Open banking got access without quality. The new rules try to fix that.
Open Banking bekam Zugang ohne Qualität. Die neuen Regeln versuchen das zu beheben.
The second Payment Services Directive gave third parties the right to reach a customer’s bank account. It said comparatively little about how well the bank had to make that possible. The predictable happened: access existed, worked unevenly, and could be degraded without breaking any rule. Europe’s replacement framework — agreed in trilogue and published in final form in April 2026 — is essentially one long answer to that omission.
The design flaw, stated plainly
The original directive obliged banks to permit access by licensed account information and payment initiation providers. It did not set enforceable performance standards for the interface through which that access happened, and it left the choice of interface substantially to the bank.
The result was an obligation that could be met to the letter and defeated in practice. An interface that is technically available but slow, that times out under load, that requires re-authentication every few minutes, that returns fewer data fields than the bank’s own app, or that adds screens the bank’s own customers never see, complies with a rule requiring access while making the service built on it materially worse than the bank’s equivalent.
None of this needs to be attributed to bad faith to be predictable. A bank asked to build, at its own cost, an interface that enables competitors to offer services against its customer relationships has no commercial reason to make that interface excellent. It has every reason to make it adequate. Adequate was the specification, and adequate was delivered.
What the new framework requires
The revised regime — a directive covering authorisation and supervision, and a directly applicable regulation covering conduct — reached provisional political agreement in November 2025, was endorsed by member state representatives in April 2026, and the agreed texts were published later that month.
On data access it does four things that the previous framework did not.
Parity, not availability. Banks must provide at least one dedicated interface, and that interface must offer at least the same availability and performance as the interface the bank makes available to its own customers. This is the central change. The standard is no longer “does it work” but “does it work as well as your own app” — a benchmark the bank cannot degrade without degrading its own service.
Harmonised metrics and publication. Uptime targets, latency thresholds and error-rate limits are set at European level, and banks must publish interface performance statistics quarterly. Publication is the enforcement mechanism that matters. A supervisor cannot monitor every interface continuously; a published quarterly series makes deterioration visible to competitors, journalists and the supervisor simultaneously.
Prohibited obstacles, enumerated. Rather than a general prohibition on obstruction, the framework lists specific practices that are not permitted. Enumeration is less elegant than a principle and considerably harder to argue around.
Permission dashboards. Banks must give customers a single view of every active data-sharing permission — which provider, which account, what purpose, what data categories, valid until when — with the ability to withdraw consent at any time and re-establish it within 48 hours.
The framework also removes the ability to condition third-party access on a contractual relationship with the bank, closing a route by which access could be granted in principle and negotiated away in practice.
The dashboard is more consequential than it looks
The permission dashboard is presented as a consumer control, and it is one. It is also the first mechanism that makes the scale of data sharing legible to the person doing it.
Consent in this area has been granted in fragments, at moments of low attention, in the flow of setting up something else. A customer who has connected an accounting tool, a budgeting app, two lenders’ affordability checks and a comparison service has agreed to five separate arrangements over three years and has no consolidated picture of any of it. The dashboard produces that picture for the first time.
The predictable consequence is that some people will look at the list and revoke things. That is the mechanism working correctly, and it is worth saying that it will be experienced by parts of the sector as a problem. An industry whose growth partly depends on permissions that persist because nobody is reminded of them will find that a list changes behaviour.
The 48-hour re-establishment requirement is a small provision with a specific purpose: it prevents revocation from being made costly. If withdrawing consent meant a week of disruption, few people would test it.
What this still does not solve
Three limitations, because the framework is being described enthusiastically elsewhere.
Performance parity is a floor, not a market. Matching a bank’s own app is the right minimum. It does not create an incentive to exceed it, and there is no mechanism by which an excellent interface earns the bank anything. Expect convergence at exactly the required standard.
Supervision is a resourcing question. The framework places substantially greater demands on national supervisors to monitor interface performance and act on incidents. Whether they have the technical capacity to assess API telemetry across every bank in their jurisdiction is an open question, and published statistics are self-reported unless someone verifies them.
The broader data regime is unfinished. The parallel proposal extending open-banking-style access beyond payment accounts — to investments, pensions, insurance, mortgages and loans — remained in trilogue as of spring 2026. Payment account access is the narrow case. The economically significant data sits elsewhere, and the rules for it are not yet settled.
The lesson that generalises
The instructive part of this history is not about banking. It is about how access rights are written.
A right of access granted without a quality standard delegates the quality decision to the party with the least interest in quality. That party will comply and will not exceed compliance, and no amount of subsequent complaint changes the incentive. The correction — benchmark against the obligated party’s own service, harmonise the metrics, require publication — is the same correction that works in interconnection regimes in telecommunications and in essential-facility doctrine generally.
It took eight years and a full legislative replacement to apply it here. The rule was not wrong in its ambition. It was written as though the obligation to grant access implied an obligation to make access good, and those are two different sentences.
Die zweite Zahlungsdiensterichtlinie gab Dritten das Recht, an das Bankkonto eines Kunden zu gelangen. Wie gut die Bank das zu ermöglichen hatte, sagte sie vergleichsweise wenig. Das Vorhersehbare geschah: Zugang existierte, funktionierte ungleichmäßig und ließ sich verschlechtern, ohne eine Regel zu verletzen. Europas Nachfolgerahmen — im Trilog geeinigt und im April 2026 in endgültiger Fassung veröffentlicht — ist im Kern eine lange Antwort auf diese Auslassung.
Der Konstruktionsfehler, klar benannt
Die ursprüngliche Richtlinie verpflichtete Banken, zugelassenen Kontoinformations- und Zahlungsauslösediensten den Zugang zu gestatten. Sie setzte keine durchsetzbaren Leistungsstandards für die Schnittstelle, über die dieser Zugang lief, und überließ deren Wahl weitgehend der Bank.
Ergebnis war eine Pflicht, die sich dem Buchstaben nach erfüllen und in der Praxis aushöhlen ließ. Eine Schnittstelle, die technisch verfügbar, aber langsam ist, die unter Last abbricht, die alle paar Minuten eine erneute Anmeldung verlangt, die weniger Datenfelder liefert als die eigene App der Bank oder die Bildschirme einschiebt, die die eigenen Kunden der Bank nie sehen, erfüllt eine Zugangsregel — und macht den darauf gebauten Dienst spürbar schlechter als das Pendant der Bank.
Nichts davon muss böser Absicht zugeschrieben werden, um vorhersehbar zu sein. Eine Bank, die auf eigene Kosten eine Schnittstelle bauen soll, mit der Wettbewerber Dienste gegen ihre eigenen Kundenbeziehungen anbieten, hat keinen wirtschaftlichen Grund, diese Schnittstelle hervorragend zu machen. Sie hat jeden Grund, sie ausreichend zu machen. Ausreichend war die Vorgabe, und ausreichend wurde geliefert.
Was der neue Rahmen verlangt
Das überarbeitete Regime — eine Richtlinie zu Zulassung und Aufsicht und eine unmittelbar geltende Verordnung zum Verhalten — erreichte im November 2025 eine vorläufige politische Einigung, wurde im April 2026 von den Vertretern der Mitgliedstaaten gebilligt, und die geeinigten Texte wurden im selben Monat veröffentlicht.
Beim Datenzugang tut es vier Dinge, die der Vorgängerrahmen nicht tat.
Gleichrangigkeit statt Verfügbarkeit. Banken müssen mindestens eine eigens dafür bestimmte Schnittstelle bereitstellen, und diese muss mindestens dieselbe Verfügbarkeit und Leistung bieten wie die Schnittstelle, die die Bank ihren eigenen Kunden zur Verfügung stellt. Das ist die zentrale Änderung. Der Maßstab lautet nicht mehr „funktioniert es”, sondern „funktioniert es so gut wie deine eigene App” — eine Messlatte, die die Bank nicht senken kann, ohne den eigenen Dienst zu senken.
Vereinheitlichte Kennzahlen und Veröffentlichung. Verfügbarkeitsziele, Latenzschwellen und Fehlerquotengrenzen werden europäisch festgelegt, und Banken müssen quartalsweise Leistungsstatistiken ihrer Schnittstellen veröffentlichen. Die Veröffentlichung ist der Durchsetzungsmechanismus, auf den es ankommt. Eine Aufsicht kann nicht jede Schnittstelle dauerhaft überwachen; eine veröffentlichte Quartalsreihe macht Verschlechterung für Wettbewerber, Presse und Aufsicht gleichzeitig sichtbar.
Verbotene Hindernisse, aufgezählt. Statt eines allgemeinen Behinderungsverbots listet der Rahmen konkrete unzulässige Praktiken auf. Aufzählung ist weniger elegant als ein Grundsatz und erheblich schwerer wegzuargumentieren.
Berechtigungsübersichten. Banken müssen Kunden eine einzige Ansicht jeder aktiven Datenfreigabe geben — welcher Anbieter, welches Konto, welcher Zweck, welche Datenkategorien, gültig bis wann — mit der Möglichkeit, die Einwilligung jederzeit zu widerrufen und binnen 48 Stunden wieder einzurichten.
Der Rahmen beseitigt zudem die Möglichkeit, den Zugang Dritter an ein Vertragsverhältnis mit der Bank zu knüpfen, und schließt damit einen Weg, auf dem Zugang grundsätzlich gewährt und praktisch wegverhandelt werden konnte.
Die Übersicht wiegt schwerer, als sie aussieht
Die Berechtigungsübersicht wird als Verbraucherkontrolle präsentiert, und das ist sie. Sie ist zugleich der erste Mechanismus, der das Ausmaß der Datenfreigabe für denjenigen lesbar macht, der sie erteilt hat.
Einwilligungen wurden in diesem Feld in Bruchstücken erteilt, in Momenten geringer Aufmerksamkeit, im Ablauf der Einrichtung von etwas anderem. Wer ein Buchhaltungswerkzeug, eine Haushaltsbuch-App, zwei Tragfähigkeitsprüfungen von Kreditgebern und einen Vergleichsdienst angebunden hat, hat über drei Jahre fünf getrennte Vereinbarungen geschlossen und über keine davon ein Gesamtbild. Die Übersicht erzeugt dieses Bild zum ersten Mal.
Die vorhersehbare Folge ist, dass manche auf die Liste sehen und etwas widerrufen. Das ist der Mechanismus in korrekter Funktion — und es sei gesagt, dass Teile der Branche das als Problem erleben werden. Eine Branche, deren Wachstum teilweise auf Berechtigungen beruht, die fortbestehen, weil niemand an sie erinnert, wird feststellen, dass eine Liste Verhalten ändert.
Die Frist von 48 Stunden für die Wiedereinrichtung ist eine kleine Bestimmung mit einem bestimmten Zweck: Sie verhindert, dass der Widerruf teuer wird. Bedeutete er eine Woche Störung, würden ihn wenige ausprobieren.
Was das weiterhin nicht löst
Drei Grenzen, weil der Rahmen anderswo begeistert beschrieben wird.
Leistungsgleichheit ist ein Boden, kein Markt. Die eigene App der Bank zu erreichen ist das richtige Minimum. Es schafft keinen Anreiz, sie zu übertreffen, und es gibt keinen Mechanismus, durch den eine hervorragende Schnittstelle der Bank etwas einbringt. Zu erwarten ist Konvergenz genau auf dem geforderten Niveau.
Aufsicht ist eine Ressourcenfrage. Der Rahmen verlangt den nationalen Aufsehern erheblich mehr ab: Schnittstellenleistung überwachen, auf Vorfälle reagieren. Ob sie die technische Kapazität haben, API-Telemetrie über jede Bank ihrer Zuständigkeit zu bewerten, ist offen — und veröffentlichte Statistiken sind selbst gemeldet, solange sie niemand prüft.
Das breitere Datenregime ist unfertig. Der Parallelvorschlag, der Zugang nach Open-Banking-Art über Zahlungskonten hinaus erstreckt — auf Anlagen, Altersvorsorge, Versicherungen, Hypotheken und Kredite — war im Frühjahr 2026 noch im Trilog. Der Zugang zu Zahlungskonten ist der enge Fall. Die wirtschaftlich bedeutsamen Daten liegen anderswo, und ihre Regeln stehen noch nicht.
Die Lehre, die sich verallgemeinern lässt
Das Lehrreiche an dieser Geschichte betrifft nicht das Bankwesen. Es betrifft, wie Zugangsrechte geschrieben werden.
Ein Zugangsrecht ohne Qualitätsmaßstab delegiert die Qualitätsentscheidung an die Partei mit dem geringsten Interesse an Qualität. Diese Partei wird erfüllen und nicht übererfüllen, und keine noch so laute Beschwerde ändert den Anreiz. Die Korrektur — an der eigenen Leistung des Verpflichteten messen, die Kennzahlen vereinheitlichen, Veröffentlichung verlangen — ist dieselbe Korrektur, die bei Zusammenschaltungsregimen in der Telekommunikation und bei der Doktrin wesentlicher Einrichtungen allgemein funktioniert.
Hier hat es acht Jahre und einen vollständigen gesetzgeberischen Ersatz gebraucht, sie anzuwenden. Die Regel war in ihrem Anspruch nicht falsch. Sie war geschrieben, als schlösse die Pflicht, Zugang zu gewähren, die Pflicht ein, den Zugang gut zu machen — und das sind zwei verschiedene Sätze.