De la DSP2 à l'open banking
L'open banking désigne l'ouverture, imposée par la réglementation européenne, des comptes de paiement à des tiers agréés. La banque doit exposer des API par lesquelles un tiers consulte les comptes du client ou initie des paiements, avec son consentement. Ce droit d'accès vient de la DSP2 (directive 2015/2366, applicable depuis janvier 2018, API obligatoires depuis septembre 2019). Avant elle, les agrégateurs « scrappaient » les espaces bancaires en ligne avec les identifiants de leurs clients, dans une zone grise juridique. La directive a substitué à ce procédé un accès encadré. Le tiers s'y identifie auprès de la banque. Le client ne confie plus ses identifiants qu'à celle-ci.
Les API DSP2 sous le capot
L'accès aux comptes prévu par la DSP2 passe par une interface que chaque banque définit elle-même, dans le cadre fixé par les RTS (règlement délégué 2018/389), la directive n'ayant imposé aucun standard technique unique. Deux initiatives de place ont limité la fragmentation qui en résulte, le Berlin Group (NextGenPSD2), dominant en Europe, et STET en France. Les TPP s'identifient par des certificats eIDAS (QWAC/QSEAL). Chaque appel est tracé. La qualité hétérogène des API bancaires reste le principal point de friction du secteur, entre disponibilité inégale, documentation variable et parcours d'authentification qui diffèrent d'une banque à l'autre. Le futur paquet DSP3/PSR en fait l'un de ses chantiers.
- Consentement AIS : valable 180 jours renouvelables (allongé de 90 à 180 jours en 2023 par la révision des RTS, pour réduire la friction).
- SCA systématique pour l'initiation de paiement : le client s'authentifie auprès de sa banque (app-to-app ou redirection web), jamais auprès du TPP.
- Exemption de SCA possible en consultation : après la première authentification, la banque peut laisser l'AISP rafraîchir les données jusqu'à 4 fois par jour sans SCA.
- Interface de secours (fallback) : exigée sauf exemption accordée par le superviseur si l'API atteint le niveau de qualité requis.
- Pas de contrat obligatoire entre banque et TPP : l'accès est un droit réglementaire, gratuit, dans la limite des données des comptes de paiement accessibles en ligne.
POST /v1/payments/sepa-credit-transfers
X-Request-ID: 5e3d02b1-9c4a-4f7e-b0aa-1d2f6a9c1e77
TPP-Redirect-URI: https://checkout.marchand.fr/retour-psu
Content-Type: application/json
{
"instructedAmount": { "currency": "EUR", "amount": "128.40" },
"debtorAccount": null,
"creditorName": "Boutique SAS",
"creditorAccount": { "iban": "FR7630001007941234567890185" },
"remittanceInformationUnstructured": "Commande CMD-84512"
}
HTTP/1.1 201 Created
{
"transactionStatus": "RCVD",
"paymentId": "pmt-7f21c",
"_links": {
"scaRedirect": { "href": "https://banque-du-client.fr/sca/pmt-7f21c" },
"status": { "href": "/v1/payments/sepa-credit-transfers/pmt-7f21c/status" }
}
}Le parcours d'un paiement pay-by-bank
Deux points distinguent ce parcours d'un paiement par carte. Le premier porte sur le statut, la DSP2 garantissant au PISP l'information sur l'initiation du paiement, pas toujours sur son règlement final. Avec le SCT classique, un délai subsistait entre « accepté » et « crédité », pendant lequel le marchand ne savait pas si les fonds étaient arrivés. Le basculement au virement instantané résout ce point. Le statut final tombe en quelques secondes. Le second tient à l'irrévocabilité, un virement exécuté ne pouvant pas être « chargebacké ». Le marchand n'a donc pas d'impayés à provisionner, tandis que le consommateur ne dispose d'aucun recours auprès d'un scheme en cas de litige commercial.
La vérification du bénéficiaire (Verification of Payee, VoP) est obligatoire depuis le 9 octobre 2025 pour les virements en euros, et ajoute au dispositif un contrôle anti-fraude. Avant validation, la banque du payeur vérifie la correspondance entre le nom du bénéficiaire et l'IBAN et affiche le résultat : concordance, concordance approchée, discordance. Dans le pay-by-bank marchand, où l'IBAN est pré-rempli par le PISP, la VoP signale au payeur toute discordance entre cet IBAN et le nom du marchand annoncé, ce qui réduit la fraude au faux RIB, fréquente dans les règlements B2B.
Pay-by-bank contre carte : le match
| Critère | Carte | Pay-by-bank (PIS + SCT Inst) |
|---|---|---|
| Coût marchand | MSC de ~0,3 % à 2 %+ (interchange + scheme + acquéreur) | forfait ou % faible (souvent 0,1-0,4 %), pas d'interchange |
| Litiges / impayés | chargebacks encadrés par les schemes (protection porteur forte) | virement irrévocable : pas de chargeback, remboursement à la main du marchand |
| UX au checkout | saisie PAN ou wallet 1-clic, 3-D Secure éventuel | redirection vers l'app bancaire et biométrie, excellent sur mobile, plus lourd sur desktop |
| Vitesse des fonds | règlement à J+1/J+2 après compensation | fonds sur le compte en < 10 s (SCT Inst) |
| Plafonds | plafonds carte du porteur (souvent limitants > 1 500 €) | plafonds virement, bien plus élevés, idéal pour les gros paniers |
| Garantie de paiement | autorisation = quasi-garantie (hors fraude/litige) | paiement reçu = définitif ; mais abandon possible en cours de SCA |
| Récurrence | credentials-on-file, abonnements matures | moins mature : mandats SDD ou virements récurrents, RTP à venir |
- Là où le pay-by-bank gagne déjà : gros montants (voyage, ameublement, automobile), recharge de comptes (trading, iGaming), factures et impôts, B2B, secteurs à MSC élevé.
- Là où la carte reste reine : petits paniers à fort taux de conversion, abonnements, voyage avec cautions, contextes où la protection porteur est décisive.
- Le facteur culturel : les Pays-Bas (iDEAL, désormais dans le giron de Wero/EPI) et la Pologne (BLIK) prouvent qu'un A2A bien intégré peut dominer un marché e-commerce national.
Acteurs et marchés
| Acteur | Origine | Positionnement | Fait marquant |
|---|---|---|---|
| Tink | Suède | plateforme complète AIS + PIS, forte pénétration bancaire | racheté par Visa (~1,8 Md€, finalisé 2022) |
| TrueLayer | Royaume-Uni | pay-by-bank e-commerce, licorne du secteur | très fort sur le trading et l'iGaming |
| Plaid | États-Unis | roi de l'agrégation US, présence européenne | le rachat par Visa (5,3 Md$) abandonné en 2021 sur veto antitrust |
| GoCardless | Royaume-Uni | prélèvements récurrents + open banking | a absorbé l'agrégateur letton Nordigen (2022) |
| Trustly | Suède | A2A grand public, garantie de paiement | pionnier du pay-by-bank nordique |
| Fintecture | France | virement immédiat et différé pour e-commerce et B2B | spécialiste français du paiement par virement |
| Powens (ex-Budget Insight) | France | agrégation et initiation en marque blanche | socle open banking de nombreuses fintechs françaises |
| Bridge | France | agrégation + pay-by-bank | acteur historique de l'open banking français |
Le rachat de Tink par Visa et d'Aiia par Mastercard traduit une même orientation chez les deux schemes. Plutôt que de subir la montée de l'A2A, chacun acquiert une infrastructure d'accès aux comptes et vend ce service quel que soit le rail gagnant. L'initiative Wero (EPI), née du wallet interbancaire, s'étend au e-commerce depuis fin 2025, avec un A2A paneuropéen de compte à compte adossé au virement instantané généralisé. L'absorption d'iDEAL par EPI et sa migration vers Wero illustrent la consolidation en cours de l'A2A européen.
FIDA, DSP3/PSR : la suite du feuilleton
En juin 2023, la Commission européenne a proposé un triptyque. La DSP3 est une directive, consacrée aux agréments et à la supervision, qui devra donc être transposée par chaque État membre. Le PSR est un règlement sur les services de paiement, aux règles directement applicables, dont celles de l'open banking. FIDA (Financial Data Access) étend l'accès aux données au-delà des comptes de paiement : épargne, crédit, assurance, investissement, ce que l'on nomme l'« open finance ». Le Parlement et le Conseil ont conclu un accord politique sur la DSP3 et le PSR le 27 novembre 2025, et leur adoption formelle est en cours en 2026. FIDA reste en négociation. L'application de la DSP3 et du PSR n'est pas attendue avant le second semestre 2028, celle de FIDA plus tard encore.
- Fusion des statuts : les EME sont absorbés dans le statut d'établissement de paiement ; toilettage des agréments.
- Open banking musclé : interfaces dédiées obligatoires avec exigences de performance, tableaux de bord de gestion des consentements (« permission dashboards ») chez les banques, fin des obstacles injustifiés.
- Anti-fraude : généralisation de la vérification bénéficiaire, partage de données de fraude entre PSP, extension des remboursements aux victimes de fraude par usurpation (spoofing).
- Accès aux comptes techniques : droit pour les EP/EME d'obtenir un compte auprès des banques (le « de-risking » bancaire des fintechs devient encadré).
- FIDA : schémas de partage de données financières avec compensation possible des banques, là où la DSP2 imposait la gratuité, un changement de modèle économique majeur.
Et ailleurs dans le monde. Le même mécanisme, ailleurs.
Le fondement juridique de l'accès des tiers aux comptes bancaires
Au Brésil, l'Open Finance repose sur la Resolução Conjunta nº 1 du 4 mai 2020, prise conjointement par le Banco Central do Brasil et le Conselho Monetário Nacional. Depuis le 1er janvier 2025, le partage de données est obligatoire pour les institutions des segments S1 et S2 ainsi que pour toute institution ou conglomérat de plus de cinq millions de clients ; le partage du service d'initiation de transaction de paiement s'impose, lui, à tous les participants obligatoires du Pix et aux initiateurs de transaction agréés.
Banco Central do Brasil / CMN, Resolução Conjunta nº 1 de 4/5/2020, art. 6, https://normativos.bcb.gov.br/Lists/Normativos/Attachments/51028/Res_Conj_0001_v7_L.pdf
En Australie, l'ouverture ne vient pas du droit des paiements mais du droit de la concurrence : le Consumer Data Right, inséré dans la partie IVD du Competition and Consumer Act 2010, est administré par l'ACCC, qui accrédite les data recipients et tient le registre des participants. Le partage de données bancaires est en production depuis le 1er juillet 2020, et le dispositif est conçu pour s'étendre secteur par secteur au-delà de la banque.
Australian Competition and Consumer Commission, https://www.accc.gov.au/by-industry/banking-and-finance/the-consumer-data-right
Aux États-Unis, le droit d'accès n'existe que depuis la règle finale de la CFPB du 22 octobre 2024 (12 CFR partie 1033), prise sur le fondement de la section 1033 du Dodd-Frank Act et entrée en vigueur le 17 janvier 2025. La mise en conformité est échelonnée du 1er avril 2026, pour les plus grands établissements, au 1er avril 2030 pour les plus petits ; la CFPB a ouvert le 22 août 2025 un réexamen de la règle et annoncé son intention de repousser ces échéances ; un tribunal fédéral du Kentucky lui interdit depuis le 29 octobre 2025 d'appliquer la règle jusqu'à la fin de ce réexamen, et l'échéance du 1er avril 2026 est passée sans effet.
Consumer Financial Protection Bureau, https://www.consumerfinance.gov/rules-policy/rules-under-development/personal-financial-data-rights-reconsideration/
En Inde, l'équivalent est le cadre Account Aggregator de la Reserve Bank of India (Master Direction DNBR.PD.009/03.10.119/2016-17 du 2 septembre 2016). Un intermédiaire agréé comme NBFC-Account Aggregator collecte, consolide et présente au client, sur son consentement, les informations financières détenues par les financial information providers au profit des financial information users. Son objet social est limité à cette activité de partage de données.
Reserve Bank of India, Master Direction – Non-Banking Financial Company - Account Aggregator (Reserve Bank) Directions, 2016, https://www.rbi.org.in/Scripts/BS_ViewMasDirections.aspx?id=10598
Les paramètres d'un virement instantané domestique : délai, plafond, disponibilité
Au Brésil, le Manual de Tempos do Pix du Banco Central fixe à 40 secondes le délai maximal entre la réception de l'ordre par le participant et la liquidation dans le Sistema de Pagamentos Instantâneos ; au-delà, la transaction est rejetée par le SPI lui-même et le rejet est notifié aux participants. Les ordres routés vers le canal secondaire du SPI disposent, eux, de 45 minutes.
Banco Central do Brasil, Manual de Tempos do Pix, version 7.0, §1.1 et §1.2, https://www.bcb.gov.br/content/estabilidadefinanceira/pix/Regulamento_Pix/IX_ManualdeTemposdoPix.pdf
Aux États-Unis, le FedNow Service de la Réserve fédérale fonctionne 24h/24, 7j/7 et toute l'année, mais l'adhésion des banques reste facultative. Sa limite réseau par virement de clientèle, fixée à 500 000 $ au lancement, est passée à 10 millions de dollars le 12 novembre 2025 ; chaque établissement conserve un plafond par défaut de 100 000 $ qu'il peut relever ou abaisser.
Federal Reserve Financial Services, https://www.frbservices.org/news/fed360/issues/091625/fednow-service-10-million-transaction-limit
En Inde, le plafond standard d'un paiement UPI est de 1 lakh de roupies par transaction. NPCI l'a porté à 2 lakhs pour certaines catégories (marchés de capitaux, collectes, assurance, remises entrantes) et à 5 lakhs pour les introductions en bourse et le Retail Direct Scheme.
National Payments Corporation of India, UPI – Frequently Asked Questions, https://www.npci.org.in/what-we-do/upi/faqs
Le remboursement de la victime d'un virement autorisé sous manipulation (fraude APP)
Au Royaume-Uni, le Payment Systems Regulator impose depuis le 7 octobre 2024 le remboursement des victimes de fraude APP sur les virements Faster Payments et CHAPS, plafonné à 85 000 £ par réclamation, un niveau qui couvre plus de 99 % des dossiers, chaque établissement restant libre de rembourser davantage. La protection bénéficie aux particuliers, micro-entreprises et associations, qui disposent de 13 mois pour réclamer, et s'impose à tous les prestataires de paiement, y compris les établissements de monnaie électronique.
Payment Systems Regulator, PS24/7, https://www.psr.org.uk/information-for-consumers/app-fraud-reimbursement-protections/
À Singapour, MAS et l'IMDA ont mis en œuvre le 16 décembre 2024 un Shared Responsibility Framework propre aux arnaques par hameçonnage. L'indemnisation suit une cascade : l'établissement financier supporte d'abord la perte s'il a manqué à l'un de ses devoirs prescrits, l'opérateur télécom ensuite. Si tous ont rempli leurs devoirs, aucun versement n'est dû au consommateur. Le cadre exclut par ailleurs les arnaques par logiciel malveillant.
Monetary Authority of Singapore, https://www.mas.gov.sg/news/media-releases/2024/mas-and-imda-announce-implementation-of-shared-responsibility-framework-from-16-december-2024
Aux États-Unis, la Regulation E plafonne la responsabilité du consommateur à 50 $ s'il signale dans les deux jours ouvrés suivant la découverte, 500 $ au-delà (12 CFR 1005.6). Mais ce régime ne couvre que l'« unauthorized electronic fund transfer », défini au 12 CFR 1005.2(m) comme un virement initié par une personne autre que le consommateur, sans autorité réelle et dont il ne tire aucun bénéfice : un virement que la victime a elle-même déclenché, fût-ce sous manipulation, en sort.
Electronic Code of Federal Regulations, 12 CFR 1005.2(m) et 1005.6, https://www.ecfr.gov/current/title-12/chapter-X/part-1005