{
  "name": "PSR obligations register",
  "locale": "fr",
  "url": "https://openfinanceguide.com/fr/dsp3/obligations",
  "license": "CC BY-SA 4.0",
  "numbering": "Provisional numbering of the April 2026 compromise (Council doc. 8221/26). `articleFinal` is filled once the Official Journal publishes the text; ids never change.",
  "documents": {
    "8221/26": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf",
    "8222/26": "https://data.consilium.europa.eu/doc/document/ST-8222-2026-INIT/en/pdf"
  },
  "stetEdition": "1.6.3",
  "count": 73,
  "obligations": [
    {
      "id": "OB-IF-001",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-001",
      "article": "PSR 35(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "compliance",
        "api",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Au moins une interface dédiée par ASPSP",
      "level1": "Tout ASPSP qui propose un compte de paiement accessible en ligne doit avoir au moins une interface dédiée pour échanger des données avec les AISP et les PISP.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "31"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "STET 1.6.3 spécifie une interface dédiée pour les rôles AISP, PISP et CBPII.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/cbpii"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 238,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=238"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-002",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-002",
      "article": "PSR 35(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "compliance",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Interface en place trois mois après l'agrément",
      "level1": "Un ASPSP nouvellement agréé met son interface dédiée en place dans les trois mois, remet la documentation sans retard injustifié aux TPP et aux candidats à l'agrément, et laisse toujours l'accès ouvert pour la continuité de leur service.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Le délai et la continuité de service relèvent de la mise en production, pas de la spécification.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 238,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=238"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-003",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-003",
      "article": "PSR 35(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Standards de communication reconnus",
      "level1": "L'interface dédiée suit des standards de communication émis par des organismes de normalisation européens ou internationaux, dont le CEN et l'ISO, ou d'autres standards pertinents et largement reconnus qui offrent une sécurité équivalente.",
      "level2": {
        "mandate": "PSR 89(1)(f)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(3)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "STET reprend les éléments de données ISO 20022 mais n'est émis ni par le CEN ni par l'ISO. C'est la clause des autres standards largement reconnus qui le couvre.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 239,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=239"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-004",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-004",
      "article": "PSR 35(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Documentation technique gratuite et résumé public",
      "level1": "L'ASPSP documente les spécifications techniques de son interface, les remet gratuitement et sans retard injustifié aux TPP agréés et aux candidats qui les demandent, et publie un résumé sur son site.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(3)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La spécification STET est publique. Ce qui reste à documenter est propre à chaque banque, comme les URL, les scopes, les options retenues et les limites.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 239,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=239"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-005",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-005",
      "article": "PSR 35(4)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Préavis de deux mois avant tout changement",
      "level1": "Sauf urgence, tout changement des spécifications de l'interface dédiée est publié, au moins sur le site de l'ASPSP, au plus tôt et au moins deux mois avant sa mise en œuvre, et les urgences sont documentées pour l'autorité.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Le préavis se gère dans le cycle de release de la banque. Les RTS de 2018 demandent trois mois.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 240,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=240"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-006",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-006",
      "article": "PSR 35(5)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Statistiques trimestrielles publiées",
      "level1": "L'ASPSP publie chaque trimestre sur son site la disponibilité, l'indisponibilité non planifiée et la performance de l'interface dédiée et de l'interface client, la performance étant le taux de requêtes AIS réussies et le taux de requêtes PIS réussies en nombre et en montant.",
      "level2": {
        "mandate": "PSR 38(5)",
        "instrument": "rts",
        "deadline": "T+9",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La mesure et la publication se font côté exploitation. La méthode viendra du RTS de l'article 38(5).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 241,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=241"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-007",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-007",
      "article": "PSR 35(6)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Environnement de test avec support",
      "level1": "L'ASPSP met à disposition des TPP agréés et des candidats un environnement de test avec support, pour la connexion et les tests fonctionnels, sans aucune donnée de paiement sensible ni donnée personnelle.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "STET ne décrit pas de sandbox. Chaque banque fournit la sienne.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 241,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=241"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-008",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-008",
      "article": "PSR 35(7)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Messages d'erreur qui expliquent la cause",
      "level1": "En cas d'événement inattendu ou d'erreur pendant l'identification, l'authentification ou l'échange de données, l'ASPSP envoie au TPP un message qui en explique la raison.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(2)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Le schéma `ErrorModel` porte un `message` obligatoire et une liste de `details`, et le Framework fixe des codes comme `FORMAT_ERROR` ou `ACCESS_EXCEEDED`.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/error-model",
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 242,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-009",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-009",
      "article": "PSR 36(2)(b)",
      "alsoIn": [
        "PSR 36(1)(a)",
        "PSR 36(1)(b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Authentification lancée par le TPP, session protégée",
      "level1": "L'interface permet au TPP de demander à l'ASPSP de lancer l'authentification sur la base du consentement de l'utilisateur, maintient la session entre les parties pendant toute l'authentification et protège l'intégrité et la confidentialité des identifiants et des codes d'authentification.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(2)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "En redirection ou en découplé, le TPP déclenche l'authentification chez la banque, par l'autorisation OAuth2 pour l'AISP et par la requête de paiement pour le PISP, sur une connexion TLS à authentification mutuelle.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/fr/stet/1.6.3/flows/6-1-psu-context-retrieval",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 242,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242"
        },
        {
          "document": "8221/26",
          "page": 243,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=243"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-010",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-010",
      "article": "PSR 37(1)",
      "alsoIn": [
        "PSR 36(1)(c)",
        "PSR 38(2b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Parité avec l'interface client",
      "level1": "L'interface dédiée offre à tout moment au moins la même disponibilité et la même performance que l'interface client, support technique compris, et ne répond pas plus lentement qu'elle.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Une spécification ne garantit pas de niveau de service. La comparaison se fait sur les statistiques de l'article 35(5).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 247,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=247"
        },
        {
          "document": "8221/26",
          "page": 242,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=242"
        },
        {
          "document": "8221/26",
          "page": 249,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=249"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-011",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-011",
      "article": "PSR 38(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Indisponibilité présumée après cinq requêtes en échec",
      "level1": "L'ASPSP réduit les indisponibilités planifiées au strict nécessaire et cherche à éviter les autres, et l'interface est présumée indisponible quand cinq requêtes consécutives reçoivent une erreur serveur ou aucune réponse dans les 30 secondes.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La règle se surveille côté exploitation. STET ne définit ni timeout ni seuil d'erreurs.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 248,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=248"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-012",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-012",
      "article": "PSR 38(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Maintenance annoncée un mois avant, entre 0 h et 6 h",
      "level1": "Sauf changement d'urgence, l'ASPSP annonce aux TPP chaque indisponibilité planifiée et sa durée au moins un mois à l'avance, et elle a lieu normalement entre 00 h 00 et 06 h 00, à l'heure locale de l'ASPSP selon le considérant 57.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "STET n'a ni endpoint de statut ni calendrier de maintenance. L'annonce passe par le portail développeur de la banque.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 248,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=248"
        },
        {
          "document": "8221/26",
          "page": 46,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=46"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-013",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-013",
      "article": "PSR 38(2a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Information des TPP pendant une panne",
      "level1": "En cas d'indisponibilité non planifiée, l'ASPSP informe rapidement les TPP des mesures prises pour rétablir l'interface et du délai estimé de résolution, et assure un délai de rétablissement optimal.",
      "level2": {
        "mandate": "PSR 38(5)",
        "instrument": "rts",
        "deadline": "T+9",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(2)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "STET ne prévoit rien pour signaler une panne aux TPP. Le délai de rétablissement sera fixé par le RTS de l'article 38(5).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 249,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=249"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-014",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-014",
      "article": "PSR 39(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Dérogation à l'interface dédiée",
      "level1": "Sur demande de l'ASPSP, l'autorité compétente peut le dispenser d'interface dédiée et l'autoriser soit à ouvrir son interface client, si elle offre des fonctions équivalentes avec des standards largement acceptés et interopérables, soit à n'offrir aucune interface quand c'est justifié.",
      "level2": {
        "mandate": "PSR 39(2)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "31, 33(6)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La dérogation est une décision de l'autorité compétente, hors du champ de la spécification.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 251,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=251"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-015",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-015",
      "article": "PSR 45(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Accès des TPP par l'interface dédiée seulement",
      "level1": "Les AISP et les PISP accèdent aux données des comptes uniquement par l'interface dédiée, sauf dérogation de l'article 39 ou, exceptionnellement, par une autre interface sûre et efficace.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "L'obligation porte sur le canal que choisit le TPP. Un TPP branché sur l'API STET de la banque la respecte.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 265,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=265"
        },
        {
          "document": "8221/26",
          "page": 60,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=60"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-016",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-016",
      "article": "PSR 45(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Obligations du TPP sur l'interface client",
      "level1": "Quand seule l'interface de l'article 39 est accessible, le TPP s'identifie, transmet les informations du tableau de bord, s'appuie sur l'authentification de l'ASPSP, ne traite les données que pour le service demandé et journalise les données consultées, avec des logs supprimés au bout de trois ans.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "33(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Ce cas suppose qu'il n'y a pas d'API dédiée.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 265,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=265"
        },
        {
          "document": "8221/26",
          "page": 266,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=266"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-017",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-017",
      "article": "PSR 36(2)(a)",
      "alsoIn": [
        "PSR 46(1)(f)",
        "PSR 47(1)(c)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp"
      ],
      "roles": [
        "api",
        "infra",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Identification du TPP auprès de l'ASPSP",
      "level1": "L'interface permet aux AISP et aux PISP de s'identifier auprès de l'ASPSP, et ils le font à chaque initiation de paiement pour le PISP et à chaque session pour l'AISP.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(1)(a), 34"
        },
        {
          "act": "psd2",
          "articles": "66(3)(d), 67(2)(c)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "STET identifie le TPP par un certificat eIDAS QWAC en mTLS et contrôle que le `client_id` correspond au numéro d'agrément du certificat. Le PSR ne dit pas par quel moyen le TPP s'identifie.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 243,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=243"
        },
        {
          "document": "8221/26",
          "page": 268,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=268"
        },
        {
          "document": "8221/26",
          "page": 269,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=269"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-IF-018",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-if-018",
      "article": "PSR 40(c)",
      "alsoIn": [
        "PSR 41(1)(b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "infra",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Requêtes des TPP traitées comme celles du client",
      "level1": "L'ASPSP traite un ordre transmis par un PISP comme un ordre donné directement par le payeur, notamment pour le délai, la priorité et les frais, et une requête d'AISP comme une consultation faite par l'utilisateur dans son interface.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(4)(c), 67(3)(b)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "C'est une question de traitement côté banque, que la spécification ne règle pas.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 254,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=254"
        },
        {
          "document": "8221/26",
          "page": 255,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=255"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-001",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-ais-001",
      "article": "PSR 33(2)",
      "alsoIn": [
        "PSR 33(1)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Tous les comptes de paiement accessibles en ligne",
      "level1": "Aucun prestataire ne peut empêcher l'utilisateur de recourir à un AISP ou à un PISP, et ce droit vaut pour tous ses comptes de paiement accessibles en ligne.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(1), 67(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`AccountResource` modélise les comptes courants (`CACC`) comme les comptes carte (`CARD`).",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/accounts-get",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/account-resource"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 236,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=236"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-002",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-ais-002",
      "article": "PSR 36(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Données minimales pour l'AISP",
      "level1": "L'AISP reçoit au minimum l'identifiant du compte, le nom du titulaire, les devises, le solde et les opérations par instrument de paiement pas encore débitées si l'interface client les montre.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "STET porte l'IBAN et la devise dans `accountId`, les titulaires dans `GET /accounts/{id}/owners` depuis la 1.5.0, les soldes et les opérations en attente au statut `PDNG`. Le champ `accountId` reste optionnel dans le schéma, alors que le texte rend l'identifiant obligatoire.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/accounts-get",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/accounts-owners-get",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/accounts-balances-get",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/accounts-transactions-get"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-003",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-ais-003",
      "article": "PSR 37(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Parité des données avec l'interface client",
      "level1": "L'ASPSP fournit à l'AISP au moins les informations sur les comptes désignés et leurs opérations que l'utilisateur voit quand il consulte directement, hors données de paiement sensibles.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(1)(a)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "Le modèle de données STET est fermé. Une information que l'interface client affiche et qu'aucune ressource STET ne porte n'arrive pas à l'AISP.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 247,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=247"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-004",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-ais-004",
      "article": "PSR 41(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "infra",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Accès AIS avec ou sans l'utilisateur",
      "level1": "L'ASPSP laisse l'AISP accéder aux comptes désignés que l'utilisateur soit en train de demander l'information ou non, et le texte ne reprend pas la limite de quatre accès par 24 heures des RTS de 2018.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "Le Framework prévoit le code `ACCESS_EXCEEDED` (429) quand le nombre d'accès par jour est dépassé, et les en-têtes `PSU-*` comme preuve que l'utilisateur est connecté. Un quota quotidien bâti sur la règle des quatre accès n'a plus d'appui dans le texte.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 255,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=255"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-005",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-ais-005",
      "article": "PSR 41(2a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Utilisateur prévenu des accès en arrière-plan",
      "level1": "Avant d'accéder aux comptes sans que l'utilisateur le demande, l'AISP s'assure qu'il en est dûment informé, ce qui peut passer par le contrat-cadre selon le considérant 65a.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "L'information de l'utilisateur se fait dans le parcours de l'AISP, avant tout appel à la banque.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 255,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=255"
        },
        {
          "document": "8221/26",
          "page": 56,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=56"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-006",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-ais-006",
      "article": "PSR 36(5a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Nom du titulaire et identifiant ne sont pas sensibles",
      "level1": "Pour les AISP et les PISP, le nom du titulaire et l'identifiant unique du compte ne sont pas des données de paiement sensibles.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Le texte qualifie la donnée et ne décrit aucun échange. Dans STET, le nom des titulaires dépend de l'accès `owners` transmis avec `PUT /consents`.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/accounts-owners-get"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 247,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=247"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-AIS-007",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-ais-007",
      "article": "PSR 47(1)(d)",
      "alsoIn": [
        "PSR 47(1)(e)"
      ],
      "articleFinal": null,
      "actors": [
        "aisp"
      ],
      "roles": [
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "L'AISP n'accède qu'aux comptes désignés",
      "level1": "L'AISP n'accède qu'aux informations des comptes désignés et de leurs opérations, avec des mécanismes qui empêchent tout autre accès, conformément au consentement de l'utilisateur.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "67(2)(d)"
        },
        {
          "act": "rts-2018-389",
          "articles": "36(3)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`PUT /consents` liste, par type de donnée, les comptes que l'utilisateur a désignés, et la banque s'en sert pour limiter l'accès.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/fr/stet/1.6.3/flows/6-2-consent-forwarding"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 269,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=269"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-001",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-001",
      "article": "PSR 36(4)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Ordre permanent, mise en place et révocation",
      "level1": "L'interface permet au PISP de mettre en place et de révoquer un ordre permanent.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`standingOrderCharacteristics` décrit la périodicité et `PUT /payment-requests/{id}` sert à l'annulation. Le texte en fait une obligation, alors que le support varie aujourd'hui d'une banque à l'autre.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/flows/8-3-standing-orders-request",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-request-put",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/standing-order-characteristics"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-002",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-002",
      "article": "PSR 36(4)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Paiement unique",
      "level1": "L'interface permet au PISP d'initier un paiement unique.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Le PISP envoie `POST /payment-requests` avec une seule instruction, que l'utilisateur confirme en s'authentifiant à la banque.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-003",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-003",
      "article": "PSR 36(4)(c)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Paiement à date future, initiation et révocation",
      "level1": "L'interface permet au PISP d'initier et de révoquer un paiement à date future.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "La date se porte dans `requestedExecutionDate` et la limite d'annulation dans `cancellableTill`, et l'annulation passe par `PUT /payment-requests/{id}`.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/flows/8-1-payment-request-with-multiple-instructions-having-different",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-request-put"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-004",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-004",
      "article": "PSR 36(4)(d)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Paiements à plusieurs bénéficiaires",
      "level1": "L'interface permet au PISP d'initier des paiements vers plusieurs bénéficiaires.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Une requête de paiement peut porter plusieurs instructions vers des bénéficiaires différents, dans la limite que chaque banque fixe pour `numberOfTransactions`. Le texte ne définit pas le paiement à plusieurs bénéficiaires.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/flows/8-2-payment-request-with-multiple-instructions-having-different-beneficiaries",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-005",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-005",
      "article": "PSR 36(4)(e)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Bénéficiaire hors de la liste du payeur",
      "level1": "Le PISP peut initier un paiement que le bénéficiaire figure ou non sur la liste du payeur, sauf si l'utilisateur ne peut pas faire ce paiement dans l'interface client.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Le bénéficiaire est porté dans la requête elle-même, et l'indicateur `isTrusted` signale un bénéficiaire de confiance sans rien imposer.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/beneficiary"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 244,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=244"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-006",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-006",
      "article": "PSR 37(3)",
      "alsoIn": [
        "PSR 36(4)(f)",
        "PSR 40(b)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Informations d'exécution et statut jusqu'au bout",
      "level1": "Dès réception de l'ordre, l'ASPSP donne au PISP au moins les informations sur l'initiation et l'exécution que voit le payeur, puis toute mise à jour, statut compris, jusqu'à l'exécution ou au rejet.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(1)(b)"
        },
        {
          "act": "psd2",
          "articles": "66(4)(b)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "Le PISP interroge `GET /payment-requests/{id}`, avec `nextStatusRequestHint` comme indication de rythme. Rien n'est poussé vers le PISP en dehors du retour de redirection.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-request-transactions-get"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 248,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=248"
        },
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        },
        {
          "document": "8221/26",
          "page": 253,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=253"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-007",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-007",
      "article": "PSR 36(4)(g)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Vérification du nom du titulaire avant l'initiation",
      "level1": "Le PISP peut vérifier le nom du titulaire du compte avant d'initier le paiement, que ce nom soit disponible ou non dans l'interface directe.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "absent",
          "note": "Le rôle PISP n'a aucune opération sur les comptes dans STET 1.6.3.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-008",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-008",
      "article": "PSR 36(4)(ha)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Le PISP choisit la procédure d'authentification",
      "level1": "Quand l'ASPSP propose plusieurs procédures d'authentification, le PISP choisit celle qui est présentée au payeur.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "Le PISP indique les approches qu'il accepte dans `acceptedAuthenticationApproach` et la banque retient celle qu'elle applique dans `appliedAuthenticationApproach`. Le texte donne le choix au PISP.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/supplementary-data"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-009",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-009",
      "article": "PSR 36(4)(hc)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Compte, titulaires et devises visibles avant l'initiation",
      "level1": "Avant l'initiation, le PISP voit l'identifiant du compte, le nom des titulaires et les devises, quand l'utilisateur y a lui-même accès.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "absent",
          "note": "Le PISP peut seulement proposer un `debtorAccount` dans sa requête. Il ne lit rien sur le compte avant l'initiation.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 245,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=245"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-010",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-010",
      "article": "PSR 36(5)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Réponse oui ou non sur les fonds",
      "level1": "Sur demande, l'ASPSP confirme immédiatement au PISP, par oui ou par non, si le montant nécessaire au paiement est disponible sur le compte du payeur.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "36(1)(c)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "`fundsAvailability` n'est renvoyé que si la banque n'a pas pu comptabiliser le paiement tout de suite, et `POST /funds-confirmations` est réservé au rôle CBPII, que le PSR supprime.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/funds-availability-information",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/cbpii/funds-confirmations-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 246,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=246"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-011",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-011",
      "article": "PSR 36(5)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Confirmation que le paiement sera exécuté",
      "level1": "L'ASPSP confirme au PISP dès que possible que le paiement a été ou sera exécuté, en tenant compte des ordres déjà en attente, sans lui communiquer ces ordres.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "Le PISP lit par polling les statuts ISO 20022 (`ACSP`, `ACSC`, `RJCT`…), et la spécification, antérieure au texte, ne dit pas lequel vaut confirmation d'exécution.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/payment-information-status-code"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 246,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=246"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-012",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-012",
      "article": "PSR 65(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Refus pour soupçon de fraude, motifs au PISP",
      "level1": "Quand la banque du payeur refuse un ordre après l'évaluation d'un soupçon de fraude prévue à l'article 65(-1a), elle met à disposition du PISP le refus, ses motifs précis et, le cas échéant, la procédure pour corriger la décision, dans les 10 secondes pour un virement instantané.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "79(1)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "Le refus se lit dans le statut `RJCT` avec un code `statusReasonInformation`, `FRAD` pour la fraude ou `AM04` pour une provision insuffisante. Aucun délai n'est fixé.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-get",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/status-reason-information"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 313,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=313"
        },
        {
          "document": "8221/26",
          "page": 314,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=314"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-013",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-013",
      "article": "PSR 57",
      "alsoIn": [
        "PSR 50"
      ],
      "articleFinal": null,
      "actors": [
        "pisp",
        "aspsp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+27",
      "title": "Vérification du bénéficiaire, responsabilité du PISP",
      "level1": "La vérification du nom du bénéficiaire du règlement SEPA s'étend à tous les virements, et quand un défaut de vérification vient du PISP, celui-ci indemnise la banque du payeur, qui rembourse d'abord le payeur.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "La ressource de paiement ne porte aucun résultat de vérification du bénéficiaire, et STET 1.6.3 ne dit pas qui le montre au payeur dans un parcours PISP.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 291,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=291"
        },
        {
          "document": "8221/26",
          "page": 277,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=277"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-PIS-014",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-pis-014",
      "article": "PSR 46(1)(fa)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "pisp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Le PISP peut refuser d'initier",
      "level1": "Le PISP doit pouvoir refuser d'initier une opération pour des raisons objectivement justifiées.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Le refus se décide chez le PISP, avant tout appel à la banque.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 268,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=268"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-001",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-db-001",
      "article": "PSR 43(1)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Tableau de bord des consentements chez l'ASPSP",
      "level1": "L'ASPSP intègre à son interface utilisateur un tableau de bord où l'utilisateur suit et gère ses consentements AIS et ses consentements PIS pour des paiements multiples ou récurrents.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Le tableau de bord est un écran de la banque. Son contenu dépend des échanges décrits par OB-DB-007 et OB-DB-008.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 257,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=257"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-002",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-db-002",
      "article": "PSR 43(2)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Ce que le tableau de bord affiche",
      "level1": "Pour chaque consentement en cours, le tableau de bord affiche le TPP, le compte, la finalité, la durée de validité avec la date du consentement, les catégories de données partagées et les dates d'accès aux données.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "La banque connaît le TPP, les comptes, les types de données transmis par `PUT /consents` et les dates d'accès. Elle ne reçoit ni finalité, ni validité, ni date de consentement.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/access"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 257,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=257"
        },
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-003",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-db-003",
      "article": "PSR 43(2)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Retrait à tout moment et sans frais",
      "level1": "L'utilisateur peut retirer l'accès d'un TPP donné ou de tous les TPP, à tout moment et sans frais.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Le retrait se fait dans l'écran de la banque. Le Framework prévoit déjà que la banque révoque le refresh token de l'AISP à la demande de l'utilisateur.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-004",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-db-004",
      "article": "PSR 43(2)(c)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Rétablissement possible pendant 48 heures",
      "level1": "Dans les 48 heures qui suivent le retrait d'un consentement, l'utilisateur peut rétablir l'accès retiré.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "absent",
          "note": "Un refresh token révoqué ne revient pas, et la ressource de consentement de STET n'a pas d'état. Rétablir l'accès demande un nouveau parcours d'autorisation.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-005",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-db-005",
      "article": "PSR 43(2)(d)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Historique de deux ans",
      "level1": "Le tableau de bord garde pendant deux ans la trace des consentements retirés ou expirés.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La conservation se fait côté banque.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 258,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=258"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-006",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-db-006",
      "article": "PSR 43(2b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp"
      ],
      "roles": [
        "product",
        "compliance",
        "infra",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Après un retrait, le TPP arrête et supprime",
      "level1": "Après un retrait, le TPP cesse d'accéder aux données et de les utiliser, puis les supprime sans retard injustifié mais pas avant 48 heures, sauf si l'utilisateur choisit expressément qu'il les garde.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Le TPP ne peut appliquer cette règle que s'il apprend le retrait, ce que STET ne fait qu'indirectement (OB-DB-008).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 259,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=259"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-007",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-db-007",
      "article": "PSR 43(3b)",
      "alsoIn": [
        "PSR 43(4)"
      ],
      "articleFinal": null,
      "actors": [
        "aisp",
        "pisp",
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Le TPP transmet chaque consentement à l'ASPSP",
      "level1": "Le TPP informe l'ASPSP sans retard injustifié de chaque nouveau consentement, avec son nom, le compte, la finalité, la validité et les catégories de données, et l'ASPSP n'affiche que ce que le TPP lui a transmis.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "`PUT /consents` transmet les comptes et les types de données, sans finalité, validité ni date. Rien n'existe pour les consentements PIS récurrents.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/consents-put",
            "https://openfinanceguide.com/fr/stet/1.6.3/flows/6-2-consent-forwarding"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 260,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=260"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-008",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-db-008",
      "article": "PSR 43(4)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "L'ASPSP informe le TPP de chaque changement",
      "level1": "L'ASPSP informe le TPP sans retard injustifié de tout changement fait par l'utilisateur dans le tableau de bord, retrait compris.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "partial",
          "note": "STET n'a ni statut de consentement à interroger ni notification. Un retrait révoque le refresh token, et l'AISP ne le découvre qu'avec l'erreur `invalid_grant` de son prochain rafraîchissement.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/consents-put"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 260,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=260"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-DB-009",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-db-009",
      "article": "PSR 43(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Tableau de bord neutre, sans design trompeur",
      "level1": "Le tableau de bord est facile à trouver et son contenu est clair et neutre, et l'ASPSP n'incite pas au retrait ni ne conçoit l'écran pour orienter les choix de l'utilisateur.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "L'exigence porte sur l'écran de la banque, pas sur l'API.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 259,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=259"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-001",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-001",
      "article": "PSR 44(1)(a)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Bloquer l'usage des identifiants de la banque",
      "level1": "L'ASPSP ne peut pas empêcher les TPP d'utiliser les identifiants de sécurité personnalisés qu'il a délivrés à ses clients.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Le TPP s'appuie sur l'authentification de la banque en redirection, en découplé ou en embedded à un facteur (`EMBEDDED-1-FACTOR`).",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/authentication-approach"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 261,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=261"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-002",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-002",
      "article": "PSR 44(1)(b)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Faire saisir l'identifiant du compte chez la banque",
      "level1": "L'ASPSP ne peut pas obliger l'utilisateur à saisir à la main son identifiant de compte sur le domaine de l'ASPSP pour utiliser un service AIS ou PIS.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "`debtorAccount` est optionnel dans la requête de paiement, ce qui permet à la banque de faire choisir le compte pendant l'authentification.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/payment-request-resource"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 261,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=261"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-003",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-003",
      "article": "PSR 44(1)(c)",
      "alsoIn": [
        "PSR 49(4)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Contrôler le consentement donné au TPP",
      "level1": "L'ASPSP ne peut ni exiger de contrôle du consentement que l'utilisateur a donné au TPP, ni vérifier lui-même ce consentement.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "`PUT /consents` transmet à la banque le périmètre du consentement, ce que l'article 43(3b) demande aussi. La banque peut s'en servir pour limiter l'accès, pas pour vérifier le consentement.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/aisp/consents-put"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 261,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=261"
        },
        {
          "document": "8221/26",
          "page": 276,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=276"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-004",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-004",
      "article": "PSR 44(1)(d)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Exiger des enregistrements supplémentaires",
      "level1": "L'ASPSP ne peut pas exiger des TPP des enregistrements supplémentaires pour accéder au compte ou à l'interface dédiée.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "STET prévoit un enregistrement technique OAuth2 auprès de chaque banque quand elle ne sait pas accepter le TPP à la volée, éventuellement automatisé par l'API Registration. Le texte ne dit pas si cet enregistrement compte comme supplémentaire.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/registration/registration-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-005",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-005",
      "article": "PSR 44(1)(e)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Imposer l'enregistrement préalable des coordonnées",
      "level1": "L'ASPSP ne peut pas imposer au TPP d'enregistrer d'avance ses coordonnées, sauf si c'est nécessaire aux échanges entre eux, en particulier pour tenir à jour le tableau de bord.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "L'enregistrement technique de STET sert aussi à échanger logos, numéros de téléphone et adresses e-mail. Le texte l'admet quand c'est nécessaire aux échanges liés au tableau de bord.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-006",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-006",
      "article": "PSR 44(1)(f)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Limiter aux bénéficiaires de la liste du payeur",
      "level1": "L'ASPSP ne peut pas limiter l'initiation par un PISP aux bénéficiaires de la liste du payeur, sauf si l'interface client a la même limite.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Rien dans la spécification ne limite le bénéficiaire à la liste de confiance. Voir aussi OB-PIS-005.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/beneficiary"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-007",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-007",
      "article": "PSR 44(1)(g)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Limiter aux identifiants de compte nationaux",
      "level1": "L'ASPSP ne peut pas limiter les paiements initiés à des identifiants de compte nationaux, ni au départ ni à l'arrivée.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Les comptes s'identifient par IBAN ou par un identifiant `other`, sans restriction de pays dans la spécification.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/account-identification",
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-requests-post"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-008",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-008",
      "article": "PSR 44(1)(h)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Plus de SCA que dans le canal direct",
      "level1": "L'ASPSP ne peut pas exiger plus d'authentifications fortes que lorsque l'utilisateur consulte son compte ou paie directement chez lui.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "La spécification ne compte pas les SCA. Ce sont les durées de vie des tokens et des consentements, fixées par chaque banque, qui décident combien de fois l'utilisateur s'authentifie.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 262,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=262"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-009",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-009",
      "article": "PSR 44(1)(i)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Ne pas supporter toutes les procédures d'authentification",
      "level1": "L'interface dédiée doit supporter toutes les procédures d'authentification que l'ASPSP offre à ses clients.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "La spécification prévoit la redirection, le découplé et l'embedded à un facteur, et chaque banque indique ceux qu'elle supporte.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/fr/stet/1.6.3/resources/authentication-approach"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 263,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=263"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-010",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-010",
      "article": "PSR 44(1)(j)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Ajouter des étapes au parcours",
      "level1": "En redirection ou en découplé, l'authentification chez l'ASPSP ne peut pas ajouter d'étapes ou d'actions par rapport à la procédure équivalente du canal direct.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Le nombre d'écrans dépend de l'implémentation de chaque banque, pas de la spécification.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 263,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=263"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-011",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-011",
      "article": "PSR 44(1)(k)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Rediriger d'office vers le site de la banque",
      "level1": "L'ASPSP ne peut pas imposer une redirection automatique vers son site web au moment de l'authentification quand l'interface dédiée ne supporte pas toutes ses procédures d'authentification.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "La redirection STET envoie l'utilisateur vers une URL fournie par la banque, l'autorisation OAuth2 pour l'AISP et le lien `consentApproval` pour le PISP. La spécification ne décrit pas le passage vers l'application mobile, qui dépend de chaque banque.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 263,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=263"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-012",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-012",
      "article": "PSR 44(1)(l)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "Deux SCA dans un parcours d'initiation seul",
      "level1": "Quand le PISP transmet toutes les informations nécessaires, l'ASPSP ne peut pas exiger une SCA pour la confirmation des fonds et une seconde pour l'initiation.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "32(3)"
        },
        {
          "act": "eba-opinion-2020"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Une requête de paiement se confirme avec une seule authentification, et le PISP n'a pas d'appel séparé de confirmation des fonds.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/endpoints/pisp/payment-request-confirmation-post",
            "https://openfinanceguide.com/fr/stet/1.6.3/flows/8-2-payment-request-with-multiple-instructions-having-different-beneficiaries"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 264,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=264"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-OBS-013",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-obs-013",
      "article": "PSR 34",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Pas de contrat exigé pour le socle",
      "level1": "Personne ne peut subordonner les services AIS et PIS à un contrat avec l'ASPSP, et un schéma multilatéral ne peut pas être le seul moyen d'accéder aux données régies par le règlement.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "66(5), 67(4)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La question est contractuelle. Les considérants 55 et 56 admettent des API premium payantes au-delà du socle.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 237,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=237"
        },
        {
          "document": "8221/26",
          "page": 44,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=44"
        },
        {
          "document": "8221/26",
          "page": 45,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=45"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-001",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-sca-001",
      "article": "PSR 86(2)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api"
      ],
      "appliesAt": "T+21",
      "title": "Les TPP s'appuient sur l'authentification de l'ASPSP",
      "level1": "L'ASPSP laisse les PISP et les AISP s'appuyer sur les procédures d'authentification qu'il fournit à ses clients.",
      "level2": {
        "mandate": "PSR 89(1)(a)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "psd2",
          "articles": "97(5)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "present",
          "note": "Les trois approches de STET, redirection, découplé et embedded à un facteur, reposent toutes sur l'authentification de la banque.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 362,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=362"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-002",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-sca-002",
      "article": "PSR 86(3)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "api",
        "product",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "SCA de l'ASPSP au premier accès de l'AISP seulement",
      "level1": "Pour un AISP donné, l'ASPSP n'applique la SCA qu'au premier accès aux données du compte, et plus ensuite, sauf motif raisonnable de soupçonner une fraude.",
      "level2": {
        "mandate": "PSR 89(1)(a)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "10"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "Le Framework fait révoquer le refresh token de l'AISP quand le délai réglementaire entre deux SCA expire, ce qui renvoie l'utilisateur vers une SCA chez la banque. Après le premier accès, la banque ne peut plus l'imposer, et renouveler la SCA revient à l'AISP (OB-SCA-003).",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details",
            "https://openfinanceguide.com/fr/stet/1.6.3/flows/6-1-psu-context-retrieval"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 363,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=363"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-003",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-sca-003",
      "article": "PSR 86(4)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aisp"
      ],
      "roles": [
        "product",
        "api",
        "pentest"
      ],
      "appliesAt": "T+21",
      "title": "SCA de l'AISP tous les 180 jours",
      "level1": "L'AISP applique une SCA quand l'utilisateur consulte ses données chez lui au moins 180 jours après la dernière, avec sa propre SCA ou celle de l'ASPSP.",
      "level2": {
        "mandate": "PSR 89(1)(a)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "reading"
      },
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "10"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "review",
          "note": "Avec la SCA de la banque, l'AISP refait un parcours d'autorisation OAuth2 complet. STET ne prévoit pas que l'AISP signale à la banque une SCA faite chez lui.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/flows/6-1-psu-context-retrieval",
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 363,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=363"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-004",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-sca-004",
      "article": "PSR 85a",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp"
      ],
      "roles": [
        "product",
        "compliance"
      ],
      "appliesAt": "T",
      "title": "Virements récurrents sans SCA à chaque opération",
      "level1": "Les virements récurrents initiés par la banque du payeur à la demande du bénéficiaire, selon un accord qui fixe fréquence et montants et dont la mise en place a fait l'objet d'une SCA, se passent de SCA à chaque opération.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Ces virements sont initiés par la banque du payeur, sans PISP. Le texte ne dit pas comment des paiements récurrents initiés par un PISP s'articulent avec cet article.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 361,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=361"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-SCA-005",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-sca-005",
      "article": "PSR 89(1)(e)",
      "alsoIn": [
        "PSR 89(1)(f)"
      ],
      "articleFinal": null,
      "actors": [
        "eba"
      ],
      "roles": [
        "compliance",
        "api"
      ],
      "appliesAt": "T",
      "title": "RTS sur les standards ouverts de communication",
      "level1": "L'EBA rédige, pour une remise un an après l'entrée en vigueur, les normes techniques sur les standards ouverts et sécurisés de communication entre ASPSP, PISP, AISP et autres prestataires pour l'identification, l'authentification, la notification et l'information, avec des dispositions complémentaires sur les interfaces dédiées.",
      "level2": {
        "mandate": "PSR 89(1)(e)",
        "instrument": "rts",
        "deadline": "T+12",
        "link": "named"
      },
      "origin": [
        {
          "act": "psd2",
          "articles": "98(1)(d)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Ce RTS dira ce qu'une spécification comme STET devra porter. L'EBA n'avait rien publié au 30 septembre 2026.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 368,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=368"
        },
        {
          "document": "8221/26",
          "page": 371,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=371"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-001",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-enf-001",
      "article": "PSR 48(1)",
      "alsoIn": [
        "PSR 48(2)"
      ],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "L'autorité fait retirer les obstacles",
      "level1": "L'autorité compétente veille en permanence au respect des articles 35(1) et 38, fait retirer immédiatement tout obstacle de l'article 44 identifié, y compris sur signalement d'un TPP, et prend sans retard injustifié les mesures et sanctions nécessaires.",
      "level2": null,
      "origin": [
        {
          "act": "rts-2018-389",
          "articles": "30(6)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "L'obligation pèse sur l'autorité, pas sur l'interface.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 271,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=271"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-002",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-enf-002",
      "article": "PSR 48(6)",
      "alsoIn": [
        "PSR 48(4)",
        "PSR 48(6a)"
      ],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Personnel dédié et réunions entre ASPSP et TPP",
      "level1": "L'autorité compétente dispose de personnel dédié, réunit à son initiative ASPSP et TPP, et fait de son mieux pour que les problèmes d'accès aux interfaces soient réglés vite et durablement.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "L'obligation pèse sur l'autorité, pas sur l'interface.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 272,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=272"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-003",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-enf-003",
      "article": "PSR 48(7)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "aisp",
        "pisp",
        "nca",
        "eba"
      ],
      "roles": [
        "compliance",
        "infra"
      ],
      "appliesAt": "T+21",
      "title": "Données d'accès des TPP remises à l'autorité",
      "level1": "Les ASPSP remettent à l'autorité des données sur l'accès des AISP et des PISP aux comptes, l'autorité peut demander leurs données aux TPP, et l'EBA coordonne ce suivi et fait rapport tous les deux ans à la Commission.",
      "level2": {
        "mandate": "PSR 48(8)",
        "instrument": "rts",
        "deadline": "T+18",
        "link": "named"
      },
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Le contenu, la méthode et la fréquence de ces données viendront du RTS de l'article 48(8).",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 273,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=273"
        },
        {
          "document": "8221/26",
          "page": 274,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=274"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-004",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-enf-004",
      "article": "PSR 42(1)",
      "alsoIn": [
        "PSR 42(2)"
      ],
      "articleFinal": null,
      "actors": [
        "aspsp",
        "nca"
      ],
      "roles": [
        "compliance",
        "product"
      ],
      "appliesAt": "T+21",
      "title": "Refus d'accès à un TPP pour fraude",
      "level1": "L'ASPSP peut refuser l'accès à un AISP ou à un PISP pour des raisons objectivement justifiées et documentées d'accès non autorisé ou frauduleux, en informe l'utilisateur avant ou au plus tard juste après, et le signale immédiatement à l'autorité.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "68(5), 68(6)"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "La décision et le signalement se font hors de l'API.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 256,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=256"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-005",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-enf-005",
      "article": "PSR 97",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Amende maximale d'au moins 10 % du chiffre d'affaires",
      "level1": "Pour un manquement au chapitre open banking ou aux articles 85 à 87 sur la SCA, le droit national prévoit une amende dont le maximum est d'au moins 10 % du chiffre d'affaires annuel pour une personne morale et d'au moins 3 millions d'euros pour une personne physique.",
      "level2": null,
      "origin": [
        {
          "act": "psd2",
          "articles": "103"
        }
      ],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Les sanctions relèvent du droit national et de l'autorité.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 393,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=393"
        },
        {
          "document": "8221/26",
          "page": 394,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=394"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-006",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-enf-006",
      "article": "PSR 98",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "nca"
      ],
      "roles": [
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Astreintes journalières pendant six mois au plus",
      "level1": "L'autorité peut imposer des astreintes journalières pour un manquement qui dure, sur six mois au plus, avec un maximum d'au moins 3 % du chiffre d'affaires journalier moyen pour une personne morale et d'au moins 30 000 euros pour une personne physique.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Les sanctions relèvent du droit national et de l'autorité.",
          "pages": []
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8221/26",
          "page": 396,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8221-2026-INIT/en/pdf#page=396"
        }
      ],
      "verifiedAt": "2026-10-04"
    },
    {
      "id": "OB-ENF-007",
      "url": "https://openfinanceguide.com/fr/dsp3/obligations/ob-enf-007",
      "article": "PSD3 18(7)",
      "alsoIn": [],
      "articleFinal": null,
      "actors": [
        "eba"
      ],
      "roles": [
        "api",
        "compliance"
      ],
      "appliesAt": "T+21",
      "title": "Liste centrale des AISP et PISP lisible par machine",
      "level1": "L'EBA tient une liste centrale, lisible par machine, des prestataires qui offrent l'initiation de paiement et l'information sur les comptes, avec leur nom, leur identifiant et leur statut d'agrément.",
      "level2": null,
      "origin": [],
      "stet": {
        "1.6.3": {
          "status": "out-of-scope",
          "note": "Aujourd'hui la banque contrôle le numéro d'agrément porté par le certificat eIDAS du TPP. Cette liste lui donnera une source de plus pour le statut d'agrément.",
          "pages": [
            "https://openfinanceguide.com/fr/stet/1.6.3/framework/3-prerequisites-and-technical-details"
          ]
        }
      },
      "verification": null,
      "sources": [
        {
          "document": "8222/26",
          "page": 109,
          "url": "https://data.consilium.europa.eu/doc/document/ST-8222-2026-INIT/en/pdf#page=109"
        }
      ],
      "verifiedAt": "2026-10-04"
    }
  ]
}
