Joshua Roberts/Bloomberg
La Oficina de Protección Financiera del Consumidor ha publicado una propuesta largamente esperada para la banca abierta que tiene como objetivo brindar a los consumidores más control sobre sus datos y limitar la capacidad de empresas de terceros para vender o hacer uso indebido de información financiera personal.
El plan, publicado el jueves, daría a los consumidores el derecho legal de dar acceso a terceros a los datos de transacciones de cuentas bancarias. La solicitud de acceso a datos, ordenada por la sección 1033 de la Ley de Protección Financiera del Consumidor de 2010, requiere que las instituciones financieras que ofrecen cuentas corrientes, tarjetas prepagas, tarjetas de crédito y billeteras digitales permitan a los consumidores compartir sus datos de forma segura o transferir la información a otro proveedor. .
El director de la CFPB, Rohit Chopra, dijo que las empresas que acceden a los datos de los consumidores sólo pueden utilizarlos para un propósito específico autorizado por el consumidor. Las empresas que han recibido los datos no pueden usarlos ni venderlos para su propio beneficio, ni siquiera alimentarlos con algoritmos o inteligencia para actividades no relacionadas como el marketing.
«Las empresas que obtienen los datos pueden utilizarlos para proporcionar los productos que la gente pide, nada más», dijo Chopra en una llamada con periodistas. «Cuando un cliente permite que sus datos sean utilizados por una empresa para un propósito específico, no significa que esa empresa sea libre de utilizar los datos para otros fines».
Chopra dijo que las empresas de tecnología financiera de terceros no pueden conservar los datos financieros personales para siempre. Si un cliente decide terminar una relación con un tercero (u optar por no recibir servicios de) un tercero, esa entidad debe dejar de recopilar y utilizar los datos del cliente y eliminar los datos en su posesión nuevamente. Sin embargo, no está claro cómo tratará la CFPB con las agencias policiales y otras empresas de alta tecnología en esta área.
Al anunciar la reglamentación propuesta, la CFPB dicho «La gente puede estar segura de que sus datos se utilizarán para sus propios fines, no para que las instituciones financieras y las empresas de tecnología los controlen y manipulen».
Un alto funcionario de la CFPB, que habló bajo condición de anonimato, ofreció un ejemplo: una empresa no puede acceder a los datos de un cliente para otorgarle un préstamo y luego vender los datos a otra agencia. El funcionario dijo que la ley es diferente a como solía ser Información al cliente son los primeros pasos para proteger la privacidad.
La ley de banca abierta se considera una de las leyes más importantes que implementará Chopra. La oficina está a punto de preguntar un esquema de su plan publicado por la agencia el año pasado. Chopra dijo que la CFPB espera finalizar la regla para fines de 2024.
Rob Nichols, presidente y director ejecutivo de la Asociación Estadounidense de Banqueros, dijo que la CFPB debe abordar la cuestión de la responsabilidad porque las entidades no bancarias actualmente no están sujetas a los mismos estándares que los bancos en materia de seguridad de datos, privacidad y protección del consumidor. El año pasado, los bancos instaron a la CFPB a emitir un mayor regla del jugador Se envían recolectores de datos para verificar las reglas de los bancos.
«Las entidades que reciben datos de clientes deben cumplir no sólo con los más altos estándares sino también con el nivel de escrutinio relacionado con la seguridad de los datos, la privacidad y la protección del cliente que se debe cumplir todos los días», dijo Nichols. «Los bancos estadounidenses creen firmemente que son propietarios de la información financiera de sus clientes y ninguna industria está más comprometida con la protección de esos datos que el sector financiero».
Nichols también dijo que los bancos están preocupados por los «importantes costos de implementación» que impondría el plan. Dijo que todavía hay «ambigüedad» causada por la decisión del CFPB. fuerza paralelaanunciado el mes pasado, para enmendar la Ley de Informe Justo de Ingresos.
La propuesta se aplica a los «proveedores de datos cubiertos», que incluyen bancos, cooperativas de crédito y otras entidades que mantienen cuentas de servicios financieros para clientes, brindan acceso a dispositivos o brindan servicios de transferencia electrónica. Pero la ley propuesta impediría que las autoridades compartan datos sobre deudas hipotecarias, estudiantiles, automovilísticas y de otro tipo. La CFPB dijo que se está centrando en la banca, las tarjetas de crédito y los pagos en su intento por promover la competencia en una amplia gama de mercados. La agencia dijo que los derechos de datos pueden ser más amplios que otras leyes.
«La CFPB tiene la intención de implementar la sección 1033 de la CFPA para personas cubiertas adicionales y productos o servicios financieros de consumo a través de una reglamentación adicional», dijo la agencia en la propuesta.
Chopra buscó reformar la propuesta para mejorar la competencia facilitando a los consumidores cambiar de banco. Dijo que actualmente los bancos no ofrecen a sus clientes tipos de interés competitivos.
«Millones de familias están pagando tipos de interés tan bajos como el 0,01% en sus cuentas bancarias, aunque algunas ofrecen tipos mucho más altos. Esto refleja la situación actual en la que muchos bancos, al diseñar sus productos, a veces tienen ideas y problemas para cambiar ,» él dijo. «En promedio, los estadounidenses mantienen la misma cuenta corriente durante 17 años. Si la transición fuera fácil, los estadounidenses podrían ganar miles de millones de dólares más en intereses cada año».
Lindsey Johnson, presidenta y directora ejecutiva de la Asociación de Banqueros de Consumidores, advirtió que el uso generalizado de aplicaciones de terceros ha comprometido los datos financieros.
«El panorama de la industria de servicios financieros ha crecido enormemente debido al auge de terceros no bancarios y agregadores de datos. Los datos, inicios de sesión y contraseñas de los clientes son recopilados y agregados por «administradores», «tutores» y «agentes», que actúan en su nombre, pero los consumidores no tienen control ni conocimiento», dijo Johnson en un comunicado.
«Muchas de estas entidades que recopilan, almacenan y venden esta información de los clientes no están sujetas a estándares de privacidad y seguridad de datos y las instituciones financieras bien reguladas y monitoreadas son los consumidores que tienen problemas con su información financiera», dijo Johnson.
Rebeca Romero Rainey, presidenta y directora ejecutiva de Independent Community Banks of America, dijo que los bancos deben rendir cuentas por las violaciones de datos y los daños a los clientes que pueden ocurrir a través del acceso a los datos de los clientes.
«Las entidades no financieras, que acceden a la información de los clientes y almacenan credenciales de inicio de sesión financieras, no tienen el mismo nivel de protección al cliente y de datos que los bancos comunitarios, y deberían serlo es el tema de la solicitud de la CFPB», dijo Romero Rainey en un comunicado de prensa. liberar.
El Bank Policy Institute informó que casi el 80% de los consumidores que respondieron a una encuesta no sabían que los piratas informáticos pueden acceder a sus datos incluso después de cerrar o eliminar una aplicación.
Se espera que las entidades no bancarias -incluidos los intermediarios más pequeños- también planteen preocupaciones.
Joann Needleman, miembro y directora general de Clark Hill Public Strategies, dijo que la propuesta crearía una importante barrera de entrada para las pequeñas empresas, así como para los cobradores de deudas y los prestamistas que dependen de la información sobre las transacciones financieras de los clientes.
«Los grandes bancos no quieren trabajar con terceros a menos que tengan mucho poder para cumplir», dijo Needleman. «Las empresas más pequeñas no sobreviven porque los clientes no tienen muchas opciones sobre los proveedores externos que utilizan para acceder a sus datos».
Una conclusión clave de la propuesta es alejarse de la captura de pantalla, donde los consumidores proporcionan a un tercero sus nombres de usuario y contraseñas para acceder a sus datos financieros. La propuesta tiene como objetivo alejar al mercado de las prácticas riesgosas de recopilación de datos. La mayoría de los bancos y proveedores de datos más grandes están enrutando todas las consultas de aplicaciones y servicios de terceros a través de enlaces seguros de programación de aplicaciones, en lugar de permitir que los datos se recopilen mediante capturas de pantalla.
«Quitar la pantalla no es una manera para que el proveedor de datos bajo la solicitud cumpla con la obligación de proporcionar datos a un tercero con derechos de acceso en nombre del cliente», dijo a los periodistas el director ejecutivo de la CFPB.
El alto funcionario también dijo que al alejarse del screen scraping, la regla propuesta «reduciría significativamente las preocupaciones sobre la responsabilidad por violación de datos al trasladar el sistema de banca abierta a una mejor interfaz para desarrolladores». proveedores de datos externos para bloquear el acceso cuando existan preocupaciones legítimas».
Amy Mushahwar, socia del bufete de abogados Alston & Bird, dijo que las empresas que actualmente utilizan captura de pantalla necesitarán encontrar soluciones alternativas para acceder a los datos.
«La ley propuesta es un paso importante hacia la eliminación de la piratería de pantallas y favorece el desarrollo de una interfaz de consumidor estandarizada para el acceso a los datos», afirmó Mushahwar, un experto en privacidad. «Las empresas seguirán alejándose del cifrado de pantalla porque queremos acceder a los datos de forma más segura y poder evitar el intercambio de credenciales sin otras soluciones».
Debido a la prevalencia del fraude en los pagos, los bancos y otros han pedido a la CFPB que aclare qué entidad es responsable si un consumidor sufre alguna pérdida o daño. Muchos dijeron que la responsabilidad debería ir acompañada de los datos, para garantizar que las empresas de tecnología de terceros rindan cuentas por delitos, hackeos y otras pérdidas o daños a los consumidores.
Muchos terceros están sujetos a «obligaciones legales y legales de seguridad y datos», dijo la CFPB en el 299 páginas de aplicacióny afirma que «terceros han adoptado ciertos estándares básicos relacionados con la gestión de riesgos, la seguridad de los datos y el uso de los datos».
La CFPB no tiene datos sobre el número de terceros ni la cantidad de dinero que ganan las instituciones financieras que venden datos de los consumidores. Aunque la propuesta de la CFPB no incluye grandes multas para los infractores, similares a las previstas en el Reglamento General de Protección de Datos de Europa, el funcionario de la CFPB dijo que violar la norma final sometería a una empresa a las disposiciones de sanción de la Ley Dodd-Frank.
«Nuestra legislación propuesta se basa en las prácticas actuales de la industria para promover las finanzas abiertas», dijo Chopra. «Para las empresas que operan globalmente, también se alinea con muchas de las directrices vigentes o que se están considerando en las principales jurisdicciones de todo el mundo».
La regla propuesta prohibiría a los proveedores realizar pagos a terceros por tarifas asociadas con el suministro de acceso a datos.
En sus comentarios, Chopra dijo que hay muchas experiencias de clientes en este momento entre las instituciones financieras y que todavía hay una «falta de procedimientos» que pueden perjudicar a los clientes, incluyendo las acciones de algunas instituciones financieras para ocultar la información sobre las tarifas y los costos de los servicios a pagar.
La CFPB no exigió normas técnicas específicas en su propuesta de banca abierta. Sin embargo, la propuesta contiene varios requisitos para garantizar estándares industriales «justos, abiertos e inclusivos», y la agencia dijo que planea evaluar estándares futuros desarrollados por el sector privado bajo las condiciones descritas en la ley.

