Bruxelles encadre l’accès des fintech aux données des banques
La Commission européenne devrait consacrer ce vendredi l’usage des interfaces API comme voie d’accès aux informations des comptes bancaires des particuliers.
Publié le
Ajouter à vos sources préférées
Ajouter en favori
Jean Comte, à Bruxelles
-
Fotolia
Pour les banques comme pour les fintech, le texte est attendu avec impatience. C’est finalement ce vendredi que la Commission européenne compte publier les «normes techniques de réglementation» (ou RTS) qui préciseront les modalités d’application de la directive sur les services de paiement (DSP 2).
Quoique technique, le texte est crucial. Il doit notamment préciser la façon dont certaines fintech – intermédiaires de paiement ou agrégateurs de compte – accèdent aux détails des comptes bancaires de particuliers.
Actuellement, ces acteurs obtiennent ces informations via la méthode du screen scraping, c’est-à-dire en utilisant les mêmes codes et identifiants que les particuliers. Mais les RTS devraient consacrer l’usage d’interfaces dédiées, nommées API, qui permettent aux fintech d'être identifiées comme telles lorsqu’elles accèdent à ces informations. Pour les banques comme pour l’Autorité bancaire européenne (EBA), ces interfaces constituent le meilleure équilibre entre fonctionnement des fintech et sécurité des informations.
Du côté des fintech, en revanche, on ne voit pas cela d’un si bon œil. Pour certains acteurs, ces plates-formes dédiées permettront aux banques de mieux contrôler – et éventuellement de restreindre – cet accès. La Commisssion aurait donc inclus une voie de recours dans ses standards techniques : si l’API d’une banque ne fonctionne pas – ou, plus concrètement, si 5 connexions via l’API échouent sur une période de 30 secondes – les fintech pourront se rabattre sur le screen scraping.
Une solution qui fait pousser des cris d’orfraie aux banques. «C’est beaucoup trop strict !», s’insurge une lobbyiste, qui précise qu’un tel taux d'échec sur cette durée de connexion peut être causé par un trafic trop important sur l’API, par une opération de maintenance, ou par une attaque pirate – et ce malgré la qualité de l’API. «Mais dans ce cas, tout le site internet sera hors d’usage, et le screen scraping ne fonctionnera pas», répond une source européenne, visiblement agacée du lobbying des banques à ce sujet.
Dans tous les cas, le débat est loin d'être fini. Une fois dévoilés, les RTS doivent être examinés par le Parlement et les Etats membres, qui peuvent les rejeter. S’il n’y a pas de rejet, les RTS rentreront en vigueur au bout de 18 mois. La directive, elle, sera en place dès la mi-janvier 2018.
Malgré un bénéfice trimestriel supérieur aux attentes, le spécialiste des paiements fractionnés réduit ses prévisions pour 2026. L’action plonge de plus de 20%.
Le fonds de capital-investissement cède, aux côtés d'autres actionnaires, sa participation dans la société israélienne spécialisée dans la détection de la fraude en ligne par biométrie comportementale.
Le compte à rebours est peut-être lancé pour les ETF World, S&P 500 et Nasdaq logés dans le PEA. Une note interprofessionnelle du 24 juillet 2026 laisse entrevoir la fin de l'éligibilité des ETF synthétiques exposés hors Europe, au PEA.
Les pays du Golfe multiplient les projets pour contourner le passage stratégique, désormais sous la menace permanente de l'Iran, qui veut en garder le contrôle
Dans un message, le ministre de l’Intérieur a annoncé qu’il préparait un nouveau texte prenant en compte les retours du Conseil constitutionnel pour la pseudonymisation généralisée des agents
Le choix de Heidi Overton pour prendre la tête de l'agence américaine du médicament risque de crisper plusieurs camps, jusque chez les antivax les plus fervents