José Carlos DeottiResolução Conjunta nº 16/2025: O Guia Definitivo para BaaS e Instituições de Pagamento
Entenda como a Resolução Conjunta nº 16/2025 do Banco Central regulamenta o Banking as a Service (BaaS) e quais são as obrigações de compliance para Instituições de Pagamento.
Introdução: A Revolução do Banking as a Service e a Necessidade de Regulação
O cenário financeiro brasileiro tem passado por uma transformação sem precedentes, impulsionada pela inovação tecnológica e pela crescente demanda por serviços financeiros mais acessíveis e personalizados. Nesse contexto, o Banking as a Service (BaaS) emergiu como um modelo disruptivo, permitindo que empresas de diversos setores: de varejistas a fintechs: incorporem funcionalidades bancárias em suas ofertas, sem a necessidade de obter uma licença bancária própria. Essa democratização do acesso a serviços financeiros, embora benéfica para a inclusão e a competitividade, trouxe consigo novos desafios regulatórios e a necessidade de um arcabouço legal robusto para garantir a segurança, a estabilidade e a proteção dos consumidores [1].
É nesse cenário que a Resolução Conjunta nº 16/2025 do Banco Central do Brasil (BCB) se posiciona como um marco regulatório fundamental. Publicada em 28 de novembro de 2025, esta resolução não apenas formaliza o BaaS no ordenamento jurídico brasileiro, mas também estabelece diretrizes claras sobre as responsabilidades dos agentes envolvidos, os requisitos de governança, segurança e, crucialmente, as obrigações de compliance que as instituições financeiras e de pagamento devem observar ao atuar nesse modelo [2].
Para as Instituições de Pagamento (IPs) e demais entidades que operam ou pretendem operar no ecossistema BaaS, compreender profundamente as nuances da RC nº 16/2025 não é apenas uma questão de conformidade, mas uma estratégia essencial para mitigar riscos, otimizar operações e garantir a sustentabilidade de seus negócios em um ambiente cada vez mais regulado. Este artigo se propõe a ser um guia definitivo, desvendando os principais pontos da resolução, seus impactos práticos e as ações que sua empresa deve tomar para se adequar e prosperar.
1. Entendendo o Banking as a Service (BaaS) no Contexto Brasileiro
Antes de mergulharmos nos detalhes da Resolução Conjunta nº 16/2025, é imperativo solidificar o entendimento sobre o que realmente significa BaaS e como ele se encaixa na estrutura do Sistema Financeiro Nacional (SFN) e do Sistema de Pagamentos Brasileiro (SPB).
1.1. O Conceito de BaaS: Mais que uma Tendência, uma Nova Arquitetura Financeira
O BaaS pode ser definido como a oferta de serviços financeiros por meio de APIs (Application Programming Interfaces) por instituições reguladas (bancos, instituições de pagamento) para empresas não financeiras ou outras fintechs. Isso permite que essas empresas integrem produtos como contas digitais, cartões, pagamentos, empréstimos e investimentos diretamente em suas plataformas, sob sua própria marca, sem a complexidade e o custo de obter uma licença bancária [3].
Exemplos práticos de BaaS:
- Uma plataforma de e-commerce que oferece uma conta digital e um cartão de crédito co-branded para seus clientes.
- Um aplicativo de gestão financeira que permite aos usuários realizar pagamentos e transferências diretamente pelo app.
- Uma empresa de logística que oferece soluções de crédito para seus parceiros transportadores.
1.2. A Evolução do Cenário Regulatório: Do Open Banking ao BaaS
A regulamentação do BaaS não surge isoladamente, mas como uma evolução natural do movimento de abertura e modernização do sistema financeiro brasileiro. O Open Banking (agora parte do Open Finance), por exemplo, pavimentou o caminho ao promover o compartilhamento de dados e serviços financeiros de forma segura e padronizada, fomentando a inovação e a competição [4]. A RC nº 16/2025 complementa esse processo, ao criar um marco regulatório específico para o modelo de Banking as a Service, endereçando as particularidades e os riscos inerentes a essa modalidade de negócio [5].
2. Os Pilares da Resolução Conjunta nº 16/2025: O Que Muda na Prática?
A Resolução Conjunta nº 16/2025, fruto da colaboração entre o Banco Central do Brasil e o Conselho Monetário Nacional (CMN), visa trazer clareza e segurança jurídica para o ecossistema BaaS. Seus principais pilares podem ser resumidos em:
2.1. Delimitação do Escopo e Partes Envolvidas
O normativo define de forma precisa o que constitui a prestação de serviços de BaaS, distinguindo claramente os papéis e responsabilidades das instituições envolvidas. Basicamente, temos:
- Instituição Prestadora de BaaS: A instituição financeira ou de pagamento regulada que oferece os serviços financeiros via API. Ela detém a licença e a responsabilidade final perante o BCB.
- Instituição Tomadora de BaaS: A empresa que contrata os serviços da instituição prestadora para integrar em sua própria oferta. Embora não seja regulada diretamente pelo BCB para a atividade financeira, possui responsabilidades contratuais e de comunicação com o cliente final.
A resolução também especifica quais tipos de instituições podem atuar como prestadoras e tomadoras, excluindo, por exemplo, cooperativas de crédito e sociedades de arrendamento mercantil de serem instituições BaaS [6].
2.2. Governança, Gestão de Riscos e Controles Internos
Um dos pontos mais críticos da RC nº 16/2025 é a ênfase na governança e na gestão de riscos. A instituição prestadora de BaaS é exigida a implementar políticas e procedimentos robustos para gerenciar os riscos associados à terceirização de serviços, incluindo:
- Risco Operacional: Falhas em sistemas, processos ou pessoas que possam interromper a prestação de serviços.
- Risco de Reputação: Danos à imagem da instituição decorrentes de problemas com os serviços oferecidos via BaaS.
- Risco de Compliance: Não conformidade com leis e regulamentos, incluindo LGPD e normas de prevenção à lavagem de dinheiro (PLD/FT).
- Risco Cibernético: Ataques cibernéticos e vazamento de dados [7].
É fundamental que as instituições prestadoras estabeleçam um processo de due diligence rigoroso na seleção de seus parceiros tomadores de BaaS, avaliando sua capacidade técnica, solidez financeira e, principalmente, sua cultura de compliance e segurança da informação. A falta de um monitoramento contínuo desses parceiros pode acarretar em sanções regulatórias severas para a instituição prestadora.
2.3. Proteção ao Consumidor e Transparência
A resolução reforça a importância da proteção ao consumidor, exigindo que as informações sobre os serviços BaaS sejam claras, precisas e facilmente acessíveis. Isso inclui a identificação inequívoca da instituição responsável pela prestação do serviço financeiro, mesmo que a interface com o cliente seja da instituição tomadora. A transparência na comunicação é vital para evitar confusão e garantir que o consumidor saiba a quem recorrer em caso de problemas [8].
3. Impactos e Desafios para Instituições de Pagamento (IPs)
As Instituições de Pagamento (IPs) estão no epicentro das mudanças trazidas pela RC nº 16/2025. Muitas IPs já atuam como prestadoras de BaaS ou dependem desse modelo para expandir suas operações. A nova regulamentação impõe desafios, mas também abre novas oportunidades.
3.1. Adequação Regulatória e Prazos
As instituições terão um prazo para se adequar às novas regras, que geralmente envolvem a revisão de contratos, a adaptação de sistemas e a implementação de novos controles internos. O não cumprimento desses prazos pode resultar em multas e outras penalidades por parte do BCB. É crucial que as IPs iniciem seus planos de adequação o mais rápido possível, envolvendo equipes jurídicas, de compliance, de tecnologia e de negócios [9].
3.2. Gestão de Riscos Ampliada
Para as IPs que atuam como prestadoras de BaaS, a gestão de riscos se torna mais complexa. Elas precisarão não apenas gerenciar seus próprios riscos, mas também monitorar e mitigar os riscos associados aos seus parceiros tomadores. Isso exige uma estrutura de governança mais sofisticada e o uso de ferramentas que permitam a visibilidade e o controle sobre toda a cadeia de serviços [10].
3.3. Oportunidades de Negócio e Inovação
Apesar dos desafios, a RC nº 16/2025 também legitima e estrutura o mercado de BaaS, criando um ambiente mais seguro e previsível para a inovação. IPs que conseguirem se adequar rapidamente e demonstrar um alto nível de compliance poderão se posicionar como parceiros preferenciais para empresas que buscam integrar serviços financeiros. A clareza regulatória pode atrair novos players e investimentos, impulsionando o crescimento do setor.
4. A Resolução Conjunta nº 16/2025 e a Lei Geral de Proteção de Dados (LGPD)
A proteção de dados pessoais é um tema transversal e de extrema relevância no contexto do BaaS. A RC nº 16/2025, embora focada na regulação financeira, dialoga diretamente com a Lei Geral de Proteção de Dados (LGPD), especialmente no que tange ao tratamento de dados de clientes e à responsabilidade em caso de incidentes [11].
4.1. Responsabilidades Compartilhadas e Contratos Claros
No modelo BaaS, dados pessoais são frequentemente compartilhados entre a instituição prestadora e a tomadora. É fundamental que os contratos entre as partes estabeleçam claramente as responsabilidades de cada uma em relação à LGPD, definindo quem é o controlador e quem é o operador de dados, as finalidades do tratamento, as medidas de segurança e os procedimentos em caso de vazamento de dados. A ausência dessa clareza pode gerar insegurança jurídica e expor ambas as partes a sanções da Autoridade Nacional de Proteção de Dados (ANPD) [12].
4.2. Segurança da Informação e Privacidade by Design
A resolução exige que as instituições implementem medidas robustas de segurança da informação para proteger os dados dos clientes. Isso inclui criptografia, controle de acesso, monitoramento de sistemas e planos de resposta a incidentes. A abordagem de Privacy by Design, onde a privacidade é incorporada desde a concepção dos produtos e serviços, torna-se um diferencial competitivo e uma exigência implícita para a conformidade [13].
Como o LGPDash pode auxiliar:
O LGPDash é uma ferramenta essencial para as Instituições de Pagamento e empresas que atuam no BaaS. Ele permite:
- Mapeamento de Dados: Identificar e classificar todos os dados pessoais tratados, suas finalidades e bases legais.
- Gestão de Riscos de Privacidade: Avaliar e mitigar riscos de vazamento e não conformidade com a LGPD.
- Inventário de Dados Automatizado: Manter um registro atualizado das operações de tratamento, facilitando auditorias e a resposta a requisições da ANPD.
- Relatórios de Impacto à Proteção de Dados (RIPD): Gerar RIPDs de forma eficiente, demonstrando a conformidade com a LGPD e a RC nº 16/2025.
5. Prevenção à Lavagem de Dinheiro (PLD/FT) e o BaaS
A natureza inovadora do BaaS, que facilita a integração de serviços financeiros em diversas plataformas, também levanta preocupações significativas em relação à Prevenção à Lavagem de Dinheiro e ao Financiamento do Terrorismo (PLD/FT). A RC nº 16/2025 reforça a necessidade de as instituições prestadoras e tomadoras de BaaS implementarem controles rigorosos para combater essas atividades ilícitas [14].
5.1. Conheça Seu Cliente (KYC) e Monitoramento de Transações
A responsabilidade pelo Know Your Customer (KYC) e pelo monitoramento de transações é um ponto crítico. Embora a instituição tomadora possa ser a primeira a interagir com o cliente final, a instituição prestadora de BaaS mantém a responsabilidade final pela conformidade com as normas de PLD/FT. Isso exige:
- Processos de KYC robustos: Verificação de identidade, coleta de informações sobre a origem dos recursos e o perfil de risco do cliente.
- Monitoramento contínuo de transações: Identificação de padrões suspeitos e comunicação às autoridades competentes (COAF).
- Treinamento: Capacitação de colaboradores para identificar e reportar atividades suspeitas.
5.2. O Papel do Canal de Denúncias no Combate à PLD/FT
Um canal de denúncias eficaz é uma ferramenta poderosa no combate à PLD/FT. Ele permite que colaboradores, parceiros e até mesmo clientes reportem atividades suspeitas de forma segura e anônima, contribuindo para a detecção precoce de irregularidades. A RC nº 16/2025, ao exigir estruturas de governança e compliance, implicitamente reforça a importância de mecanismos como o canal de denúncias [15].
Como o Eticonfidencial pode auxiliar:
O Eticonfidencial oferece uma solução completa para a implementação de um canal de denúncias seguro e em conformidade com as melhores práticas e exigências regulatórias. Com ele, sua empresa pode:
- Garantir o anonimato e a confidencialidade: Incentivando denúncias sem medo de retaliação.
- Facilitar a gestão de denúncias: Com um fluxo de apuração estruturado e rastreável.
- Contribuir para a PLD/FT: Ao permitir a detecção de atividades ilícitas que, de outra forma, passariam despercebidas.
6. Governança Corporativa e Cultura de Compliance no BaaS
A Resolução Conjunta nº 16/2025 não é apenas um conjunto de regras técnicas; ela é um convite para que as instituições financeiras e de pagamento elevem seus padrões de governança corporativa e cultivem uma forte cultura de compliance. Em um ambiente onde a inovação é rápida e os riscos são complexos, a governança se torna o alicerce da sustentabilidade [16].
6.1. A Importância do "Tone at the Top"
O comprometimento da alta administração é o ponto de partida para qualquer programa de compliance bem-sucedido. A liderança deve não apenas apoiar, mas ativamente promover a cultura de integridade, alocando recursos, comunicando a importância da conformidade e dando o exemplo. Sem um "tone at the top" claro, as políticas e procedimentos correm o risco de se tornarem meros documentos sem efetividade prática [17].
6.2. Treinamento e Comunicação Contínua
Para que a cultura de compliance seja internalizada, é essencial investir em treinamento e comunicação contínua. Todos os colaboradores, desde a alta gerência até a equipe operacional, devem compreender suas responsabilidades e os riscos associados às suas atividades. Os treinamentos devem ser periódicos, segmentados por público e com comprovação de participação, garantindo que o conhecimento seja disseminado e absorvido [18].
Como o Intrx pode auxiliar:
O Intrx se posiciona como a plataforma ideal para centralizar e gerenciar a cultura de governança e compliance da sua empresa. Com ele, é possível:
- Gerenciar Treinamentos: Criar, distribuir e monitorar a participação em treinamentos de compliance, LGPD e PLD/FT.
- Comunicar Políticas: Disseminar o Código de Ética e outras políticas internas de forma eficaz, garantindo que todos os colaboradores tenham acesso e compreendam as diretrizes.
- Promover a Cultura de Governança: Transformar normas em comportamento organizacional, engajando os colaboradores e fortalecendo o comprometimento com a integridade.
- Centralizar Informações: Atuar como um hub para todas as informações relevantes de governança, facilitando o acesso e a gestão do conhecimento.
7. A Compliance Brazil como Seu Parceiro Estratégico
A Resolução Conjunta nº 16/2025 representa um divisor de águas para o mercado de BaaS e Instituições de Pagamento. A complexidade das novas exigências regulatórias, aliada à necessidade de manter a agilidade e a inovação, exige um parceiro estratégico com profundo conhecimento técnico e experiência prática.
A Compliance Brazil oferece uma abordagem 360° para auxiliar sua empresa na adequação à RC nº 16/2025 e na construção de um programa de compliance robusto e eficaz. Nossos serviços incluem:
- Consultoria Especializada: Análise de gaps, desenho de políticas e procedimentos, e suporte na implementação de estruturas de governança e gestão de riscos específicas para o BaaS e IPs.
- Soluções SaaS Integradas: Através do Eticonfidencial, LGPDash e Intrx, oferecemos ferramentas tecnológicas que automatizam e otimizam seus processos de compliance, LGPD e governança corporativa.
- Treinamento e Capacitação: Programas personalizados para sua equipe, garantindo que todos estejam alinhados com as novas exigências e melhores práticas.
Não encare a RC nº 16/2025 como um obstáculo, mas como uma oportunidade para fortalecer sua estrutura, proteger seus ativos e consolidar sua posição no mercado. A conformidade não é um custo, é um investimento na sustentabilidade e no crescimento do seu negócio.
Conclusão: Navegando com Segurança no Futuro do BaaS
A Resolução Conjunta nº 16/2025 é um passo decisivo do Banco Central para organizar e fortalecer o ecossistema de Banking as a Service no Brasil. Ela reflete a maturidade do mercado e a necessidade de um equilíbrio entre inovação e segurança. Para Instituições de Pagamento e demais players, a mensagem é clara: a conformidade regulatória é inegociável e deve ser vista como um pilar estratégico.
Ao adotar uma abordagem proativa, investir em governança robusta, gestão de riscos eficaz e ferramentas tecnológicas adequadas, sua empresa não apenas cumprirá as exigências do BCB, mas também construirá uma base sólida para o crescimento sustentável e a confiança de seus clientes e parceiros. O futuro do BaaS é promissor, e a Compliance Brazil está pronta para guiá-lo nessa jornada.
Sua Instituição de Pagamento está preparada para as novas regras do BaaS?
Agende uma conversa com nossos especialistas e descubra como podemos ajudar sua empresa a transformar os desafios regulatórios em vantagens competitivas.
Referências
[1] Banco Central do Brasil. O que é Open Finance? Disponível em: https://www.bcb.gov.br/estabilidadefinanceira/openfinance
[2] Banco Central do Brasil. Resolução Conjunta nº 16, de 28 de novembro de 2025. Disponível em: https://www.bcb.gov.br/estabilidadefinanceira/exibenormativo?tipo=Resolu%C3%A7%C3%A3o%20Conjunta&numero=16
[3] Demarest Advogados. BC e CMN regulamentam Banking as a Service. Disponível em: https://www.demarest.com.br/bc-e-cmn-regulamentam-banking-as-a-service/
[4] Mattos Filho. Boletim de Bancos e Serviços Financeiros: atualizações do quarto trimestre. Disponível em: https://www.mattosfilho.com.br/unico/boletim-bancos-atualizacoes-quarto-trimestre/
[5] Finsiders Brasil. BC e CMN definem regras para BaaS e nomes de instituições. Disponível em: https://finsidersbrasil.com.br/noticias-sobre-fintechs/banking-as-a-service/bc-e-cmn-definem-regras-para-baas-e-nomes-de-instituicoes/
[6] GSGA Advogados. Resolução Conjunta nº 16/2025: As Regras que Reestruturam o Banking as a Service no Brasil. Disponível em: https://gsga.com.br/pt/informativo/resolucao-conjunta-no-16-2025-as-regras-que-reestruturam-o-banking-as-a-service-no-brasil
[7] Vieira Rezende Advogados. BCB e CMN publicam Resolução Conjunta nº 16, que disciplina a prestação de serviços de Banking as a Service (BaaS). Disponível em: https://www.vieirarezende.com.br/vr-insights/bcb-e-cmn-publicam-resolucao-conjunta-no-16-que-disciplina-a-prestacao-de-servicos-de-banking-as-a-service-baas/
[8] Datarudder. O que é BaaS e como a regulação muda os serviços. Disponível em: https://datarudder.com/baas/
[9] Capital Aberto. BC regulamenta BaaS e instituições terão um ano para adequação. Disponível em: https://capitalaberto.com.br/regulamentacao/bc-regulamenta-baas-e-instituicoes-terao-um-ano-para-adequacao/
[10] Dock. Regulamentação do BaaS: BC publica RC nº 16/2025. Disponível em: https://dock.tech/fluid/blog/banking/regulamentacao-do-baas/
[11] Infobip. 10 dicas para manter a conformidade com a LGPD na sua empresa. Disponível em: https://www.infobip.com/pt/blog/conformidade-com-lgpd
[12] DPOnet. Compliance e LGPD: Guia para Adequar Sua Empresa à Lei. Disponível em: https://blog.dponet.com.br/compliance-e-lgpd-como-adequar-sua-empresa-a-lei-geral-de-protecao-de-dados/
[13] FIA. Compliance Digital e a LGPD: a importância para. Disponível em: https://fia.com.br/blog/compliance-digital-e-a-lgpd/
[14] Banco Central do Brasil. Prevenção à Lavagem de Dinheiro e ao Financiamento do Terrorismo. Disponível em: https://www.bcb.gov.br/estabilidadefinanceira/pld
[15] Controladoria-Geral da União (CGU). Guia de Programas de Integridade de Pessoas Jurídicas. Disponível em: https://www.gov.br/cgu/pt-br/centrais-de-conteudo/publicacoes/integridade/arquivos/programa-de-integridade-diretrizes-para-empresas-privadas.pdf/view
[16] ISO 37001. Sistema de Gestão Antissuborno. Disponível em: https://www.iso.org/standard/65034.html
[17] Compliance Brazil. Programa de Integridade: Como Estruturar do Zero e Atender às Exigências da Lei Anticorrupção (Guia 2026). Artigo anterior.
[18] Compliance Brazil. Estratégia de Conteúdo 360°: Compliance Brazil (2026). Documento de estratégia.

Escrito por
José Carlos DeottiFundador da Compliance Brazil
Atua há mais de 15 anos com Compliance, PLD/FT, Gestão de Riscos, Programas de Integridade, investigações internas e LGPD.
Precisa implementar isso na sua empresa?
Nossa equipe pode desenvolver uma solução personalizada para o seu negócio. Agende um diagnóstico gratuito e sem compromisso.
Agendar diagnóstico gratuito