumen el AHT completo sin generar cobro. Ese coste es irrecuperable y no aparece como línea de ‘coste del canal de pago’ en ninguna cuenta de resultados. La comparación relevante no es el MDR del link frente a la cuota del servicio PCIaaS, sino el coste total por cobro completado incluyendo el tiempo de agente consumido en intentos fallidos.

  • El dilema del dispositivo único: la fricción estructural del PbLGA

El problema más profundo del PbLGA es de naturaleza físico-ergonómica: el cliente utiliza un único dispositivo —su smartphone— para dos tareas simultáneas e incompatibles: mantener la llamada activa y rellenar el formulario web de pago.

Opción A — Teléfono al oído: el cliente puede escuchar al agente pero para rellenar el formulario debe alejar el teléfono de la oreja, generando pérdidas intermitentes de audio, errores de introducción de datos y necesidad de repetir instrucciones.

Opción B — Manos libres (speakerphone): el cliente puede ver la pantalla mientras escucha al agente, pero el uso del altavoz incrementa significativamente el riesgo de divulgación acústica de datos de tarjeta en el entorno físico del cliente (domicilio compartido, sala de espera, transporte público). Adicionalmente, si la grabación de la llamada captura datos de tarjeta verbalizados, ésta pasa a contener cardholder data y arrastra la infraestructura de recording al scope PCI completo (Paytia [25]; KeyIVR [32]).

El uso del modo manos libres no constituye por sí mismo un incumplimiento de PCI DSS. Sin embargo, incrementa significativamente el riesgo de divulgación accidental de datos de tarjeta a terceros presentes en el entorno físico del cliente y aumenta la probabilidad de que datos sensibles sean verbalizados durante una conversación grabada. Por ello, la industria ha evolucionado hacia modelos basados en DTMF masking e IVR seguros.

  • Simulación operativa comparada
MétricaPay by Link autónomoPbLGAPBC LAA + PBC 3DS
Llamadas/mes (perfil low-digital)2.0002.0002.000
AHT estimado/llamadaSin agente~13 min (est. propia)~5,5 min (LAA)
Transacciones completadas160–400 (8–20 %)300–600 (15–30 %)~1.520 (~76 %)
Coste agente/mes (ES in-house, ~0,40 €/min)0 €~10.400 €~4.400 €
Coste/transacción completada0 € (MDR aparte)~17–35 € (est. propia)~2,90–4,00 €
Ahorro anual vs. PbLGA (sólo agente)BASE~72.000 €/año

Tabla 13: Simulación operativa comparada (2.000 llamadas/mes, perfil low-digital, estimaciones propias [30, 31])

  • Conclusión: el PbLGA como canal de transición

El principal problema del Pay by Link Guiado por Agente no es su capacidad de convertir pagos, sino el coste oculto necesario para conseguir dicha conversión. El modelo requiere mantener un recurso humano de alto valor acompañando al cliente durante un proceso digital que sigue conservando las mismas fricciones estructurales del canal web: formularios, autenticación SCA, dependencia del smartphone y riesgo de abandono. El PbLGA puede considerarse una solución eficaz en determinados contextos, pero también una etapa intermedia entre los modelos puramente digitales y las arquitecturas de Secure Voice Commerce diseñadas para capturar la intención de pago dentro de una única interacción de voz autenticada.

  • PROPUESTA DE VALOR — PAY BY CALL SL
  • Cartera de patentes: PBC 3DS como activo diferencial

PBC 3DS de Pay by Call es la primera solución de mercado que permite ejecutar el protocolo EMV 3D Secure 2.x dentro del flujo IVR sin redirección web, a través de triple protección de propiedad intelectual:

  • Solicitud nacional: OEPM P202630243 (España), que fija la fecha de prioridad reivindicable internacionalmente bajo el Convenio de París.
    • Solicitud internacional PCT: expediente PCT/ES2026/070099 ante la OMPI/WIPO, manteniendo abierta la entrada en fase nacional en >150 jurisdicciones.
    • Solicitud europea ante la EPO: número de aplicación EP26178269.2, recibida el 12 de mayo de 2026 bajo el título oficial ‘System and method for managing communication flow for the execution of multi-factor authentication protocols over real-time voice channels’, designando potencialmente todos los Estados Contratantes del Convenio sobre la Patente Europea.

Hasta donde alcanza el conocimiento de la compañía, ninguna solución comercial de Secure IVR Payments —incluyendo proveedores especializados como Sycurio, PCI Pal o Eckoh— ofrece capacidad equivalente con protección de patente en los tres niveles jurisdiccionales.

  • Certificaciones: PCI-DSS L1, ENS Alta, ISO 27001PCI-DSS Level 1: La máxima certificación de seguridad para el procesamiento de pagos con tarjeta.ENS Categoría Alta: El Esquema Nacional de Seguridad español en su categoría más exigente, obligatorio para contratar con administraciones públicas en España. Explica la presencia de clientes como el Ayuntamiento de Madrid, el Ayuntamiento de Barcelona y la Agencia Tributaria de la Región de Murcia.ISO 27001: Sistema de gestión de la seguridad de la información, relevante para contratos con grandes corporates del sector financiero, energético y de telecomunicaciones.
  • Modelo PCIaaS y alineamiento con agentic AI

El modelo PCI as a Service (PCIaaS) permite a contact centers, BPOs y administraciones públicas disponer de un canal de cobro telefónico seguro sin construir, certificar ni mantener internamente una infraestructura PCI-DSS. La estructura de coste es: (1) cuota de integración técnica inicial; (2) mínimo mensual; (3) coste variable por transacción adicional.

La tecnología PBC está estructuralmente alineada con el agentic commerce: sistemas de IA conversacional (voicebots, agentes autónomos de recobro) que necesitan completar transacciones de pago en el canal de voz sin derivar al usuario a una interfaz web. El PbLGA es inescalable en un entorno agéntico: un agente de IA no puede guiar a un cliente humano a través de un formulario web. PBC LAA/TFA + PBC 3DS proporciona la capa de pago autenticado que estos sistemas requieren.

  • CONCLUSIONES

Este análisis identifica ocho conclusiones con relevancia operativa, regulatoria e inversora:

  • C1. El mercado de Pay by Link es grande (7–9 M$ en 2025, CAGR 12–15 %) y estructuralmente limitado: su tasa de conversión neta de 8–20 / 100 SMS y la tasa de abandono del 70,19 % (Baymard [1]) señalan una brecha de eficacia no resuelta.
  • C2. El fraude CNP proyecta 49.000 M$ en 2030 (FICO [3]) y el smishing multiplica su coste económico y su impacto en la confianza del consumidor.
  • C3. PCI-DSS 4.0.1 y la regulación PSD3/DORA/NIS2 incrementan el coste de compliance del Pay by Link con iframes/JS, mientras el canal de voz con DTMF masking mantiene el scope en SAQ A.
  • C4. PBC 3DS resuelve la paradoja MOTO-3DS con triple protección de patente, transformando el riesgo de pago telefónico en pago autenticado con liability shift al emisor.
  • C5. Cuatro sectores presentan ventaja estructural máxima de PBC sobre Pay by Link: cobro de deuda, healthcare (EE. UU.), utilities (pago urgente) y retail MOTO.
  • C6. La certificación triple (PCI-DSS L1 + ENS Alta + ISO 27001) y los clientes de referencia del sector público español validan la propuesta de valor.
  • C7. La arquitectura de complementariedad con PSPs elimina el riesgo de conflicto de canal: Pay by Call es la capa de Secure Voice Commerce que amplifica la oferta de Redsys, Worldline y Comercia hacia el segmento de cobro remoto asistido.
  • C8. El Pay by Link Guiado por Agente (PbLGA) es un workaround operativo de coste oculto elevado que el mercado no había analizado previamente como categoría. Con un AHT estimado de 8–18 min (media ~12–15 min) y un coste por cobro completado de 15–40 € (estimaciones propias [8, 30]), el PbLGA destruye la rentabilidad en segmentos de bajo ticket al tiempo que mantiene todos los vectores de riesgo del Pay by Link autónomo. PBC LAA/TFA + PBC 3DS elimina los seis problemas estructurales simultáneamente, con un coste por transacción completada 7–15 veces inferior.

La arquitectura óptima de cobro remoto no pasa por la sustitución de canales sino por su combinación inteligente: Pay by Link para clientes digitalmente autónomos, PbLGA como solución de transición donde no existe aún Secure Voice Commerce, y PBC LAA/TFA + PBC 3DS para los procesos donde la conversación es el principal canal de relación y donde la capacidad de completar el pago en una única interacción de voz autenticada aporta ventajas económicas, operativas o de inclusión digital.

REFERENCIAS

Nota: Las estimaciones operativas propias del canal PbLGA (AHT, conversión, coste por transacción completada) están basadas en benchmarks públicos de contact center indicados en [8] y [29–31] y etiquetadas explícitamente como ‘estimación propia’ en el texto.

  • Baymard Institute. (2024). Cart Abandonment Rate Statistics (meta-análisis de 49 estudios). Disponible en: https://baymard.com/lists/cart-abandonment-rate
  • Signifyd. (2024). 3D Secure Authentication Analysis: SCA Consumer Behaviour. Signifyd Research.
  • FICO. (2025). CNP Fraud Rise 2025: Global Projections to 2030. FICO White Paper.
  • LexisNexis Risk Solutions. (2025). True Cost of Fraud Study 2025: North America. LexisNexis.
  • Federal Trade Commission (FTC). (2025). Consumer Sentinel Network Data Book 2024: Text Scam Losses. FTC.
  • Anti-Phishing Working Group (APWG). (2025). Phishing Activity Trends Report Q1 2025. APWG.
  • SecurityMetrics. (2025). PCI DSS 4.0 SAQ A Changes: What Merchants Need to Know. SecurityMetrics.
  • Call Centre Helper Magazine. (2025). Average Handle Time Benchmarks 2025. Call Centre Helper.
  • Research Intelo. (2024). Pay by Link Payments Market Research Report 2033. Research Intelo.
  • Dataintelo. (2025). Payment Link Market Research Report 2034. Dataintelo.
  • McKinsey & Company. (2025). Global Payments Report 2025. McKinsey & Company.
  • Stripe. (2024). 2024 Annual Update: Total Payment Volume. Stripe Inc.
  • ACI Worldwide. (2024). Prime Time for Real-Time 2024: Global Payments Report. ACI Worldwide.
  • Finextra Research. (2023). SEPA Request-to-Pay: State of Adoption. Finextra.
  • MessageFlow. (2026). SMS Marketing Benchmarks 2026: CTR and Delivery Rates. MessageFlow.
  • Infobip. (2026). SMS Marketing Statistics 2026. Infobip.
  • Ravelin. (2026). 3D Secure Authentication Rates 2026: Europe. Ravelin Technology.
  • Forter. (2024). The Real Cost of 3DS: Abandonment Rates by Country. Forter.
  • Nilson Report. (2024). Card Fraud Losses Worldwide 2023. The Nilson Report.
  • European Central Bank / European Banking Authority. (2025). Joint Report on Payment Fraud 2025. ECB/EBA.
  • Clearly Payments. (2024). CNP Fraud Rates 2024. Clearly Payments.
  • Federal Reserve Bank of Kansas City. (2026). Card-Not-Present Fraud Rates: EEA vs. Card-Present.
  • StationX. (2026). Phishing Statistics 2026: Smishing Growth. StationX.
  • INCIBE. (2025). Balance de Ciberseguridad 2025. Instituto Nacional de Ciberseguridad de España.
  • Paytia. (2026). DTMF Masking and PCI Compliance: Analysis of Scope Reduction. Paytia.
  • Kroll. (2025). DORA vs NIS2 vs PSD2: Compliance Obligations for PSPs. Kroll.
  • Payment Systems Regulator (PSR). (2024). APP Fraud Reimbursement Policy: Performance Data. PSR.
  • Revinate. (2025). Voice Channel in Hospitality: 2025 Benchmark Report. Revinate.
  • Calabrio. (2025). Average Handle Time in Contact Centers 2025. Calabrio.
  • Crescendo.ai. (2026). Outsourced Call Center Pricing Guide 2026. Crescendo.ai.
  • ZipRecruiter. (2025). Customer Support Representative Salary Data 2025. ZipRecruiter.
  • KeyIVR. (2026). Call Recording and PCI-DSS Compliance. KeyIVR.
  • PCI Security Standards Council. (2025). PCI DSS v4.0.1 Document Library. PCI SSC.
  • European Banking Authority. (2024). Opinion on New Types of Payment Fraud. EBA.
  • Visa. (2024). PSD2 SCA Whitepaper UK: Challenge Rates and Exemptions. Visa Inc.
  • Pay by Call SL. (2026). Solicitud de patente OEPM P202630243: Sistema y método para la gestión del flujo de comunicaciones. OEPM.
  • Pay by Call SL. (2026). Solicitud PCT/ES2026/070099. OMPI/WIPO.
  • Pay by Call SL. (2026). Solicitud europea EPO EP26178269.2: System and method for managing communication flow for the execution of multi-factor authentication protocols over real-time voice channels. EPO.

GLOSARIO DE TÉRMINOS

3DS / 3D Secure: EMV 3DS 2.x. Protocolo de autenticación para transacciones con tarjeta en entornos digitales. Cuando se completa con éxito, transfiere la responsabilidad de fraude del comercio al emisor (liability shift).

ACS: Access Control Server. Sistema del banco emisor que gestiona la autenticación 3D Secure del titular de la tarjeta.

AHT: Average Handle Time. Tiempo medio de gestión de una llamada en un contact center. Estándar sectorial: ~6 minutos (Call Centre Helper, 2025).

APP fraud: Authorised Push Payment fraud. Fraude en el que el pagador es manipulado para transferir fondos voluntariamente a una cuenta fraudulenta.

CNP: Card Not Present. Transacción en la que la tarjeta no está físicamente presente. Tasa de fraude ~15× superior al canal presencial.

DTMF: Dual-Tone Multi-Frequency. Señalización telefónica por tonos de teclado. El DTMF masking intercepta y enmascara dichos tonos antes de que lleguen al agente o a las grabaciones.

ENS: Esquema Nacional de Seguridad. Marco regulatorio español para sistemas de información de las administraciones públicas. Categoría Alta: el nivel más exigente.

HPP: Hosted Payment Page. Página de pago alojada en el dominio del PSP, que reduce el scope PCI del comercio.

IVR: Interactive Voice Response. Sistema automatizado de atención telefónica que interactúa mediante voz y teclado DTMF.

MOTO: Mail Order/Telephone Order. Transacción realizada por correo o teléfono sin la tarjeta física. No admite 3D Secure en el flujo estándar.

PbLGA: Pay by Link Guiado por Agente. Canal híbrido en el que el agente envía el link al cliente mientras permanece en línea guiándolo verbalmente durante el proceso de pago. Ver §7.

PCI-DSS: Payment Card Industry Data Security Standard. Nivel 1: máxima certificación. SAQ A: autoevaluación simplificada para merchants que externalizan el procesamiento.

PCIaaS: PCI Compliance as a Service. Modelo de externalización de la infraestructura PCI-DSS certificada.

PSD2/PSD3: Payment Services Directive 2/3. Directiva europea que regula los servicios de pago e introduce la SCA. PSD3 y el Reglamento PSR son las propuestas de revisión de 2023.

SCA: Strong Customer Authentication. Autenticación reforzada exigida por PSD2: al menos dos de tres factores (conocimiento, posesión, inherencia).

SAQ A/A-EP/D: Cuestionarios de autoevaluación PCI-DSS. SAQ A (22 controles): externalización completa. SAQ A-EP (~191 controles): scripts interactuando con la página de pago. SAQ D (329 controles): almacenamiento o procesamiento de datos de tarjeta.

Secure Voice Commerce (SVC): Capa de cobro remoto asistido con autenticación fuerte nativa en el canal de voz. Implementada por Pay by Call SL mediante PBC LAA/TFA + PBC 3DS.

TRA: Transaction Risk Analysis. Exención a la SCA para transacciones de bajo valor y bajo riesgo.