Acteur

TPP

Third Party Provider

Terme parapluie pour tout prestataire tiers agréé qui se branche sur les API des banques. Trois rôles possibles : lire (AISP), payer (PISP), vérifier les fonds (CBPII).

Définition

Un TPP (Third Party Provider) est un prestataire tiers agréé qui se branche, via API, sur les comptes bancaires d'un PSU avec son consentement.

C'est un terme parapluie : derrière « TPP » se cachent en réalité trois rôles distincts définis par la DSP2.

Les trois rôles

Un même acteur peut cumuler les agréments, mais chaque rôle est réglementairement séparé :

  • AISP (Account Information Service Provider) — lit les comptes (soldes, transactions) : agrégateurs, outils de compta.
  • PISP (Payment Initiation Service Provider) — déclenche un virement depuis le compte : paiement instantané au checkout.
  • CBPII (Card Based Payment Instrument Issuer) — vérifie la disponibilité des fonds avant un paiement par carte adossée à un compte tiers.

Ce qu'un TPP peut faire

  • Se connecter à n'importe quelle banque européenne couverte par la DSP2.
  • Opérer dans tout l'EEE via le passeport européen, une fois agréé.
  • Cumuler plusieurs rôles (souvent AISP + PISP) pour un service complet.

Ce qu'un TPP ne peut pas faire

  • Opérer sans agrément d'une autorité compétente (ACPR, BaFin, FCA).
  • Accéder à un compte sans consentement explicite du PSU.
  • Sortir du périmètre de son agrément (un AISP seul ne peut initier de paiement).
  • Se passer des certificats eIDAS (QWAC pour le transport, QSealC pour la signature).

Dans l'écosystème PSD2

Le TPP est l'intermédiaire entre le PSU et son ASPSP : il ne détient ni les comptes ni l'argent, mais apporte un service par-dessus.

Exemples concrets

  • TPP « infrastructure » : Bridge, Tink (Visa), TrueLayer, Yapily, GoCardless fournissent des API multi-banques consommées par d'autres apps, le plus souvent à la fois AISP et PISP.
  • TPP « produit » : Bankin', Linxo, Lydia, Revolut exposent un produit fini au PSU.
  • TPP « vertical » : Pennylane et Indy (compta), Algoan (scoring), Trustly et Fintecture (paiement par virement) — chacun choisit l'agrément utile à son métier.
  • Cumul AISP + PISP : la combinaison la plus fréquente, pour offrir « voir mes comptes » et « payer depuis mes comptes » dans une seule expérience.

Voir aussi : Manuel STET

Sources

Aller plus loin

Sur le blog

Des articles plus complets pour dépasser la définition.

7 avril 2026
technique

Architecture technique d'une API DSP2 : ce qu'il faut savoir avant d'écrire la première ligne de code — Lire l'article

Tour d'horizon technique de la DSP2 pour les CTO, dev et PM techniques : standards d'API, sécurité (mTLS, certificats eIDAS), OAuth2, flux SCA, gestion du consentement, pièges d'implémentation.

6 avril 2026
réglementation

Comprendre la PSD2 : ce qu'elle change pour vos clients et votre business — Lire l'article

Tout ce qu'un dirigeant, un product manager ou une équipe business doit comprendre de la PSD2 (DSP2). Acteurs, consentement, opportunités, sans jargon technique.