Référence🧭 Panoramas mondiauxIntermédiaire⏱ 26 min de lecture

🔓 L'open banking dans le monde

DSP2, Open Banking britannique et VRP, Open Finance brésilien, Account Aggregator indien, CDR australien, section 1033 américaine : les régimes d'accès au compte, ce qu'ils permettent d'encaisser, et le pay-by-bank qui en sort

Trois services derrière un seul mot

« Open banking » désigne le droit, pour le titulaire d'un compte, de faire accéder un tiers de son choix aux données de ce compte, et parfois de lui laisser initier un paiement depuis ce compte. Selon les pays, ce droit découle d'une obligation imposée aux banques ou d'accords commerciaux passés avec elles. Deux métiers très différents cohabitent sous cette étiquette. Le premier vend de la donnée, sous forme de scoring de crédit, d'agrégation, de vérification de revenus et de catégorisation. Le second vend un moyen de paiement. Une annonce du type « le pays X a lancé l'open banking » laisse indéterminé lequel des deux métiers a été ouvert, alors que la réponse commande tout usage d'encaissement.

ServiceSigle européenCe que le tiers obtientQui en vit
Information sur les comptesAIS, account information serviceSolde, historique, identité du titulaire, en lecture seulePrêteurs, agrégateurs, outils de gestion, KYC et vérification de revenus
Initiation de paiementPIS, payment initiation serviceLe droit de déclencher un virement depuis le compte du payeur, avec son accordPay-by-bank, recharge de compte, paiement de factures, plateformes
Confirmation de provisionCAF, confirmation of availability of fundsUne réponse binaire : les fonds sont là, ou nonÉmetteurs de cartes tiers, prestataires de paiement fractionné
Les trois services régulés, et ce qu'ils permettent réellement

Les trois services ne sont pas liés entre eux. Un régime peut n'en ouvrir qu'un seul, ou les trois. L'Inde a bâti un régime de partage de données sans aucune initiation de paiement, le paiement y passant par UPI, infrastructure distincte régie par un autre cadre. L'Australie a ouvert la donnée en 2020 et n'a toujours pas mis l'initiation en production, tandis que le Brésil a livré les deux, dans le même cadre, en dix-huit mois. Les marchés qui en résultent diffèrent donc par leur objet même, et non par leur seul degré d'avancement.

🔑
Open banking et pay-by-bank ne sont pas synonymes
Le pay-by-bank désigne un produit commercial par lequel un client règle un marchand par virement depuis son compte bancaire, sans carte. L'open banking désigne un régime d'accès aux comptes. Ce régime peut servir de support technique au pay-by-bank. L'un n'implique pas l'autre. Le premier existe sans le second, comme iDEAL aux Pays-Bas, né en 2005, treize ans avant la DSP2, sur des accords bancaires privés. Le second existe sans produire le premier dans la plupart des pays de l'Union européenne, où l'accès est ouvert sans qu'un moyen de paiement grand public en soit issu.
  • Union européenne et Royaume-Uni : le tiers est un TPP, agréé AISP ou PISP ; la banque est un ASPSP.
  • Brésil : le tiers initiateur est un iniciador de transação de pagamento (ITP), catégorie d'institution autorisée par le Banco Central do Brasil.
  • Inde : la donnée circule d'un financial information provider (FIP) vers un financial information user (FIU), à travers une NBFC-Account Aggregator agréée.
  • Australie : le détenteur est un data holder, le tiers un accredited data recipient (ADR) accrédité par l'ACCC.
  • Nouvelle-Zélande : le tiers est un accredited requestor, approuvé par le MBIE.
  • États-Unis : la règle du CFPB parle de data provider et de authorized third party, et n'emploie pas le mot « open banking ».

Deux moteurs : la contrainte réglementaire ou la demande du marché

L'ouverture des comptes bancaires à des tiers suit deux modèles, selon qu'elle est imposée par une autorité ou négociée sur le marché. Dans le modèle réglementaire, une autorité publique impose l'ouverture, fixe le standard d'API, agrée les tiers et sanctionne les banques qui n'ouvrent pas dans les délais. Dans le modèle de marché, aucune obligation ne pèse sur les banques, et des intermédiaires collectent la donnée par les moyens dont ils disposent. Le principal a longtemps été le screen scraping, qui consiste à se connecter au site de la banque avec les identifiants du client. La règle de droit intervient plus tard. Elle encadre alors des pratiques déjà installées. L'Europe, le Brésil et l'Australie relèvent du premier modèle, tandis que les États-Unis ont vécu quinze ans sous le second.

JuridictionTexte fondateurAutoritéInitiation de paiementOuverture effective
Union européenneDirective (UE) 2015/2366 (DSP2)Superviseurs nationaux, EBAOui (PISP), accès gratuit imposé aux banques13 janvier 2018
Royaume-UniRetail Banking Market Investigation Order 2017 (CMA)CMA, FCA, Payment Systems RegulatorOui, et c'est le seul marché où elle pèse13 janvier 2018
BrésilResolução Conjunta nº 1 du 4 mai 2020Banco Central do BrasilOui, l'ITP déclenche un PixPar phases, à partir de 2021
IndeMaster Direction NBFC-AA du 2 septembre 2016Reserve Bank of IndiaNon, hors périmètre ; le paiement passe par UPICadre 2016, exploitation de masse depuis 2022
AustralieCompetition and Consumer Act 2010, partie IVD (CDR)Trésor, ACCC, OAICPrévue (action initiation), pas en production1er juillet 2020 (banque)
Nouvelle-ZélandeCustomer and Product Data Act 2025MBIEOui, pour les banques désignées1er décembre 2025
CanadaConsumer-Driven Banking ActBanque du CanadaPhase ultérieure, non ouverteRèglement proposé le 27 juin 2026
États-UnisDodd-Frank Act, section 1033 ; règle CFPB de 2024CFPBHors champ de la règleRègle suspendue par le juge, réécriture en cours
Corée du SudOpen Banking, sous impulsion de la Financial Services CommissionFSC / KFTCOui, dès l'origine, à tarif d'accès réglementé2019
Arabie saouditeOpen Banking Framework (Saudi Central Bank)SAMAOui, deuxième release du cadreDonnées depuis 2022, licences depuis mars 2026
NigeriaCadre réglementaire 2021 + lignes directrices opérationnelles 2023Central Bank of NigeriaOuiDéploiement par paliers annoncé pour 2026
Les régimes d'accès au compte, par juridiction

L'adoption effective de l'initiation de paiement dépend moins de la qualité du texte que d'une variable que le tableau ne fait pas apparaître, l'existence d'un rail de virement instantané bon marché derrière l'API. Le Royaume-Uni disposait de Faster Payments depuis 2008, le Brésil a lancé Pix en 2020, la Corée utilisait les virements KFTC depuis les années 1980. Ces trois marchés ont un pay-by-bank réel. Le rail commande en effet les deux termes de l'arbitrage du marchand, le délai au bout duquel il dispose des fonds et le coût unitaire de l'opération. Là où l'initiation débouche sur un virement lent, coûteux ou plafonné, l'API reste disponible sans être employée pour encaisser.

40,16 M
paiements open banking au Royaume-Uni sur le seul mois de juin 2026
Open Banking Limited, statistiques mensuelles, 2026
R$ 15,3 Md
valeur des paiements initiés (ITP) dans l'Open Finance brésilien en 2025, contre R$ 3,2 Md en 2024
Open Finance Brasil / Banco Central do Brasil, dashboard, 2026
≈ 45 crore
consentements cumulés servis par le réseau Account Aggregator indien
Sahamati, rapport FY26
1,3 M
Australiens utilisant le Consumer Data Right, +135 % en un an
ACCC, communiqué du 13 juillet 2026
🇰🇷
En Corée du Sud, l'accès facturé au prix coûtant
L'Open Banking coréen, ouvert en 2019 sous l'impulsion de la Financial Services Commission et exploité par la KFTC, expose consultation de solde et initiation de virement sur toutes les banques, avec des tarifs d'accès réglementés très bas. Toss, Kakao Pay et Naver Pay ont pu, sur cette base, désintermédier les applications bancaires.
🇧🇭
Bahreïn, le premier cadre du Moyen-Orient
La Central Bank of Bahrain a publié le Bahrain Open Banking Framework v1.0.0 en octobre 2020, premier régime formel de la région. Petit marché, mais le texte a servi de matrice à plusieurs voisins.
🇸🇦
En Arabie saoudite, données d'abord et paiement ensuite
SAMA a publié son cadre en deux temps : services d'information sur les comptes en 2022, puis initiation de paiement. Depuis le 26 mars 2026, AIS, PIS et confirmation de provision relèvent d'une licence formelle et non plus d'un bac à sable.
🇳🇬
Nigeria, le premier cadre africain, longtemps sans go-live
La Central Bank of Nigeria a publié le premier cadre réglementaire du continent en février 2021, puis les lignes directrices opérationnelles en mars 2023. Le lancement commercial, attendu en 2025, a glissé. Le déploiement par paliers est désormais annoncé pour 2026. Un calendrier n'est pas un rail disponible.

L'Europe : une obligation gratuite qui n'a pas fait de marché

La DSP2, directive (UE) 2015/2366, a créé deux statuts de prestataire tiers, l'AISP et le PISP, et imposé aux banques d'ouvrir gratuitement un accès à leurs comptes. La gratuité commande l'économie du texte. Une banque tenue de fournir une interface qu'elle ne facture pas n'a pas de raison de l'améliorer au-delà du minimum réglementaire, et la qualité des API européennes s'en ressent. Huit ans après l'entrée en application, la donnée circule à grande échelle et le paiement initié beaucoup moins.

25 novembre 2015
Adoption de la DSP2
Directive (UE) 2015/2366. Les statuts d'AISP et de PISP entrent dans le droit européen.
13 janvier 2018
Entrée en application
Même jour que l'ouverture britannique. Les API n'existent pas encore, et le screen scraping reste la norme.
14 septembre 2019
Normes techniques de réglementation
Règlement délégué (UE) 2018/389 : authentification forte obligatoire et interfaces dédiées, avec un mécanisme de secours (fallback) sur l'interface client.
28 juin 2023
Paquet de la Commission
Proposition de directive PSD3, de règlement PSR et de règlement FIDA sur l'accès aux données financières.
27 novembre 2025
Accord politique PSD3 / PSR
Fin des trilogues entre Parlement et Conseil.
23 avril 2026
Textes finaux arrêtés
Versions définitives de la PSD3 et du PSR, après validation du COREPER le 22 avril. Publication au Journal officiel attendue en 2026, application après une période de transition de 21 mois.

Le PSR est le règlement qui accompagne la PSD3 et qui porte les obligations directement applicables aux prestataires. Il modifie l'accès aux comptes sur trois points. Le screen scraping disparaît, et l'interface dédiée devient la seule voie d'accès, sans le mécanisme de secours que la DSP2 tolérait. Les banques doivent offrir un tableau de bord des autorisations, où le client voit et révoque ses accès. Les motifs qu'une banque peut opposer à un tiers agréé pour lui refuser l'accès sont énumérés de façon plus étroite. Le calendrier réaliste d'application se situe en 2027 ou 2028 selon les mesures, la période de transition prévue étant de 21 mois après publication.

Besoin marchandSous DSP2Après PSD3 / PSR
Garantie que le paiement arriveraAucune : le PISP transmet un ordre, la banque décideInchangé ; la garantie reste un service commercial du prestataire, pas une obligation légale
Parcours de paiement courtRedirection vers l'application bancaire, authentification forte à chaque foisAmélioré à la marge ; la redirection reste le schéma dominant
Mandat récurrent (abonnement)Hors périmètreToujours hors périmètre du texte ; c'est l'objet du scheme SPAA et des VRP britanniques
Qualité et disponibilité d'API homogènesTrès inégales d'une banque à l'autreObligation de performance renforcée, plus de fallback toléré
Un modèle économique pour la banqueAccès gratuit imposéInchangé pour le socle ; le payant relève du scheme SPAA
Ce que la DSP2 n'a jamais donné à un marchand, et ce qui change ou non
⚠️
L'initiation de paiement ne vaut pas encaissement
Un PISP transmet à la banque du payeur un ordre de paiement, puis restitue au marchand la réponse de cette banque. La confirmation qu'il renvoie établit qu'un ordre a été accepté, non que les fonds sont crédités sur le compte du bénéficiaire. Entre l'acceptation et le crédit s'intercalent le contrôle antifraude de la banque du payeur, le plafond du compte et la file du rail de virement. Le marchand qui expédie la marchandise dès la confirmation d'initiation supporte un risque de crédit qu'aucun texte européen ne couvre. Certains prestataires proposent en réponse une garantie de paiement, produit d'assurance facturé et assorti d'exclusions contractuelles.

La DSP2 n'a pas imposé de spécification technique unique, et trois familles d'API coexistent donc en Europe. Un prestataire présent dans plusieurs pays intègre plusieurs formats de messages. NextGenPSD2 du Berlin Group est la plus répandue ; le standard STET couvre une partie du marché francophone ; Polish API sert la place polonaise. En Italie, le hub mutualisé CBI Globe, opéré par CBI S.c.p.a., agrège la connexion à l'ensemble des banques de la place, et le raccordement local passe par lui. Le SEPA Payment Account Access (SPAA), scheme de l'European Payments Council lancé en 2023, ajoute un prix pour des services d'accès « premium » situés au-delà du socle gratuit. Il introduit ainsi la rémunération que la DSP2 n'avait pas prévue pour la banque qui ouvre ses comptes.

Les initiateurs et agrégateurs qu'un marchand rencontre en EuropeTITinkTRTrueLayerGOGoCardlessTRTrustlyKlarnaPLPlaid

Royaume-Uni : le seul marché où l'initiation est devenue un moyen de paiement

L'open banking britannique trouve sa base juridique dans le droit de la concurrence, et non dans la réglementation des services de paiement. Au terme de son enquête sur la banque de détail, la Competition and Markets Authority a imposé en 2017 aux neuf plus grandes banques, les CMA9, de publier des API communes. Elle les a aussi contraintes à financer un organisme dédié, devenu Open Banking Limited. Le dispositif combine donc un mandat étroit, un nombre restreint d'établissements soumis et une gouvernance dotée d'un budget. Ces trois traits expliquent l'écart avec le continent.

40,16 M
paiements open banking en juin 2026, dont 32,43 M de paiements uniques et 7,73 M de VRP de *sweeping*
Open Banking Limited, statistiques mensuelles, juin 2026
351 M
paiements sur l'année 2025, en hausse de 57 % ; volumes de VRP de sweeping quasi doublés (+98 %)
Open Banking Limited, bilan annuel publié le 29 janvier 2026
2,81 Md
appels d'API sur le mois de juin 2026, record mensuel ; 24 Md sur l'année 2025 (+27 %)
Open Banking Limited, 2026
> 1 Md
paiements cumulés et 100 Md d'appels d'API depuis 2018, sur le périmètre CMA9
Open Banking Limited, juillet 2026

Le volume mensuel britannique agrège deux usages distincts. Sur les 40 millions de paiements de juin 2026, près de 8 millions sont des VRP de sweeping, c'est-à-dire des virements automatiques entre comptes d'un même titulaire, sans achat associé. Le paiement unique sert principalement l'impôt, les factures d'énergie et la recharge de comptes de courtage et de jeu. Le commerce de détail en ligne représente, à cette date, une part faible de l'ensemble.

Sweeping VRPCommercial VRP (cVRP)
Qui est payéUn autre compte du même titulaireUn tiers : marchand, facturier, administration
StatutObligatoire pour les CMA9 depuis 2022, accès gratuitScheme commercial, accès facturé
Cas d'usage typiquesÉpargne automatique, évitement de découvert, remboursement de créditAbonnements, factures récurrentes, recharge de compte
Bornes du mandatMontant maximum, plafond de période et fréquence, fixés par le payeurMêmes bornes, avec un cadre contractuel de place
Volume juin 20267,73 M sur le moisOuvert le 2 juin 2026, montée en charge en cours
Les deux visages du Variable Recurring Payment

Le cVRP est le paiement récurrent variable à destination d'un tiers, par opposition au sweeping qui reste interne au titulaire. Ses cas d'usage recouvrent ceux de la carte enregistrée et du prélèvement Bacs, qui portent les abonnements et les factures récurrentes. Le mandat bancaire y remplace le numéro de carte conservé chez le marchand. Une entité de place dédiée, la UK Payments Initiative (UKPI), a été constituée par 31 financeurs, dont Nationwide, NatWest Group, Mastercard Open Banking Services, GoCardless, TrueLayer, Yapily, Token.io, Moneyhub et Plaid. Premier nouveau scheme de paiement britannique depuis Faster Payments en 2008, le cVRP est entré en service le 2 juin 2026.

  • Vague 1, ouverte le 2 juin 2026 : services publics, télécoms et rail, services financiers régulés, établissements de monnaie électronique, paiements gouvernementaux, associations enregistrées.
  • Vague 2, attendue au second semestre 2026 : le commerce en ligne général.
  • Tarification : un montant fixe en pence par transaction, payé par le prestataire de paiement, annoncé comme stable sur environ cinq ans.
  • Couverture visée au lancement : environ 75 % des comptes courants britanniques.
🔑
Ce que le Royaume-Uni a fait et que l'Europe n'a pas fait
La différence tient au prix de l'accès. La DSP2 impose un accès gratuit, si bien que la banque qui le fournit n'en retire aucune recette et le dimensionne au minimum. Le cVRP britannique facture le prestataire de paiement et rémunère la banque teneuse de compte, qui trouve donc un intérêt économique à la qualité de son interface. Cette différence de modèle explique qu'un mandat récurrent A2A existe au Royaume-Uni et pas encore dans l'Union. Le scheme SPAA cherche à introduire le même mécanisme de rémunération dans le cadre européen.

Brésil : l'open finance branché sur un rail instantané universel

L'Open Finance brésilien est le régime d'accès aux comptes ouvert par la Resolução Conjunta nº 1 du 4 mai 2020 du Banco Central do Brasil et du Conseil monétaire national. Ce texte organise l'ouverture par phases, avec adhésion obligatoire pour les grandes institutions. Six mois plus tard, la même banque centrale lançait Pix. L'API d'initiation débouchait donc, dès le premier jour, sur un virement instantané, gratuit pour le particulier et accepté partout. La simultanéité du régime d'accès et du rail instantané distingue le cas brésilien de la plupart des autres.

Un paiement initié dans l'Open Finance brésilien
Client
Choisit « payer par Open Finance » chez le marchand
Il sélectionne sa banque teneuse de compte dans la liste des institutions participantes
Initiateur (ITP)
Crée le consentement de paiement
Institution autorisée par le Banco Central do Brasil ; le consentement porte montant, bénéficiaire et échéance
Banque du payeur
Authentifie le client et recueille son accord
Redirection ou parcours intégré selon la banque ; c'est l'étape où se perdent les conversions
SPI
Exécute un Pix
Règlement en monnaie de banque centrale, 24 h/24, 7 j/7 ; le paiement est irrévocable une fois exécuté
Marchand
Reçoit la confirmation d'exécution
Fonds disponibles en quelques secondes ; aucun mécanisme de rétrofacturation de type carte
> 100 M
clients et comptes connectés à l'Open Finance brésilien
Open Finance Brasil, dashboard, février 2026
154 M
consentements actifs ; +149 % de consentements entre 2024 et 2025
Open Finance Brasil, dashboard, février 2026
64,5 M
opérations de paiement initiées (ITP) en 2025, contre 7,4 M en 2024
Open Finance Brasil / Banco Central do Brasil, 2026
R$ 15,3 Md
valeur initiée par ITP en 2025, contre R$ 3,2 Md en 2024
Open Finance Brasil / Banco Central do Brasil, 2026

Ces chiffres se lisent en proportion du volume total des paiements brésiliens. Rapportés aux 79,8 milliards de transactions Pix de 2025 (Banco Central do Brasil), les 64,5 millions d'opérations initiées par ITP restent une fraction infime. L'open finance brésilien ne se substitue pas à Pix, puisqu'un Pix s'y déclenche depuis une application tierce, sans passer par celle de la banque. L'initiation déplace le point d'entrée du paiement sans changer le rail utilisé. Le client part de l'application d'un initiateur agréé, au lieu de celle de sa propre banque. La concurrence porte donc sur cette application bancaire comme point d'entrée, et non sur la carte.

ℹ️
Le rebaptême de 2022, et ce qu'il annonce
Le dispositif s'appelait Open Banking ; il est devenu Open Finance au printemps 2022. Le changement de nom traduit l'extension du périmètre au-delà du compte de dépôt, vers le crédit, l'investissement, l'assurance et le change. L'Union européenne vise la même trajectoire avec le règlement FIDA, encore en trilogue en 2026. Le point le plus disputé de ce texte porte sur la compensation due par l'utilisateur de données à celui qui les détient.
  • Adhésion obligatoire pour les institutions des segments les plus larges, facultative pour les autres, soit l'inverse d'un régime volontaire.
  • Une gouvernance de place dédiée, distincte de la banque centrale, qui publie les standards d'API et les taux de disponibilité par institution.
  • Priorités affichées du Banco Central pour 2026 : portabilité du crédit, performance des participants et parcours d'initiation simplifié, avec un consentement unique pour le partage de solde et le paiement.
  • Le point de friction reste le parcours : la redirection vers la banque coûte de la conversion, exactement comme en Europe.

Inde : l'Account Aggregator, du consentement sans paiement

Le régime indien de partage de données repose sur un intermédiaire agréé, la NBFC-Account Aggregator. Son statut est régi par la Master Direction DNBR.PD.009/03.10.119/2016-17 de la Reserve Bank of India du 2 septembre 2016. Aucune obligation d'ouverture ne pèse sur les banques, et l'accès passe par cet intermédiaire plutôt que par un lien direct entre la banque et le tiers demandeur. L'agrégateur transporte la donnée sur consentement du client. Il lui est interdit de la stocker ou de l'exploiter pour son compte, restriction que résume le terme consacré de data blind.

Le dispositif s'inscrit dans l'architecture DEPA (Data Empowerment and Protection Architecture), elle-même partie de l'India Stack aux côtés d'Aadhaar, de DigiLocker et d'UPI. Sa brique centrale est le consent artefact, objet numérique signé qui porte le périmètre des données, la finalité, la durée et la fréquence d'accès. Le client peut le révoquer. Cet objet signé constitue un document opposable, et non une simple case cochée dans un formulaire.

≈ 45 crore
consentements cumulés servis, et plus de 500 crore de récupérations de données
Sahamati, rapport FY26
> 7 lakh
consentements traités chaque jour par le réseau
Sahamati, rapport FY26
≈ 3,8 crore
produits et services financiers rendus possibles sur l'exercice FY26
Sahamati, rapport FY26
70-80 %
des vérifications de revenus chez les grands courtiers passent par le réseau AA
Sahamati, rapport FY26
⚠️
Ne pas confondre Account Aggregator et UPI
L'Account Aggregator et UPI sont deux infrastructures distinctes, soumises à deux régulations distinctes et confiées à deux exploitants distincts. UPI, opéré par la National Payments Corporation of India sous mandat de la RBI, fait circuler l'argent et a porté 241,62 milliards de transactions sur l'exercice 2025-26. Le réseau Account Aggregator fait circuler de la donnée et ne déplace aucun fonds. Le cadre NBFC-AA ne comporte aucune fonction d'initiation de paiement. Un service qui encaisse en Inde s'appuie donc sur UPI, non sur l'AA.
  • Le rôle de FIU s'achète, pas le statut d'AA : un prêteur ou un courtier se raccorde comme financial information user, à travers un agrégateur agréé. L'agrément NBFC-AA suppose un capital propre net minimal et un objet social limité à cette seule activité.
  • Le périmètre dépasse la banque : comptes de dépôt, portefeuilles titres, fonds communs, assurance, retraite, selon les régulateurs sectoriels qui ont rejoint le dispositif.
  • Le cas d'usage dominant reste le crédit : vérification de revenus et d'encaissements en remplacement des relevés PDF et du screen scraping.
  • Sahamati est l'organisme d'autorégulation reconnu du secteur : c'est chez lui que se trouvent l'annuaire des participants et les statistiques d'usage.

Australie, Nouvelle-Zélande, Canada : le droit sur la donnée avant le paiement

Le Consumer Data Right australien est un droit transversal de portabilité des données, inséré dans la *partie IVD du Competition and Consumer Act 2010* et activé secteur par secteur par désignation du Trésor. Son champ dépasse la banque, qui n'en constitue qu'un secteur parmi d'autres. La banque a été désignée en 2019, le partage effectif a démarré le 1er juillet 2020**, l'énergie a suivi. L'ACCC accrédite les destinataires de données et tient le registre ; l'OAIC veille sur la vie privée. Le dispositif relève ainsi du droit de la concurrence et de la protection des données, plutôt que de la réglementation des paiements.

L'adoption mesurée six ans après l'ouverture éclaire les limites du modèle australien. Le CDR compte 1,3 million d'utilisateurs, en hausse de 135 % sur un an (ACCC, 13 juillet 2026). Ce niveau reste sans commune mesure avec les volumes britanniques ou brésiliens. Le gouvernement a annoncé un reset du dispositif, en invoquant des coûts de conformité trop élevés et des cas d'usage trop rares. Les correctifs prévus portent sur la réduction du périmètre, avec le retrait des produits de niche, et sur le raccourcissement de l'historique à fournir.

AustralieNouvelle-ZélandeCanada
TexteCompetition and Consumer Act 2010, partie IVDCustomer and Product Data Act 2025Consumer-Driven Banking Act
AutoritéTrésor (désignation), ACCC (accréditation), OAIC (vie privée)MBIEBanque du Canada
Partage de donnéesBanque depuis le 1er juillet 2020 ; prêteurs non bancaires à partir du 9 novembre 2026Standards en vigueur au 1er décembre 2025Règlement proposé publié le 27 juin 2026
Initiation de paiementAction initiation prévue par la loi, pas en productionPrévue pour les banques désignéesPhase ultérieure
PortéeMultisectorielle par constructionMultisectorielle, banque désignée en premierBancaire
Trois régimes du même modèle, à trois stades différents

La Nouvelle-Zélande a construit son dispositif dans l'ordre inverse de l'Australie, le marché d'abord et la loi ensuite. Le cadre a longtemps reposé sur l'API Centre de Payments NZ, piloté par l'industrie, qui publiait les standards d'initiation de paiement et d'information de compte. Le Customer and Product Data Act 2025 lui a donné une base légale, avec des standards en vigueur au 1er décembre 2025. ANZ, ASB, BNZ et Westpac ont été désignées à cette date, Kiwibank à compter du 1er juin 2026. Le pays n'a pas de rail instantané de détail, si bien que l'initiation par API y remplit la fonction du paiement immédiat.

ℹ️
Canada : la loi a été réécrite avant d'être appliquée
Une première Consumer-Driven Banking Act est entrée dans le droit canadien en juin 2024, avec une supervision confiée à l'Agence de la consommation en matière financière. Le budget 2025 l'a abrogée et remplacée, et transféré la surveillance à la Banque du Canada, qui exerce déjà celle des prestataires de paiement de détail. Le règlement d'application a été publié pour consultation dans la Gazette du Canada, partie I, le 27 juin 2026. Aucune interface n'est encore ouverte à cette date. Le calendrier canadien s'exprime en étapes de procédure législative, et non en disponibilité d'API.
  • L'accréditation coûte cher dans ces régimes : elle est délivrée par une autorité de concurrence ou de marché, avec des exigences d'assurance, de sécurité et de gouvernance qui excèdent souvent l'agrément AISP européen.
  • *Le screen scraping reste juridiquement possible en Australie*, et son interdiction formelle a été mise à l'étude, ce qui laisse le régime d'une collecte de ce type incertain.
  • Le CDR couvre l'énergie en plus de la banque : un cas rare de portabilité de données hors finance, utile à connaître pour les modèles de scoring.
  • Le calendrier des paliers dépend de la taille du détenteur de données dans les trois pays : un petit établissement peut n'être joignable qu'un ou deux ans après les grandes banques.

États-Unis : le marché d'abord, la règle ensuite, et la règle suspendue

L'accès aux comptes bancaires américains s'est organisé par contrat entre acteurs privés, avant toute règle d'application fédérale. Plaid, fondé en 2013, a bâti une infrastructure de connexion aux comptes par screen scraping, puis par API négociées une à une avec les grandes banques. Trustly, par l'acquisition de PayWithMyBank, a suivi la même voie du côté du paiement. Ce marché a fonctionné avec deux limites. Les identifiants du client transitaient par des tiers, et l'accès dépendait de l'accord de chaque banque.

La section 1033 du Dodd-Frank Act, votée en 2010, prévoyait un droit d'accès du consommateur à ses données financières. Aucune règle d'application n'a été adoptée pendant quatorze ans, si bien que ce droit est resté sans effet. Le Consumer Financial Protection Bureau a arrêté sa règle finale le 22 octobre 2024, publiée au Federal Register le 18 novembre 2024 et entrée en vigueur le 17 janvier 2025. Le 8 janvier 2025, il reconnaissait Financial Data Exchange (FDX) comme organisme de normalisation habilité à publier les standards d'API du dispositif.

22 octobre 2024
Règle finale du CFPB
Personal Financial Data Rights Rule. Les détenteurs de données doivent les mettre à disposition du client et des tiers qu'il autorise.
22 octobre 2024
Recours en justice
Forcht Bank, la Kentucky Bankers Association et le Bank Policy Institute attaquent la règle devant la cour fédérale du district Est du Kentucky.
17 janvier 2025
Entrée en vigueur
La règle prend effet, avec des échéances de conformité échelonnées selon la taille des acteurs.
30 mai 2025
Le CFPB demande l'annulation de sa propre règle
Il conclut qu'elle excède son autorité légale et qu'elle est arbitraire.
29 juillet 2025
Volte-face
Le CFPB retire sa demande d'annulation et annonce rouvrir la procédure réglementaire.
22 août 2025
Avis préalable de réécriture
Publication d'un advance notice of proposed rulemaking appelant commentaires et données sur la réécriture.
Novembre 2025
Injonction préliminaire
Le juge du district Est du Kentucky interdit au CFPB d'appliquer la règle en vigueur, estimant les demandeurs susceptibles de l'emporter.
⚠️
Ne pas bâtir une intégration américaine sur la section 1033
En 2026, la règle existe, elle est suspendue par une injonction judiciaire, et l'agence qui l'a écrite conduit sa réécriture. Le contenu du texte final reste indéterminé. La gratuité de l'accès, la faculté de facturer les tiers et le maintien même de la règle figurent parmi les points encore ouverts. Un marchand ou un prêteur établi aux États-Unis dépend donc d'accords commerciaux passés avec Plaid, MX, Finicity ou les grandes banques, et non d'un droit d'accès opposable. Une intégration américaine repose ainsi sur un socle contractuel révisable, plutôt que sur un cadre légal stabilisé.

Deux traits caractérisent la situation américaine indépendamment de la section 1033. Le premier tient au fait que le pay-by-bank américain existe déjà, sans régulation d'accès. Trustly, Plaid et les grands facturiers font passer des débits ACH initiés en checkout, avec vérification de solde en temps réel. Les gros émetteurs de factures, les opérateurs de jeu en ligne et les courtiers l'ont adopté pour échapper à l'interchange des cartes de crédit, qui n'est plafonné par aucun texte fédéral. Le second tient au déplacement de la matière vers les États fédérés, plusieurs d'entre eux légiférant sur le partage de données financières. Le régime applicable varie d'un État à l'autre, et il se constate texte par texte.

Le pay-by-bank : ce qu'un marchand gagne, ce qu'il perd

L'encaissement par pay-by-bank consiste, pour un marchand, à recevoir un virement déclenché par le client depuis son compte bancaire, en remplacement d'un paiement par carte. Ce choix dépend de trois variables. La première est l'existence d'un rail instantané dans le pays considéré. La deuxième est le rapport entre le coût du virement et celui de la carte pour le panier moyen du marchand. La troisième est la valeur des mécanismes que la carte fournit gratuitement, soit le remboursement, la récurrence, la tokenisation et la garantie.

CritèreCartePay-by-bank (A2A)
CoûtProportionnel au montant : interchange + frais de scheme + marge acquéreurSouvent un montant fixe par transaction, dont l'avantage croît avec le panier
Réception des fondsAutorisation puis compensation, crédit à J+1 ou J+2Instantané là où un rail existe (Faster Payments, Pix, NPP), 24 h/24
RétrofacturationChargeback organisé par le scheme, à la charge du marchandAucune procédure de scheme : le virement exécuté est irrévocable
RemboursementTransaction inverse standardisée, tracée par le réseauÀ opérer soi-même, par virement sortant ; rapprochement manuel fréquent
RécurrenceMIT et carte enregistrée, très rodés, avec mise à jour automatique des cartesSeulement là où un mandat existe : cVRP britannique, PayTo australien, Pix Automático
ConversionUn formulaire, ou un clic avec un walletRedirection vers l'application bancaire et authentification forte, le point faible
Portée internationaleUn contrat, une acceptation quasi mondialeUn régime par pays, un rail par pays, un contrat par prestataire
Carte et pay-by-bank comparés, du point de vue de l'encaissement
🧾
Facturiers et services publics
Montants élevés, clients récurrents, aucune logique de panier abandonné. Le coût fixe du virement écrase celui de la carte. Cela recouvre exactement le périmètre de la vague 1 du cVRP britannique : services publics, télécoms, rail, associations.
🎰
Recharge de compte
Courtage, jeu en ligne, crypto. La carte y est chère, souvent refusée par les émetteurs, et exposée au chargeback frauduleux. Le virement instantané irrévocable règle les trois problèmes d'un coup. Ce segment a fait décoller Trustly.
🏢
B2B et gros paniers
Au-delà de quelques centaines d'euros, l'écart de coût devient décisif, et les cartes commerciales ne sont plafonnées par aucun régime d'interchange européen.
🛒
Commerce de détail en ligne
Le cas le plus difficile. Panier faible, sensibilité extrême à la conversion, attente forte de protection acheteur. La carte reste devant, sauf sur les marchés où le pay-by-bank est déjà la norme. Aux Pays-Bas, iDEAL représentait environ 62 % des dépenses en ligne en 2023 (EPI Company, 2026).
⚠️
L'irrévocabilité coupe dans les deux sens
L'absence de chargeback réduit le nombre de litiges supportés par le marchand. Elle prive symétriquement le client de recours en cas de non-livraison, situation qui appelle à terme une intervention réglementaire. Un virement instantané adressé au mauvais bénéficiaire ne peut pas non plus être rappelé une fois exécuté. Les dispositifs de vérification du bénéficiaire (PayID en Australie, Verification of Payee en Europe, Confirmation of Payee au Royaume-Uni) répondent au déplacement de la fraude vers ce point du parcours. Un encaissement A2A à grande échelle suppose donc un dispositif antifraude propre, distinct de celui de la carte.
  • La couverture bancaire réelle se mesure pays par pays et banque par banque : une couverture de 75 % des comptes laisse un client sur quatre sans moyen de payer.
  • Le taux de réussite se constate par banque, et non en moyenne : les écarts entre établissements sont considérables, et ils déterminent la conversion du marchand.
  • La confirmation d'initiation et la réception des fonds sont deux événements distincts dans un moteur de commande : hors garantie contractuelle explicite, seul le second autorise la libération de la marchandise.
  • Le remboursement relève de la conception du service : un virement sortant, un rapprochement, un justificatif. Le rail n'en fournit aucun.
  • La récurrence ne se transpose pas d'un pays à l'autre : un mandat A2A n'existe que dans une poignée de pays, et son cadre diffère à chaque fois.
  • La carte se maintient en parallèle pendant au moins un cycle complet : le pay-by-bank lui prend des segments, il ne la remplace nulle part.

La comparaison des régimes fait apparaître une régularité. Là où le régulateur a imposé l'ouverture et où un rail instantané bon marché existait, l'initiation de paiement s'est installée, au Royaume-Uni, au Brésil et en Corée du Sud. Là où l'un des deux éléments manquait, elle est restée un outil de niche, quel que soit le texte. L'examen d'un marché porte donc sur trois éléments distincts, la présence d'un rail instantané, l'existence d'un mandat récurrent et la fixation d'un prix d'accès. La seule mention d'un régime d'open banking ne renseigne sur aucun des trois.