Article 1033 du CFPB : Droits relatifs aux données financières des consommateurs, échéances de conformité et prochaines étapes

Financial Connections

Stripe Financial Connections permet à vos utilisateurs de partager en toute sécurité leurs données financières avec vous.

En savoir plus 
  1. Introduction
  2. Principales conclusions
  3. Qu’est-ce que l’article 1033 du CFPB?
  4. Quels droits relatifs aux données financières des consommateurs l’article 1033 établit-il?
  5. Quelles sont les principales exigences pour les institutions financières et les tiers en vertu de l’article 1033?
  6. Comment l’article 1033 modifie-t-il l’environnement du système bancaire ouvert?
    1. Ce que le passage à l’accès fondé sur des API signifie pour les agrégateurs de données
    2. Ce que cela signifie pour les plateformes de technologie financière
  7. Que doivent faire les entreprises pour se préparer à l’article 1033?
  8. Quels outils peuvent aider à prendre en charge la conformité à l’article 1033?
  9. Comment Stripe Financial Connections peut vous aider

Les fournisseurs de données tels que les banques et les coopératives de crédit pourraient bientôt être tenus de disposer d'interfaces de programmation d'applications (API) structurées pour le partage des données des clients, tandis que les entreprises de technologie financière et les plateformes qui reçoivent ces données devront respecter leurs propres normes concernant le consentement et l'utilisation des données. Ensemble, ces exigences refaçonnent la façon dont les données financières circulent aux États-Unis. Elles éloignent le secteur du grattage d'écran au profit de connexions de données vérifiables et soumises à une autorisation.

Ci-dessous, nous discuterons de ce qu'implique l'article 1033. Nous examinerons également la manière dont la réglementation sur le système bancaire ouvert répartit les obligations entre les fournisseurs de données et les tiers, et ce que les entreprises de part et d'autre de cette relation doivent faire pour être en conformité.

Principales conclusions

  • L'article 1033 donne aux clients le droit légal d'accéder à leurs données financières et de les partager avec des tiers par le biais de connexions structurées fondées sur des API plutôt que par le grattage d'écran.

  • Les banques, les coopératives de crédit, les entreprises de technologie financière et les agrégateurs de données ont chacun des obligations de conformité distinctes concernant l'accès aux données et le consentement en vertu de la règle finale.

  • Les entreprises doivent vérifier leurs méthodes actuelles de partage de données, le langage du consentement et leurs relations avec les fournisseurs bien avant leurs échéances de conformité applicables.

Qu'est-ce que l'article 1033 du CFPB?

L'article 1033 est une disposition de la loi Dodd-Frank qui donne aux clients le droit légal d'accéder aux données de leur propre compte financier et de les partager avec des tiers de leur choix. Un tribunal fédéral a émis une injonction préliminaire qui a interrompu l'application de l'article 1033 en 2025, et la règle est en cours d'examen.

Quels droits relatifs aux données financières des consommateurs l'article 1033 établit-il?

L'article 1033 donne aux clients le droit d'accéder à plusieurs catégories de leurs propres données financières et de transmettre ces données à un tiers sans passer par les propres interfaces de leurs banques. Voici quelques-unes de ces catégories :

  • Historique des transactions et soldes des comptes : dépôts, retraits et paiements remontant à au moins 24 mois

  • Conditions (C. et C.) : taux d'intérêt, grilles tarifaires, limites de crédit, etc.

  • Informations d'identité du compte : renseignements de base associés aux comptes, tels que les noms, les adresses de courriel et les numéros de téléphone

  • Détails du paiement de la facture et de l'initiation du paiement : renseignements liés aux paiements à venir

Les clients autorisent généralement ce partage de données par l'intermédiaire du tiers lui-même, et ils peuvent révoquer cette autorisation à tout moment. Les fournisseurs de données doivent faciliter la révocation.

Quelles sont les principales exigences pour les institutions financières et les tiers en vertu de l'article 1033?

La règle du système bancaire ouvert qui applique l'article 1033 fixe des obligations différentes pour les fournisseurs de données et les tiers. Mais ils travaillent tous dans le même but : permettre aux données de circuler dans des canaux contrôlés et vérifiables plutôt que par des solutions de contournement ponctuelles.

Pour les fournisseurs de données, la règle exige ce qui suit :

  • Interfaces dédiées : les fournisseurs de données doivent concevoir et gérer deux interfaces distinctes, l'une pour les clients (par exemple, un portail bancaire) et l'autre pour les développeurs tiers autorisés (par exemple, une API).

  • Aucuns frais : les fournisseurs de données ne peuvent pas facturer de frais aux clients ou aux tiers pour accéder aux données couvertes.

  • Coordonnées : les fournisseurs de données doivent fournir certains renseignements aux clients et aux tiers, notamment les coordonnées pour les questions sur l'accès aux données couvertes.

Pour les tiers autorisés, les obligations fonctionnent dans l'autre sens :

  • Consentement explicite : les tiers doivent obtenir le consentement explicite et précis des clients.

  • Limites d'utilisation des données : les tiers ne peuvent utiliser les données qu'aux fins autorisées par le client.

  • Limites de durée : l'autorisation expire au bout d'un an, après quoi elle doit être renouvelée.

Comment l'article 1033 modifie-t-il l'environnement du système bancaire ouvert?

Les États-Unis s'appuient sur le grattage d'écran depuis plus d'une décennie : un client remet ses identifiants de connexion bancaire à une application tierce, et cette application se connecte et extrait les données directement de la page du compte. Cela fonctionne, mais c'est fragile. Les refontes de sites bancaires le bloquent, les équipes de sécurité le signalent comme une activité de connexion suspecte, et les données renvoyées ne valent que ce qui se trouve être visible sur une page Web ce jour-là.

L'article 1033 pousse l'ensemble du modèle vers un accès fondé sur des API. Les fournisseurs de données doivent exposer des points de terminaison structurés qui renvoient les champs de données spécifiés par la règle afin que les tiers cessent de dépendre du partage d'identifiants et commencent à dépendre de connexions limitées et autorisées. Une autorisation d'API révoquée est une coupure nette d'une manière qu'une session de connexion grattée ne l'est généralement pas, puisque le tiers n'a jamais eu le véritable mot de passe au départ.

Ce que le passage à l'accès fondé sur des API signifie pour les agrégateurs de données

Les agrégateurs de données financières (c'est-à-dire les entreprises qui se trouvent entre les banques et les applications de technologie financière que les clients utilisent) ressentent directement ce changement. Leurs entreprises ont été bâties sur une infrastructure de grattage sur l'ensemble des sites bancaires, et la règle les pousse plutôt vers des API standardisées, ce qui signifie moins de maintenance des grattoirs.

Ce que cela signifie pour les plateformes de technologie financière

Les plateformes de technologie financière qui dépendent des agrégateurs pour la vérification de compte, l'évaluation des risques liés aux prêts ou les fonctionnalités de budgétisation ressentiront ce changement même sans toucher elles-mêmes à la couche d'API, car la fiabilité et la qualité de ce qu'elles reçoivent changent avec elle. Les données qui arrivaient souvent de manière incohérente arriveront désormais par le biais d'une interface définie avec des champs définis. Une plateforme qui prend des décisions en temps réel fondées sur ces données (par exemple, l'approbation d'un prêt, le signalement d'un compte à vérifier) a besoin de cette cohérence tout autant que de l'exigence légale qui la sous-tend.

Que doivent faire les entreprises pour se préparer à l'article 1033?

Les entreprises des deux côtés de la relation de partage de données, qu'elles conçoivent l'interface ou qu'elles consomment des données par son intermédiaire, ont un travail concret à accomplir avant leurs échéances applicables, qui sont actuellement indéterminées.

Voici quelques-unes des mesures qu'elles doivent prendre :

  • Cartographier les méthodes actuelles de partage de données : identifiez tous les endroits où l'entreprise envoie ou reçoit actuellement des données financières de clients par le biais du grattage d'écran, du partage d'identifiants ou d'un accès informel par API. Signalez celles de ces relations qui relèvent du champ d'application de la règle.

  • Vérifier le langage du consentement : les requêtes d'autorisation doivent indiquer leur objectif suffisamment clairement pour qu'un client comprenne exactement à quoi il consent. Cela signifie qu'un langage générique tel que « nous avons besoin d'accéder à votre compte » ne tiendra pas la route.

  • Vérifier les pratiques de conservation des données : les exigences de minimisation des données signifient que les entreprises doivent avoir une réponse réelle à la question de savoir combien de temps elles conservent les données des clients et pourquoi.

  • Évaluer les relations avec les tiers et les fournisseurs : les entreprises doivent comprendre comment leurs partenaires gèrent les données qu'ils reçoivent.

  • Confirmer les dates de conformité applicables : les entreprises doivent vérifier leurs échéanciers précis par rapport aux directives actuelles du CFPB. Les échéances sont échelonnées selon la taille de l'institution, et elles ont été modifiées dans un contexte de contestations judiciaires.

Quels outils peuvent aider à prendre en charge la conformité à l'article 1033?

Les entreprises n'ont pas besoin de concevoir une infrastructure d'API ou un système de gestion du consentement à partir de zéro. Quelques catégories d'outils couvrent la majeure partie des exigences de la règle :

  • Outils d'accès aux données avec autorisation : connectez-vous directement aux institutions financières par l'intermédiaire d'API plutôt que par le grattage d'écran. Cela renvoie des données structurées sur les comptes et les transactions sous une connexion autorisée par le client.

  • Systèmes de gestion du consentement et des autorisations : suivez ce à quoi un client a consenti, à quel moment et dans quel but. Cela est important compte tenu des exigences de la règle concernant la divulgation en langage clair et la révocation facile.

  • Outils de vérification d'identité : aidez les fournisseurs de données à confirmer qu'une requête provient d'un tiers autorisé et non d'un imposteur. Il s'agit d'un risque réel une fois que l'accès au compte passe d'une relation avec une succursale physique à un appel à l'API.

La bonne combinaison dépend du côté de la relation de données où se situe une entreprise et de la part de son infrastructure existante qui passe déjà par des API par rapport aux anciennes méthodes d'intégration. Une entreprise qui utilise déjà un prestataire de services de paiement pour la vérification de compte ou les virements bancaires a probablement moins de choses à reconstruire qu'une entreprise qui s'appuie encore sur les téléversements manuels de documents ou les sessions de connexion grattées.

Comment Stripe Financial Connections peut vous aider

Stripe Financial Connections est un ensemble d’API qui vous permet de vous connecter en toute sécurité aux comptes bancaires de vos clients et de récupérer leurs données financières, ce qui vous permet de créer des produits et services financiers innovants.

Financial Connections peut vous aider à :

  • Simplifier l’inscription des utilisateurs : proposez un processus de vérification des comptes bancaires simple et instantané qui ne nécessite aucune vérification manuelle des identités et des comptes.

  • Accéder à des données financières enrichies : obtenez des informations complètes sur les comptes bancaires de vos clients, y compris les soldes, les transactions et les informations des comptes.

  • Automatiser les paiements récurrents : offrez à vos clients la possibilité de lier leurs comptes bancaires en toute sécurité pour les paiements récurrents, et ainsi, d’améliorer les taux de réussite des paiements.

  • Améliorer la gestion des risques : analysez les données financières de vos clients pour prendre des décisions plus éclairées en matière de crédit, de prêts et d’autres produits financiers.

  • Se conformer à la réglementation : Financial Connections vous aide à répondre aux exigences en matière de connaissance du client et de lutte contre le blanchiment de capitaux.

  • Innover en toute confiance : créez des nouveaux produits et services financiers sur la base de l’infrastructure sécurisée et fiable de Financial Connections.

En savoir plus sur Financial Connections, ou faites vos premiers pas aujourd’hui.

Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.

Plus d'articles

  • Un problème est survenu. Veuillez réessayer ou contacter le service d’assistance.

Envie de vous lancer ?

Créez un compte et commencez à accepter des paiements rapidement, sans avoir à signer de contrat ni à fournir vos coordonnées bancaires. N'hésitez pas à nous contacter pour discuter de solutions personnalisées pour votre entreprise.

Financial Connections

Stripe Financial Connections permet à vos utilisateurs de partager en toute sécurité leurs données financières avec vous.

Documentation Financial Connections

Découvrez comment accéder aux données autorisées des comptes financiers de vos utilisateurs.