Novas Regras Open Finance: Riscos e Responsabilidades
A perspectiva da Barbero Advogados
A expansão do Open Finance para agentes não regulados pelo Banco Central do Brasil representa uma mudança fundamental na arquitetura de risco do mercado. O debate deixa o campo estritamente tecnológico, focado na padronização de APIs, e avança para a esfera jurídica. A questão central passa a ser a alocação de responsabilidade em uma cadeia de dados complexa, que pode envolver, na jornada de um único cliente, uma instituição financeira, uma fintech e um conglomerado varejista. A nova regulamentação, em diálogo com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018) e a Lei do Sigilo Bancário (Lei Complementar nº 105/2001), irá redefinir as fronteiras da responsabilidade civil e administrativa.
Para as empresas, o desafio transcende a obtenção do consentimento; exige a estruturação de uma cadeia contratual e de governança que distribua riscos de forma clara, mitigando a provável busca por responsabilidade solidária em caso de incidentes.
Resumo Executivo
Expansão do Ecossistema: O Banco Central do Brasil (BCB) prepara a regulamentação para permitir que empresas não financeiras, como varejistas e empresas de tecnologia, participem do Open Finance como iniciadoras de transação de pagamento ou receptoras de dados.
Novos Riscos Jurídicos: A mudança gera questões complexas sobre a responsabilidade civil por falhas, a observância do sigilo bancário fora do ambiente financeiro tradicional e a conformidade com a proteção de dados.
Responsabilidade Solidária: Em caso de incidentes de segurança, a tendência é a aplicação da responsabilidade solidária entre todos os participantes da cadeia de compartilhamento, com base na legislação consumerista e civil. Contratos de parceria com matrizes de risco e responsabilidade tornam-se essenciais.
Dupla Regulação: Os participantes deverão garantir aderência simultânea às normas do BCB e da Autoridade Nacional de Proteção de Dados (ANPD), sob pena de sanções em ambas as esferas.
Ação Preventiva: A adequação exige uma revisão da governança de dados, dos modelos de negócio e, principalmente, da arquitetura contratual que sustenta as parcerias no ecossistema.
A Expansão do Open Finance: O que Muda na Prática?
O Banco Central do Brasil iniciou um processo de consulta pública para aprimorar a regulamentação do Sistema Financeiro Aberto (Open Finance). A principal alteração proposta é a possibilidade de expandir o acesso a dados e serviços para além das instituições financeiras e de pagamento já autorizadas.
Na prática, o ecossistema, hoje restrito a participantes do Sistema Financeiro Nacional, poderá ser acessado por outros agentes econômicos, como grandes varejistas, plataformas de e-commerce e empresas de tecnologia. Mediante consentimento prévio, livre, informado, inequívoco e específico do cliente, essas companhias poderão acessar o histórico financeiro para, por exemplo, realizar análises de crédito mais precisas ou ofertar produtos e serviços financeiros agregados.
Essa transformação eleva o Open Finance da condição de projeto de padronização tecnológica para a de pilar estratégico de novos modelos de negócio. Contudo, a oportunidade é acompanhada de elevada complexidade jurídica e regulatória.
O Desafio Jurídico: Da Tecnologia à Governança Contratual
A experiência na assessoria de projetos de inovação que envolvem o compartilhamento de dados sensíveis demonstra um erro recorrente: o foco excessivo na tecnologia e na interface com o usuário em detrimento da arquitetura contratual que rege a relação entre os parceiros de negócio.
A diretoria aprova o projeto com base na funcionalidade da API e na jornada de consentimento do cliente (o front-end), mas a vulnerabilidade crítica reside na ausência de contratos de parceria que definam, de forma exaustiva, a responsabilidade de cada parte em caso de incidente de segurança (o back-end jurídico).
Leitura prática da Barbero
Em operações de M&A e na estruturação de parcerias estratégicas, temos observado um erro recorrente de avaliação de risco: a diretoria foca na complexidade de se tornar um iniciador de transação de pagamento (ITP), mas subestima a responsabilidade de atuar como mero receptor de dados. O equívoco está em tratar o acesso ao histórico financeiro como um ativo, sem precificar o passivo contingente associado. Na prática, o que costuma inviabilizar o modelo de negócio não é a falha na transação, mas a ausência de uma arquitetura contratual que defina quem responde por um incidente de segurança. A consequência econômica é a contaminação do balanço da empresa principal por multas e indenizações que deveriam ter sido contratualmente mitigadas ou isoladas em um veículo societário específico.
Riscos de não agir
A inércia ou uma avaliação superficial das novas regras do Open Finance expõe a organização a consequências concretas e de alto impacto:
Sanções Regulatórias: Aplicação de penalidades pelo Banco Central, que podem ir de multas à exclusão do participante do ecossistema por descumprimento das normas de segurança e funcionamento.
Responsabilização Judicial: Condenações ao pagamento de indenizações por danos materiais e morais em ações judiciais individuais ou coletivas, especialmente em decorrência de incidentes de segurança.
Autuações da ANPD: A violação da Lei nº 13.709/2018, em especial por falhas na gestão do consentimento e na segurança dos dados, sujeita a empresa a sanções que podem alcançar multas de até 2% do faturamento.
Danos Reputacionais: Um incidente de segurança envolvendo dados financeiros compartilhados pode causar danos severos e de longa duração à imagem da marca perante clientes, investidores e o mercado.
Como esse problema costuma ser resolvido na prática
A adequação às novas regras do Open Finance requer uma abordagem técnica e multidisciplinar. O processo inicia-se com um diagnóstico regulatório para mapear as obrigações aplicáveis ao modelo de negócio específico. Em seguida, realiza-se a análise e a reestruturação dos contratos de parceria, com foco na elaboração de uma matriz de responsabilidades que aloque riscos e deveres de forma precisa entre todos os agentes. Em paralelo, revisa-se a governança de dados da empresa, ajustando políticas e procedimentos para garantir conformidade simultânea com a regulação do Banco Central e a LGPD, especialmente no que tange à gestão do ciclo de vida do consentimento. A assessoria jurídica especializada atua na estruturação dessa arquitetura contratual e regulatória, alinhando as exigências do BCB e da ANPD.
O que você deve fazer agora
Administradores, diretores e gestores devem adotar medidas imediatas para avaliar o impacto da expansão do Open Finance e preparar a organização para os novos requisitos. As providências essenciais incluem:
Mapear os fluxos de dados financeiros que a empresa pretende acessar, compartilhar ou tratar, identificando os agentes envolvidos.
Auditar os contratos de parceria existentes ou em negociação para verificar a existência e a adequação de cláusulas de responsabilidade, segurança da informação e proteção de dados.
Avaliar a conformidade dos processos atuais de gestão do consentimento com os requisitos da LGPD e as normas do Open Finance.
Documentar a arquitetura de segurança da informação, incluindo planos de resposta a incidentes e notificação de violações.
Conduzir uma análise de impacto regulatório sobre o modelo de negócio e os produtos e serviços ofertados.
Quando procurar orientação especializada
A assessoria jurídica torna-se necessária ao planejar o ingresso no ecossistema Open Finance, seja como iniciador de transação de pagamento ou como receptor de dados; ao negociar ou revisar minutas de contratos de parceria para integração com outras instituições; diante da necessidade de criar ou validar políticas internas de segurança e privacidade para atender à dupla regulação (BCB e ANPD); ou ao ser notificado sobre um incidente de segurança que envolva dados compartilhados no âmbito do sistema.
Base legal
As obrigações e os riscos relacionados ao tema estão fundamentados, principalmente, nas seguintes normas:
Lei Complementar nº 105, de 10 de janeiro de 2001 (Dispõe sobre o sigilo das operações de instituições financeiras).
Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais - LGPD).
Resolução Conjunta CMN/BCB nº 1, de 4 de maio de 2020 (Dispõe sobre a implementação do Sistema Financeiro Aberto - Open Banking).
Consulta Pública nº 94/2023 do Banco Central do Brasil (Proposta de aprimoramento da regulamentação do Open Finance).
**Barbero Insight**
A responsabilidade no Open Finance não segue necessariamente o fluxo do dinheiro, mas o fluxo dos dados. Negligenciar a arquitetura contratual que rege a proteção desses dados é o erro que transforma inovação em passivo.

Comentários