CFPB avsnitt 1033: Konsumenters finansiella datarättigheter, tidsfrister för efterlevnad och vad som händer härnäst

Financial Connections

Stripe Financial Connections låter dina användare dela sina finansdata med dig på ett säkert sätt.

Läs mer 
  1. Introduktion
  2. Viktiga lärdomar
  3. Vad är CFPB:s avsnitt 1033?
  4. Vilka finansiella datarättigheter för konsumenter fastställer avsnitt 1033?
  5. Vilka är de huvudsakliga kraven för finansinstitut och tredje parter enligt avsnitt 1033?
  6. Hur förändrar avsnitt 1033 open banking-miljön?
    1. Vad övergången till API-baserad åtkomst innebär för dataaggregatorer
    2. Vad det innebär för fintech-plattformar
  7. Vad behöver företag göra för att förbereda sig inför avsnitt 1033?
  8. Vilka verktyg kan stödja efterlevnad av avsnitt 1033?
  9. Så kan Stripe Financial Connections hjälpa dig

Dataleverantörer som banker och kreditföreningar kan snart tvingas ha strukturerade programmeringsgränssnitt (API:er) för att dela kunddata, medan de fintech-bolag och plattformar som tar emot den datan måste uppfylla sina egna standarder gällande samtycke och dataanvändning. Tillsammans omformar dessa krav hur finansiell data rör sig i USA. De driver branschen bort från skärmskrapning och mot behörighetsstyrda, granskningsbara dataanslutningar.

Nedan diskuterar vi vad avsnitt 1033 innebär. Vi går även igenom hur open banking-regleringen delar upp skyldigheterna mellan dataleverantörer och tredje parter, och vad företag på vardera sidan av den relationen behöver göra för att efterleva reglerna.

Viktiga lärdomar

  • Avsnitt 1033 ger kunder en juridisk rätt att få tillgång till sin finansiella data och dela den med tredje parter genom strukturerade, API-baserade anslutningar i stället för skärmskrapning.

  • Banker, kreditföreningar, fintech-bolag och dataaggregatorer har var och en distinkta skyldigheter gällande efterlevnad för dataåtkomst och samtycke under den slutgiltiga regeln.

  • Företag behöver granska sina nuvarande metoder för datadelning, samtyckesspråk och leverantörsrelationer i god tid före sina tillämpliga tidsfrister för efterlevnad.

Vad är CFPB:s avsnitt 1033?

Avsnitt 1033 är en bestämmelse i Dodd-Frank Act som ger kunder en juridisk rätt att få tillgång till sin egen finansiella kontodata och dela den med tredje parter efter eget val. En federal domstol utfärdade ett preliminärt föreläggande som stoppade verkställandet av avsnitt 1033 under 2025, och regeln är under granskning.

Vilka finansiella datarättigheter för konsumenter fastställer avsnitt 1033?

Avsnitt 1033 ger kunder rätten att få tillgång till flera kategorier av sin egen finansiella data och styra den datan till en tredje part utan att gå via bankernas egna gränssnitt. Här är några av dessa kategorier:

  • Transaktionshistorik och kontosaldon: Insättningar, uttag och betalningar som går tillbaka minst 24 månader

  • Villkor: Räntesatser, avgiftsscheman, kreditgränser och mer

  • Identitetsinformation för kontot: Grundläggande information som är kopplad till konton, som namn, e-postadresser och telefonnummer

  • Information om fakturabetalning och betalningsinitiering: Information kopplad till kommande betalningar

Kunder autentiserar i allmänhet denna datadelning genom själva den tredje parten, och de kan återkalla den auktoriseringen när som helst. Dataleverantörer måste göra återkallelse enkelt.

Vilka är de huvudsakliga kraven för finansinstitut och tredje parter enligt avsnitt 1033?

Open banking-regeln som upprätthåller avsnitt 1033 ställer olika skyldigheter på dataleverantörer och tredje parter. Men de arbetar alla mot samma mål att möjliggöra att data kan flyttas genom kontrollerade, granskningsbara kanaler i stället för ad hoc-lösningar.

För dataleverantörer kräver regeln följande:

  • Dedikerade gränssnitt: Dataleverantörer måste bygga och underhålla två separata gränssnitt – ett för kunder (t.ex. en bankportal) och ett för auktoriserade tredjepartsutvecklare (t.ex. ett API).

  • Inga avgifter: Dataleverantörer kan inte ta betalt av kunder eller tredje parter för att få tillgång till den data som omfattas.

  • Kontaktuppgifter: Dataleverantörer måste tillhandahålla viss information till kunder och tredje parter, inklusive kontaktuppgifter för frågor om åtkomst till den data som omfattas.

För auktoriserade tredje parter fungerar skyldigheterna i den andra riktningen:

  • Uttryckligt samtycke: Tredje parter måste inhämta uttryckligt och specifikt samtycke från kunder.

  • Begränsningar för dataanvändning: Tredje parter får endast använda datan för det syfte kunden har autentiserat.

  • Tidsbegränsningar: Auktoriseringen löper ut efter ett år, varefter den måste förnyas.

Hur förändrar avsnitt 1033 open banking-miljön?

USA har förlitat sig på skärmskrapning i över ett decennium: en kund lämnar över sina inloggningsuppgifter till banken till en tredjepartsapp och den appen loggar in och hämtar data direkt från kontosidan. Det fungerar, men det är ömtåligt. Omdesign av bankwebbplatser förstör det, säkerhetsteam flaggar det som misstänkt inloggningsaktivitet, och den data som kommer tillbaka är bara så bra som det som råkar vara synligt på en webbsida den dagen.

Avsnitt 1033 driver i stället hela modellen mot API-baserad åtkomst. Dataleverantörer måste exponera strukturerade slutpunkter som returnerar de datafält som regeln specificerar så att tredje parter slutar förlita sig på delning av inloggningsuppgifter och börjar förlita sig på behörighetsstyrda, begränsade anslutningar. En återkallad API-behörighet är en ren avstängning på ett sätt som en skrapad inloggningssession vanligtvis inte är eftersom den tredje parten aldrig hade det faktiska lösenordet från början.

Vad övergången till API-baserad åtkomst innebär för dataaggregatorer

Finansiella dataaggregatorer (dvs. de företag som sitter mellan banker och de fintech-appar kunder använder) känner av denna förändring direkt. Deras företag har byggts på skrapinfrastruktur över bankwebbplatser, och regeln driver dem i stället mot standardiserade API:er, vilket innebär mindre underhåll av skrapor.

Vad det innebär för fintech-plattformar

Fintech-plattformar som är beroende av aggregatorer för kontoverifiering, riskbedömning av lån eller budgetfunktioner kommer att känna av denna förändring även utan att själva röra API-lagret eftersom tillförlitligheten och kvaliteten på det de får ändras i och med detta. Data som tidigare ofta anlände inkonsekvent kommer nu att anlända genom ett definierat gränssnitt med definierade fält. En plattform som fattar beslut i realtid baserat på den datan (t.ex. godkänner ett lån, flaggar ett konto för granskning) behöver den konsekvensen lika mycket som det juridiska kravet bakom det.

Vad behöver företag göra för att förbereda sig inför avsnitt 1033?

Företag på båda sidor av datadelningsrelationen, oavsett om de bygger gränssnittet eller konsumerar data genom ett, har konkret arbete att göra före sina tillämpliga tidsfrister, som för närvarande inte är fastställda.

Här är några av de steg de måste ta:

  • Kartlägg nuvarande metoder för datadelning: Identifiera varje plats där företaget för närvarande skickar eller tar emot kunders finansiella data genom skärmskrapning, delning av inloggningsuppgifter eller informell API-åtkomst. Flagga vilka av dessa relationer som faller under regelns tillämpningsområde.

  • Granska språket för samtycke: Auktoriseringsbegäranden måste ange sitt syfte tillräckligt tydligt för att en kund ska förstå exakt vad hen samtycker till. Detta innebär att generiskt språk som "vi behöver åtkomst till ditt konto" inte håller.

  • Granska praxis för datalagring: Krav på dataminimering innebär att företag behöver ett verkligt svar på hur länge de behåller kunddata och varför.

  • Utvärdera relationer med tredje parter och leverantörer: Företag måste förstå hur deras partner hanterar den data de får.

  • Bekräfta tillämpliga datum för efterlevnad: Företag måste verifiera sina specifika tidslinjer mot aktuell vägledning från CFPB. Tidsfristerna är fördelade efter institutets storlek, och de har förskjutits på grund av juridiska utmaningar.

Vilka verktyg kan stödja efterlevnad av avsnitt 1033?

Företag behöver inte bygga API-infrastruktur eller samtyckeshantering från grunden. Några få verktygskategorier täcker det mesta av vad regeln kräver:

  • Verktyg för behörighetsstyrd dataåtkomst: Anslut direkt till finansinstitut via API:er i stället för skärmskrapning. Detta returnerar strukturerad konto- och transaktionsdata under en kundgodkänd anslutning.

  • System för hantering av samtycke och auktorisering: Spåra vad en kund samtyckte till, när och i vilket syfte. Detta är viktigt med tanke på regelns krav på information i klarspråk och enkel återkallelse.

  • Verktyg för identitetsverifiering: Hjälp dataleverantörer att bekräfta att en begäran kommer från en auktoriserad tredje part och inte från en bedragare. Detta är en verklig risk när kontoåtkomst övergår från en fysisk filialrelation till ett API-anrop.

Rätt kombination beror på vilken sida av datarelationen ett företag befinner sig och hur mycket av dess befintliga infrastruktur som redan körs via API:er jämfört med äldre integrationsmetoder. Ett företag som redan använder en betalleverantör för kontoverifiering eller banköverföringar har förmodligen mindre att bygga om än ett som fortfarande förlitar sig på manuella dokumentuppladdningar eller skrapade inloggningssessioner.

Så kan Stripe Financial Connections hjälpa dig

Stripe Financial Connections är en uppsättning API:er som gör att du på ett säkert sätt kan ansluta till dina kunders bankkonton och hämta deras finansiella data, vilket gör att du kan skapa innovativa finansiella produkter och tjänster.

Financial Connections kan hjälpa dig att:

  • Förenkla onboardingen: Erbjud en smidig, omedelbar verifieringsprocess av bankkonto som inte kräver manuell identitets- och kontoverifiering.

  • Få tillgång till detaljerade finansiella data: Hämta omfattande information om dina kunders bankkonton, inklusive saldon, transaktioner och kontouppgifter.

  • Automatisera återkommande betalningar: Gör det möjligt för dina kunder att på ett säkert sätt länka sina bankkonton för återkommande betalningar, vilket förbättrar andelen genomförda betalningar.

  • Förbättra riskhanteringen: Analysera kundernas finansiella data för att fatta mer välgrundade beslut om krediter, utlåning och andra finansiella produkter.

  • Följ bestämmelserna: Financial Connections hjälper dig att uppfylla kraven på kundkännedom (KYC) och bekämpning av penningtvätt (AML).

  • Innovera med tillförsikt: Bygg nya finansiella produkter och tjänster ovanpå den säkra och tillförlitliga Financial Connections-infrastrukturen.

Läs mer om Financial Connections eller börja idag.

Innehållet i den här artikeln är endast avsett för allmän information och utbildningsändamål och ska inte tolkas som juridisk eller skatterelaterad rådgivning. Stripe garanterar inte att informationen i artikeln är korrekt, fullständig, adekvat eller aktuell. Du bör söka råd från en kompetent advokat eller revisor som är licensierad att praktisera i din jurisdiktion för råd om din specifika situation.

Fler artiklar

  • Ett fel har inträffat. Försök igen eller kontakta supporten.

Är du redo att sätta i gång?

Skapa ett konto och börja ta emot betalningar – inga avtal eller bankuppgifter behövs – eller kontakta oss för att ta fram ett specialanpassat paket för ditt företag.

Financial Connections

Stripe Financial Connections låter dina användare dela sina finansdata med dig på ett säkert sätt.

Dokumentation om Financial Connections

Läs om hur du får tillgång till behörighetsskyddade data från dina användares finanskonton.