A los proveedores de datos, como los bancos y las cooperativas de crédito, pronto se les podría exigir tener interfaces de programación de aplicaciones (API) estructuradas para compartir los datos del cliente, mientras que las fintech y las plataformas que reciben esos datos deberán cumplir con sus propios estándares en cuanto a consentimiento y uso de los datos. En conjunto, estos requisitos están reconfigurando la forma en que se mueven los datos financieros en EE. UU. y alejan al sector del rastreo de pantalla, impulsándolo hacia conexiones de datos auditables y con permisos.
A continuación, analizaremos qué implica la Sección 1033. También repasaremos cómo la regulación de open banking divide las obligaciones entre proveedores de datos y terceros, y qué deben hacer las empresas en ambos lados de esa relación para cumplirla.
Conclusiones clave
La Sección 1033 les otorga a los clientes el derecho legal de acceder a sus datos financieros y compartirlos con terceros a través de conexiones estructuradas basadas en API en lugar de rastreo de pantalla.
En virtud de la norma final, los bancos, las cooperativas de crédito, las fintech y los agregadores de datos tienen distintas obligaciones de cumplimiento de la normativa sobre el acceso y el consentimiento a los datos.
Las empresas deben auditar sus métodos actuales para compartir datos, el lenguaje de consentimiento y las relaciones con los proveedores mucho antes de los plazos de cumplimiento de la normativa aplicables.
¿Qué es la Sección 1033 de la CFPB?
La Sección 1033 es una disposición de la Ley Dodd-Frank que les otorga a los clientes el derecho legal de acceder a los datos de sus propias cuentas financieras y compartirlos con terceros de su elección. Un tribunal federal emitió una orden judicial preliminar que detuvo la aplicación de la Sección 1033 en 2025 y la regla se encuentra en revisión.
¿Qué derechos de datos financieros de los consumidores establece la Sección 1033?
La Sección 1033 les otorga a los clientes el derecho de acceder a varias categorías de sus propios datos financieros y de dirigir esos datos a un tercero sin pasar por las interfaces de sus bancos. Estas son algunas de esas categorías:
Historial de transacciones y saldos de cuentas: depósitos, retiros y pagos que se remontan a al menos 24 meses
Términos y condiciones (TyC): tasas de interés, listas de comisiones, límites de crédito y más
Información de identidad de la cuenta: información básica asociada a las cuentas, como nombres, direcciones de correo electrónico y números de teléfono
Detalles de pagos de facturas e inicio de pagos: información vinculada a próximos pagos
Por lo general, los clientes autorizan el uso compartido de estos datos a través del propio tercero y pueden revocar esa autorización en cualquier momento. Los proveedores de datos deben facilitar la revocación.
¿Cuáles son los requisitos principales para las instituciones financieras y los terceros en virtud de la Sección 1033?
La regla de open banking que hace cumplir la Sección 1033 establece obligaciones diferentes para los proveedores de datos y para los terceros. Pero todos trabajan hacia el mismo objetivo de permitir que los datos se muevan a través de canales controlados y auditables en lugar de soluciones alternativas ad hoc.
Para los proveedores de datos, la regla exige lo siguiente:
Interfaces especializadas: los proveedores de datos deben crear y mantener dos interfaces independientes (una para los clientes, p. ej., un portal bancario; y otra para los desarrolladores externos autorizados, p. ej., una API).
Sin comisiones: los proveedores de datos no pueden cobrarles a los clientes o terceros por acceder a los datos cubiertos.
Información de contacto: los proveedores de datos deben proporcionar cierta información a los clientes y terceros, lo que incluye la información de contacto para preguntas sobre el acceso a los datos cubiertos.
Para los terceros autorizados, las obligaciones funcionan en la otra dirección:
Consentimiento expreso: los terceros deben obtener el consentimiento explícito y específico de los clientes.
Límites de uso de datos: los terceros pueden usar los datos solo para el propósito que autorizó el cliente.
Límites de duración: la autorización vence al cabo de un año, tras el cual debe renovarse.
¿Cómo cambia la Sección 1033 el entorno de open banking?
EE. UU. ha confiado en el rastreo de pantalla durante más de una década: un cliente entrega sus credenciales de inicio de sesión del banco a una aplicación de terceros, y esa aplicación inicia sesión y extrae datos directamente de la página de la cuenta. Funciona, pero es frágil. Los rediseños de los sitios bancarios lo interrumpen, los equipos de seguridad lo marcan como actividad de inicio de sesión sospechosa, y los datos que se devuelven solo son tan buenos como lo que resulta visible en una página web ese día.
La Sección 1033 empuja todo el modelo hacia un acceso basado en API. Los proveedores de datos deben exponer puntos de conexión estructurados que devuelvan los campos de datos que especifica la regla, para que los terceros dejen de depender del uso compartido de credenciales y comiencen a depender de conexiones limitadas y con permisos. Un permiso de API revocado es un corte limpio de una manera que una sesión de inicio de sesión rastreada generalmente no lo es, ya que el tercero nunca tuvo la contraseña real en primer lugar.
Lo que significa el cambio hacia el acceso basado en API para los agregadores de datos
Los agregadores de datos financieros (es decir, las empresas que se ubican entre los bancos y las aplicaciones fintech que usan los clientes) sienten este cambio directamente. Sus empresas se construyeron sobre la infraestructura de rastreo en los sitios de los bancos, y la regla los empuja hacia API estandarizadas, lo que significa menos mantenimiento de los rastreadores.
Lo que significa para las plataformas fintech
Las plataformas fintech que dependen de agregadores para la verificación de cuentas, la evaluación de riesgos de préstamos o las funciones de presupuesto, sentirán este cambio incluso sin tocar la capa de API por sí mismas porque la confiabilidad y calidad de lo que reciben cambia junto con él. Los datos que a menudo solían llegar de forma inconsistente ahora llegarán a través de una interfaz definida con campos definidos. Una plataforma que toma decisiones basadas en esos datos en tiempo real (p. ej., aprobar un préstamo o marcar una cuenta para revisión) necesita esa coherencia tanto como el requisito legal que la respalda.
¿Qué deben hacer las empresas para prepararse para la Sección 1033?
Las empresas en ambos lados de la relación de uso compartido de datos, ya sea que estén creando la interfaz o consumiendo datos a través de ella, tienen trabajo concreto que hacer antes de sus plazos aplicables, que actualmente no se han determinado.
Estos son algunos de los pasos que deben dar:
Mapear los métodos actuales de uso compartido de datos: identificar cada lugar en el que la empresa envía o recibe actualmente datos financieros de clientes a través de rastreo de pantalla, uso compartido de credenciales o acceso informal a API. Marcar cuáles de esas relaciones entran en el ámbito de aplicación de la regla.
Revisar el lenguaje de consentimiento: las solicitudes de autorización deben establecer su propósito de manera tan clara que el cliente entienda exactamente a qué está accediendo. Esto significa que el lenguaje genérico de «necesitamos acceso a tu cuenta» no se sostendrá.
Auditar las prácticas de retención de datos: los requisitos de minimización de datos implican que las empresas deben dar una respuesta real a cuánto tiempo conservan los datos del cliente y por qué.
Evaluar las relaciones con terceros y proveedores: las empresas necesitan entender de qué forma gestionan sus socios los datos que reciben.
Confirmar las fechas de cumplimiento de la normativa aplicables: las empresas deben verificar sus plazos específicos respecto a la guía actual de la CFPB. Los plazos están escalonados por el tamaño de la institución y han cambiado debido a desafíos legales.
¿Qué herramientas pueden ayudar a respaldar el cumplimiento de la normativa de la Sección 1033?
Las empresas no necesitan crear una infraestructura de API ni gestionar los consentimientos desde cero. Algunas categorías de herramientas cubren la mayor parte de lo que exige la regla:
Herramientas de acceso a datos con permiso: se conectan directamente a las instituciones financieras a través de API, en lugar de utilizar el rastreo de pantalla. Esto devuelve datos estructurados de cuentas y transacciones bajo una conexión autorizada por el cliente.
Sistemas de gestión de consentimiento y autorización: rastrean qué aceptó un cliente, cuándo y con qué propósito. Esto es importante dados los requisitos de la regla en cuanto a la divulgación en lenguaje sencillo y la revocación fácil.
Herramientas de verificación de identidad: ayudan a los proveedores de datos a confirmar que una solicitud proviene de un tercero autorizado y no de un suplantador. Esto es un riesgo real una vez que el acceso a la cuenta pasa de una relación de sucursal física a una llamada API.
La combinación correcta depende de en qué lado de la relación de datos se encuentre una empresa y qué parte de su infraestructura existente ya funciona a través de API en lugar de métodos de integración más antiguos. Una empresa que ya usa un proveedor de servicios de pago para la verificación de cuentas o las transferencias bancarias probablemente tenga menos que reconstruir que una que aún dependa de la carga manual de documentos o de las sesiones de inicio de sesión rastreadas.
Cómo puede ayudarte Financial Connections de Stripe
Stripe Financial Connections es un conjunto de API que te permite conectarte de forma segura con las cuentas bancarias de tus clientes y recuperar sus datos financieros, lo que posibilita que crees productos y servicios financieros innovadores.
Financial Connections puede ayudarte de la siguiente manera:
Simplifica el onboarding: ofrece un proceso de verificación de cuenta bancaria instantáneo y fluido que no requiere verificación manual de la identidad y de la cuenta.
Accede a datos financieros enriquecidos: recupera información integral sobre las cuentas bancarias de tus clientes, incluidos saldos, transacciones y datos de las cuentas.
Automatiza los pagos recurrentes: permite que tus clientes vinculen de forma segura sus cuentas bancarias para pagos recurrentes, lo que mejora las tasas de éxito de los pagos.
Mejora la gestión de riesgos: analiza los datos financieros de los clientes para tomar decisiones más fundamentadas sobre créditos, préstamos y otros productos financieros.
Cumple con la normativa: Financial Connections te ayuda a cumplir con los requisitos de Conoce a tu cliente (KYC) y de prevención de lavado de dinero (AML).
Innova con confianza: crea nuevos productos y servicios financieros sobre la infraestructura segura y confiable de Financial Connections.
Obtén más información sobre Financial Connections o empieza hoy mismo.
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, adecuación o vigencia de la información incluida en el artículo. Si necesitas asistencia para tu situación particular, te recomendamos consultar a un abogado o un contador competente con licencia para ejercer en tu jurisdicción.