# Open Finance: o consentimento não substitui a verificação de identidade

<https://unifokal.com/blog/open-finance-e-identidade>

Guia · UNIFOKAL · 12 de setembro de 2026 · 8 min de leitura · Produto e integração

As três etapas do compartilhamento, quem identifica e quem autentica, o que a norma mantém fora do escopo e o prazo de consentimento que deixou de valer em 2023.

Com um consentimento válido, a instituição receptora lê os dados de cadastro e o histórico de transações de um cliente direto da instituição onde ele já tem conta. A informação chega estruturada, vem de fonte regulada e passou por uma autenticação. É tentador concluir que a identidade veio junto.

Não veio. A regulação separa identificação de autenticação, distribui as duas tarefas entre instituições diferentes e diz, em artigo expresso, o que não circula pelas interfaces. Quem monta produto em cima desses dados precisa saber onde a norma parou.

## O compartilhamento tem três etapas, e elas não se confundem

A Resolução Conjunta CMN/BCB nº 1, de 4 de maio de 2020, é a norma base. Ela nasceu com a ementa "Sistema Financeiro Aberto (Open Banking)" e as alterações posteriores já falam em Open Finance.

O artigo 8º diz que a solicitação de compartilhamento de dados de cadastro e de transações, e do serviço de iniciação de pagamento, compreende as etapas do consentimento, autenticação e confirmação. O parágrafo único exige que elas ocorram pela interface dedicada, exclusivamente por canais eletrônicos, de forma sucessiva e ininterrupta, com duração compatível com os objetivos.

Três etapas, três perguntas. Consentimento pergunta se há permissão. Autenticação pergunta se quem está ali é o correntista. Confirmação pergunta se o teor do compartilhamento é mesmo aquele.

## Quem identifica e quem autentica são instituições diferentes

O artigo 10 diz que a instituição receptora de dados ou iniciadora de transação de pagamento, previamente ao compartilhamento, deve identificar o cliente e obter o seu consentimento. São dois deveres no mesmo caput, e a norma não os funde.

O artigo 16 põe a outra ponta: a instituição transmissora de dados ou detentora de conta deve adotar procedimentos e controles para autenticação do cliente e da instituição receptora ou iniciadora. O parágrafo único fixa a frequência: a autenticação de cliente ocorre uma única vez a cada consentimento ou, na redação dada pela Resolução Conjunta nº 10/2024, a cada transação de pagamento feita sem redirecionamento; a autenticação de instituição ocorre a cada chamada de interface.

A receptora identifica por conta própria; a transmissora autentica no seu ambiente. Nada manda a transmissora entregar à receptora uma prova de identidade do titular. O que atravessa a interface são dados sobre um cliente, não um atestado sobre quem ele é.

## A régua da autenticação é o canal da própria instituição

O artigo 17 é o ponto que mais surpreende na primeira leitura. Os procedimentos e controles para autenticação de cliente devem ser compatíveis com os aplicáveis ao acesso dos clientes aos canais de atendimento eletrônicos da própria instituição, considerando o nível de risco, o tipo de dado ou serviço e o canal. O § 1º diz que a compatibilidade abrange os fatores de autenticação, a quantidade de etapas e a duração do procedimento.

A referência é o canal próprio da transmissora, não o risco que a receptora assume. Uma instituição cujo aplicativo abre com fator fraco não fica obrigada, pela norma, a elevar essa régua no Open Finance. Quem recebe os dados herda a qualidade da autenticação alheia sem poder escolhê-la.

O artigo 19, na redação da Resolução Conjunta nº 10, de 4 de julho de 2024, admite contratar serviços para executar esses controles. O § 1º mantém a responsabilidade com a transmissora e o § 2º proíbe contratar a própria receptora para autenticá-la.

## O que a norma mantém fora do escopo

O artigo 5º, § 4º, I, delimita o compartilhamento de dados de cadastro aos dados fornecidos pelo cliente ou obtidos em bancos de dados públicos ou privados, com três exceções expressas: os dados classificados como sensíveis pela legislação, as notas ou pontuações de crédito, e as credenciais e outras informações usadas para autenticar o cliente.

O artigo 40, § 2º, III, na redação da Resolução Conjunta nº 10/2024, reforça: as instituições devem assegurar que as demais envolvidas no compartilhamento não tenham acesso às credenciais utilizadas pelo cliente para identificação e autenticação.

Traduzindo para produto: não circulam biometria, imagem de documento, score nem senha. O escopo são cadastro e transações. Quem esperava receber verificação pronta continua com a obrigação de identificar por conta própria, como no recorte descrito em [KYC nas instituições de pagamento](https://unifokal.com/blog/kyc-para-instituicoes-de-pagamento).

## O prazo do consentimento mudou, e citar o antigo é erro frequente

Na redação original, o artigo 10, § 1º, III, exigia prazo de validade compatível com as finalidades, limitado a doze meses. A Resolução Conjunta nº 7, de 26 de outubro de 2023, deu nova redação ao inciso, que passou a exigir apenas prazo compatível com as finalidades do inciso II. O teto de doze meses caiu, e a mesma resolução revogou o § 6º do artigo 10.

A mesma resolução incluiu os §§ 7º e 8º, depois ajustados pela Resolução Conjunta nº 10/2024: para alterar finalidade, prazo ou os dados e serviços compartilhados, a receptora informa ao cliente o teor da alteração de forma específica e obtém a concordância, ficando dispensados os procedimentos de autenticação do cliente e de confirmação no ambiente da transmissora. O § 8º exige que essa concordância venha por manifestação específica e ativa.

A consequência: depois do primeiro consentimento, uma mudança relevante pode ocorrer sem que o cliente passe de novo pela autenticação do banco.

## Revogação e confirmação

O artigo 15 assegura a revogação do consentimento a qualquer tempo, por procedimento seguro, ágil, preciso e conveniente, ao menos pelo mesmo canal em que foi concedido, e o § 2º proíbe a transmissora de propor a revogação ao cliente, exceto em caso de suspeita justificada de fraude. O artigo 20 exige que a transmissora solicite confirmação de compartilhamento ao cliente, e pela Resolução Conjunta nº 10/2024 essa confirmação ocorre após os procedimentos de autenticação.

## A portabilidade de crédito entrou com identificação explícita

A Resolução Conjunta nº 15, de 28 de novembro de 2025, incluiu a portabilidade de operações de crédito no escopo, na alínea "c" do inciso II do artigo 5º, e revogou a alínea "b", do encaminhamento de proposta de operação de crédito.

O novo artigo 22-A lista, em incisos separados, o que a instituição proponente deve fazer: identificar o cliente; obter o consentimento para o compartilhamento de dados de cadastro e de transações, caso não haja consentimento prévio vigente; e obter solicitação formal e específica para a portabilidade, com o aceite das condições, adotando procedimentos e controles que assegurem a autenticidade da solicitação e do aceite.

Identificar, consentir e assegurar autenticidade aparecem como três obrigações, não como uma. É a separação que a leitura sobre [consentimento versus obrigação legal](https://unifokal.com/blog/consentimento-ou-obrigacao-legal) faz do lado da proteção de dados, e que o [retrato de endividamento no onboarding de crédito](https://unifokal.com/blog/scr-registrato-retrato-de-endividamento) assume ao tratar dado de crédito como insumo de decisão, não como prova de identidade.

A Resolução BCB nº 32, de 29 de outubro de 2020, cuida do lado técnico: remete o detalhamento a manuais do Banco Central, entre eles o Manual de Segurança, e cria o diretório de participantes, que gerencia registro e credenciais das instituições. Isso resolve a identidade das instituições que conversam entre si. A identidade da pessoa continua sendo problema de quem precisa dela, tema da página sobre [verificação de identidade de pessoa](https://unifokal.com/produto/identidade).

## Perguntas frequentes

### O consentimento do Open Finance dispensa a identificação pela instituição receptora?

Não. O artigo 10 da Resolução Conjunta nº 1/2020 impõe à receptora identificar o cliente e obter o consentimento como deveres distintos, e a nova redação do artigo 22-A, na portabilidade de crédito, repete a identificação em inciso próprio.

### Dado biométrico circula no Open Finance?

Pelo escopo de dados de cadastro, não. O artigo 5º, § 4º, I, exclui dado classificado como sensível pela legislação, notas ou pontuações de crédito e as credenciais usadas para autenticar o cliente.

### O consentimento vale no máximo doze meses?

Não mais. O limite estava na redação original do artigo 10, § 1º, III, e a Resolução Conjunta nº 7/2023 deu nova redação ao inciso, que passou a exigir apenas prazo compatível com as finalidades declaradas.

## Fontes citadas

- Resolução Conjunta CMN/BCB nº 1, de 4 de maio de 2020, artigos 5º, 8º, 10, 15, 16, 17, 19 e 20: [in.gov.br](https://www.in.gov.br/en/web/dou/-/resolucao-conjunta-n-1-de-4-de-maio-de-2020-255165055)
- Resolução Conjunta nº 7, de 26 de outubro de 2023, nova redação do artigo 10, § 1º, III, e inclusão dos §§ 7º e 8º: [in.gov.br](https://www.in.gov.br/en/web/dou/-/resolucao-conjunta-n-7-de-26-de-outubro-de-2023-519752806)
- Resolução Conjunta nº 10, de 4 de julho de 2024, alterações nos artigos 16, 17, 19, 20 e 40: [in.gov.br](https://www.in.gov.br/en/web/dou/-/resolucao-conjunta-n-10-de-4-de-julho-de-2024-570284853)
- Resolução Conjunta nº 15, de 28 de novembro de 2025, portabilidade de operações de crédito e artigo 22-A: [in.gov.br](https://www.in.gov.br/en/web/dou/-/resolucao-conjunta-n-15-de-28-de-novembro-de-2025-671998581)
- Resolução BCB nº 32, de 29 de outubro de 2020, requisitos técnicos, manuais e diretório de participantes: [in.gov.br](https://www.in.gov.br/en/web/dou/-/resolucao-bcb-n-32-de-29-de-outubro-de-2020-285770861)
