Guia de Segurança

APIs Bancárias e Portfolio Trackers: Por Que Conectar o Seu Broker É Mais Arriscado do que Parece

Pontos-Chave

  • Portfolio trackers com APIs bancárias detêm credenciais persistentes que podem recuperar todo o histórico financeiro a qualquer momento.
  • Acesso de só leitura significa na mesma que todo o histórico de transações fica armazenado indefinidamente num servidor de terceiros.
  • Apps gratuitas monetizam frequentemente através da partilha de dados com agregadores, anunciantes ou empresas de dados financeiros.
  • A maioria dos investidores tem conexões API esquecidas ainda ativas no broker — audite e revogue regularmente.
  • Só uma arquitetura sem API (importação CSV apenas) permite privacidade by design, não apenas by policy.

A cada semana, milhares de investidores conectam as suas contas de corretagem a aplicações de rastreamento de carteira através de APIs bancárias ou tokens de Open Banking. A promessa é conveniente: as posições sincronizam automaticamente, sem necessidade de introduzir operações manualmente. Mas por trás dessa comodidade existem permissões de acesso a dados que a maioria dos investidores nunca leu — e que podem expor muito mais do que o simples saldo da carteira.

Este guia explica exatamente o que são as APIs bancárias, como os portfolio trackers as utilizam, a que dados podem aceder quando conecta o seu broker, e por que uma abordagem sem API é a única arquitetura que proporciona verdadeira privacidade by design.

O Que São APIs Bancárias e Como os Portfolio Trackers as Utilizam?

Uma API (Application Programming Interface) é um canal padronizado através do qual um sistema de software solicita dados a outro. No contexto do rastreamento de carteira, uma API bancária ou de broker permite a uma aplicação externa — o tracker — ler os dados da sua conta diretamente dos servidores do broker, sem que precise exportar ou carregar nada manualmente. A maioria dos portfolio trackers com conectividade de broker usa um de três métodos: 1. Open Banking (PSD2 na Europa): um quadro regulatório que obriga bancos e brokers a exporem APIs de leitura a terceiros autorizados. Autentica-se uma vez via OAuth e o terceiro recebe um token de acesso de longa duração para recuperar os dados da conta periodicamente. 2. Screen scraping via agregadores: serviços como Plaid, Salt Edge ou Yapily funcionam como intermediários. Fornece-lhes as suas credenciais do broker (ou um token OAuth) e eles recuperam os dados em seu nome. 3. Chaves API diretas: alguns brokers expõem APIs para programadores. Um portfolio tracker pode pedir-lhe para gerar uma chave API na conta do broker e colá-la no tracker. Em todos os casos, o resultado é o mesmo: um terceiro detém uma credencial persistente que pode usar para recuperar os seus dados financeiros a qualquer momento.

A Que Dados Pode um Portfolio Tracker Aceder Através de uma API?

A maioria dos investidores fica surpreendida. Supõem que o tracker vê apenas o que exibe — posições e saldos. A realidade depende do âmbito do token OAuth ou chave API concedidos. Campos de dados comumente acessíveis através de APIs de broker: — Todas as posições atuais (nome, ISIN, quantidade, valor atual) — Histórico completo de transações (cada compra, venda, dividendo, taxa desde a abertura da conta) — Saldos de caixa em todas as subcontas — Ordens pendentes — Dados de identificação pessoal (nome, morada, data de nascimento, NIF em alguns casos) — Dados da conta bancária vinculada (IBAN para levantamentos) — Documentos KYC em algumas integrações O histórico de transações é o elemento mais sensível: revela não apenas o que detém hoje, mas cada decisão financeira tomada ao longo dos anos. São dados financeiros comportamentais — muito mais valiosos para anunciantes, data brokers e seguradoras do que um simples snapshot do saldo.

Quais São os Reais Riscos de Privacidade ao Conceder Acesso API?

Os riscos dividem-se em quatro categorias: 1. Corretagem de dados e partilha com terceiros Muitas aplicações gratuitas monetizam através dos dados. O histórico de transações e padrões comportamentais são vendidos a redes publicitárias, agregadores de dados financeiros ou seguradoras. Mesmo dados anonimizados podem ser re-identificados pelo padrão único de ativos, montantes e datas. 2. Exposição a violações no nível do agregador Se conectou o broker através de um agregador, as suas credenciais estão na infraestrutura desse agregador. Uma violação expõe todas as conexões de todas as aplicações que o usam. A Plaid chegou a acordo de 58 milhões de dólares em 2022 por armazenamento não autorizado de credenciais. 3. Persistência de tokens e conexões esquecidas Tokens OAuth permanecem válidos até revogação explícita. Investidores que deixam de usar uma app raramente revogam o token — uma app abandonada pode ainda ter credenciais válidas anos depois. 4. Alargamento de âmbito e pedidos de reautorização Algumas apps pedem periodicamente para reautenticar ou ampliar permissões — apresentado como melhoria de conveniência, raramente como compromisso de privacidade.

Como Verificar e Revogar Conexões API Ativas no Seu Broker?

Para conexões PSD2/Open Banking: — Aceda às definições de conta do broker ou banco — Procure "Aplicações conectadas", "Acesso de terceiros" ou "Permissões Open Banking" — Revogue qualquer conexão não utilizada ativamente — Programe um lembrete para verificar conexões de 6 em 6 meses Para chaves API diretas: — Aceda à gestão de API da conta broker e elimine chaves de apps não utilizadas — Rode as chaves ativas pelo menos uma vez por ano Para conexões via agregador: — Verifique as definições de privacidade de cada app de carteira — Use o portal do próprio agregador para visualizar e desligar conexões armazenadas — Submeta pedidos de eliminação de dados RGPD às apps que já não usa A verdade desconfortável: a maioria dos investidores tem entre 3 e 8 conexões de terceiros ativas, a maioria esquecidas.

Por Que a DonkyCapital Não Usa Conexões API — e Por Que Isso Importa

A DonkyCapital foi desenhada desde o início sem qualquer conectividade API com brokers. Não é uma limitação — é uma escolha arquitetónica deliberada que oferece verdadeira privacidade by design. Como funciona a DonkyCapital: — Importa a carteira via ficheiro CSV ou introdução manual — Os dados residem na conta DonkyCapital — nunca conectados ao broker — Nunca armazenamos chaves API, tokens OAuth ou credenciais de contas de corretagem — Não podemos recuperar novos dados do broker sem ação explícita sua — Uma violação na DonkyCapital não pode expor credenciais do broker, porque nunca as tivemos Na prática: a conta broker nunca está exposta a um armazém de credenciais de terceiros; não há token persistente; se deixar de usar a DonkyCapital não há nada a revogar no broker. A contrapartida é real: deve reimportar manualmente quando realiza novas operações. Para investidores de longo prazo que operam raramente, é uma operação de 2 minutos — um preço pequeno por uma arquitetura fundamentalmente mais privada.

Perguntas Frequentes sobre APIs Bancárias e Privacidade

O Open Banking é seguro para o rastreamento de carteira?

O Open Banking sob PSD2 é um quadro regulado com sólidos padrões técnicos — o risco não está na regulação em si, mas no que terceiros autorizados fazem com os dados. Uma app pode ser conforme com PSD2 e ainda vender os seus dados de transações a anunciantes.

Qual é a diferença entre acesso API de só leitura e acesso completo?

O acesso de só leitura permite recuperar dados da conta mas não pode colocar ordens ou mover dinheiro. Para os portfolio trackers é a norma — mas significa que todo o histórico financeiro fica armazenado indefinidamente num servidor de terceiros.

Uma aplicação de carteira pode vender os meus dados financeiros?

Sim, salvo proibição explícita na política de privacidade. Leia sempre a secção de partilha de dados antes de conectar o seu broker.

O que acontece aos meus dados se uma app fechar ou for adquirida?

Numa aquisição, os ativos de dados transferem-se para o adquirente. Os tokens OAuth ativos permanecem válidos no broker até revogação manual.

A importação CSV é realmente mais privada do que a conexão API?

Sim. Um import CSV envia um snapshot num momento específico — o tracker não detém credenciais permanentes para o broker. Se deixar de usar o serviço, não há nada a revogar.

O que é o direito de apagamento do RGPD e aplica-se a apps de carteira?

Nos termos do Artigo 17 do RGPD, os residentes na UE têm direito a solicitar a eliminação dos seus dados pessoais. A empresa deve responder em 30 dias.

Como sei se um portfolio tracker usa os meus dados para publicidade?

Leia as secções "Partilha de dados" e "Terceiros" da política de privacidade — não o resumo de marketing. Se a app é gratuita, pergunte-se como ganha dinheiro.

Acompanhe a Sua Carteira Sem Conectar o Broker

A DonkyCapital oferece análises de carteira profissionais via importação CSV — sem chaves API, sem tokens OAuth, sem credenciais do broker nos nossos servidores.

Acesso Antecipado