Google Wallet es una billetera digital de Google que reemplaza la cartera física: almacena tarjetas bancarias, tarjetas de embarque, entradas para eventos, cupones y tarjetas de fidelidad. En el centro de su funcionamiento se encuentra la tokenización de datos de pago: el número de la tarjeta se reemplaza por un token digital único sin revelar los datos reales al comerciante. Según Google Security Blog (2025), la tecnología Hardware Attestation y el entorno aislado Trusted Execution Environment brindan protección a nivel de chip.
Puntos clave
Google Wallet es una aplicación móvil y una plataforma para almacenar y usar versiones digitales de tarjetas de pago, pases de transporte, tarjetas de embarque, identificaciones de estudiantes, llaves de automóvil y tarjetas de fidelidad. Lanzado en 2011 como Google Wallet, el servicio pasó por varios cambios de marca hasta que en 2022 Google volvió a poner el nombre Wallet, combinando la funcionalidad de Google Pay y la Wallet original.
La plataforma está disponible en dispositivos Android y Wear OS, así como a través de una interfaz web. En 2024, Google amplió la compatibilidad con iOS a través de las aplicaciones de Google. La filosofía de Wallet se basa en reemplazar la cartera física por una digital: el usuario carga tarjetas y documentos en la aplicación y los usa acercando el teléfono a un terminal NFC.
El usuario puede agregar hasta 20 tarjetas de pago y una cantidad ilimitada de tarjetas de transporte y entradas para eventos. Para cada tarjeta se crea un token independiente vinculado al dispositivo. Al pagar, el terminal recibe no el número real de la tarjeta, sino un código digital de un solo uso. Si se pierde el teléfono, todos los tokens se invalidan de forma remota a través del servicio Find My Device.
Además de los pagos, Wallet admite llaves digitales de automóvil para BMW, Hyundai, Volvo y otras marcas. El usuario abre y arranca el coche acercando el teléfono a la manija de la puerta. En 2025, Google anunció soporte para identificaciones digitales en algunos estados de EE. UU.
A principios de 2026, Google Wallet está disponible en 90 países del mundo. El soporte de pagos sin contacto funciona en 80 países, los boletos de transporte en 35 y las identificaciones digitales en 4. Los mercados más grandes son EE. UU., India, Japón, Reino Unido, Alemania y Brasil. El servicio no está disponible en Rusia desde 2022.
Técnicamente, Google Wallet utiliza dos mecanismos clave: la tokenización de datos de pago y el protocolo NFC para transmitir el token al terminal. La tokenización garantiza que el PAN (Primary Account Number) real de la tarjeta bancaria nunca salga del dispositivo. En su lugar, el sistema de pago emite un Device Account Number: un número virtual vinculado al teléfono específico.
Cuando el usuario acerca el teléfono al terminal, el controlador NFC (generalmente integrado en el chipset Qualcomm o MediaTek) crea un canal seguro con el terminal de pago. A través de este canal se transmite una criptografía: un código dinámico generado a partir del token, la hora y un número de transacción único. El comerciante solo ve la criptografía, no los datos de la tarjeta.
TEE (Trusted Execution Environment) es un área aislada dentro del procesador que funciona en paralelo con el sistema operativo Android principal. Incluso si el sistema operativo está comprometido, los datos dentro del TEE permanecen protegidos. Google Wallet almacena los tokens exclusivamente en el TEE. Las operaciones de firma de transacciones se realizan dentro de este entorno aislado: ni la aplicación Wallet ni los procesos de terceros tienen acceso directo a ellas.
Para protección adicional, se utiliza Hardware Attestation, un mecanismo mediante el cual el chip del teléfono demuestra a los servidores de Google que el dispositivo no está rooteado, el gestor de arranque no está desbloqueado y el TEE no ha sido modificado. Si la verificación falla, las funciones de pago se bloquean.
Agregar una nueva tarjeta de pago a Google Wallet implica varios pasos de verificación. Después de ingresar manualmente el número de la tarjeta o escanearlo a través de la cámara, la aplicación envía los datos a la pasarela de pago de Google. El banco emisor recibe una solicitud de tokenización a través de Visa Token Service (VTS) o Mastercard Digital Enablement Service (MDES). El banco verifica el CVV y el código 3DS, luego emite un Device Account Number. Este número se escribe en el TEE del teléfono. Todo el proceso toma entre 30 y 60 segundos.
Google Wallet ha superado el rol de una aplicación de pago simple y se ha convertido en un ecosistema de documentos digitales. A continuación se enumeran las principales categorías de elementos que se pueden almacenar en la billetera.
Cada elemento tiene su propio tipo de Object en Passes API: LoyaltyObject, OfferObject, GiftCardObject, TransitObject, EventTicketObject y FlightObject. Cada objeto contiene campos para nombre, logotipo, código de barras, fecha de vencimiento e información adicional.
En los relojes Wear OS, Google Wallet funciona de forma autónoma: el reloj tiene su propia antena NFC y puede realizar pagos sin estar conectado al teléfono. Para ello, las tarjetas se copian en el TEE del reloj a través de una conexión Bluetooth. Basta con presionar el botón de encendido dos veces: se abre Wallet y se puede acercar el reloj al terminal. También se admiten boletos de transporte y tarjetas de fidelidad.
La función de llaves digitales utiliza el protocolo UWB (Ultra-Wideband) para determinar con precisión la distancia hasta el automóvil. Un teléfono con chip UWB (por ejemplo, Pixel 9 Pro o Samsung Galaxy S25) puede abrir la puerta sin sacarlo del bolsillo: basta con acercarse. La llave se puede compartir con otro usuario de Wallet a través de Google Messages por un tiempo limitado.
Passes API es una API REST de Google que permite a los desarrolladores crear, actualizar y enviar pases digitales a Google Wallet de los usuarios. La API admite formato de solicitud JSON y autenticación mediante OAuth 2.0. El desarrollador puede crear objetos mediante programación y enviarlos al dispositivo de un usuario específico a través de un enlace o notificación push.
{
"id": "33880000000000001",
"classId": "IT_SECTR_LOYALTY_CLASS",
"state": "ACTIVE",
"barcode": {
"type": "QR_CODE",
"value": "ITSECTR2026"
},
"loyaltyPoints": { "balance": { "int": 350 } }
}
En el ejemplo, se crea una tarjeta de fidelidad con un código QR y un saldo de 350 puntos. El objeto contiene una referencia a la clase IT_SECTR_LOYALTY_CLASS, donde se definen los parámetros visuales: colores, logotipo, texto. La clase se crea una vez, los objetos — para cada usuario. Este enfoque ahorra solicitudes a la API y permite actualizar de forma masiva el diseño de todas las tarjetas.
La API proporciona métodos para crear clases y objetos, actualizarlos, obtener una lista y eliminarlos. Las solicitudes se realizan a la URL base https://walletobjects.googleapis.com/walletobjects/v1. La autenticación se realiza a través de una cuenta de servicio de Google Cloud con el rol de Editor. El token de acceso se solicita mediante OAuth 2.0 con el ámbito https://www.googleapis.com/auth/wallet_object.issuer.
Cada objeto enviado a la billetera pasa por una moderación de Google: se verifica el cumplimiento de las reglas de marca, la ausencia de spam y la corrección del código de barras. El logotipo debe tener una resolución mínima de 300x300 px, el texto debe caber en el área de visualización en la pantalla del teléfono. El tiempo medio de revisión es de 1 a 2 días hábiles.
La seguridad de Google Wallet se basa en tres niveles: protección de hardware (TEE, Hardware Attestation), protección de red (TLS 1.3, tokenización) y control del usuario (biometría, Find My Device, borrado remoto). Cada nivel cubre un vector de ataque específico, desde el acceso físico al dispositivo hasta la intercepción de datos en las redes de pago.
Según el informe de Google Security Blog (2025), no se ha registrado ni un solo caso de compromiso de los datos de pago almacenados en el TEE desde 2022. Todos los incidentes de seguridad estuvieron relacionados con ataques de phishing, en los que los propios usuarios ingresaban datos de tarjetas en sitios web falsos. Para combatir el phishing, Google ha introducido advertencias contextuales dentro de la aplicación.
Si el teléfono se pierde o es robado, el propietario puede acceder al sitio web de Find My Device y seleccionar la opción «Borrar datos». Después de eso, todos los tokens en el TEE se invalidan: los terminales de pago rechazarán las transacciones de este dispositivo. Además, Google revoca el certificado de Hardware Attestation del chip específico, por lo que incluso un restablecimiento de fábrica no restaurará las funciones de pago en este dispositivo.
Google no almacena el historial de transacciones dentro de Wallet. Cada transacción es procesada por el banco emisor, y Google actúa solo como una capa de transporte. La ubicación del dispositivo no se transmite al comerciante: el terminal recibe solo el token y la criptografía. La excepción son los boletos de transporte, donde la estación de entrada/salida se registra para el cálculo de la tarifa.
Después del cambio de marca en 2022, muchos usuarios aún tienen confusión sobre la diferencia entre Google Wallet y Google Pay. La respuesta breve: Wallet es la aplicación (interfaz de usuario + almacenamiento), Google Pay es la capa tecnológica (API + tokenización + pasarela de pago NFC). Google Pay como marca sobrevivió en India y Singapur, donde funciona como un sistema de pago P2P mediante el protocolo UPI.
| Aspecto | Google Wallet | Google Pay |
|---|---|---|
| Rol | Aplicación de billetera para el usuario | Pasarela de pago y API |
| Funciones | Tarjetas, boletos, llaves, fidelidad | Solo pagos NFC |
| Disponibilidad | 90 países | India, Singapur |
| Transferencias P2P | No | Sí (UPI en India) |
En la práctica, para los usuarios fuera de India, todo se reduce a una cosa: abre Google Wallet, acerca el teléfono al terminal: el pago se realiza a través de la tecnología Google Pay, pero solo ves la interfaz de Wallet. Para los desarrolladores, la integración de pagos se realiza a través de Google Pay API (parte del SDK de Google Wallet), y la gestión de pases a través de Passes API por separado.
Preguntas frecuentes
Sí, para pagos NFC no se requiere Internet: los tokens se almacenan localmente en el TEE del dispositivo. Se necesita acceso en línea solo para agregar nuevas tarjetas y actualizar boletos.
El límite es de hasta 20 tarjetas de pago por dispositivo. La cantidad de elementos no financieros (boletos, tarjetas de fidelidad, pases) es ilimitada.
Sí, en relojes Wear OS, Google Wallet funciona de forma completamente autónoma a través de su propia antena NFC, sin conexión al teléfono.
Puedes ingresar el número de la tarjeta manualmente en el campo de entrada. La aplicación solicitará la fecha de vencimiento, el CVV y el nombre del titular, después de lo cual iniciará el proceso de tokenización.
Después de un restablecimiento de fábrica, todos los tokens en el TEE se invalidan. Las tarjetas deben agregarse nuevamente a través de la aplicación Wallet; Google las restaurará desde el perfil en la nube.
Resumen
Desarrollaremos una aplicación móvil llave en mano
IT Sectr crea aplicaciones para iOS y Android para startups y empresas desde 2017. Le asesoraremos y le propondremos la mejor solución.
Lea también