Les régulateurs comme acteurs actifs, pas comme arbitres
En octobre 2024, le CFPB (Consumer Financial Protection Bureau, l'agence fédérale américaine qui supervise les produits financiers destinés aux consommateurs) a finalisé une règle obligeant les banques à laisser leurs clients transférer gratuitement, sur demande, leurs propres données de transaction vers des concurrents. À la mi-2025, les fédérations bancaires avaient intenté une action pour la bloquer, un tribunal fédéral en avait suspendu certaines parties, et l'agence elle-même, sous une nouvelle direction, entreprenait de défaire des pans de la règle. Son sort reste indécis début 2026. C'est là toute la leçon : un trait de plume d'un régulateur peut livrer un secteur entier à des challengers, ou le leur reprendre tout aussi facilement.
La plupart des gens voient les régulateurs comme des arbitres : ils fixent les règles, sifflent les fautes, restent neutres. En fintech, ce modèle est faux. Les régulateurs décident qui a le droit de concourir. Cette leçon les traite comme des acteurs dotés d'intérêts stratégiques, pas comme des juges de touche neutres.
Pourquoi les régulateurs se comportent comme des acteurs, pas comme des arbitres
Un arbitre ne change pas les joueurs présents sur le terrain. Un régulateur fintech, si, en permanence.
Trois cas réels le montrent :
- L'Open Banking britannique (à partir de 2018). La Competition and Markets Authority (CMA, le régulateur de la concurrence au Royaume-Uni) a ordonné aux neuf plus grandes banques britanniques de construire des APIAPIApplication Programming Interface : une interface standardisée qui permet aux applications de communiquer et d'échanger des données sans connaître leur fonctionnement interne respectif.Voir la définition complète → standardisées (application programming interfaces, canaux techniques permettant à des systèmes logiciels d'échanger des données) afin que les clients puissent partager leurs données bancaires avec des tiers agréés. Il ne s'agissait pas d'arbitrer un marché existant. Cela l'a crcrLe pourcentage de visiteurs ou de prospects qui réalisent une action attendue (achat, inscription, formulaire de contact), calculé en divisant les conversions par le nombre total d'opportunités.Voir la définition complète →éé. Des sociétés comme TrueLayer et Plaid ont bâti des entreprises entières sur un accès aux API que les banques étaient contraintes de fournir.
- La Section 1033 aux États-Unis (Dodd-Frank Act, règle du CFPB de 2024). Inspirée de loin de l'approche britannique, cette règle visait à donner aux Américains un droit légal sur leurs propres données financières. Contrairement au Royaume-Uni, les États-Unis n'avaient ni standard technique imposé ni régulateur unique doté d'une autorité suffisante pour forcer les banques à se conformer à moindre coût. Résultat : plus de contentieux, plus d'ambiguïté, une version plus lente et plus brouillonne du même transfert de pouvoir.
- La DSP2 dans l'UE (2018). La deuxième directive européenne sur les services de paiement a obligé les banques de toute l'Union à ouvrir l'initiation de paiement et les données de compte à des prestataires tiers agréés, sous la supervision des régulateurs nationaux coordonnés par l'Autorité bancaire européenne (EBA).
Dans chaque cas, la décision du régulateur a déterminé si les fintechs obtenaient un droit légal aux données bancaires, ou devaient les quémander, les scraper ou acheter l'accès. Ce n'est pas de l'arbitrage. C'est une redistribution du pouvoir de marché.
Ce que « l'ouverture de l'API » redistribue réellement
Avant l'Open BankingOpen BankingCadre réglementaire (PSD2 en Europe) obligeant les banques à partager les données clients via des API standardisées, avec consentement, transformant les données bancaires en actif compétitif., les banques britanniques détenaient un avantage structurel : elles seules pouvaient voir l'historique complet des transactions d'un client. Cet avantage informationnel leur permettait de faire du cross-sell, d'octroyer du crédit et de retenir leurs clients sans grande pression concurrentielle.
L'accès imposé aux API a brisé ce monopole sur les données, pas sur le capital ni sur les licences. Dès lors que TrueLayer, Tink (racheté par Visa en 2021) ou un prêteur comme Klarna pouvaient voir les revenus et les dépenses réels d'un client avec son consentement, plusieurs choses se sont produites :
- L'octroi de crédit a cessé d'être une exclusivité bancaire. Tout prêteur disposant d'un accès aux données pouvait construire une décision de crédit concurrente, avec les mêmes informations que la banque en place.
- La distribution s'est déplacée vers celui qui détenait la relation client, et non vers celui qui détenait le compte. Applications de budget, comparateurs et prêteurs sont devenus la nouvelle porte d'entrée.
- Les banques ont été poussées vers un rôle d'utility, conservant les dépôts et les licences réglementaires, tandis que d'autres acteurs captaient l'interface client et la marge tirée des données.
Voilà le schémamaUtiliser un logiciel pour automatiser les tâches et campagnes marketing répétitives, afin de personnaliser à grande échelle sur des canaux comme l'email, le web et le social.Voir la définition complète → général à retenir : une réglementation qui impose l'accès aux données ou aux infrastructures déplace le pouvoir de celui qui contrôle le tuyau vers celui qui contrôle l'interface.
Les incitations propres du régulateur ne sont pas neutres
Les régulateurs ne sont pas désintéressés non plus. Comprendre leurs incitations aide à anticiper leur prochain coup.
- Les régulateurs de la concurrence (comme la CMA britannique ou la DGDGLa data governance est l'ensemble des politiques, rôles et processus qui garantissent que les données sont exactes, sécurisées, bien définies et utilisées de façon responsable dans toute l'organisation.Voir la définition complète → Concurrence de l'UE) veulent souvent plus de challengers, parce que des marchés bancaires concentrés constituent pour eux un problème de politique publique. L'Open Banking servait un agenda concurrentiel autant qu'un agenda de droits des consommateurs.
- Les régulateurs prudentiels (aux États-Unis, l'OCC, la Réserve fédérale, la FDIC ; dans l'UE, les banques centrales nationales et la BCE) se préoccupent davantage de la stabilité systémique que de la concurrence fintech. Ils tendent à freiner les obligations de partage de données s'ils craignent la fraude, la fuite des dépôts ou des risques opaques chez des intermédiaires non régulés.
- Les régulateurs de la protection des consommateurs (le CFPB, la FCA britannique, Financial Conduct Authority) arbitrent entre les deux : ils veulent une concurrence qui fasse baisser les prix, mais ne veulent pas confier un système fragile à des challengers sous-capitalisés.
Quand ces mandats s'affrontent au sein d'un même gouvernement, le résultat est exactement ce qui s'est produit avec la Section 1033 : des années de retard, de contentieux et de revirements, parce qu'aucun « arbitre » unique n'a jamais réellement eu la main. À l'inverse, au Royaume-Uni, la CMA disposait d'une autorité claire et d'une échéance ferme, et les règles de l'Open Banking sont sorties à peu près dans les délais. C'est la conception institutionnelle, pas la technologie, qui a déterminé la vitesse de la disruption.
Pour une vision de source primaire de la manière dont un régulateur formule son propre rôle, le résumé officiel du CFPB sur la règle Section 1033 est une référence utile et gratuite, à lire en gardant en tête que son statut juridique reste contesté en 2026.
Vérification des acquis
1. Quelle est la distinction centrale que la leçon établit entre un modèle « arbitre » et un modèle « acteur » de la régulation fintech ?
2. Pourquoi l'obligation d'Open Banking imposée par la CMA au Royaume-Uni a-t-elle produit un marché plus stable et plus rapide que la règle Section 1033 du CFPB aux États-Unis ?
3. Un fondateur de fintech hésite à bâtir une activité dépendant d'une règle de partage de données récemment annoncée mais qui n'a pas encore survécu aux recours judiciaires. Selon le cadre de la leçon, quelle est l'approche la plus solide stratégiquement ?
4. Sélectionnez TOUTES les bonnes réponses décrivant en quoi la règle Section 1033 du CFPB illustre des régulateurs agissant comme « acteurs » plutôt que comme « arbitres ».
Sélectionnez toutes les réponses correctes.
5. Sélectionnez TOUTES les bonnes réponses sur ce que l'obligation d'Open Banking britannique démontre du pouvoir réglementaire en fintech.
Sélectionnez toutes les réponses correctes.
Anticiper le prochain coup : penser comme un acteur, pas comme un spectateur
Si vous voulez maîtriser la fintech, ne suivez pas seulement ce que dit une réglementation. Suivez qui elle avantage et qui elle menace, car cela vous indique où apparaîtra la prochaine bataille de lobbying, le prochain retard ou la prochaine faille.
Posez trois questions sur toute nouvelle règle fintech :
1. Quelles données ou quelles infrastructures ouvre-t-elle ?
L'Open Banking a ouvert les données bancaires. Le Digital Markets Act de l'UE (2022) a ouvert les plateformes des Big Tech (Apple, Google) aux magasins d'applications et aux rails de paiement concurrents. Même logique, autre acteur en place.
2. Qui supporte le coût de conformité, et qui capte le bénéfice ?
Les banques britanniques ont payé pour construire les API de l'Open Banking. Les fintechs ont capté l'essentiel des nouvelles relations clients bâties par-dessus. Cette asymétrie est courante : les acteurs en place financent l'infrastructure qui donne du pouvoir à leurs propres challengers, parce que le régulateur les y oblige.
3. Le régulateur a-t-il assez d'autorité pour faire tenir l'obligation ?
La CMA britannique disposait d'un chemin d'exécution net. Le CFPB américain, agissant sous un texte (Section 1033 du Dodd-Frank) rédigé en 2010 pour une règle finalisée en 2024, a affronté des recours judiciaires et un changement de direction politique avant même le début de la mise en œuvre. L'autorité et la durabilité comptent plus que l'ambition du texte initial.
Une habitude utile : chaque fois qu'un régulateur finalise une règle, regardez qui a porté plainte, et qui a fait du lobbying pour l'obtenir. Cela vous dit qui pense gagner ou perdre dans le transfert de pouvoir, souvent plus honnêtement que le communiqué de presse.
Points clés
- Les régulateurs redistribuent activement le pouvoir concurrentiel en fintech ; ce ne sont pas des arbitres neutres. L'obligation d'Open Banking au Royaume-Uni (CMA, 2018) et la règle Section 1033 du CFPB américain (finalisée en 2024, contestée jusqu'en 2026) visaient toutes deux à transférer le contrôle des données clients des banques vers les challengers, avec des degrés de réussite très différents.
- Le mécanisme à surveiller : l'accès imposé aux données ou aux infrastructures déplace la marge et les relations clients de celui qui détient le tuyau (les banques) vers celui qui contrôle l'interface (fintechs, agrégateurs).
- Les résultats réglementaires dépendent de la conception institutionnelle, pas seulement de l'intention. Des obligations claires portées par une autorité unique (CMA britannique) avancent plus vite que des processus fragmentés, multi-régulateurs et propices au contentieux (CFPB américain sous Dodd-Frank).
- Pour évaluer toute nouvelle règle fintech, demandez : quelles données ouvre-t-elle, qui paie la conformité et qui capte le bénéfice, et le régulateur dispose-t-il d'une autorité durable pour l'appliquer.
- Suivez les recours et le lobbying autour d'une règle comme signal de qui s'attend à gagner ou perdre du pouvoir : c'est souvent plus instructif que l'objectif affiché de la règle.