Sincronizar a conta bancária com uma app é um processo regulado pela União Europeia em que o teu banco partilha movimentos e saldos com uma app autorizada, com o teu consentimento explícito e só em modo de leitura. Não dás a palavra-passe a ninguém. Não dás acesso a transferências. Não arriscas o teu dinheiro.
"Ligar a conta do banco a uma app? Nem pensar." Ouve-se muito, e percebe-se: soa a entregar a chave do cofre a um desconhecido. Só que a sincronização por open banking não funciona assim. E há um pormenor curioso: a Caixadirecta, a app da CGD, com mais de 150 mil avaliações na App Store portuguesa (30 de agosto de 2026), já te deixa adicionar as contas à ordem que tens noutros bancos. Por baixo, é o mesmo mecanismo. Este guia explica como funciona, o que a app vê e o que nunca vê, e porque é que o receio é compreensível, mas não tem razão de ser.
O essencial
- Nunca dás a palavra-passe à app: autenticas-te na página oficial do teu banco
- A app tem acesso só de leitura (AISP): não faz transferências nem altera dados da conta
- O open banking é lei europeia (PSD2, em Portugal DSP2), transposta pelo Decreto-Lei n.º 91/2018 e supervisionada pelo Banco de Portugal
- O Teste das 3 Perguntas: onde escreves a palavra-passe, que acesso dás e como sais, antes de ligares qualquer app
- A Martia usa a Enable Banking, uma AISP registada e supervisionada pela autoridade financeira finlandesa (FIN-FSA)
Como funciona a sincronização da conta bancária com uma app?
A sincronização da conta bancária com uma app é o processo em que a app, com a tua autorização, vai buscar ao banco os movimentos e os saldos das contas que escolheste. Acontece através de uma interface técnica que o banco é obrigado a disponibilizar pela diretiva europeia PSD2.
Na prática é assim: escolhes o banco, és encaminhado para a página oficial de login desse banco, autenticas-te com as tuas credenciais (que dás ao banco, não à app), o banco pergunta se autorizas a partilha de dados e tu confirmas. A partir daí os movimentos aparecem na app sozinhos.
O que a app vê, e o que não vê
Uma app ligada através de um AISP vê a lista de movimentos, os saldos, as datas e os montantes, com o descritivo tal como aparece no teu extrato: COMPRA CONTINENTE, DEBITO DIRETO EDP, MB WAY, TRF, LEVANTAMENTO. Não vê o teu utilizador, a palavra-passe nem o PIN do cartão, não pode fazer transferências e não pode mudar nada na conta. É como dares a alguém uma cópia do extrato, sem as chaves do cofre.
O que é um AISP?
Um AISP (Account Information Service Provider, ou prestador de serviços de informação sobre contas) é uma entidade autorizada a ler, com o consentimento do cliente, informação das contas bancárias. A PSD2 distingue o AISP, que só lê dados, do PISP, que pode iniciar pagamentos. As apps de orçamento ligam-se aos bancos através de um AISP: no caso da Martia, a Enable Banking. Só leitura, nenhuma forma de mexer no dinheiro.
Sincronização bancária em Portugal: os números
Fontes: Decreto-Lei n.º 91/2018 (dre.pt), Regulamento Delegado (UE) 2018/389 (EUR-Lex), Exame Informática (2023)
Sincronizar a conta bancária com uma app é seguro?
Sincronizar a conta bancária com uma app por open banking é seguro porque assenta em três camadas: a lei europeia (PSD2), a autenticação forte do cliente e o acesso só de leitura. Nenhuma delas depende da boa vontade da app.
Sejamos francos: o receio é compreensível. Tens dinheiro na conta e não queres que um estranho lhe chegue. É um bom instinto. O open banking foi desenhado precisamente para que esse receio deixe de ter razão de ser.
As três camadas de proteção do open banking
1. Lei e supervisão. Uma app só pode ler dados bancários através de um prestador autorizado (AISP ou PISP), registado junto de um supervisor financeiro europeu e sujeito às regras da PSD2. Em Portugal, a diretiva entrou na lei pelo Decreto-Lei n.º 91/2018 e quem supervisiona é o Banco de Portugal.
2. Autenticação forte. A PSD2 exige autenticação forte do cliente: o utilizador e a palavra-passe não chegam, é preciso também o código que o banco te envia por SMS ou a confirmação na app do banco. As regras técnicas estão no Regulamento Delegado (UE) 2018/389.
3. Só leitura. A app de orçamento não pode fazer transferências, mudar dados da conta nem ver a tua palavra-passe. Vê movimentos e saldos. E é tudo.
O Teste das 3 Perguntas
O Teste das 3 Perguntas é a verificação que deves fazer antes de ligar o banco a qualquer app. Se uma das respostas falhar, não ligues.
- Onde escrevo a palavra-passe? Tem de ser na página ou na app oficial do meu banco, nunca num formulário da app de finanças.
- Que acesso estou a dar? Só leitura de movimentos e saldos, através de um AISP que a app identifica pelo nome.
- Como saio? Tenho de conseguir revogar o acesso na app e no meu banco, quando eu quiser.
Mito vs. realidade
Mito: "Ligar a conta a uma app é como dar a palavra-passe do banco a alguém. Podem levar-me o dinheiro."
Realidade: no open banking nunca dás a palavra-passe à app: autenticas-te na página do banco. A ligação passa por um AISP, que tem acesso só de leitura e não pode iniciar pagamentos. Mesmo que quisesse, a app não tem como mexer no teu dinheiro.
Para o processo completo, com os ecrãs que vais ver em cada banco, lê o guia sobre como ligar a conta bancária a uma app. E se quiseres comparar as apps disponíveis em Portugal pelo que fazem depois da ligação, está tudo no guia da melhor app de orçamento familiar em 2026.
Pergunta à Martia, sem lhe dares a palavra-passe do banco
A Martia usa a Enable Banking, uma AISP supervisionada pela FIN-FSA. Acesso só de leitura, zero transferências, zero palavras-passe guardadas. Depois de ligares o banco, perguntas em português e a Martia responde com os teus movimentos reais.
O que é o open banking e porque é que os bancos são obrigados a abri-lo?
O open banking é o regime, definido por lei europeia, em que os bancos partilham dados das contas com apps autorizadas, sempre com o consentimento expresso do cliente. Não é um favor dos bancos. É uma obrigação da PSD2, a diretiva europeia de serviços de pagamento (2015/2366), a que o Banco de Portugal chama DSP2.
Porque é que a UE a criou? Porque os dados das tuas contas estavam fechados em cada banco. Querias ver as despesas de três contas? Entravas em três apps. A PSD2 muda a regra: os dados são teus e podes partilhá-los com quem quiseres.
Open banking em Portugal: a DSP2 e as apps dos bancos
Em Portugal, a DSP2 foi transposta pelo Decreto-Lei n.º 91/2018, e a supervisão dos prestadores cabe ao Banco de Portugal. Os próprios bancos usam o mecanismo: a Caixadirecta deixa-te adicionar as contas à ordem que tens noutros bancos, para teres uma visão global de saldos e movimentos, e o ActivoBank descreve na App Store a sua "solução PSD2" para agregar na app as informações de contas de outros bancos. Se já usas uma destas funções, já usas open banking.
A diferença está em quem as pode usar: essas vistas só servem os clientes do banco que faz a app. A exceção independente era a DABOX, que a CGD abriu em 2019 a clientes de qualquer banco português e que deixou de funcionar em janeiro de 2024, com as funções transferidas para a Caixadirecta. A história completa está no guia sobre como ver várias contas bancárias num só sítio.
O que é a PSD2 (DSP2)?
A PSD2 (Diretiva (UE) 2015/2366, em Portugal DSP2) é a diretiva europeia que regula os serviços de pagamento. Obriga os bancos a dar acesso aos dados das contas a prestadores autorizados, com o consentimento do cliente, e exige autenticação forte no acesso à conta e nos pagamentos online. Em Portugal está em vigor através do Decreto-Lei n.º 91/2018, sob supervisão do Banco de Portugal.
Enable Banking e Banco de Portugal: quem responde pela segurança dos teus dados?
Pela segurança dos dados no open banking respondem três entidades: o teu banco, o prestador que faz a ligação (no caso da Martia, a Enable Banking) e o supervisor financeiro. Cada uma tem obrigações legais concretas. Não é uma questão de boa vontade, é lei.
Enable Banking: quem é?
A Enable Banking é uma empresa finlandesa de infraestrutura de open banking, registada como AISP e supervisionada pela autoridade financeira finlandesa (FIN-FSA). É através dela que a Martia se liga aos bancos portugueses e a bancos de toda a Europa e do Reino Unido.
Que dados partilhas, e quais não
Partilhas: a lista de movimentos (datas, montantes, descritivos), os saldos e os dados básicos da conta, como o IBAN e a moeda.
Não partilhas: a palavra-passe do banco, o PIN, os dados do cartão, nem qualquer acesso a transferências ou a alterações na conta. A app não tem forma técnica de fazer operações na tua conta.
DORA: mais uma camada desde 2025
Desde 17 de janeiro de 2025 aplica-se o DORA, o Regulamento (UE) 2022/2554 sobre a resiliência operacional digital do setor financeiro. Impõe às entidades financeiras, incluindo os prestadores de serviços de informação sobre contas, regras mais exigentes de cibersegurança, de reporte de incidentes e de testes de resistência dos sistemas.
Fundador da Martia
Do fundador
Quando escolhi o prestador de open banking para a Martia, comparei mais de uma dúzia de opções. A Enable Banking não ganhou por ser a mais barata. Ganhou por ser uma AISP registada e supervisionada pela FIN-FSA, por se ligar aos bancos pelas interfaces da PSD2 e por nunca pedir aos utilizadores credenciais fora do banco. A segurança não foi um compromisso. Foi um requisito.
Em que é que a sincronização por open banking difere de dar a palavra-passe do banco?
A sincronização por open banking é o processo em que a app nunca vê a tua palavra-passe, ao contrário dos métodos antigos, que pediam as credenciais do banco para uma empresa externa entrar na conta em teu nome. É a diferença fundamental, e a principal razão por que o open banking é seguro.
Screen scraping vs. open banking: o que muda para quem liga a conta.
| Critério | Método antigo (screen scraping) | Open banking (PSD2) |
|---|---|---|
| Palavra-passe do banco | Dás à app | Dás só ao banco |
| Acesso a transferências | Teoricamente possível | Impossível (AISP = só leitura) |
| Regulação | Nenhuma ou mínima | PSD2, Banco de Portugal, DORA |
| Autenticação | Só a palavra-passe | Autenticação forte (SMS ou app do banco) |
| Revogar o acesso | Mudar a palavra-passe | Na app ou no banco, quando quiseres |
A diferença que importa: no modelo antigo, davas o utilizador e a palavra-passe a uma empresa, que entrava no banco "como se fosses tu" e copiava os dados. No open banking esse passo não existe. Autenticas-te tu, na página do banco, e o banco envia os dados por uma interface segura. Uma regra prática: se uma app te pedir as credenciais do banco no próprio ecrã, fecha-a.
Que bancos portugueses permitem sincronizar a conta com uma app?
Todos os bancos que dão acesso online às contas à ordem têm de o abrir a prestadores autorizados: é uma obrigação da DSP2, não uma opção. Estão abrangidos, entre outros, os bancos com que a maioria dos portugueses trabalha:
- Caixa Geral de Depósitos (CGD)
- Millennium bcp
- BPI
- novobanco
- Santander
- ActivoBank
- Crédito Agrícola
- Montepio
- Revolut
A Martia liga-se a estes bancos através da Enable Banking. A disponibilidade de cada instituição pode mudar, por isso confirma sempre a lista na app antes de começares. A Revolut entra pela mesma porta: está abrangida pela PSD2 como qualquer outra instituição que gere contas de pagamento, e é a app gratuita número um da categoria Finanças na App Store portuguesa (30 de agosto de 2026). Depois de ligares as contas, o primeiro uso prático costuma ser perceber para onde vai o teu dinheiro todos os meses.
A IA com quem falas sobre o teu dinheiro, em português
Perguntas "quanto gastei em restaurantes em março?" ou "onde estou a pagar a mais?" e recebes a resposta com base nos teus movimentos reais. Sem Excel e sem escrever movimentos à mão.
Como sincronizar a conta bancária com uma app, passo a passo
Sincronizar a conta bancária com a Martia por open banking faz-se em três passos, uma única vez por banco. Tudo o que é sensível acontece na página oficial do teu banco; a Martia nunca vê a tua palavra-passe.
1. Escolhe o teu banco
Na Martia escolhes o banco na lista de instituições disponíveis. Se tens contas em vários bancos, ligas um de cada vez.
2. Autentica-te na página oficial do banco
És encaminhado para a página de login do teu banco, ou para a app dele. Introduzes o utilizador e a palavra-passe diretamente no banco e confirmas com o código SMS ou na app do banco, a mesma autenticação forte que usas num pagamento online.
3. Confirma o acesso de leitura
O banco mostra um ecrã de consentimento e pergunta se autorizas a partilha dos movimentos com a Martia. Confirmas. A partir daí os movimentos sincronizam sozinhos. Podes revogar o consentimento quando quiseres, na Martia ou no teu banco.
E é isto. Sem formulários, sem digitalizar documentos, sem contratos para assinar. Depois da ligação, a app pode ir buscar movimentos novos sem estares presente até quatro vezes por dia, o limite das normas técnicas da PSD2 (Regulamento Delegado (UE) 2018/389), e mais vezes quando és tu a pedir. O guia sobre o que é o open banking e se é seguro explica o mecanismo em mais detalhe.
Recomendação rápida
- Método: Open banking (PSD2) — autenticas-te só na página do banco e a app tem acesso só de leitura.
- App: Martia — liga-se aos bancos portugueses através da Enable Banking e responde às tuas perguntas em português.
- Primeiro banco: O da conta onde cai o ordenado — é por onde passa a maior parte das despesas do mês.
- Passo seguinte: Liga todas as contas — conta à ordem, poupança, cartão e Revolut: o quadro completo precisa de todas.
Perguntas frequentes
É seguro sincronizar a conta bancária com uma app?
Sim, quando a sincronização é feita por open banking. A app recebe apenas acesso de leitura aos movimentos e saldos através de um AISP (prestador de serviços de informação sobre contas), uma categoria criada pela diretiva europeia PSD2. Não pode fazer transferências nem alterar dados da conta. Autenticas-te na página oficial do teu banco, com a autenticação forte que já usas nos pagamentos online, por isso a app nunca vê a tua palavra-passe. Em Portugal, a diretiva foi transposta pelo Decreto-Lei n.º 91/2018 e a supervisão cabe ao Banco de Portugal. Podes revogar o acesso quando quiseres, na app ou no teu banco.
A app vê a palavra-passe do meu banco?
Não. No open banking és encaminhado para a página ou para a app do teu banco, e é aí que introduzes o utilizador, a palavra-passe e o código de confirmação. A app de finanças não vê, não guarda e não tem acesso a nenhum desses dados. O que recebe do banco é uma autorização de leitura, limitada às contas que escolheste e com prazo. Se uma app te pedir a palavra-passe do banco dentro do próprio ecrã, não está a usar open banking, e o melhor é não continuar. É a primeira pergunta do Teste das 3 Perguntas: onde é que escreves a palavra-passe?
Uma app de finanças pode fazer transferências da minha conta?
Não, se a ligação for feita através de um AISP. Esta categoria da diretiva PSD2 dá acesso de leitura a movimentos e saldos, e a mais nada. Iniciar pagamentos exige outra autorização, a de PISP (prestador de serviços de iniciação de pagamentos), e cada pagamento continua a precisar da tua confirmação no banco. A Martia usa a Enable Banking, uma AISP registada e supervisionada pela autoridade financeira finlandesa (FIN-FSA), apenas para ler os teus movimentos. As transferências, os pagamentos MB WAY e os pagamentos de serviços por Multibanco continuam a fazer-se só no teu banco.
O que é o open banking e a DSP2?
O open banking é o regime em que os bancos partilham dados das tuas contas com apps autorizadas, sempre com o teu consentimento. Nasce da PSD2, a diretiva europeia de serviços de pagamento (2015/2366), a que o Banco de Portugal chama DSP2. Em Portugal foi transposta pelo Decreto-Lei n.º 91/2018. A diretiva obriga os bancos a disponibilizar uma interface segura a prestadores autorizados, exige autenticação forte do cliente e separa quem pode apenas ler dados (AISP) de quem pode iniciar pagamentos (PISP). A supervisão cabe ao Banco de Portugal e, ao nível europeu, à Autoridade Bancária Europeia.
Que bancos portugueses permitem sincronizar a conta com uma app?
Todos os bancos que dão acesso online às contas à ordem têm de o abrir a prestadores autorizados, porque a DSP2 é uma obrigação e não uma opção. Isso inclui a Caixa Geral de Depósitos, o Millennium bcp, o BPI, o novobanco, o Santander, o ActivoBank, o Crédito Agrícola e o Montepio, e também a Revolut, abrangida pela mesma diretiva. Vários bancos portugueses já usam este mecanismo nas suas próprias apps para mostrar contas de outros bancos: o ActivoBank chama-lhe a sua solução PSD2 para agregar saldos e movimentos. Antes de ligar, confirma sempre na lista da app que o teu banco está disponível.
Como ligo a conta bancária à Martia?
Em três passos, uma única vez por banco. Primeiro, abres a Martia e escolhes o banco na lista. Segundo, és encaminhado para a página oficial desse banco, ou para a app dele, e autenticas-te como sempre, com o código SMS ou a confirmação na app. Terceiro, o banco pergunta se autorizas o acesso de leitura às contas que escolheres, e tu confirmas. A partir daí os movimentos chegam sozinhos e já categorizados, e podes perguntar à Martia, em português, quanto gastaste em supermercado este mês. Se tens contas em vários bancos, repetes o processo para cada um.
Com que frequência a app atualiza os movimentos do banco?
Depende do banco e de quem pede os dados. As normas técnicas da PSD2 (Regulamento Delegado (UE) 2018/389, artigo 36.º) permitem que um prestador autorizado vá buscar os teus dados sem estares presente até quatro vezes em cada 24 horas, salvo acordo diferente com o banco. Quando és tu a pedir uma atualização na app, esse acesso conta como pedido teu e pode acontecer a qualquer momento. Por isso, uma compra com cartão ou um pagamento MB WAY não aparece na app de orçamento no segundo em que acontece: aparece na sincronização seguinte. O histórico que chega na primeira ligação também varia de banco para banco.
O que fazer quando a sincronização da conta deixa de funcionar?
A causa mais comum é o consentimento ter expirado. O acesso dado por open banking tem prazo e, quando termina, o banco deixa de enviar dados até o renovares. Faz assim: primeiro, procura na app um aviso de ligação expirada ou de renovação do consentimento; segundo, volta a ligar o banco, com a mesma autenticação da primeira vez; terceiro, se continuar a falhar, confirma se o banco mudou a forma de autenticação ou se te pede uma nova confirmação na app dele. Se o problema estiver do lado do banco, como uma interrupção técnica, espera umas horas e tenta outra vez.
Fontes
- Parlamento Europeu e Conselho da UE (2015), Diretiva (UE) 2015/2366 (PSD2), eur-lex.europa.eu
- Decreto-Lei n.º 91/2018 (2018), Regime Jurídico dos Serviços de Pagamento e da Moeda Eletrónica, dre.pt
- Banco de Portugal, A DSP2 foi transposta para o ordenamento jurídico, bportugal.pt
- Comissão Europeia (2018), Regulamento Delegado (UE) 2018/389, normas técnicas de autenticação forte e comunicação, eur-lex.europa.eu
- Parlamento Europeu e Conselho da UE (2022), Regulamento (UE) 2022/2554 (DORA), eur-lex.europa.eu
- Enable Banking (2026), AISP registada e supervisionada pela FIN-FSA, enablebanking.com
- Exame Informática (2023), Aplicação DABOX descontinuada, passa para a Caixadirecta, visao.pt
- Apple App Store Portugal (2026), top 40 de apps gratuitas de Finanças, consultado a 30 de agosto de 2026, itunes.apple.com