Trois services derrière un seul mot
« Open banking » désigne le droit, pour le titulaire d'un compte, de faire accéder un tiers de son choix aux données de ce compte, et parfois de lui laisser initier un paiement depuis ce compte. Selon les pays, ce droit découle d'une obligation imposée aux banques ou d'accords commerciaux passés avec elles. Deux métiers très différents cohabitent sous cette étiquette. Le premier vend de la donnée, sous forme de scoring de crédit, d'agrégation, de vérification de revenus et de catégorisation. Le second vend un moyen de paiement. Une annonce du type « le pays X a lancé l'open banking » laisse indéterminé lequel des deux métiers a été ouvert, alors que la réponse commande tout usage d'encaissement.
| Service | Sigle européen | Ce que le tiers obtient | Qui en vit |
|---|---|---|---|
| Information sur les comptes | AIS, account information service | Solde, historique, identité du titulaire, en lecture seule | Prêteurs, agrégateurs, outils de gestion, KYC et vérification de revenus |
| Initiation de paiement | PIS, payment initiation service | Le droit de déclencher un virement depuis le compte du payeur, avec son accord | Pay-by-bank, recharge de compte, paiement de factures, plateformes |
| Confirmation de provision | CAF, confirmation of availability of funds | Une réponse binaire : les fonds sont là, ou non | Émetteurs de cartes tiers, prestataires de paiement fractionné |
Les trois services ne sont pas liés entre eux. Un régime peut n'en ouvrir qu'un seul, ou les trois. L'Inde a bâti un régime de partage de données sans aucune initiation de paiement, le paiement y passant par UPI, infrastructure distincte régie par un autre cadre. L'Australie a ouvert la donnée en 2020 et n'a toujours pas mis l'initiation en production, tandis que le Brésil a livré les deux, dans le même cadre, en dix-huit mois. Les marchés qui en résultent diffèrent donc par leur objet même, et non par leur seul degré d'avancement.
- Union européenne et Royaume-Uni : le tiers est un TPP, agréé AISP ou PISP ; la banque est un ASPSP.
- Brésil : le tiers initiateur est un iniciador de transação de pagamento (ITP), catégorie d'institution autorisée par le Banco Central do Brasil.
- Inde : la donnée circule d'un financial information provider (FIP) vers un financial information user (FIU), à travers une NBFC-Account Aggregator agréée.
- Australie : le détenteur est un data holder, le tiers un accredited data recipient (ADR) accrédité par l'ACCC.
- Nouvelle-Zélande : le tiers est un accredited requestor, approuvé par le MBIE.
- États-Unis : la règle du CFPB parle de data provider et de authorized third party, et n'emploie pas le mot « open banking ».
Deux moteurs : la contrainte réglementaire ou la demande du marché
L'ouverture des comptes bancaires à des tiers suit deux modèles, selon qu'elle est imposée par une autorité ou négociée sur le marché. Dans le modèle réglementaire, une autorité publique impose l'ouverture, fixe le standard d'API, agrée les tiers et sanctionne les banques qui n'ouvrent pas dans les délais. Dans le modèle de marché, aucune obligation ne pèse sur les banques, et des intermédiaires collectent la donnée par les moyens dont ils disposent. Le principal a longtemps été le screen scraping, qui consiste à se connecter au site de la banque avec les identifiants du client. La règle de droit intervient plus tard. Elle encadre alors des pratiques déjà installées. L'Europe, le Brésil et l'Australie relèvent du premier modèle, tandis que les États-Unis ont vécu quinze ans sous le second.
| Juridiction | Texte fondateur | Autorité | Initiation de paiement | Ouverture effective |
|---|---|---|---|---|
| Union européenne | Directive (UE) 2015/2366 (DSP2) | Superviseurs nationaux, EBA | Oui (PISP), accès gratuit imposé aux banques | 13 janvier 2018 |
| Royaume-Uni | Retail Banking Market Investigation Order 2017 (CMA) | CMA, FCA, Payment Systems Regulator | Oui, et c'est le seul marché où elle pèse | 13 janvier 2018 |
| Brésil | Resolução Conjunta nº 1 du 4 mai 2020 | Banco Central do Brasil | Oui, l'ITP déclenche un Pix | Par phases, à partir de 2021 |
| Inde | Master Direction NBFC-AA du 2 septembre 2016 | Reserve Bank of India | Non, hors périmètre ; le paiement passe par UPI | Cadre 2016, exploitation de masse depuis 2022 |
| Australie | Competition and Consumer Act 2010, partie IVD (CDR) | Trésor, ACCC, OAIC | Prévue (action initiation), pas en production | 1er juillet 2020 (banque) |
| Nouvelle-Zélande | Customer and Product Data Act 2025 | MBIE | Oui, pour les banques désignées | 1er décembre 2025 |
| Canada | Consumer-Driven Banking Act | Banque du Canada | Phase ultérieure, non ouverte | Règlement proposé le 27 juin 2026 |
| États-Unis | Dodd-Frank Act, section 1033 ; règle CFPB de 2024 | CFPB | Hors champ de la règle | Règle suspendue par le juge, réécriture en cours |
| Corée du Sud | Open Banking, sous impulsion de la Financial Services Commission | FSC / KFTC | Oui, dès l'origine, à tarif d'accès réglementé | 2019 |
| Arabie saoudite | Open Banking Framework (Saudi Central Bank) | SAMA | Oui, deuxième release du cadre | Données depuis 2022, licences depuis mars 2026 |
| Nigeria | Cadre réglementaire 2021 + lignes directrices opérationnelles 2023 | Central Bank of Nigeria | Oui | Déploiement par paliers annoncé pour 2026 |
L'adoption effective de l'initiation de paiement dépend moins de la qualité du texte que d'une variable que le tableau ne fait pas apparaître, l'existence d'un rail de virement instantané bon marché derrière l'API. Le Royaume-Uni disposait de Faster Payments depuis 2008, le Brésil a lancé Pix en 2020, la Corée utilisait les virements KFTC depuis les années 1980. Ces trois marchés ont un pay-by-bank réel. Le rail commande en effet les deux termes de l'arbitrage du marchand, le délai au bout duquel il dispose des fonds et le coût unitaire de l'opération. Là où l'initiation débouche sur un virement lent, coûteux ou plafonné, l'API reste disponible sans être employée pour encaisser.
L'Europe : une obligation gratuite qui n'a pas fait de marché
La DSP2, directive (UE) 2015/2366, a créé deux statuts de prestataire tiers, l'AISP et le PISP, et imposé aux banques d'ouvrir gratuitement un accès à leurs comptes. La gratuité commande l'économie du texte. Une banque tenue de fournir une interface qu'elle ne facture pas n'a pas de raison de l'améliorer au-delà du minimum réglementaire, et la qualité des API européennes s'en ressent. Huit ans après l'entrée en application, la donnée circule à grande échelle et le paiement initié beaucoup moins.
Le PSR est le règlement qui accompagne la PSD3 et qui porte les obligations directement applicables aux prestataires. Il modifie l'accès aux comptes sur trois points. Le screen scraping disparaît, et l'interface dédiée devient la seule voie d'accès, sans le mécanisme de secours que la DSP2 tolérait. Les banques doivent offrir un tableau de bord des autorisations, où le client voit et révoque ses accès. Les motifs qu'une banque peut opposer à un tiers agréé pour lui refuser l'accès sont énumérés de façon plus étroite. Le calendrier réaliste d'application se situe en 2027 ou 2028 selon les mesures, la période de transition prévue étant de 21 mois après publication.
| Besoin marchand | Sous DSP2 | Après PSD3 / PSR |
|---|---|---|
| Garantie que le paiement arrivera | Aucune : le PISP transmet un ordre, la banque décide | Inchangé ; la garantie reste un service commercial du prestataire, pas une obligation légale |
| Parcours de paiement court | Redirection vers l'application bancaire, authentification forte à chaque fois | Amélioré à la marge ; la redirection reste le schéma dominant |
| Mandat récurrent (abonnement) | Hors périmètre | Toujours hors périmètre du texte ; c'est l'objet du scheme SPAA et des VRP britanniques |
| Qualité et disponibilité d'API homogènes | Très inégales d'une banque à l'autre | Obligation de performance renforcée, plus de fallback toléré |
| Un modèle économique pour la banque | Accès gratuit imposé | Inchangé pour le socle ; le payant relève du scheme SPAA |
La DSP2 n'a pas imposé de spécification technique unique, et trois familles d'API coexistent donc en Europe. Un prestataire présent dans plusieurs pays intègre plusieurs formats de messages. NextGenPSD2 du Berlin Group est la plus répandue ; le standard STET couvre une partie du marché francophone ; Polish API sert la place polonaise. En Italie, le hub mutualisé CBI Globe, opéré par CBI S.c.p.a., agrège la connexion à l'ensemble des banques de la place, et le raccordement local passe par lui. Le SEPA Payment Account Access (SPAA), scheme de l'European Payments Council lancé en 2023, ajoute un prix pour des services d'accès « premium » situés au-delà du socle gratuit. Il introduit ainsi la rémunération que la DSP2 n'avait pas prévue pour la banque qui ouvre ses comptes.
Royaume-Uni : le seul marché où l'initiation est devenue un moyen de paiement
L'open banking britannique trouve sa base juridique dans le droit de la concurrence, et non dans la réglementation des services de paiement. Au terme de son enquête sur la banque de détail, la Competition and Markets Authority a imposé en 2017 aux neuf plus grandes banques, les CMA9, de publier des API communes. Elle les a aussi contraintes à financer un organisme dédié, devenu Open Banking Limited. Le dispositif combine donc un mandat étroit, un nombre restreint d'établissements soumis et une gouvernance dotée d'un budget. Ces trois traits expliquent l'écart avec le continent.
Le volume mensuel britannique agrège deux usages distincts. Sur les 40 millions de paiements de juin 2026, près de 8 millions sont des VRP de sweeping, c'est-à-dire des virements automatiques entre comptes d'un même titulaire, sans achat associé. Le paiement unique sert principalement l'impôt, les factures d'énergie et la recharge de comptes de courtage et de jeu. Le commerce de détail en ligne représente, à cette date, une part faible de l'ensemble.
| Sweeping VRP | Commercial VRP (cVRP) | |
|---|---|---|
| Qui est payé | Un autre compte du même titulaire | Un tiers : marchand, facturier, administration |
| Statut | Obligatoire pour les CMA9 depuis 2022, accès gratuit | Scheme commercial, accès facturé |
| Cas d'usage typiques | Épargne automatique, évitement de découvert, remboursement de crédit | Abonnements, factures récurrentes, recharge de compte |
| Bornes du mandat | Montant maximum, plafond de période et fréquence, fixés par le payeur | Mêmes bornes, avec un cadre contractuel de place |
| Volume juin 2026 | 7,73 M sur le mois | Ouvert le 2 juin 2026, montée en charge en cours |
Le cVRP est le paiement récurrent variable à destination d'un tiers, par opposition au sweeping qui reste interne au titulaire. Ses cas d'usage recouvrent ceux de la carte enregistrée et du prélèvement Bacs, qui portent les abonnements et les factures récurrentes. Le mandat bancaire y remplace le numéro de carte conservé chez le marchand. Une entité de place dédiée, la UK Payments Initiative (UKPI), a été constituée par 31 financeurs, dont Nationwide, NatWest Group, Mastercard Open Banking Services, GoCardless, TrueLayer, Yapily, Token.io, Moneyhub et Plaid. Premier nouveau scheme de paiement britannique depuis Faster Payments en 2008, le cVRP est entré en service le 2 juin 2026.
- Vague 1, ouverte le 2 juin 2026 : services publics, télécoms et rail, services financiers régulés, établissements de monnaie électronique, paiements gouvernementaux, associations enregistrées.
- Vague 2, attendue au second semestre 2026 : le commerce en ligne général.
- Tarification : un montant fixe en pence par transaction, payé par le prestataire de paiement, annoncé comme stable sur environ cinq ans.
- Couverture visée au lancement : environ 75 % des comptes courants britanniques.
Brésil : l'open finance branché sur un rail instantané universel
L'Open Finance brésilien est le régime d'accès aux comptes ouvert par la Resolução Conjunta nº 1 du 4 mai 2020 du Banco Central do Brasil et du Conseil monétaire national. Ce texte organise l'ouverture par phases, avec adhésion obligatoire pour les grandes institutions. Six mois plus tard, la même banque centrale lançait Pix. L'API d'initiation débouchait donc, dès le premier jour, sur un virement instantané, gratuit pour le particulier et accepté partout. La simultanéité du régime d'accès et du rail instantané distingue le cas brésilien de la plupart des autres.
Ces chiffres se lisent en proportion du volume total des paiements brésiliens. Rapportés aux 79,8 milliards de transactions Pix de 2025 (Banco Central do Brasil), les 64,5 millions d'opérations initiées par ITP restent une fraction infime. L'open finance brésilien ne se substitue pas à Pix, puisqu'un Pix s'y déclenche depuis une application tierce, sans passer par celle de la banque. L'initiation déplace le point d'entrée du paiement sans changer le rail utilisé. Le client part de l'application d'un initiateur agréé, au lieu de celle de sa propre banque. La concurrence porte donc sur cette application bancaire comme point d'entrée, et non sur la carte.
- Adhésion obligatoire pour les institutions des segments les plus larges, facultative pour les autres, soit l'inverse d'un régime volontaire.
- Une gouvernance de place dédiée, distincte de la banque centrale, qui publie les standards d'API et les taux de disponibilité par institution.
- Priorités affichées du Banco Central pour 2026 : portabilité du crédit, performance des participants et parcours d'initiation simplifié, avec un consentement unique pour le partage de solde et le paiement.
- Le point de friction reste le parcours : la redirection vers la banque coûte de la conversion, exactement comme en Europe.
Inde : l'Account Aggregator, du consentement sans paiement
Le régime indien de partage de données repose sur un intermédiaire agréé, la NBFC-Account Aggregator. Son statut est régi par la Master Direction DNBR.PD.009/03.10.119/2016-17 de la Reserve Bank of India du 2 septembre 2016. Aucune obligation d'ouverture ne pèse sur les banques, et l'accès passe par cet intermédiaire plutôt que par un lien direct entre la banque et le tiers demandeur. L'agrégateur transporte la donnée sur consentement du client. Il lui est interdit de la stocker ou de l'exploiter pour son compte, restriction que résume le terme consacré de data blind.
Le dispositif s'inscrit dans l'architecture DEPA (Data Empowerment and Protection Architecture), elle-même partie de l'India Stack aux côtés d'Aadhaar, de DigiLocker et d'UPI. Sa brique centrale est le consent artefact, objet numérique signé qui porte le périmètre des données, la finalité, la durée et la fréquence d'accès. Le client peut le révoquer. Cet objet signé constitue un document opposable, et non une simple case cochée dans un formulaire.
- Le rôle de FIU s'achète, pas le statut d'AA : un prêteur ou un courtier se raccorde comme financial information user, à travers un agrégateur agréé. L'agrément NBFC-AA suppose un capital propre net minimal et un objet social limité à cette seule activité.
- Le périmètre dépasse la banque : comptes de dépôt, portefeuilles titres, fonds communs, assurance, retraite, selon les régulateurs sectoriels qui ont rejoint le dispositif.
- Le cas d'usage dominant reste le crédit : vérification de revenus et d'encaissements en remplacement des relevés PDF et du screen scraping.
- Sahamati est l'organisme d'autorégulation reconnu du secteur : c'est chez lui que se trouvent l'annuaire des participants et les statistiques d'usage.
Australie, Nouvelle-Zélande, Canada : le droit sur la donnée avant le paiement
Le Consumer Data Right australien est un droit transversal de portabilité des données, inséré dans la *partie IVD du Competition and Consumer Act 2010* et activé secteur par secteur par désignation du Trésor. Son champ dépasse la banque, qui n'en constitue qu'un secteur parmi d'autres. La banque a été désignée en 2019, le partage effectif a démarré le 1er juillet 2020**, l'énergie a suivi. L'ACCC accrédite les destinataires de données et tient le registre ; l'OAIC veille sur la vie privée. Le dispositif relève ainsi du droit de la concurrence et de la protection des données, plutôt que de la réglementation des paiements.
L'adoption mesurée six ans après l'ouverture éclaire les limites du modèle australien. Le CDR compte 1,3 million d'utilisateurs, en hausse de 135 % sur un an (ACCC, 13 juillet 2026). Ce niveau reste sans commune mesure avec les volumes britanniques ou brésiliens. Le gouvernement a annoncé un reset du dispositif, en invoquant des coûts de conformité trop élevés et des cas d'usage trop rares. Les correctifs prévus portent sur la réduction du périmètre, avec le retrait des produits de niche, et sur le raccourcissement de l'historique à fournir.
| Australie | Nouvelle-Zélande | Canada | |
|---|---|---|---|
| Texte | Competition and Consumer Act 2010, partie IVD | Customer and Product Data Act 2025 | Consumer-Driven Banking Act |
| Autorité | Trésor (désignation), ACCC (accréditation), OAIC (vie privée) | MBIE | Banque du Canada |
| Partage de données | Banque depuis le 1er juillet 2020 ; prêteurs non bancaires à partir du 9 novembre 2026 | Standards en vigueur au 1er décembre 2025 | Règlement proposé publié le 27 juin 2026 |
| Initiation de paiement | Action initiation prévue par la loi, pas en production | Prévue pour les banques désignées | Phase ultérieure |
| Portée | Multisectorielle par construction | Multisectorielle, banque désignée en premier | Bancaire |
La Nouvelle-Zélande a construit son dispositif dans l'ordre inverse de l'Australie, le marché d'abord et la loi ensuite. Le cadre a longtemps reposé sur l'API Centre de Payments NZ, piloté par l'industrie, qui publiait les standards d'initiation de paiement et d'information de compte. Le Customer and Product Data Act 2025 lui a donné une base légale, avec des standards en vigueur au 1er décembre 2025. ANZ, ASB, BNZ et Westpac ont été désignées à cette date, Kiwibank à compter du 1er juin 2026. Le pays n'a pas de rail instantané de détail, si bien que l'initiation par API y remplit la fonction du paiement immédiat.
- L'accréditation coûte cher dans ces régimes : elle est délivrée par une autorité de concurrence ou de marché, avec des exigences d'assurance, de sécurité et de gouvernance qui excèdent souvent l'agrément AISP européen.
- *Le screen scraping reste juridiquement possible en Australie*, et son interdiction formelle a été mise à l'étude, ce qui laisse le régime d'une collecte de ce type incertain.
- Le CDR couvre l'énergie en plus de la banque : un cas rare de portabilité de données hors finance, utile à connaître pour les modèles de scoring.
- Le calendrier des paliers dépend de la taille du détenteur de données dans les trois pays : un petit établissement peut n'être joignable qu'un ou deux ans après les grandes banques.
États-Unis : le marché d'abord, la règle ensuite, et la règle suspendue
L'accès aux comptes bancaires américains s'est organisé par contrat entre acteurs privés, avant toute règle d'application fédérale. Plaid, fondé en 2013, a bâti une infrastructure de connexion aux comptes par screen scraping, puis par API négociées une à une avec les grandes banques. Trustly, par l'acquisition de PayWithMyBank, a suivi la même voie du côté du paiement. Ce marché a fonctionné avec deux limites. Les identifiants du client transitaient par des tiers, et l'accès dépendait de l'accord de chaque banque.
La section 1033 du Dodd-Frank Act, votée en 2010, prévoyait un droit d'accès du consommateur à ses données financières. Aucune règle d'application n'a été adoptée pendant quatorze ans, si bien que ce droit est resté sans effet. Le Consumer Financial Protection Bureau a arrêté sa règle finale le 22 octobre 2024, publiée au Federal Register le 18 novembre 2024 et entrée en vigueur le 17 janvier 2025. Le 8 janvier 2025, il reconnaissait Financial Data Exchange (FDX) comme organisme de normalisation habilité à publier les standards d'API du dispositif.
Deux traits caractérisent la situation américaine indépendamment de la section 1033. Le premier tient au fait que le pay-by-bank américain existe déjà, sans régulation d'accès. Trustly, Plaid et les grands facturiers font passer des débits ACH initiés en checkout, avec vérification de solde en temps réel. Les gros émetteurs de factures, les opérateurs de jeu en ligne et les courtiers l'ont adopté pour échapper à l'interchange des cartes de crédit, qui n'est plafonné par aucun texte fédéral. Le second tient au déplacement de la matière vers les États fédérés, plusieurs d'entre eux légiférant sur le partage de données financières. Le régime applicable varie d'un État à l'autre, et il se constate texte par texte.
Le pay-by-bank : ce qu'un marchand gagne, ce qu'il perd
L'encaissement par pay-by-bank consiste, pour un marchand, à recevoir un virement déclenché par le client depuis son compte bancaire, en remplacement d'un paiement par carte. Ce choix dépend de trois variables. La première est l'existence d'un rail instantané dans le pays considéré. La deuxième est le rapport entre le coût du virement et celui de la carte pour le panier moyen du marchand. La troisième est la valeur des mécanismes que la carte fournit gratuitement, soit le remboursement, la récurrence, la tokenisation et la garantie.
| Critère | Carte | Pay-by-bank (A2A) |
|---|---|---|
| Coût | Proportionnel au montant : interchange + frais de scheme + marge acquéreur | Souvent un montant fixe par transaction, dont l'avantage croît avec le panier |
| Réception des fonds | Autorisation puis compensation, crédit à J+1 ou J+2 | Instantané là où un rail existe (Faster Payments, Pix, NPP), 24 h/24 |
| Rétrofacturation | Chargeback organisé par le scheme, à la charge du marchand | Aucune procédure de scheme : le virement exécuté est irrévocable |
| Remboursement | Transaction inverse standardisée, tracée par le réseau | À opérer soi-même, par virement sortant ; rapprochement manuel fréquent |
| Récurrence | MIT et carte enregistrée, très rodés, avec mise à jour automatique des cartes | Seulement là où un mandat existe : cVRP britannique, PayTo australien, Pix Automático |
| Conversion | Un formulaire, ou un clic avec un wallet | Redirection vers l'application bancaire et authentification forte, le point faible |
| Portée internationale | Un contrat, une acceptation quasi mondiale | Un régime par pays, un rail par pays, un contrat par prestataire |
- La couverture bancaire réelle se mesure pays par pays et banque par banque : une couverture de 75 % des comptes laisse un client sur quatre sans moyen de payer.
- Le taux de réussite se constate par banque, et non en moyenne : les écarts entre établissements sont considérables, et ils déterminent la conversion du marchand.
- La confirmation d'initiation et la réception des fonds sont deux événements distincts dans un moteur de commande : hors garantie contractuelle explicite, seul le second autorise la libération de la marchandise.
- Le remboursement relève de la conception du service : un virement sortant, un rapprochement, un justificatif. Le rail n'en fournit aucun.
- La récurrence ne se transpose pas d'un pays à l'autre : un mandat A2A n'existe que dans une poignée de pays, et son cadre diffère à chaque fois.
- La carte se maintient en parallèle pendant au moins un cycle complet : le pay-by-bank lui prend des segments, il ne la remplace nulle part.
La comparaison des régimes fait apparaître une régularité. Là où le régulateur a imposé l'ouverture et où un rail instantané bon marché existait, l'initiation de paiement s'est installée, au Royaume-Uni, au Brésil et en Corée du Sud. Là où l'un des deux éléments manquait, elle est restée un outil de niche, quel que soit le texte. L'examen d'un marché porte donc sur trois éléments distincts, la présence d'un rail instantané, l'existence d'un mandat récurrent et la fixation d'un prix d'accès. La seule mention d'un régime d'open banking ne renseigne sur aucun des trois.