🎯 Enfoque: Inclusión financiera y competencia[cite: 11].
Estatus: Implementación (Inicio 2026)
📅 Kick-off: Obligatorio en Abril 2026[cite: 15].
⚖️ Ley Base: Ley Fintech N° 21.521[cite: 13].
👥 Roles: Instituciones Proveedoras vs. Proveedores de Servicios (Fintechs)[cite: 14].
📝 Registro: Obligatorio para bancos, registro voluntario para fintechs.
Estatus: Construcción Continua
📅 Base: Ley Fintech 2018 (Pionera)[cite: 8].
⚠️ Reto: Definición de estándares técnicos secundarios aún en proceso[cite: 9].
🚫 Prohibición: No se puede cobrar por el acceso a datos (barreras de entrada)[cite: 9].
🏛️ Autoridad: CNBV / Banxico.
2
Responsabilidad Compartida
El cumplimiento no recae solo en el banco. ¿Quién hace qué en la matriz de riesgos? [cite: 20, 21, 406]
🏦 El Banco (Proveedor)
Responsable de exponer APIs seguras, realizar la autenticación robusta del usuario y garantizar la disponibilidad del servicio[cite: 23].
🚀 La Fintech (Receptor)
Responsable del almacenamiento seguro de los datos, uso limitado al propósito consentido y atención al cliente[cite: 24].
💸 Iniciador de Pagos
OJO LEGAL: Si hay fraude por culpa de la fintech, esta debe indemnizar al banco[cite: 27].
3
La Arquitectura del Consentimiento
No basta con un "Aceptar". El consentimiento debe cumplir requisitos estrictos de UX Legal[cite: 39, 114].
📢
Expreso e Informado: Nada de casillas pre-marcadas. El usuario debe saber qué comparte y para qué[cite: 40].
🔬
Granularidad: El usuario elige: "¿Solo saldos? ¿O también transacciones?". No "todo o nada"[cite: 42].
⏳
Temporalidad (Vigencia): En Brasil, por ejemplo, duraba 12 meses y luego requiere renovación. No es eterno[cite: 47].
🛑
Revocación: Debe ser tan fácil revocar el acceso como fue darlo. Cese inmediato de uso de datos[cite: 49].
4
Protección de Datos & Seguridad
Open Finance es una extensión de la privacidad de datos. Intersección crítica con LGPD, Ley 1581, etc.[cite: 62].
🔐 Estándar de Oro: FAPI
Financial-grade API: Es el protocolo de seguridad que exigen reguladores como Brasil. Incluye cifrado avanzado y autenticación OAuth 2.0. Tu equipo técnico debe implementarlo, tu equipo legal debe auditarlo[cite: 67, 121].
Checklist de Cumplimiento Legal
Marca lo que tu equipo ya domina:
Mapa regulatorio actualizado del país donde operamos.
Contratos de APIs definen responsabilidad de fraude (Matrices de Riesgo).
UX de Consentimiento permite selección granular de datos.
Protocolo de revocación inmediata de acceso a datos.
Certificación FAPI / ISO 27001 en proceso o completa.