Open banking is het recht om je bank opdracht te geven de gegevens van je betaalrekening te delen met een app die jij zelf kiest. Geen product dat banken hebben bedacht en geen gunst die ze je verlenen: een wettelijke plicht, ontstaan uit de Europese PSD2-richtlijn en sinds januari 2018 van kracht in de hele Europese Unie. De gegevens van je rekening zijn van jou. De wet zegt het alleen hardop.
In het kort — 6 feiten over open banking
- Het komt uit Richtlijn (EU) 2015/2366 (PSD2) van 25 november 2015.
- De richtlijn geldt sinds januari 2018 in de hele Europese Unie en de Europese Economische Ruimte.
- Toezicht op betaaldienstverleners in Nederland: De Nederlandsche Bank; het Europese register houdt de EBA bij.
- Koppelen vereist sterke cliëntauthenticatie (SCA) — twee factoren, altijd bij je eigen bank.
- Je toestemming is 90 dagen geldig en je kunt hem op elk moment intrekken.
- Screen scraping — je inloggegevens aan een derde partij geven — is vervangen door aparte bankinterfaces.
Het belangrijkste
- Open banking is geen banktechnologie, maar een recht van de klant, vastgelegd in Europese wetgeving
- Je bank moet de gegevens delen als jij dat wilt — en alleen dan
- Een app met leesrechten ziet saldi en transacties. Niet je wachtwoord, en geld overmaken kan hij niet.
- De toestemming duurt 90 dagen omdat de wet dat eist, en is altijd in te trekken
- Wat het oplevert: meerdere banken op één scherm, uitgaven die zichzelf sorteren, geen handmatig bijhouden
Wat is open banking precies?
Open banking is het juridische en technische mechanisme dat banken verplicht om de gegevens van je rekeningen te delen met partijen die daar een vergunning voor hebben — en om van die partijen betaalopdrachten aan te nemen die jij goedkeurt. Altijd met jouw uitdrukkelijke toestemming. Al het andere volgt daaruit.
Wilde je vroeger de rekeningen van drie banken op één plek zien, dan had je twee opties: met de hand optellen in een spreadsheet, of je inloggegevens afgeven aan een dienst die namens jou inlogde. Het eerste was saai. Het tweede was een slecht idee. PSD2 opende een derde weg: de bank zet de gegevens klaar op een eigen interface, jij keurt dat goed in de omgeving van je eigen bank, en de app komt nooit in de buurt van je wachtwoord.
Internetbankieren en open banking zijn niet hetzelfde
Internetbankieren is de plek waar jij je rekening beheert, in de omgeving van je eigen bank. Open banking is wat een andere app — door jou gekozen — in staat stelt om die rekening te lezen of er een betaling vanaf te starten. Het verschil zit in wie er aan het stuur zit: bij internetbankieren jij bij je bank, bij open banking jij bij een app naar keuze, met dezelfde inlogstap als beveiliging.
En het is ook geen iDEAL of Tikkie
iDEAL is de manier waarop je in Nederland online afrekent: je wordt doorgestuurd naar je eigen bank en bevestigt daar één betaling. Tikkie, de betaalverzoek-app van ABN AMRO, loopt via zo'n iDEAL-link en is bedoeld om onderling de rekening te delen. Allebei verplaatsen ze geld. Open banking verplaatst niets: het geeft een app die jij kiest toegang tot de gegevens van je rekening. Je iDEAL-betalingen en je Tikkies komen daarna gewoon als boekingen terug in dat overzicht.
Adam, oprichter van Martia
Waarom dit onderwerp
Ik had zes rekeningen en nul overzicht. Dat is de hele aanleiding — de rest van dit artikel gaat over de wet die dat oplost.
PSD2: de wet achter open banking
PSD2 (Payment Services Directive 2, de tweede Europese betaaldienstenrichtlijn) is Richtlijn (EU) 2015/2366 van het Europees Parlement en de Raad van 25 november 2015. Een richtlijn werkt niet vanzelf: elke lidstaat zet die om in nationaal recht, waarna de nationale toezichthouder erop toeziet.
In Nederland ligt dat toezicht bij De Nederlandsche Bank, die vergunningen aan betaaldienstverleners verleent en het register bijhoudt. Daarboven staat de Europese Bankautoriteit (EBA): die stelt de technische normen op en houdt het centrale Europese register van vergunninghouders bij. Wil je weten of een app mag doen wat hij doet, dan zijn dat de twee lijsten die tellen.
Tijdlijn — de drie data die ertoe doen
- 25 november 2015 — de Europese Unie neemt Richtlijn (EU) 2015/2366 aan.
- januari 2018 — de richtlijn is van toepassing in de Europese Unie en de Europese Economische Ruimte. Vanaf dat moment heeft toegang tot rekeningen door vergunninghoudende partijen een wettelijke basis.
- 14 september 2019 — de technische normen gaan in (Gedelegeerde Verordening (EU) 2018/389), inclusief de plicht tot sterke cliëntauthenticatie.
Wat de wet voor je veranderde, ook als je nooit een app gebruikt
Het bedrag dat je zelf draagt bij een niet-toegestane betaling — een gekopieerde pas, bijvoorbeeld — ging van 150 euro naar 50 euro, behalve bij fraude of grove nalatigheid van jouw kant. En elektronische betalingen vragen sindsdien in de regel twee factoren. Dat kwam niet van je bank. Dat kwam van PSD2.
Open banking in Nederland, in cijfers uit de wet
Bronnen: EUR-Lex — Richtlijn (EU) 2015/2366, EUR-Lex — Gedelegeerde Verordening (EU) 2018/389
Wie is wie: je bank, de AISP en de PISP
PSD2 onderscheidt drie rollen. Wie die drie uit elkaar houdt, weet meteen wat een app wel en niet met je rekening kan doen.
ASPSP — je eigen bank
De ASPSP is de instelling die je betaalrekening beheert: ING, Rabobank, ABN AMRO of een van de andere aanbieders op de Nederlandse markt. PSD2 verplicht die bank om een aparte interface open te stellen waarlangs vergunninghoudende partijen de gegevens kunnen ophalen — zolang jij daar toestemming voor geeft. De bank mag dat niet weigeren en er de andere partij niets voor in rekening brengen.
AISP — wie de gegevens leest
De AISP (de rekeninginformatiedienstverlener) leest saldi en transacties, en verder niets. Dit is de categorie van budgetapps en rekeningoverzichten: leesrechten, beperkt tot wat jij hebt goedgekeurd, met een toestemming die elke 90 dagen opnieuw bevestigd wordt. Martia valt hieronder en koppelt via Enable Banking, de open-bankingpartner waarlangs de verbinding met je bank loopt.
PISP — wie betalingen start
De PISP (de betaalinitiatiedienstverlener) mag een overboeking vanaf je rekening in gang zetten — maar elke afzonderlijke opdracht vraagt jouw goedkeuring en sterke authenticatie bij je bank. Het is de techniek achter afrekenen rechtstreeks vanaf de bankrekening, buiten de kaartnetwerken om.
Mythe versus werkelijkheid
Mythe: "als ik mijn rekening aan een app koppel, kan die app bij mijn geld".
Werkelijkheid: alleen een partij met een vergunning voor betaalinitiatie (PISP) kan een overboeking starten, en zelfs die heeft per opdracht jouw goedkeuring en sterke authenticatie nodig. Budgetapps zijn AISP: leesrechten. Technisch komt er geen cent van je rekening af, ook niet als ze dat zouden willen.
Is open banking veilig? Drie lagen bescherming
De veiligheid van open banking leunt niet op de reputatie van een app, maar op drie onafhankelijke lagen: de verplichte vergunning, de sterke cliëntauthenticatie en de technische begrenzing van de toegang.
Sterke cliëntauthenticatie (SCA)
PSD2 eist dat je bank je identiteit vaststelt met minstens twee elementen uit onafhankelijke categorieën:
- iets wat je weet — een wachtwoord, pincode of code;
- iets wat je hebt — je telefoon, de bankapp of de scanner van je bank;
- iets wat je bent — je vingerafdruk of gezichtsherkenning.
Het is dezelfde stap die je al kent van het inloggen bij je bank of het bevestigen van een online aankoop. De technische eisen staan in Gedelegeerde Verordening (EU) 2018/389 en gelden sinds 14 september 2019.
Het einde van screen scraping
Vóór PSD2 betekende het samenvoegen van rekeningen dat je je inloggegevens afstond aan een bedrijf dat vervolgens namens jou inlogde. Dat heette screen scraping en er gold geen enkele regel voor. PSD2 verving die methode door aparte interfaces en één simpel principe: je wachtwoord is een zaak tussen jou en je bank. Vraagt een app tegenwoordig om je inloggegevens voor internetbankieren, verwijder hem dan.
Open banking versus screen scraping
| Aspect | Open banking (PSD2) | Screen scraping (oude methode) |
|---|---|---|
| Je inloggegevens | Geef je aan de bank, nooit aan de app | Geef je aan een derde partij |
| Omvang van de toegang | Lezen, beperkt tot wat je goedkeurde | Alles wat je zelf ook kunt doen |
| Wettelijk kader | PSD2, toezicht door DNB | Geen |
| Toegang stoppen | Toestemming intrekken, meteen effect | Wachtwoord wijzigen en hopen |
Eén eerlijke kanttekening: geen enkele techniek haalt het risico weg dat je de verkeerde app kiest. Wat PSD2 garandeert is dat de app een vergunning moet hebben en dat de toegang leesrechten zijn. De rest — wie je gegevens bewaart, waar, en wat ermee gebeurt — blijft jouw keuze, en het is de moeite waard om dat na te lezen voordat je op "goedkeuren" drukt. Vergelijk je opties, kijk dan naar het overzicht van budgetapps in Nederland.
Je wachtwoord blijft waar het hoort: bij je bank
Martia leest je betaalrekening via open banking. Inloggen doe je in de officiële omgeving van je eigen bank, en Martia krijgt alleen leesrechten op je transacties. Verder niets — de rest van het gesprek voer je gewoon in het Nederlands.
De toestemming: waarom 90 dagen en hoe je hem intrekt
Toestemming is het scharnier van open banking: zonder toestemming deelt je bank niets. En die toestemming is met opzet tijdelijk — de Europese technische normen eisen dat de toegang periodiek opnieuw bevestigd wordt met sterke authenticatie, in de praktijk elke 90 dagen.
Die verlenging voelt als een storing in de app. Het is precies andersom: het is het systeem dat voorkomt dat een goedkeuring van drie jaar geleden, allang vergeten, nog steeds iemand van je transacties voorziet. Eens per kwartaal even bevestigen is de prijs die je betaalt voor toegang die niet eeuwig doorloopt.
Maak er de 90-dagencheck van: elke keer dat je bank om bevestiging vraagt, stel je jezelf één vraag — gebruik ik deze koppeling nog? Zo niet, dan verleng je gewoon niet en verloopt de toegang vanzelf. Dat is het hele onderhoud, vier keer per jaar.
Toegang intrekken — twee routes
- 1.In de app — op de plek waar je je gekoppelde rekeningen beheert. Ontkoppelen moet mogelijk zijn en werkt direct.
- 2.Bij je bank — in internetbankieren of de bankapp, meestal onder toestemmingen of machtigingen aan derde partijen. Deze route gebruik je als de app al van je telefoon af is.
Intrekken stopt de toegang tot nieuwe transacties. De al opgehaalde gegevens blijven bij de app staan tot je om verwijdering vraagt — een recht dat je onder de AVG hebt, en waar een serieuze app zonder discussie aan voldoet.
De 90-dagenregel, in twee zinnen
Een leestoestemming geldt 90 dagen en verleng je met dezelfde inlogstap waarmee je hem gaf. Dat is geen keuze van de app, maar een eis uit Gedelegeerde Verordening (EU) 2018/389, die PSD2 in de hele Europese Unie invult.
Welke Nederlandse banken doen mee?
Allemaal. Elke instelling die in Nederland online toegankelijke betaalrekeningen aanbiedt, is door PSD2 verplicht toegang te geven aan vergunninghoudende partijen — dat is geen commerciële keuze en de bank mag er niets voor in rekening brengen. In de praktijk gaat het om ING, Rabobank, ABN AMRO en de andere banken op de Nederlandse markt.
Eerlijk over wat we niet weten: de wettelijke plicht is voor iedereen gelijk, maar of elke bankinterface even stabiel is en evenveel historie meegeeft, kunnen we niet hard maken. We zetten hier geen tabel per bank neer, omdat we er geen geverifieerde vergelijkingsdata voor hebben — en een verzonnen tabel is slechter dan geen tabel. De betrouwbare manier om het te weten: zoek je bank op in de app die je wilt gebruiken.
Er staat in Nederland ook genoeg geld op die rekeningen om overzicht te willen houden: huishoudens hadden in 2024 ruim 600 miljard euro op betaal- en spaarrekeningen staan (DNB, 2024). De praktische stap staat in je betaalrekening koppelen aan een app; hoe dezelfde plicht in de rest van Europa uitpakt, staat in onze Engelstalige uitleg over open banking bij Europese banken.
Hoe open banking eruitziet op een Nederlands bankafschrift
Open banking verzint geen nieuwe boekingen: het levert precies de regels die ook op je afschrift staan. Wie de Nederlandse codes herkent, begrijpt meteen wat een app ziet — en wat hij eruit kan afleiden.
- BEA of Betaalautomaat — pinnen in een winkel of restaurant, met de naam van de zaak en de plaats erachter.
- iDEAL — een online betaling, meestal met de webwinkel en een ordernummer erbij. Ook een betaald Tikkie landt vaak in deze vorm.
- SEPA Incasso — een automatische incasso, te herkennen aan het Incassant-ID en het Machtigingskenmerk. Hieraan herken je je vaste lasten: energie, verzekering, telecom, sportschool, abonnementen.
- SEPA Overboeking — salaris, huur, hypotheek en geld dat je aan iemand overmaakt. Bijvoorbeeld:
SEPA Overboeking NL00 0000 0000 0000 00. - GEA of Geldautomaat — contant geld opgenomen. Voor een app is dat een uitgave zonder winkelnaam, en dus een gat in het beeld.
Dat onderscheid is meer dan een weetje. Het Machtigingskenmerk bij een incasso is de reden dat een app terugkerende kosten kan herkennen zonder dat jij iets invult: een maandelijkse incasso van dezelfde incassant is een abonnement, ook als jij vergeten was dat je het had. Precies daar zit de winst bij abonnementen waar je geld naartoe lekt.
Wat open banking je in de praktijk oplevert
Even los van alle regelgeving lost open banking drie alledaagse dingen op. Geen ervan is op zichzelf spectaculair; samen veranderen ze je verhouding tot je eigen geld.
1. Alle rekeningen op één scherm
Salaris bij de ene bank, spaargeld bij de andere, een creditcard ergens anders. Zonder koppeling vraagt "hoeveel heb ik eigenlijk?" drie keer inloggen en een som uit je hoofd — en daarom stel je die som uit. Met open banking is het één overzicht, dat zichzelf bijwerkt.
2. Uitgaven die zichzelf sorteren
Transacties komen binnen met de naam van de winkel en worden vanzelf in categorieën gezet — Albert Heijn en Jumbo bij boodschappen, Thuisbezorgd bij eten bestellen, NS bij vervoer, Vattenfall bij vaste lasten. Dat is het verschil tussen weten dat je deze maand veel hebt uitgegeven en weten waaraan. Zo kom je erachter waar je geld eigenlijk blijft, zonder avonden met bonnetjes. Hoe die sortering technisch werkt, staat in onze Engelstalige uitleg over automatische categorisering van uitgaven.
Staat er eenmaal een jaar aan boekingen, dan zie je ook je eigen ritme: de piek in mei, als het vakantiegeld binnenkomt — wettelijk 8% van je brutojaarsalaris, meestal in één keer uitbetaald — en de incasso's die maar één of twee keer per jaar langskomen. Precies de bedragen die je in een maandoverzicht nooit ziet aankomen.
3. Nul handmatig bijhouden — en dat beslist alles
Een budget dat je met de hand bijhoudt strandt zelden op een gebrek aan methode. Het strandt in week drie, als elke uitgave noteren niet meer in je dag past. Door dat handwerk over te nemen neemt open banking precies de drempel weg waar mensen op afhaken — en daarom houdt een huishoudbudget dat aan je bank gekoppeld is het maanden vol waar een spreadsheet het weken volhoudt.
Zo koppel je je betaalrekening via open banking
Het koppelen verloopt altijd op dezelfde manier, welke app je ook kiest — want die volgorde is door de wet bepaald, niet door de app.
Je kiest je bank in de app
De lijst bevat de Nederlandse banken die onder PSD2 vallen — ING, Rabobank, ABN AMRO en de overige aanbieders.
Je logt in bij je eigen bank
Je inloggegevens gaan naar de bank, nooit naar de app. Sterke authenticatie vraagt de gebruikelijke tweede factor: de bankapp, een code of je vingerafdruk.
Je keurt het delen van gegevens goed
De bank vraagt of saldi en transacties gedeeld mogen worden. Daarna loopt het bijwerken vanzelf, 90 dagen lang, tot je verlengt of intrekt.
En klaar. Geen formulieren, geen documenten opsturen, geen wachten op goedkeuring — want degene die je identiteit vaststelt is je eigen bank, op dat moment. Het stappenplan staat in je betaalrekening koppelen aan een app.
Wat je vandaag kunt doen
Log in bij je bank en zoek de pagina met toestemmingen of machtigingen aan derde partijen op. Kijk wie daar staat. Staat er iets tussen dat je niet meer gebruikt, trek het dan nu in — dat is vijf minuten werk en het is precies het recht waar dit hele artikel over gaat.
Martia — de AI met wie je over je geld praat
Je vraagt het in het Nederlands — "hoeveel gaf ik in juli uit aan boodschappen?" of "welke abonnementen betaal ik nog?" — en het antwoord komt uit je eigen transacties, opgehaald via open banking. Geen spreadsheet, geen bonnetjes overtypen.
Veelgestelde vragen
Wat is open banking?
Open banking is het recht om je bank opdracht te geven de gegevens van je betaalrekening te delen met een app die jij zelf kiest — of om die app namens jou een betaling te laten starten. Het komt uit de Europese PSD2-richtlijn, Richtlijn (EU) 2015/2366 van 25 november 2015, die sinds januari 2018 in de hele Europese Unie geldt. In de praktijk betekent het dat je rekeningen bij verschillende banken op één scherm kunt zien en je uitgaven vanzelf gesorteerd krijgt, zonder je inloggegevens aan iemand anders te geven: inloggen doe je altijd in de officiële omgeving van je eigen bank.
Is open banking veilig?
Ja, en die veiligheid hangt niet af van de goede bedoelingen van een app — die staat in de wet. De bescherming zit in drie lagen. Een partij die je bankgegevens wil lezen heeft een vergunning van een Europese toezichthouder nodig. Het koppelen vereist sterke cliëntauthenticatie: minstens twee onafhankelijke factoren, gecontroleerd door je eigen bank. En een app met alleen leesrechten kan technisch niets anders dan saldi en transacties opvragen — geen geld overmaken, geen limieten wijzigen, geen rekeninggegevens aanpassen. Je kunt de toestemming bovendien op elk moment weer intrekken, zowel in de app als bij je bank.
Is open banking legaal in Nederland?
Ja. Open banking is Europees geregeld in de PSD2-richtlijn en geldt sinds januari 2018 in de hele Europese Unie en de Europese Economische Ruimte. Het toezicht op betaaldienstverleners in Nederland ligt bij De Nederlandsche Bank, die vergunningen verleent en het nationale register bijhoudt; op Europees niveau houdt de Europese Bankautoriteit (EBA) een centraal register van vergunninghouders bij. Banken zijn wettelijk verplicht om vergunninghoudende partijen toegang te geven tot de gegevens van je betaalrekening, mits jij daar zelf toestemming voor hebt gegeven. Weigeren mag niet, en de bank mag er de andere partij niets voor in rekening brengen.
Wat is de PSD2-richtlijn precies?
PSD2 is Richtlijn (EU) 2015/2366 van het Europees Parlement en de Raad van 25 november 2015 over betaaldiensten in de interne markt, de opvolger van de eerste betaaldienstenrichtlijn uit 2007. Die heeft drie doelen: betalingen veiliger maken via sterke cliëntauthenticatie, de markt openen voor aanbieders van buiten de traditionele bankwereld, en de bescherming van consumenten in de Europese Unie gelijktrekken. PSD2 verlaagde ook het bedrag dat je zelf draagt bij een niet-toegestane betaling van 150 euro naar 50 euro, behalve bij fraude of grove nalatigheid. De technische eisen gelden sinds 14 september 2019.
Wat ziet een budgetapp van mijn betaalrekening?
Precies dat waar je toestemming voor hebt gegeven, en niets meer: de saldi en de transactiegeschiedenis van de rekeningen die je hebt gekoppeld — datum, bedrag, omschrijving en tegenpartij van elke boeking. Je wachtwoord, je pincode en je authenticatiecodes ziet zo'n app niet. Rekeningen die je niet hebt gekoppeld, blijven onzichtbaar, en geld overmaken kan de app niet: die toegang is technisch beperkt tot lezen, binnen de leesrechten die je bank afgeeft. Martia werkt precies zo: ze leest je transacties om je vragen over je geld te kunnen beantwoorden, en verder niets.
Hoe trek ik de toestemming van een app weer in?
Dat kan op elk moment, via twee onafhankelijke routes. De eerste is in de app zelf, op de plek waar je je gekoppelde rekeningen beheert: ontkoppelen moet daar mogelijk zijn. De tweede is bij je eigen bank, in internetbankieren of de bankapp, onder toestemmingen of machtigingen aan derde partijen. Die tweede route gebruik je als je de app al hebt verwijderd. Zodra je intrekt, stopt de toegang meteen en kan de partij geen nieuwe transacties meer ophalen. Vraag daarna ook om verwijdering van de al opgehaalde gegevens — dat recht heb je onder de AVG.
Waarom duurt een toestemming maar 90 dagen?
Omdat de Europese regels dat eisen. De technische normen bij PSD2 — Gedelegeerde Verordening (EU) 2018/389 — schrijven voor dat de toegang van een aanbieder tot je rekeninggegevens periodiek opnieuw bevestigd wordt met sterke authenticatie bij je bank; in de praktijk elke 90 dagen. Het is dus geen tekortkoming van de app en ook geen teken dat er iets misging. Het is een ingebouwde rem, zodat niemand jarenlang vergeten toegang houdt tot je betaalrekening. Elke drie maanden loop je even langs de inlogpagina van je bank en bevestig je dat die koppeling nog klopt.
Wat is het verschil tussen open banking, iDEAL en Tikkie?
iDEAL is de betaalmethode waarmee je in Nederland online afrekent: je wordt doorgestuurd naar je eigen bank en bevestigt daar één betaling. Tikkie is de betaalverzoek-app van ABN AMRO die via zo'n iDEAL-link loopt en waarmee vrienden onderling de rekening delen. Beide zijn dus manieren om geld te versturen. Open banking is iets anders: het is de wettelijke toegang tot de gegevens van je rekening, waarmee een app je saldi en transacties kan lezen zonder ooit geld te verplaatsen. Je iDEAL-betalingen en je Tikkies verschijnen daarna gewoon als boekingen in dat overzicht.
Bronnen en wetgeving
- Europees Parlement en Raad (2015). Richtlijn (EU) 2015/2366 betreffende betalingsdiensten in de interne markt (PSD2). eur-lex.europa.eu
- Europese Commissie (2018). Gedelegeerde Verordening (EU) 2018/389 — technische normen voor sterke cliëntauthenticatie. eur-lex.europa.eu
- Europese Bankautoriteit (EBA). Centraal register van betaaldienstverleners. euclid.eba.europa.eu
- De Nederlandsche Bank (2025). Dutch households keep saving: more than 600 billion in bank accounts (stand 2024). dnb.nl
- De Nederlandsche Bank. SEPA en IBAN-discriminatie. dnb.nl
- Betaalvereniging Nederland. SEPA-documentatie voor Nederland. betaalvereniging.nl