Ator

TPP

Third Party Provider (provedor terceiro)

Termo guarda-chuva para todo provedor terceiro autorizado que se conecta às APIs dos bancos. Três papéis possíveis: ler (AISP), pagar (PISP), verificar fundos (CBPII).

Definição

Um TPP (Third Party Provider) é um provedor terceiro autorizado que se conecta, via API, às contas bancárias de um PSU com o consentimento deste.

É um termo guarda-chuva: por trás de "TPP" escondem-se, na verdade, três papéis distintos definidos pela PSD2.

Os três papéis

Um mesmo ator pode acumular as autorizações, mas cada papel é regulatoriamente separado:

  • AISP (Account Information Service Provider) — lê as contas (saldos, transações): agregadores, ferramentas de contabilidade.
  • PISP (Payment Initiation Service Provider) — dispara uma transferência a partir da conta: pagamento instantâneo no checkout.
  • CBPII (Card Based Payment Instrument Issuer) — verifica a disponibilidade de fundos antes de um pagamento com cartão atrelado a uma conta de terceiro.

O que um TPP pode fazer

  • Conectar-se a qualquer banco europeu coberto pela PSD2.
  • Operar em todo o EEE por meio do passaporte europeu, uma vez autorizado.
  • Acumular vários papéis (muitas vezes AISP + PISP) para um serviço completo.

O que um TPP não pode fazer

  • Operar sem autorização de uma autoridade competente (ACPR, BaFin, FCA).
  • Acessar uma conta sem o consentimento explícito do PSU.
  • Sair do escopo de sua autorização (um AISP sozinho não pode iniciar um pagamento).
  • Prescindir dos certificados eIDAS (QWAC para o transporte, QSealC para a assinatura).

No ecossistema PSD2

O TPP é o intermediário entre o PSU e seu ASPSP: ele não detém nem as contas nem o dinheiro, mas agrega um serviço por cima.

Exemplos concretos

  • TPP de "infraestrutura": Bridge, Tink (Visa), TrueLayer, Yapily e GoCardless fornecem APIs multibancárias consumidas por outros apps, na maioria das vezes atuando como AISP e PISP ao mesmo tempo.
  • TPP de "produto": Bankin', Linxo, Lydia e Revolut expõem um produto acabado ao PSU.
  • TPP "vertical": Pennylane e Indy (contabilidade), Algoan (scoring), Trustly e Fintecture (pagamento por transferência) — cada um escolhe a autorização útil ao seu negócio.
  • Combinação AISP + PISP: a mais frequente, para oferecer "ver minhas contas" e "pagar a partir das minhas contas" em uma única experiência.

Veja também: Manual STET

Fontes

Aprofundar

No blog

Leituras mais completas para ir além da definição.

7 de abril de 2026
técnico

Arquitetura técnica de uma API DSP2: o que é preciso saber antes de escrever a primeira linha de código — Ler o artigo

Panorama técnico da DSP2 para CTOs, desenvolvedores e PMs técnicos: padrões de API, segurança (mTLS, certificados eIDAS), OAuth2, fluxos SCA, gestão do consentimento, armadilhas de implementação.

6 de abril de 2026
regulação

Entender a PSD2: o que ela muda para seus clientes e seu negócio — Ler o artigo

Tudo o que um dirigente, um product manager ou uma equipe de negócios precisa entender sobre a PSD2 (DSP2). Atores, consentimento, oportunidades, sem jargão técnico.