Open Finance: o consentimento não substitui a verificação de identidade
As três etapas do compartilhamento, quem identifica e quem autentica, o que a norma mantém fora do escopo e o prazo de consentimento que deixou de valer em 2023.
Foto: Chris Ried, Unsplash
- O compartilhamento tem três etapas, e elas não se confundem
- Quem identifica e quem autentica são instituições diferentes
- A régua da autenticação é o canal da própria instituição
- O que a norma mantém fora do escopo
- O prazo do consentimento mudou, e citar o antigo é erro frequente
- Revogação e confirmação
- A portabilidade de crédito entrou com identificação explícita
- Perguntas frequentes
- Fontes citadas
Com um consentimento válido, a instituição receptora lê os dados de cadastro e o histórico de transações de um cliente direto da instituição onde ele já tem conta. A informação chega estruturada, vem de fonte regulada e passou por uma autenticação. É tentador concluir que a identidade veio junto.
Não veio. A regulação separa identificação de autenticação, distribui as duas tarefas entre instituições diferentes e diz, em artigo expresso, o que não circula pelas interfaces. Quem monta produto em cima desses dados precisa saber onde a norma parou.
O compartilhamento tem três etapas, e elas não se confundem
A Resolução Conjunta CMN/BCB nº 1, de 4 de maio de 2020, é a norma base. Ela nasceu com a ementa "Sistema Financeiro Aberto (Open Banking)" e as alterações posteriores já falam em Open Finance.
O artigo 8º diz que a solicitação de compartilhamento de dados de cadastro e de transações, e do serviço de iniciação de pagamento, compreende as etapas do consentimento, autenticação e confirmação. O parágrafo único exige que elas ocorram pela interface dedicada, exclusivamente por canais eletrônicos, de forma sucessiva e ininterrupta, com duração compatível com os objetivos.
Três etapas, três perguntas. Consentimento pergunta se há permissão. Autenticação pergunta se quem está ali é o correntista. Confirmação pergunta se o teor do compartilhamento é mesmo aquele.
Quem identifica e quem autentica são instituições diferentes
O artigo 10 diz que a instituição receptora de dados ou iniciadora de transação de pagamento, previamente ao compartilhamento, deve identificar o cliente e obter o seu consentimento. São dois deveres no mesmo caput, e a norma não os funde.
O artigo 16 põe a outra ponta: a instituição transmissora de dados ou detentora de conta deve adotar procedimentos e controles para autenticação do cliente e da instituição receptora ou iniciadora. O parágrafo único fixa a frequência: a autenticação de cliente ocorre uma única vez a cada consentimento ou, na redação dada pela Resolução Conjunta nº 10/2024, a cada transação de pagamento feita sem redirecionamento; a autenticação de instituição ocorre a cada chamada de interface.
A receptora identifica por conta própria; a transmissora autentica no seu ambiente. Nada manda a transmissora entregar à receptora uma prova de identidade do titular. O que atravessa a interface são dados sobre um cliente, não um atestado sobre quem ele é.
A régua da autenticação é o canal da própria instituição
O artigo 17 é o ponto que mais surpreende na primeira leitura. Os procedimentos e controles para autenticação de cliente devem ser compatíveis com os aplicáveis ao acesso dos clientes aos canais de atendimento eletrônicos da própria instituição, considerando o nível de risco, o tipo de dado ou serviço e o canal. O § 1º diz que a compatibilidade abrange os fatores de autenticação, a quantidade de etapas e a duração do procedimento.
A referência é o canal próprio da transmissora, não o risco que a receptora assume. Uma instituição cujo aplicativo abre com fator fraco não fica obrigada, pela norma, a elevar essa régua no Open Finance. Quem recebe os dados herda a qualidade da autenticação alheia sem poder escolhê-la.
O artigo 19, na redação da Resolução Conjunta nº 10, de 4 de julho de 2024, admite contratar serviços para executar esses controles. O § 1º mantém a responsabilidade com a transmissora e o § 2º proíbe contratar a própria receptora para autenticá-la.
O que a norma mantém fora do escopo
O artigo 5º, § 4º, I, delimita o compartilhamento de dados de cadastro aos dados fornecidos pelo cliente ou obtidos em bancos de dados públicos ou privados, com três exceções expressas: os dados classificados como sensíveis pela legislação, as notas ou pontuações de crédito, e as credenciais e outras informações usadas para autenticar o cliente.
O artigo 40, § 2º, III, na redação da Resolução Conjunta nº 10/2024, reforça: as instituições devem assegurar que as demais envolvidas no compartilhamento não tenham acesso às credenciais utilizadas pelo cliente para identificação e autenticação.
Traduzindo para produto: não circulam biometria, imagem de documento, score nem senha. O escopo são cadastro e transações. Quem esperava receber verificação pronta continua com a obrigação de identificar por conta própria, como no recorte descrito em KYC nas instituições de pagamento.
O prazo do consentimento mudou, e citar o antigo é erro frequente
Na redação original, o artigo 10, § 1º, III, exigia prazo de validade compatível com as finalidades, limitado a doze meses. A Resolução Conjunta nº 7, de 26 de outubro de 2023, deu nova redação ao inciso, que passou a exigir apenas prazo compatível com as finalidades do inciso II. O teto de doze meses caiu, e a mesma resolução revogou o § 6º do artigo 10.
A mesma resolução incluiu os §§ 7º e 8º, depois ajustados pela Resolução Conjunta nº 10/2024: para alterar finalidade, prazo ou os dados e serviços compartilhados, a receptora informa ao cliente o teor da alteração de forma específica e obtém a concordância, ficando dispensados os procedimentos de autenticação do cliente e de confirmação no ambiente da transmissora. O § 8º exige que essa concordância venha por manifestação específica e ativa.
A consequência: depois do primeiro consentimento, uma mudança relevante pode ocorrer sem que o cliente passe de novo pela autenticação do banco.
Revogação e confirmação
O artigo 15 assegura a revogação do consentimento a qualquer tempo, por procedimento seguro, ágil, preciso e conveniente, ao menos pelo mesmo canal em que foi concedido, e o § 2º proíbe a transmissora de propor a revogação ao cliente, exceto em caso de suspeita justificada de fraude. O artigo 20 exige que a transmissora solicite confirmação de compartilhamento ao cliente, e pela Resolução Conjunta nº 10/2024 essa confirmação ocorre após os procedimentos de autenticação.
A portabilidade de crédito entrou com identificação explícita
A Resolução Conjunta nº 15, de 28 de novembro de 2025, incluiu a portabilidade de operações de crédito no escopo, na alínea "c" do inciso II do artigo 5º, e revogou a alínea "b", do encaminhamento de proposta de operação de crédito.
O novo artigo 22-A lista, em incisos separados, o que a instituição proponente deve fazer: identificar o cliente; obter o consentimento para o compartilhamento de dados de cadastro e de transações, caso não haja consentimento prévio vigente; e obter solicitação formal e específica para a portabilidade, com o aceite das condições, adotando procedimentos e controles que assegurem a autenticidade da solicitação e do aceite.
Identificar, consentir e assegurar autenticidade aparecem como três obrigações, não como uma. É a separação que a leitura sobre consentimento versus obrigação legal faz do lado da proteção de dados, e que o retrato de endividamento no onboarding de crédito assume ao tratar dado de crédito como insumo de decisão, não como prova de identidade.
A Resolução BCB nº 32, de 29 de outubro de 2020, cuida do lado técnico: remete o detalhamento a manuais do Banco Central, entre eles o Manual de Segurança, e cria o diretório de participantes, que gerencia registro e credenciais das instituições. Isso resolve a identidade das instituições que conversam entre si. A identidade da pessoa continua sendo problema de quem precisa dela, tema da página sobre verificação de identidade de pessoa.
Perguntas frequentes
O consentimento do Open Finance dispensa a identificação pela instituição receptora?
Não. O artigo 10 da Resolução Conjunta nº 1/2020 impõe à receptora identificar o cliente e obter o consentimento como deveres distintos, e a nova redação do artigo 22-A, na portabilidade de crédito, repete a identificação em inciso próprio.
Dado biométrico circula no Open Finance?
Pelo escopo de dados de cadastro, não. O artigo 5º, § 4º, I, exclui dado classificado como sensível pela legislação, notas ou pontuações de crédito e as credenciais usadas para autenticar o cliente.
O consentimento vale no máximo doze meses?
Não mais. O limite estava na redação original do artigo 10, § 1º, III, e a Resolução Conjunta nº 7/2023 deu nova redação ao inciso, que passou a exigir apenas prazo compatível com as finalidades declaradas.
Fontes citadas
- Resolução Conjunta CMN/BCB nº 1, de 4 de maio de 2020, artigos 5º, 8º, 10, 15, 16, 17, 19 e 20: in.gov.br
- Resolução Conjunta nº 7, de 26 de outubro de 2023, nova redação do artigo 10, § 1º, III, e inclusão dos §§ 7º e 8º: in.gov.br
- Resolução Conjunta nº 10, de 4 de julho de 2024, alterações nos artigos 16, 17, 19, 20 e 40: in.gov.br
- Resolução Conjunta nº 15, de 28 de novembro de 2025, portabilidade de operações de crédito e artigo 22-A: in.gov.br
- Resolução BCB nº 32, de 29 de outubro de 2020, requisitos técnicos, manuais e diretório de participantes: in.gov.br
