El blog con recursos sobre todo lo relacionado con APIs PSD2, Openbanking y Openfinance

Conectar Sabadell y Bankinter por API: guía 2026

Última actualización: 20 de agosto de 2026

A fecha de agosto de 2026, conectar con Banco Sabadell y Bankinter por API requiere dos cosas: habilitación regulatoria como proveedor de servicios de información sobre cuentas o acceso a través de un agregador autorizado, y adaptación al flujo de autenticación reforzada de cada entidad. Los detalles técnicos concretos deben confirmarse en el portal de desarrolladores vigente de cada banco.

Resumen rápido

  • Toda entidad que mantiene cuentas de pago en España debe ofrecer una interfaz de acceso a terceros autorizados conforme al Reglamento Delegado (UE) 2018/389.
  • El artículo 30 de ese reglamento obliga a las entidades a facilitar un entorno de pruebas a los proveedores autorizados antes del lanzamiento de la interfaz.
  • Muchas entidades españolas publican su interfaz sobre especificaciones comunes de mercado, por lo que el trabajo de integración se parece entre bancos, aunque no es idéntico.
  • La vía directa exige autorización propia y mantenimiento permanente de conectores; la vía agregador traslada ese mantenimiento al proveedor.
  • Las cuentas de sociedades con apoderados o firma mancomunada se comportan de forma distinta a las cuentas de particulares y deben probarse por separado.

¿Qué hace falta para conectar con Sabadell y Bankinter por API?

Hace falta condición de tercero autorizado y un certificado electrónico válido para identificarse ante la entidad. Sin autorización como proveedor de servicios de información sobre cuentas, o sin acceso mediante un agregador que la tenga, ninguna entidad española habilita el acceso a datos de clientes.

El marco aplicable es el de servicios de pago: la Directiva (UE) 2015/2366 (PSD2), cuyo artículo 33 regula la figura del proveedor de servicios de información sobre cuentas y cuyo artículo 67 fija las normas de acceso, y el Reglamento Delegado (UE) 2018/389 sobre autenticación reforzada y comunicación segura. En España la norma de transposición es el Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago, y las entidades habilitadas se consultan en el registro de entidades supervisadas del Banco de España.

El segundo requisito es operativo: alta en el portal de desarrolladores de cada entidad, registro de la aplicación y obtención de credenciales para el entorno de pruebas y para producción. El artículo 30, apartado 5, del Reglamento Delegado (UE) 2018/389 obliga a las entidades que mantienen cuentas a poner una instalación de prueba con asistencia a disposición de los proveedores autorizados y de los que hayan solicitado la autorización, aunque precisa que por esa instalación no se comparte información sensible. Las URL, versiones y especificaciones cambian, por lo que deben verificarse en la documentación vigente de cada banco y no en fuentes secundarias.

¿Qué diferencia hay entre la vía directa y la vía agregador?

La vía directa te da control total y te obliga a mantener cada conector; la vía agregador te da una sola integración y traslada el mantenimiento al proveedor. Para dos entidades concretas la diferencia parece pequeña, y deja de serlo cuando el catálogo crece.

CriterioIntegración directa con cada bancoA través de un agregador autorizado
Habilitación regulatoriaAutorización propia o condición de agente de entidad autorizadaLa aporta el proveedor, verificable en registro público
Certificados electrónicosGestión y renovación por tu cuentaGestionados por el proveedor
Trabajo inicialUna integración por entidad y por versión de interfazUna integración única para todo el catálogo
MantenimientoPermanente: cada cambio de la entidad rompe el conectorA cargo del proveedor, exigible por contrato
Alcance de datosLo que publique la interfaz de la entidadDatos normalizados y, según proveedor, productos de inversión
CosteCoste regulatorio fijo más desarrollo y mantenimiento internosCoste variable por uso según modelo de precio contratado
Plazo hasta producciónMarcado por la autorización y por cada conectorMarcado por tu propio desarrollo y por las pruebas
Escalabilidad a más bancosLineal: cada entidad nueva es un proyectoMarginal: entidad nueva ya incluida en el catálogo
Comparación entre integrar directamente con cada entidad y usar un agregador autorizado.

La decisión económica está desarrollada en el artículo sobre coste de desarrollar una API bancaria frente a comprarla. Si el plan es cubrir todo el mercado español, la referencia es la guía sobre cómo conectar con todos los bancos de España.

¿Qué datos se pueden obtener de cada entidad?

El acceso bajo el marco de servicios de pago cubre cuentas de pago: titularidad, identificación de la cuenta, saldo y movimientos con la profundidad que publique la entidad. Los productos que no son cuentas de pago, como fondos, valores o planes de pensiones, quedan fuera de ese alcance y su disponibilidad depende del proveedor que uses.

Esa distinción es la que más condiciona los proyectos de análisis patrimonial. Si tu producto necesita posiciones de inversión con identificación de instrumento mediante códigos ISIN, debes confirmar con el proveedor qué devuelve entidad por entidad, porque no es un dato garantizado por la normativa de pagos.

La profundidad de histórico también varía por entidad y por tipo de acceso. Pide una tabla por banco con meses de movimientos disponibles y verifica si difiere entre el acceso con presencia del usuario y el acceso sin presencia.

¿Cómo funciona la autenticación del usuario en estas conexiones?

El usuario se autentica en el entorno de su banco mediante autenticación reforzada, normalmente con redirección, y vuelve a tu aplicación con el permiso concedido. Tu producto no ve ni almacena las credenciales bancarias en ese flujo.

Los tres puntos que generan incidencias son el retorno de la redirección, los estados intermedios y la renovación periódica. Si el usuario abandona a mitad, tu sistema debe reconocer que no existe consentimiento válido y ofrecer reintento limpio. La renovación es obligatoria de forma recurrente: el Reglamento Delegado (UE) 2022/2360, de 3 de agosto de 2022 amplió de 90 a 180 días el plazo de la exención aplicable al acceso a información de cuentas de pago, vigente a fecha de agosto de 2026.

El impacto en experiencia de usuario y las opciones de diseño están tratados en la guía sobre doble autenticación SCA, cumplimiento y experiencia de usuario.

¿Qué problemas aparecen con cuentas de empresa?

Las cuentas de sociedades introducen escenarios que no existen en banca de particulares: apoderados con poderes limitados, firma mancomunada, usuarios que administran varias sociedades y accesos con dispositivo de firma. Cada escenario debe probarse por separado antes de prometer cobertura de banca de empresa.

  • Apoderado de varias sociedades: comprobar si el acceso devuelve todas las cuentas o solo las de una entidad jurídica.
  • Firma mancomunada: verificar si el consentimiento requiere más de un autorizante y cómo se refleja el estado intermedio.
  • Perfiles de solo consulta frente a perfiles con capacidad de operar: el alcance de datos puede variar.
  • Cuentas de crédito y líneas de financiación: confirmar si aparecen y con qué campos.
  • Histórico corporativo: la profundidad disponible puede diferir de la de banca de particulares.

Antes de comprometer alcance con clientes, conviene auditar estos escenarios con la metodología de la guía sobre cómo evaluar la cobertura bancaria de un proveedor en España, y ejecutarlos dentro de una prueba de concepto de agregación bancaria con credenciales reales.

¿Qué checklist seguir antes de empezar?

El orden importa: primero la habilitación, después el entorno de pruebas y solo al final el desarrollo del producto. Empezar por el desarrollo obliga a rehacer trabajo cuando aparecen los requisitos de acceso.

  • Confirmar la vía elegida: autorización propia, condición de agente o agregador autorizado con número de autorización verificable.
  • Solicitar credenciales del entorno de pruebas de cada entidad o del proveedor antes de la reunión de arranque.
  • Documentar los campos que tu producto necesita por tipo de producto financiero y contrastarlos con lo que devuelve cada entidad.
  • Diseñar el flujo de consentimiento completo, incluidas revocación y renovación, antes de escribir el primer cliente de API.
  • Definir umbrales de aceptación por entidad: tasa de éxito, latencia y campos completos.
  • Aislar el proveedor detrás de una capa propia para no repetir el trabajo en el futuro, siguiendo el enfoque descrito en cómo migrar de agregador bancario sin romper el producto.

Para dimensionar el calendario, la referencia es el desglose de plazos de una integración de open banking por fase. El caso de una entidad grande con portal propio está tratado en la guía sobre cómo conectar con CaixaBank por API.

Preguntas frecuentes

¿Necesito licencia para conectar con Sabadell o Bankinter?

Necesitas condición de tercero autorizado: autorización propia como proveedor de servicios de información sobre cuentas, actuar como agente de una entidad autorizada o acceder mediante un agregador que ya lo esté. Ninguna entidad española habilita el acceso a datos de clientes sin ese requisito.

¿Puedo probar antes de tener la autorización?

Puedes trabajar en el entorno de pruebas de un agregador autorizado desde el primer día. El acceso a los entornos de prueba de cada entidad está previsto para proveedores autorizados conforme al artículo 30 del Reglamento Delegado (UE) 2018/389.

¿Se obtienen los fondos de inversión con el acceso PSD2?

No de forma general. El marco de servicios de pago cubre cuentas de pago, y los productos de inversión quedan fuera de ese alcance. Su disponibilidad depende del proveedor y debe confirmarse entidad por entidad.

¿Cada cuánto tiene que reconectar el usuario?

El acceso a información de cuenta exige renovar la autenticación reforzada de forma periódica. El Reglamento Delegado (UE) 2022/2360 amplió a 180 días el plazo de la exención aplicable, y conviene confirmar cómo lo implementa cada entidad.

¿Funciona igual la banca de empresa que la de particulares?

No. Apoderados, firma mancomunada y multiempresa introducen escenarios propios que pueden fallar de forma independiente. Pruébalos con credenciales reales antes de comprometer cobertura de banca de empresa con clientes.

¿Dónde se consultan las especificaciones técnicas actualizadas?

En el portal de desarrolladores vigente de cada entidad, porque versiones, URL y campos cambian con el tiempo. Cualquier detalle técnico tomado de una fuente secundaria debe verificarse contra esa documentación antes de desarrollar.

Siguiente paso

Integrar dos entidades por separado es viable; el problema aparece cuando el catálogo crece y cada cambio de una entidad rompe un conector propio. Wealth Reader ofrece una única integración para cuentas, tarjetas y productos de inversión, con cobertura declarada por entidad en España y Portugal y mantenimiento de los conectores por nuestra parte. Si necesitas conectar Sabadell, Bankinter y el resto de tu lista de bancos, solicita una demo de Wealth Reader.

Criterio propio: qué se descubre tarde con estas entidades

Lo que rompe el calendario en integraciones con banca española no es el estándar, sino los matices por entidad: paginación distinta, profundidad de histórico distinta y campos opcionales que unas devuelven y otras no. Con dos entidades el trabajo es asumible; con veinte, cada cambio en el flujo de autenticación de un banco obliga a desplegar en horas y ese coste no aparece en el plan inicial.

El segundo descubrimiento tardío es la banca de empresa. Apoderados de varias sociedades, firma mancomunada y perfiles de solo consulta fallan de forma independiente y aparecen en el primer mes de producción. Comprometer cobertura de banca de empresa con clientes antes de probar esos cuatro escenarios con credenciales reales es la causa más habitual de replanificación.

Fuentes

Deja un comentario

Descubre más desde APIs bancarias

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo