Registro Federal, Volume 89 Edição 222 (Segunda-feira, Novembro) 18, 2024 ). [Volume do Registo Federal 89, Número 222 (Segunda-feira, Novembro) 18, 2024 )] [Regras e regulamentos] [Páginas 90838 - 90998 ] Do Registo Federal Online via o Escritório de Publicações do Governo [ www.gpo.gov ] [FR Doc No: 2024 - 25079 ] Agência de Proteção Financeira do Consumidor. ----------------------------------------------------------------------- 12 Peças CFR 1001 e 1033. Regra necessária sobre Direitos de Dados Financeiros Pessoais; Regra Final.
Registo Federal / Vol. 89 Não. 222 / Segunda-feira, Novembro 18, 2024 / Regras e regulamentos -----------------------------------------------------------------------. BUREAU DE PROTECÇÃO FINANCEIRA DO CONSUMIDOR.
12 Peças CFR 1001 e 1033. [Documento Não. CFPB- 2023 - 0052 ] RIN 3170 -AA 78 Regra necessária sobre Direitos de Dados Financeiros Pessoais. AGÊNCIA: Departamento de Proteção Financeira do Consumidor.
-----------------------------------------------------------------------. RESUMEN: O Departamento de Proteção Financeira do Consumidor (CFPB) está emitindo uma regra final para executar os direitos de dados financeiros pessoais estabelecidos pela Lei de Proteção Financeira do Consumidor 2010 (CFPA). A regra final exige que bancos, cooperativas de crédito e outros prestadores de serviços financeiros disponibilizam os dados dos consumidores a pedido dos consumidores e terceiros autorizados de forma segura e confiável; define obrigações para terceiros que acessem os dados dos consumidores, incluindo importantes proteçãos de privacidade; e promove padrões do setor justos, abertos e inclusivos. DATAS: Esta regra final é ativa em janeiro 17, 2025. Datas de cumprimento: Os fornecedores de dados devem cumprir os requisitos em 12 Parte CFR 1033, subpartes B e C iniciando abril 1, 2026; Abril 1, 2027; Abril 1, 2028; Abril 1, 2029; ou abril 1, 2030, de acordo com os critérios estabelecidos em Sec. 1033.121 (c).
PARA Mais INFORMAÇÕES CONTACTO: George Karitanom, Analista de Programas de Implementação e Orientação Regulamentares, Escritório de Regulamentações, no 202 - 435 - 7700 ou Se você precisar deste documento em um formato eletrônico alternativo, por favor entre em contato com [email protected]. INFORMAÇÃO COMPLEMENTAR. Abreviaturas e Acronimos.
Eu. Visão geral A. Resumo da Regra Final B. Fundo do mercado II. A proposta e outro fundo processual A. Aproximação B. Resumo da Regra C proposta. 2024 Indústria de Definição Padrão Regra Final III. Autoridade Legal A. Seção CFPA 1033 B. Seções CFPA 1022 (b) e 1024 (b) 7 ) C. Seção CFPA 1002 IV. Discussão da Regra Final 12 Parte CFR 1033 Comentários Gerais Recebidos na Proposta A. Subparte A-- Geral B. Subparte B - Fazer dados cobertos disponíveis C. Subparte C-- Interfaces do fornecedor de dados; Responder a solicitações D. Subparte D--Terceras Autorizadas 12 Parte CFR 1001 V. Datas Efetivas e de Cumprimento VI. Seção CFPA 1022 (b) Análise A. Declaração de Necessidade B. Dados e Evidência C. Cobertura da Regra D. Base de base para a consideração de custos e benefícios E. Benefícios e Custos Potenciais para os Consumidores e Pessoas Cobertas F. Impactos potenciais em instituições de depósito seguras e cooperativas de crédito seguradas com $ 10 Mil milhões ou menos em ativos totais, como descrito na seção 1026 G. Impactos potenciais sobre os consumidores em áreas rurais, como descrito na Seção 1026 VII. Análise do Ato de Flexibilidade Regulamentar A. Painel de Revisão de Pequenas Empresas B. Análise de Flexibilidade Regulamentar Final VIII. Ato de Redução de Papel IX. Ato de Revisão do Congresso X. Severidade Abreviaturas e Acronimos. ACH = Centro Automatizado de Clearing ANPR = Aviso Avançado de API de Regulamentação Proposta = Interface de Programação de Aplicativos APR = Taxa percentual anual APY = Rendimento percentual anual ATO = Takeover da Conta BLS = EUA. Bureau of Labor Statistics BNPL = Comprar Pay Later EBT = Transferência eletrônica de benefícios FDIC = Federal Deposit Insurance Corporation FFIEC = Federal Financial Institutions Examination Council FRFA = Análise de flexibilidade regulamentar final FTC = Federal Trade Commission IRFA = Análise de flexibilidade regulamentar inicial LEI = Identificador de Entidade Legal MSA = Área Estatística Metropolitana SCIAN = Sistema de Classificação da Indústria Norte-Americana NCUA = Administração Nacional da União de Crédito NPRM = Notificação de Regulamentation Making Proposed OCC = Escritório do Controlador da Moeda (EUA: Departamento do Tesouro) OFAC = Escritório de Controle de Ativos Estrangeiros (USA) Departamento do Tesouro) OMB = Escritório de Gestão e Orçamento (Escritório Executivo do Presidente) RFI = Pedido de Informação SBA = EUA. Administração de Pequenas Empresas Advocacy SBA = EUA Small Business Administration Escritório de Advocacy SNAP = Programa de Assistência Nutricional Suplementar SSN = Número de Segurança Social TAN = Número de conta tokenizada URL = Localização de recursos uniforme USDA = EUA. Departamento de Agricultura.
A. Sumário da Regra Final. Quando o Congresso estabeleceu o Departamento de Proteção Financeira do Consumidor na Lei de Proteção Financeira do Consumidor (AFPC), ele procurou garantir que os mercados de produtos e serviços financeiros do consumidor sejam justos, transparentes e competitivos.\ 1 Seção \ CFPA 1033 permite aos consumidores agir dando- lhes o direito de acessar as informações da sua conta e autorizar determinados terceiros que atuem em seu nome a acessar essas informações. Este direito permite aos consumidores avaliar seus relacionamentos de conta e mudar os provedores que não estão beneficiando a eles, e permite aos consumidores autorizar terceiros a acessar dados em seu nome para fornecer produtos e serviços valiosos que solicitam. O aumento da concorrência pode levar a inovação, taxas atraentes, serviço de qualidade e outros benefícios. \ 1 \ 12 U.S.C. 5511 (a). O CFPA é o título X da Lei de Reforma e Proteção do Consumidor Dodd-Frank Wall Street, Lei Pública 111 - 203, 124 Estat. 1376, 2008 ( 2010 ). ---------------------------------------------------------------------------.
Especificamente, seção CFPA 1033 (a) e (b) prever que, sob reserva das regras prescritas pelo CFPB, uma pessoa coberta deve disponibilizar a um consumidor, a pedido, informações no controle ou posse da pessoa coberta sobre o produto financeiro ou serviço de consumo que o consumidor obteve dessa pessoa coberta, sob reserva de certas exceções. A informação deve ser disponibilizada em um formulário eletrônico que possa ser utilizado pelos consumidores. Além disso, o Congresso é solicitado na seção 1033 (d) que o CFPB prescrever padrões para promover o desenvolvimento e uso de formatos padronizados para os dados disponibilizados sob a seção 1033. Esta regra final executa esses objetivos, habilitando os consumidores a acessar dados de conta controlados por fornecedores de determinados produtos ou serviços financeiros de consumo de uma forma segura, segura, confiável e competitiva. Quando implementado, os consumidores poderão acessar seus próprios dados e autorizar terceiros a acessar seus dados com segurança e com confiança de que o terceiro está atuando em seu nome, o que significa não coletar, usar ou conservar dados de consumo para benefício de entidades que não o consumidor. Os consumidores e terceiros autorizados poderão acessar os dados de forma segura, garantindo que um conjunto de padrões de segurança de base se aplique em todo o mercado. Eles também serão capazes de acessar dados de forma confiável, promovendo a transmissão precisa e consistente de dados utilizáveis. O acesso aos dados autorizado pelo consumidor sob a regra final também ocorrerá de uma forma que promova a concorrência através da padronização e outras medidas para evitar o entrincheiramento de provedores de dados históricos, intermediários e terceiros que tem interesses comerciais nem sempre alinhados com os interesses dos consumidores e da concorrência em geral.
Em geral, a regra final requer que um ``providente de dados'' faça ``dados cobertos'' sobre ``produtos e serviços financeiros cobertos'' disponíveis em formato eletrónico para os consumidores e para certos ``terceres autorizados'''. Para este fim, um terceiro autorizado é um terceiro que cumpriu os procedimentos de autorização estabelecidos na subparte D da parte 1033. Um ``provider de dados'' inclui instituições de depósito (incluindo cooperativas de crédito) e instituições não de depósito que emitem cartões de crédito, contas de transação de detenção, emissões de dispositivos para acessar uma conta, ou fornecem outros tipos de produtos ou serviços de facilitação de pagamento. A regra final não se aplica a certas instituições de depósito pequenas, conforme definida na regra. Em geral, ``dados cobertos'' inclui informações sobre transações, custos, custos e uso. Esta cobertura é destinada a priorizar alguns dos casos de uso mais benéficos para os consumidores e a aproveitar as capacidades existentes dos provedores de dados. A clarificação do escopo do direito de acesso aos dados também promoverá a consistência nos dados disponibilizados aos consumidores, reduzirá os custos de organizar o acesso a tais dados e focará o desenvolvimento de padrões técnicos em torno desses dados. Requisitos de acesso A regra final geralmente requer que um provedor de dados disponibiliza dados cobertos aos consumidores e terceiros autorizados a pedido. A regra inclui uma série de requisitos funcionais destinados a garantir que os fornecedores de dados disponibilizam dados cobertos de forma confiável, segura e de uma forma que promova a concorrência. Um provedor de dados deve disponibilizar dados cobertos a terceiros autorizados num formato padronizado e lírico por máquina e de uma forma comercialmente razoável, incluindo ao cumprir uma taxa de resposta mínima com relação aos pedidos de dados cobertos. Um provedor de dados não deve restringir de forma desracional a frequência com que recebe ou responde a pedidos de dados cobertos de terceiros autorizados. Além disso, o provedor de dados não pode cumprir o requisito de disponibilizar dados a terceiros autorizados, permitindo que o terceiro se envolva em ``raspamento de tela''' um método de acesso que usa credenciais de consumo para fazer login nas contas de consumo para recuperar dados.\ 2 \ A regra final também proíbe taxas ou taxas relacionadas ao acesso de dados de consumidores e terceiros. A regra final também requer que um provedor de dados divulgue publicamente certas informações sobre si mesmo para facilitar o acesso aos dados cobertos e promover a responsabilização. --------------------------------------------------------------------------------------------------------- \ 2 \ A menos que seja indicado o contrário, o termo ``raspamento de tela'' nesta regra final refere-se ao rapalho de tela baseado em credenciais, que é prevalente no mercado hoje. ------------------------------------------------------------------------------------------------------.
A regra usa o termo ``interface de desenvolvimento'' para se referir à funcionalidade através da qual um provedor de dados recebe pedidos de dados cobertos e torna os dados disponíveis em forma eletrônica utilizáveis por terceiros autorizados. Da mesma forma, a regra usa o termo ``interface de consumo'' como rótulo para a funcionalidade em relação ao acesso do consumidor. Em nenhum dos casos a regra requer o uso de qualquer tecnologia em particular. Terceiros Autorizados Para se tornar um terceiro autorizado, um terceiro deve procurar acesso a dados cobertos em nome de um consumidor para fornecer um produto ou serviço que o consumidor pediu e: ( 1 ) fornecer ao consumidor uma divulgação de autorização contendo determinados termos chave do acesso aos dados; ( 2 ) fornecer uma declaração ao consumidor na divulgação da autorização que certifique que o terceiro concorda com certas obrigações estabelecidas na regra final; e ( 3 ) obter o consentimento expresso informado do consumidor para aceder aos dados cobertos em nome do consumidor, obtendo uma divulgação de autorização que é assinada pelo consumidor eletronicamente ou por escrito. Sob a regra final, um terceiro deve certificar para limitar a sua coleta, uso e retenção de dados cobertos ao que é razoavelmente necessário para fornecer o produto ou serviço solicitado pelo consumidor. Para fins desta certificação, publicidade direcionada, venda cruzada e venda de dados cobertos não são parte de, ou razoavelmente necessários para fornecer, qualquer outro produto ou serviço. A regra final inclui exemplos de usos considerados razoavelmente necessários para fornecer produtos ou serviços solicitados pelo consumidor. Além deste limite geral de coleta, uso e retenção de dados cobertos, o terceiro também deve certificar para limitar a duração da coleta de dados cobertos de acordo com uma dada autorização para um período máximo de um ano. Para continuar a coleta, o terceiro deve obter uma nova autorização do consumidor, o mais tardar no aniversário da autorização mais recente. Se um consumidor não fornecer uma nova autorização ou se um consumidor revoga a autorização, o terceiro irá cessar a sua coleta de dados cobertos e cessar o seu uso e retenção de dados cobertos que foram coletados anteriormente a menos que o uso ou retenção desses dados cobertos permaneça razoavelmente necessário para fornecer o produto ou serviço solicitado pelo consumidor. Sob a regra final, um terceiro também deve certificar: Ter políticas e procedimentos escritos que são razoavelmente projetados para garantir que os dados cobertos sejam recebidos com precisão de um fornecedor de dados e, se aplicável, fornecidos com precisão a outros terceiros. Aplicar um programa de segurança de informações aos seus sistemas para a coleta, utilização e retenção de dados cobertos. Geralmente, o programa deve satisfazer as regras aplicáveis emitidas de acordo com o Framework de Salvaguardas da Lei Gramm-Leach-Bliley (GLBA), 15 U.S.C. 6801 et ss. (Framework de Salvaguardas GLBA).\ 3 \ --------------------------------------------------------------------------- \ 3 \ O Quadro de Salvaguardas GLBA nesta regra final refere as regras emitidas pelo FTC e as diretrizes emitidas pelos reguladores prudenciais que geralmente implementam o quadro de segurança de dados do GLBA, de acordo com seções 501 ( 15 U.S.C. 6801 ) e 505 ( 15 U.S.C. 6805 ) do GLBA. Veja a Regra de Proteções, 16 Parte CFR 314; Orientações interagências que estabelecem padrões de segurança e solidez, 12.