РОЗДІЛИ

Відкритий банкінг (Open API) – АТ «Полтава-банк»

Відкритий банкінг (Open Banking)

Відкритий банкінг — безпечний сервіс, який дозволяє вам ділитися фінансовими даними з іншими банками та фінансовими застосунками, а також ініціювати платежі. Ви самі вирішуєте, кому надати доступ.

Про Open Banking

Відкритий банкінг (Open Banking) — це безпечний сервіс, який дозволяє вам ділитися фінансовими даними з іншими банками та фінансовими застосунками, а також ініціювати платежі.

Ви самі вирішуєте, кому надати доступ до інформації про ваші баланси або кому дозволити ініціювати платежі з вашого рахунку. АТ «Полтава-банк» впровадив модель відкритого банкінгу відповідно до вимог НБУ.

Як це працює?

1. Клієнт у застосунку стороннього надавача (TPP) обирає послугу (наприклад, перегляд балансу).

2. TPP ініціює запит до інтернет-банкінгу юридичних або фізичних осіб АТ «Полтава-банк» на отримання згоди (Consent).

3. Клієнт отримує сповіщення у інтернет-банкінгу юридичних або фізичних осіб АТ «Полтава-банк».

4. Клієнт підтверджує запит за допомогою SCA (біометрії або OTP-пароль, для юр. осіб — КЕП).

5. Після успішного підтвердження TPP отримує доступ до обраної інформації.

6. Клієнт може відкликати свою згоду (Consent) у будь-який час через мобільний застосунок, клієнт-банк АТ «Полтава-банк» або у відділенні Банку.

Згода користувача

Послуги у межах відкритого банкінгу надаються виключно за згодою користувача. Перед її наданням користувачу відображається основна інформація про доступ до рахунку або платіжну операцію, зокрема обсяг даних або параметри операції та строк дії згоди. Надання згоди та підтвердження операцій здійснюється на стороні банку, в якому відкрито рахунок користувача, із застосуванням процедур автентифікації. Користувач має право у будь-який момент відкликати надану згоду, після чого доступ до рахунку або можливість ініціювання операцій припиняється.

TPP (Third Party Provider) — сторонній надавач платіжних послуг, авторизований НБУ, який отримує доступ до рахунків клієнтів через API Банку.

SCA (Strong Customer Authentication) — посилена автентифікація клієнта (мінімум два незалежні фактори).

Consent (Згода) — електронна згода клієнта на доступ TPP до його рахунків або ініціювання платежу, що має обмежений строк дії та обсяг (scope).

Послуги AIS та PIS

Полтава-Банк надає послуги AIS та PIS в рамках Відкритого банкінгу.

Характеристика AIS (Інформація про рахунки) PIS (Ініціювання платежів)
За що відповідає сервіс Передає сторонньому додатку (TPP) інформацію про ваші рахунки, баланс та виписку з історії транзакцій Дозволяє сторонньому додатку (TPP) сформувати платіж та ініціювати списання коштів з вашого рахунку
Як це працює Ви надаєте одноразову згоду в застосунку банку на передачу даних обраному сервісу. Банк не передає ваші паролі чи коди. Ви підтверджуєте кожен окремий платіж безпосередньо в захищеному середовищі АТ «Полтава-банк» за допомогою посиленої автентифікації (SCA)
Типи рахунків Поточні рахунки фізичних осіб (в т.ч. карткові), рахунки ФОП, рахунки юридичних осіб Поточні рахунки фізичних осіб (в т.ч. карткові), рахунки ФОП, рахунки юридичних осіб
Доступна валюта Гривня (UAH), Долар США (USD), Євро (EUR) Тільки Гривня (UAH) — платежі виключно в межах України
Обмеження по сумах Не застосовується (сервіс є інформаційним) Для юридичних осіб:
Мін. сума: 0,01 грн. Макс. сума: без обмежень
Для фізичних осіб:
Мін. сума: 0,01 грн.
Макс. сума одного платежу — до 100 000,00 грн.
В місяць — не більше 400 000,00 грн.
Строк дії згоди До 180 днів. Ви самі обираєте строк. По закінченню доведеться надати згоду повторно. Згоду можна відкликати будь-якої миті. Разова дія. Згода надається на кожну конкретну платіжну транзакцію (Dynamic Linking). Списати кошти двічі за однією згодою неможливо.

Часті запитання

Чи безпечно передавати дані?

Так, дані передаються в зашифрованому вигляді через захищені інтерфейси API. Доступ надається лише перевіреним компаніям, які мають ліцензію Національного банку України.

Хто несе відповідальність за безпеку?

Полтава-Банк відповідає за безпеку передачі даних на своєму боці, а сторонній сервіс (TPP) — за власні послуги, які він вам надає.

Як скасувати доступ?

Ви можете в будь-який момент відкликати свою згоду через застосунок Полтава-Банк або через той сервіс, якому ви надали доступ. Зв’язок розірветься миттєво.

Права та безпека користувача

Користувач самостійно визначає обсяг та строк доступу до своїх рахунків, а також надає згоду на отримання відповідних послуг виключно через захищені інтерфейси.

Користувач має право у будь-який момент відкликати надану згоду на доступ до рахунків або ініціювання платіжної операції, у тому числі через інтерфейси Банку або на стороні надавача платіжних послуг з обслуговування рахунку (ASPSP).

Надання послуг у межах Відкритого банкінгу здійснюється з дотриманням вимог законодавства України, стандартів інформаційної безпеки та захисту персональних даних.

Обмін даними між учасниками Відкритого банкінгу відбувається через захищені канали зв’язку з використанням спеціалізованих інтерфейсів (API), що забезпечують конфіденційність та цілісність переданої інформації.

Банк не отримує доступ до рахунків користувача без його згоди та не здійснює операції без відповідного підтвердження з боку користувача.

У разі виникнення питань, підозри щодо несанкціонованого доступу або необхідності подання звернення, користувач може скористатися каналами зв’язку, визначеними на офіційному вебсайті Банку.

Підтримка і правила взаємодії

Контакти

Якщо ви є стороннім надавачем платіжних послуг (TPP) або клієнтом АТ «Полтава-банк» та маєте запитання щодо роботи сервісів Відкритого банкінгу:

• Гаряча лінія: (050) 304-69-74, (067) 530-05-56, (063) 037-74-24
• Email для технічних питань та підтримки TPP: openbanking@poltavabank.com
• Графік роботи підтримки API: Пн–Пт 08:30–17:30

Порядок подання звернень

Полтава-Банк забезпечує безпеку ваших коштів та даних. Якщо ви виявили неакцептовану, помилкову операцію або підозрюєте шахрайство:

Як подати звернення:
через email openbanking@poltavabank.com, гарячу лінію або письмово у будь-якому відділенні банку.

Під час розслідування Банк може звертатися до TPP з вимогою надати інформацію щодо послуги.

Документи для TPP

Відповідно до вимог НБУ (п. 79 Постанови №80) Банк публікує витяги з внутрішніх регламентів:

Анонси та статус системи

Полтава-Банк забезпечує прозору та стабільну роботу спеціалізованих інтерфейсів (API) для сторонніх надавачів платіжних послуг (TPP).

Оновлення API: детальна інформація про планові зміни публікується не пізніше ніж за 1 місяць до їх впровадження (крім невідкладних змін з безпеки).
Регламентні роботи: попередження не пізніше ніж за 1 робочий день.

Поточний статус API

API Відкритого банкінгу (Production): Працює в штатному режимі

Пісочниця (Sandbox): Працює в штатному режимі

Стрічка анонсів

Поки анонсів немає. Тут буде відображатися список оновлень з пагінацією.

Інформація для розробників

Покроковий алгоритм підключення

Щоб отримати доступ до спеціалізованих інтерфейсів (API) Полтава-Банку в промисловому середовищі (Production), необхідно пройти обов’язкову процедуру технічної інтеграції:

Крок 1. Робота в Пісочниці (Sandbox). Ознайомтеся зі специфікацією, отримайте тестові ключі та налаштуйте інтеграцію у тестовому середовищі банку.

Крок 2. Звернення до банку. Після успішного тестування всіх запитів напишіть на openbanking@poltavabank.com. У листі вкажіть ваш ідентифікатор TPP, який використовувався під час тестів, та повідомте про готовність до переходу в Прод.

Крок 3. Наскрізне (End-to-End) тестування. Технічні спеціалісти Полтава-Банку перевірять логи ваших запитів у Пісочниці.

Крок 4. Доступ у Production. Після перевірки ми додаємо ваш ідентифікатор до white-list. Кожен сеанс зв’язку супроводжується ідентифікацією вашої системи за допомогою дійсного кваліфікованого сертифіката відкритого банкінгу.

Опис програми тестування в Пісочниці (Sandbox)

Відповідно до вимог нормативних актів НБУ, доступ до промислового середовища надається виключно після успішного завершення тестування.

Що таке Пісочниця: повністю ізольоване середовище із синтетичними (згенерованими) даними.
Правила безпеки: під час тестування суворо забороняється передавати реальні персональні дані клієнтів, конфіденційну інформацію або банківську таємницю.
Можливості: можна протестувати механізми отримання згоди (Consent), перевірку балансів, виписок та ініціювання платежів.

Технічні вимоги до безпеки

• Взаємодія здійснюється виключно через захищені канали з обов’язковим використанням взаємної автентифікації (mTLS).
• Для контролю цілісності повідомлень застосовується електронний підпис (наприклад, заголовки x-jws-signature та Digest).
• Кожен запит повинен містити унікальний ідентифікатор X-Request-ID для маршрутизації та відстеження.

Перелік API та специфікація