Gegevensproviders zoals banken en kredietverenigingen kunnen binnenkort verplicht worden gesteld om gestructureerde application programming interfaces (API's) te hebben voor het delen van klantgegevens, terwijl de fintechs en platforms die deze gegevens ontvangen, moeten voldoen aan hun eigen normen met betrekking tot toestemming en gegevensgebruik. Samen hervormen deze vereisten de manier waarop financiële gegevens zich in de VS verplaatsen. Ze duwen de branche weg van scherm scraping en richting geautoriseerde, controleerbare gegevensverbindingen.
Hieronder bespreken we wat sectie 1033 inhoudt. We bespreken ook hoe de regelgeving voor open bankieren de verplichtingen verdeelt tussen gegevensproviders en derde partijen, en wat ondernemingen aan beide kanten van die relatie moeten doen om aan de regels te voldoen.
Kernpunten
Sectie 1033 geeft klanten het wettelijke recht om toegang te krijgen tot hun financiële gegevens en deze te delen met externe partijen via gestructureerde, op API's gebaseerde verbindingen in plaats van scherm scraping.
Banken, kredietverenigingen, fintechs en gegevensaggregators dragen onder de definitieve regel elk verschillende verplichtingen met betrekking tot gegevenstoegang en toestemming.
Ondernemingen moeten hun huidige methoden voor het delen van gegevens, de formulering van de toestemming en de relaties met leveranciers ruim voor de van toepassing zijnde deadines controleren.
Wat is sectie 1033 van de CFPB?
Sectie 1033 is een bepaling van de Dodd-Frank Act die klanten het wettelijke recht geeft om toegang te krijgen tot hun eigen financiële accountgegevens en deze te delen met externe partijen van hun keuze. Een federale rechtbank vaardigde een voorlopige voorziening uit die de handhaving van sectie 1033 in 2025 stopzette, en de regel wordt herzien.
Welke financiële gegevensrechten voor consumenten stelt sectie 1033 vast?
Sectie 1033 geeft klanten het recht op toegang tot verschillende categorieën van hun eigen financiële gegevens en om die gegevens naar een derde partij te sturen zonder via de eigen interfaces van hun bank te gaan. Hier zijn enkele van die categorieën:
Transactiegeschiedenis en accountsaldi: Stortingen, opnames en betalingen die ten minste 24 maanden teruggaan
Algemene voorwaarden (T&C's): Rentetarieven, kostenschema's, kredietlimieten en meer
Identiteitsgegevens van het account: Basisinformatie in verband met accounts, zoals namen, e-mailadressen en telefoonnummers
Factuurbetalingen en details over betalingsinitiatie: Informatie over komende betalingen
Klanten autoriseren deze gegevensdeling in het algemeen via de externe partij zelf, en ze kunnen die autorisatie op elk moment intrekken. Gegevensproviders moeten de intrekking gemakkelijk maken.
Wat zijn de belangrijkste vereisten voor financiële instellingen en derde partijen onder sectie 1033?
De regel voor open bankieren die sectie 1033 handhaaft, stelt verschillende verplichtingen vast voor gegevensproviders en derde partijen. Maar ze werken allemaal naar hetzelfde doel: gegevens via gecontroleerde, controleerbare kanalen laten stromen in plaats van ad-hoc omwegen.
Voor gegevensproviders vereist de regel het volgende:
Toegewijde interfaces: Gegevensproviders moeten twee afzonderlijke interfaces bouwen en onderhouden: één voor klanten (bijv. een bankportaal) en één voor geautoriseerde externe ontwikkelaars (bijv. een API).
Geen kosten: Gegevensproviders mogen klanten of derde partijen geen kosten in rekening brengen voor toegang tot gedekte gegevens.
Contactgegevens: Gegevensproviders moeten bepaalde informatie aan klanten en derde partijen verstrekken, waaronder contactgegevens voor vragen over de toegang tot gedekte gegevens.
Voor geautoriseerde derde partijen werken de verplichtingen in de andere richting:
Uitdrukkelijke toestemming: Derde partijen moeten expliciete, specifieke toestemming van klanten verkrijgen.
Limieten voor gegevensgebruik: Derde partijen mogen de gegevens alleen gebruiken voor het doel waarvoor de klant toestemming heeft gegeven.
Looptijdlimieten: De autorisatie verloopt na één jaar, waarna deze moet worden verlengd.
Hoe verandert sectie 1033 de omgeving voor open bankieren?
De VS is al meer dan tien jaar afhankelijk van scherm scraping: een klant overhandigt de inloggegevens van de bank aan een externe app en die app logt in en haalt gegevens rechtstreeks van de accountpagina. Het werkt, maar het is kwetsbaar. Herontwerpen van de bankwebsite breken het, beveiligingsteams markeren het als verdachte inlogactiviteit, en de gegevens die terugkomen, zijn slechts zo goed als wat er die dag toevallig zichtbaar is op een webpagina.
Sectie 1033 duwt het hele model in de richting van toegang op basis van API's. Gegevensproviders moeten gestructureerde eindpunten blootleggen die de gegevensvelden retourneren die de regel specificeert, zodat derde partijen niet meer afhankelijk zijn van het delen van inloggegevens en afhankelijk worden van geautoriseerde, beperkte verbindingen. Een ingetrokken API-toestemming is een schone afsnijding op een manier die een gescrapte inlogsessie meestal niet is, omdat de externe partij om te beginnen nooit het daadwerkelijke wachtwoord had.
Wat de verschuiving naar toegang op basis van API's betekent voor gegevensaggregators
Financiële gegevensaggregators (d.w.z. de bedrijven die tussen banken en de fintech-apps die klanten gebruiken zitten) voelen deze verandering direct. Hun ondernemingen zijn gebouwd op scraping-infrastructuur op bankwebsites, en de regel duwt ze in plaats daarvan naar gestandaardiseerde API's, wat minder onderhoud van de scraper betekent.
Wat het betekent voor fintech-platforms
Fintech-platforms die afhankelijk zijn van aggregators voor accountverificatie, risico-evaluatie van leningen of budgetteringsfuncties, zullen deze verschuiving ook voelen zonder de API-laag zelf aan te raken, omdat de betrouwbaarheid en kwaliteit van wat ze ontvangen daarmee verandert. Gegevens die vroeger vaak inconsistent aankwamen, komen nu aan via een gedefinieerde interface met gedefinieerde velden. Een platform dat realtime beslissingen neemt op basis van die gegevens (bijv. het goedkeuren van een lening, het markeren van een account voor beoordeling) heeft die consistentie net zo hard nodig als de wettelijke vereiste die erachter zit.
Wat moeten ondernemingen doen om zich voor te bereiden op sectie 1033?
Ondernemingen aan beide kanten van de relatie voor gegevensdeling, of ze nu de interface bouwen of gegevens via één verbruiken, hebben concreet werk te doen vóór de van toepassing zijnde deadines, die momenteel nog niet zijn vastgesteld.
Dit zijn enkele van de stappen die ze moeten nemen:
Huidige methoden voor gegevensdeling in kaart brengen: Identificeer elke plaats waar de onderneming momenteel financiële klantgegevens verzendt of ontvangt via scherm scraping, het delen van inloggegevens of informele API-toegang. Markeer welke van die relaties binnen de reikwijdte van de regel vallen.
Toestemmingstaal controleren: Autorisatieaanvragen moeten hun doel duidelijk genoeg vermelden, zodat een klant precies begrijpt waarmee diegene akkoord gaat. Dit betekent dat algemene taal als "we hebben toegang tot je account nodig" geen stand houdt.
Praktijken voor gegevensbewaring controleren: Vereisten voor gegevensminimalisatie betekenen dat ondernemingen een echt antwoord nodig hebben op de vraag hoe lang ze klantgegevens bewaren en waarom.
Relaties met derde partijen en leveranciers evalueren: Ondernemingen moeten begrijpen hoe hun partners omgaan met de gegevens die ze ontvangen.
Van toepassing zijnde compliance-datums bevestigen: Ondernemingen moeten hun specifieke tijdlijnen controleren ten opzichte van de huidige CFPB-richtlijnen. Deadines zijn gespreid op basis van instellingsgrootte, en ze zijn verschoven te midden van juridische uitdagingen.
Welke tools kunnen helpen bij het ondersteunen van compliance met sectie 1033?
Ondernemingen hoeven geen API-infrastructuur of toestemmingsbeheer vanaf nul op te bouwen. Een paar toolcategorieën dekken het grootste deel van wat de regel vereist:
Tools voor gegevenstoegang met toestemming: Maak rechtstreeks verbinding met financiële instellingen via API's in plaats van scherm scraping. Dit retourneert gestructureerde account- en transactiegegevens onder een door de klant geautoriseerde verbinding.
Beheersystemen voor toestemming en autorisatie: Houd bij waarmee een klant akkoord is gegaan, wanneer en voor welk doel. Dit is belangrijk gezien de vereisten van de regel met betrekking tot duidelijke openbaarmaking en eenvoudige intrekking.
Tools voor identiteitsverificatie: Help gegevensproviders te bevestigen dat een aanvraag afkomstig is van een geautoriseerde derde partij en niet van een bedrieger. Dit is een reëel risico zodra de toegang tot een account verschuift van een fysieke relatie met een filiaal naar een API-aanroep.
De juiste combinatie hangt af van aan welke kant van de gegevensrelatie een onderneming zich bevindt en hoeveel van de bestaande infrastructuur al via API's loopt in plaats van oudere integratiemethoden. Een onderneming die al een betaaldienstverlener gebruikt voor accountverificatie of bankoverschrijvingen, hoeft waarschijnlijk minder opnieuw op te bouwen dan een onderneming die nog steeds afhankelijk is van handmatige documentuploads of gescrapte inlogsessies.
Hoe Stripe Financial Connections kan helpen
Stripe Financial Connections is een set API's waarmee je veilig verbinding kunt maken met de bankrekeningen van je klanten en hun financiële gegevens kunt ophalen, zodat je innovatieve financiële producten en diensten kunt ontwikkelen.
Financial Connections kan je helpen bij het volgende:
Onboarding te vereenvoudigen: bied een naadloos, direct verificatieproces voor bankrekeningen aan, zonder dat handmatige identiteits- en accountverificatie nodig is.
Toegang te krijgen tot uitgebreide financiële gegevens: haal uitgebreide info op over de bankrekeningen van je klanten, zoals saldi, transacties en accountgegevens.
Terugkerende betalingen te automatiseren: laat je klanten hun bankrekeningen veilig koppelen voor terugkerende betalingen, waardoor het succespercentage van betalingen omhoog gaat.
Je risicobeheer te verbeteren: analyseer de financiële gegevens van klanten om beter geïnformeerde beslissingen te nemen over krediet, leningen en andere financiële producten.
Aan de regelgeving te voldoen: Financial Connections helpt je te voldoen aan de vereisten op het gebied van ken-je-klant (KYC) en witwasbestrijding (AML).
Met vertrouwen te innoveren: ontwikkel nieuwe financiële producten en diensten op basis van de veilige, betrouwbare infrastructuur van Financial Connections.
Lees meer over Financial Connections, of ga vandaag nog aan de slag.
De inhoud van dit artikel is uitsluitend bedoeld voor algemene informatieve en educatieve doeleinden en mag niet worden opgevat als juridisch of fiscaal advies. Stripe verklaart of garandeert niet dat de informatie in dit artikel nauwkeurig, volledig, adequaat of actueel is. Voor aanbevelingen voor jouw specifieke situatie moet je het advies inwinnen van een bekwame, in je rechtsgebied bevoegde advocaat of accountant.