CFPB 第 1033 条:消费者金融数据权利、合规截止日期及后续步骤

Financial Connections

Stripe Financial Connections 可以让您的用户安全地与您分享他们的财务数据。

了解更多 
  1. 导言
  2. 要点
  3. 什么是 CFPB 的第 1033 条?
  4. 第 1033 条确立了哪些消费者金融数据权利?
  5. 在第 1033 条规定下,对金融机构和第三方的主要要求是什么?
  6. 第 1033 条如何改变开放银行环境?
    1. 向基于 API 的访问转变对数据聚合商意味着什么
    2. 对金融科技平台意味着什么
  7. 商家需要做些什么来为第 1033 条做准备?
  8. 哪些工具可以帮助支持第 1033 条合规?
  9. Stripe Financial Connections 如何提供帮助

银行和信用合作社等数据提供商可能很快就会被要求拥有用于共享客户数据的结构化应用程序编程接口 (API),而接收这些数据的金融科技公司和平台则必须满足其自身关于同意和数据使用的标准。这些要求共同重塑了美国金融数据的流动方式。它们推动行业摒弃屏幕抓取,转而使用受许可的、可审计的数据连接。

下面,我们将讨论第 1033 条包含的内容。我们还将讨论开放银行监管如何在数据提供商和第三方之间划分义务,以及处于这种关系任何一方的商家需要做些什么才能合规。

要点

  • 第 1033 条赋予客户访问其金融数据并通过结构化、基于 API 的连接(而不是屏幕抓取)将其与第三方共享的合法权利。

  • 最终规则规定,银行、信用合作社、金融科技公司和数据聚合商在数据访问和同意方面各负有不同的合规义务。

  • 商家需要在其适用的合规截止日期之前,仔细审核其当前的数据共享方法、同意语言以及与供应商的关系。

什么是 CFPB 的第 1033 条?

第 1033 条是多德-弗兰克法案 (Dodd-Frank Act) 的一项规定,赋予客户访问其自身金融账户数据并将其分享给他们选择的第三方的合法权利。一家联邦法院在 2025 年发布了初步禁令,停止了第 1033 条的执行,目前该规则正在接受审查。

第 1033 条确立了哪些消费者金融数据权利?

第 1033 条赋予客户访问多类自身金融数据的权利,并在不通过银行自身界面访问的情况下,将该数据传送给第三方。以下是其中的一些类别:

  • 交易历史记录和账户余额:追溯到至少 24 个月前的存款、取款和付款

  • 条款和条件 (T&C):利率、费用表、信用额度等

  • 账户身份信息:与账户关联的基本信息,如姓名、电子邮件地址和电话号码

  • 账单支付和支付发起详情:与即将进行的支付绑定的信息

客户通常通过第三方本身授权这种数据共享,并且可以在任何时候撤销该授权。数据提供商必须使其易于撤销。

在第 1033 条规定下,对金融机构和第三方的主要要求是什么?

执行第 1033 条的开放银行规则对数据提供商和第三方设定了不同的义务。但他们都在努力实现同一个目标,即让数据通过受控的、可审计的渠道流动,而不是通过临时的变通方法。

对于数据提供商,该规则要求如下:

  • 专用接口:数据提供商必须构建并维护两个独立的接口——一个用于客户(例如,银行门户网站),一个用于经过授权的第三方开发者(例如,API)。

  • 不收费:数据提供商不得向客户或第三方收取访问涵盖数据的费用。

  • 联系信息:数据提供商必须向客户和第三方提供某些信息,包括有关访问涵盖数据问题的联系信息。

对于经过授权的第三方,义务则相反:

  • 明确同意:第三方需要获得客户明确的、具体的同意。

  • 数据使用限制:第三方只能将数据用于客户授权的目的。

  • 期限限制:授权在一年后到期,之后必须续签。

第 1033 条如何改变开放银行环境?

十多年来,美国一直依赖屏幕抓取:客户将其银行登录凭证交给第三方应用程序,该应用程序登录并直接从账户页面提取数据。它有效,但很脆弱。银行网站的重新设计会破坏它,安全团队会将其标记为可疑的登录活动,返回的数据质量仅取决于当天网页上恰好显示的内容。

第 1033 条推动整个模型转向基于 API 的访问。数据提供商必须公开结构化端点,返回该规则指定的数据字段,因此第三方不再依赖于凭证共享,而是开始依赖于经过许可的受限连接。撤销 API 许可是一种彻底的切断,而抓取登录会话通常做不到这一点,因为第三方从一开始就没有实际的密码。

向基于 API 的访问转变对数据聚合商意味着什么

金融数据聚合商(即介于银行和客户使用的金融科技应用之间的公司)直接感受到了这一变化。他们的业务建立在跨银行网站抓取的基础设施之上,该规则促使他们转向标准化 API,这意味着抓取程序的维护减少了。

对金融科技平台意味着什么

依赖聚合商进行账户验证、贷款审批或预算功能的金融科技平台,即使自己不接触 API 层,也会感受到这种转变,因为它们收到的数据的可靠性和质量也会随之改变。以前经常不一致到达的数据,现在将通过定义了字段的定义接口到达。做出实时基于该数据决定(例如批准贷款、标记账户以供审查)的平台既需要这种一致性,也需要背后的法律要求。

商家需要做些什么来为第 1033 条做准备?

数据共享关系双方的商家,无论他们是在构建接口还是通过接口使用数据,在他们适用的截止日期(目前尚未确定)之前,都有具体的工作要做。

以下是他们必须采取的一些步骤:

  • 映射当前数据共享方法:识别商家当前通过屏幕抓取、凭证共享或非正式 API 访问发送或接收客户金融数据的每个地方。标记其中哪些关系属于该规则的范围。

  • 审查同意语言:授权请求需要足够清楚地说明其目的,以便客户准确了解他们同意的内容。这意味着笼统的“我们需要访问您的账户”等语言将不适用。

  • 审计数据保留做法:数据最小化要求意味着商家需要切实回答他们保留客户数据多长时间以及原因。

  • 评估第三方和供应商关系:商家需要了解其合作伙伴如何处理他们收到的数据。

  • 确认适用的合规日期:商家必须对照当前的 CFPB 指南验证其具体时间表。截止日期按机构规模错开,并且由于面临法律挑战而有所改变。

哪些工具可以帮助支持第 1033 条合规?

商家无需从头开始构建 API 基础设施或同意管理。几个工具类别涵盖了该规则规定的大部分内容:

  • 许可数据访问工具:通过 API 而不是屏幕抓取直接连接到金融机构。这在客户授权的连接下返回结构化的账户和交易数据。

  • 同意和授权管理系统:跟踪客户同意了什么、何时以及出于什么目的。鉴于该规则对通俗易懂的信息披露和易于撤销的要求,这一点很重要。

  • 身份验证工具:帮助数据提供商确认请求来自经过授权的第三方,而不是冒充者。一旦账户访问从实体分行关系转移到 API 调用,这是一个真正的风险。

正确的组合取决于商家位于数据关系的哪一方,以及其现有的基础设施有多少是通过 API 运行的,而不是更旧的集成方法。与仍然依赖手动文件上传或抓取登录会话的商家相比,已经使用支付服务商进行账户验证或银行转账的商家可能需要重建的内容更少。

Stripe Financial Connections 如何提供帮助

Stripe Financial Connections 是一套 API,允许您安全地关联客户的银行账户并获取他们的财务数据,从而构建创新的金融产品和服务。

Financial Connections 可以帮助您:

  • 简化入驻流程:提供无缝、即时的银行账户验证流程,无需人工核验身份与账户信息。

  • 访问丰富的财务数据:获取客户银行账户的完整信息,包括余额、交易记录及账户详情。

  • 自动化经常性付款流程:支持客户安全绑定银行账户实现经常性付款,提升支付成功率。

  • 加强风险管理:分析客户财务数据,为信贷、借贷及其他金融产品决策提供依据。

  • 遵守法规:Financial Connections 可帮助您满足客户身份验证 (KYC) 和反洗钱 (AML) 要求。

  • 安心创新:基于安全可靠的 Financial Connections 基础设施开发新型金融产品与服务。

进一步了解 Financial Connections,或立即开始使用

本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。

更多文章

  • 出错了。请重试或联系支持人员。

准备好开始了?

创建账户即可开始收款,无需签署合同或填写银行信息。您也可以联系我们,为您的企业定制专属支付解决方案。

Financial Connections

Stripe Financial Connections 可以让您的用户安全地与您分享他们的财务数据。

Financial Connections 文档

了解如何从用户的财务账户中访问许可数据。