Skip to main content
CIPP/CCIPP/CPrivacyCanadaOpen banking

Les services bancaires axés sur le consommateur : API, consentement et fin du grattage d'écran

La Loi sur les services bancaires axés sur le consommateur remplacerait le grattage d'écran par des API consenties et auditables.

Lecture de 5 min
ShareLinkedIn

Points clés

  • C’est le pari stratégique du régime canadien de services bancaires axés sur le consommateur : faire passer le partage des données financières d’un grattage d’écran fragile à un accès API structuré, avec un consentement compréhensible et révocable.
  • C’est la mise à niveau architecturale que les services bancaires axés sur le consommateur sont censés imposer.
  • Certaines institutions traitent les services bancaires axés sur le consommateur comme une razzia concurrentielle de données.

L’ouverture bancaire ne fonctionne que si elle est plus sûre que les solutions de contournement approximatives que les gens utilisent déjà. C’est le pari stratégique du régime canadien de services bancaires axés sur le consommateur : faire passer le partage des données financières d’un grattage d’écran fragile à un accès API structuré, avec un consentement compréhensible et révocable.

La Loi sur les services bancaires axés sur le consommateur fédérale donne à ce projet un ancrage législatif. La surveillance par le système de protection des consommateurs de produits financiers, y compris le rôle de l’Agence de la consommation en matière financière du Canada dans cet écosystème, signale qu’il ne s’agit pas seulement d’une norme technologique. C’est un cadre de contrôle de protection des consommateurs, adjacent à la vie privée, pour des données à haute valeur. Surveillez les mises à jour officielles de Canada.ca à mesure que les normes techniques et les règles de participation mûrissent.

Pourquoi le grattage d’écran devait perdre

Le grattage d’écran signifie généralement qu’un tiers prend les identifiants bancaires d’un client, se fait passer pour le client et moissonne tout ce que le HTML de la banque en ligne révèle. Cela crée des problèmes évidents :

  • Le partage de mots de passe normalise l’abus d’identifiants
  • Les banques distinguent mal les logiciels malveillants des gratteurs « autorisés »
  • Les portées sont grossières — souvent un accès tout ou rien
  • La révocation est maladroite si le seul levier est une réinitialisation de mot de passe
  • Les journaux sont pauvres quand l’identité est usurpée plutôt que jetonisée

D’un siège de vie privée et de sécurité, je n’ai jamais aimé appeler cela du progrès. C’était de l’interopérabilité en mode difficile.

Le partage par API, bien fait, peut émettre des jetons à portée limitée, authentifier le tiers comme tel, limiter les catégories de données, faire expirer l’accès et enregistrer une piste auditable. C’est la mise à niveau architecturale que les services bancaires axés sur le consommateur sont censés imposer.

Un consentement qui n’est pas un piège à clics

Le cœur juridique et opérationnel, c’est un consentement exprès clair et non trompeur, jumelé à une révocation sans friction. Ces mots sonnent doux. La mise en œuvre ne l’est pas.

Une bonne conception du consentement indique quelles catégories de données circulent, vers qui, dans quel but, pour combien de temps, et comment arrêter. Une mauvaise conception regroupe « améliorer nos services » sous un seul interrupteur, à côté de la vérification du compte.

Je conseille aux équipes produit de scénariser d’abord le parcours malheureux : un client veut sortir à 23 h après une dispute avec une appli de budget. Si la révocation exige un centre d’appels, un PDF de culture du télécopieur ou l’attente d’un traitement par lots la semaine prochaine, la conception a échoué.

Une couche sectorielle par-dessus le droit général de la vie privée

Les services bancaires axés sur le consommateur ne remplacent ni la LPRPDE ni les règles provinciales du secteur privé. Ils y superposent des attentes sectorielles. C’est familier à quiconque travaille en santé ou en finance : principes généraux de vie privée plus obligations spécialisées. Gardez les documents du Commissariat sur la LPRPDE dans le même cartable de programme que les documents de normes bancaires.

Implications pratiques :

  • La limitation des finalités doit correspondre au cas d’usage fintech réellement vendu
  • Le partage en aval exige la même discipline, pas une redistribution silencieuse
  • Les seuils de sécurité deviennent la mise minimale pour participer à l’écosystème
  • La réponse aux incidents doit tenir compte des pistes de données multipartites
  • Les dossiers de consentement et de révocation deviennent des preuves en litige et en audit

L’expérience de la Loi 25 du Québec est aussi pertinente pour les acteurs nationaux : des droits individuels renforcés et un risque de sanctions ailleurs au pays ont déjà appris à certaines équipes à bien cartographier les flux de données. Ces cartes sont réutilisables quand les API bancaires seront déployées à grande échelle.

Liste de gouvernance que j’utilise avec les parties prenantes financières

  1. Inventoriez chaque intégration actuelle fondée sur le grattage et assignez-lui une date de retrait.
  2. Cartographiez les éléments de données personnelles et de niveau compte divulgués par produit API.
  3. Alignez le langage du consentement avec les portées techniques réelles — sans décalage poétique.
  4. Bâtissez une interface de gestion des connexions pour les clients : qui a accès, depuis quand, interrupteur d’arrêt.
  5. Journalisez les accès pour la sécurité et le règlement des différends, sans créer un nouveau trésor de surveillance.
  6. Liez contractuellement les destinataires fintech sur la conservation, l’utilisation secondaire et la suppression.
  7. Testez la révocation de bout en bout, y compris les données en cache côté destinataire.
  8. Formez le personnel de soutien; la plupart des échecs se présenteront comme des clients confus, pas comme de belles notes juridiques.

L’erreur stratégique à éviter

Certaines institutions traitent les services bancaires axés sur le consommateur comme une razzia concurrentielle de données. D’autres comme une pure taxe de conformité. Les deux ratent le centre : la confiance durable. Les gens partageront leurs données financières quand ils croiront pouvoir les superviser. Ils fuiront quand chaque appli gratuite deviendra un lecteur permanent de leurs comptes.

Les professionnels de la vie privée devraient être tôt dans les salles de normes et d’UX. Si nous n’arrivons qu’après le déploiement du catalogue d’API, on nous demandera de bénir une structure que nous ne pouvons pas réparer.

Une dernière mise en garde opérationnelle : la révocation doit atteindre toute la chaîne. La mort du jeton à la banque est incomplète si une fintech conserve indéfiniment des extraits massifs sous une vague finalité « analytique ». Contractez des échéanciers de suppression, des droits d’audit et une coopération en cas d’incident. Testez-les. J’ai vu de beaux écrans de consentement jumelés à une conservation côté destinataire qui ressemblait à un bail d’entrepôt.

Planifiez aussi pour les clients vulnérables et les tiers autorisés — proches aidants, teneurs de livres de petites entreprises et comptables — sans inventer de nouvelles exceptions de grattage. Les services bancaires axés sur le consommateur devraient élargir l’autonomie légitime, pas recréer le partage de mots de passe sous une marque plus sympathique.

Des mesures qui montrent que le programme est réel

Je demande trois tableaux de bord :

  • Pourcentage des accès de tiers encore dépendants de la relecture d’identifiants
  • Délai médian entre la demande de révocation du client et l’invalidation du jeton
  • Nombre de connexions actives dont le texte de finalité correspond aux portées techniques

Si la direction ne voit que des graphiques d’« adoption des API », elle ratera l’histoire de la vie privée. L’adoption sans révocation, c’est juste une fuite de données plus rapide avec une meilleure image de marque.

Conclusion pratique

Mettez sur pied un groupe de travail conjoint vie privée–sécurité–produit pour éliminer les dépendances au grattage d’écran. Livrez deux artefacts en un trimestre : un inventaire classé des partages de données fondés sur le grattage, avec responsables de sortie, et un prototype de tableau de bord d’accès client affichant les connexions actives avec révocation en un clic. Ancrez le travail dans la Loi sur les services bancaires axés sur le consommateur et les documents de l’ACFC / Canada.ca. Faites de ces artefacts une condition de financement des nouveaux partenariats fintech.

Related services

Practical consulting aligned to this article’s focus—program design, controls, and operational delivery.

Browse all services