KYC en France : Exigences d'identification et de vérification des clients

Découvrez le KYC en France, y compris la vérification d'identité, les bénéficiaires effectifs, la diligence raisonnable fondée sur les risques et les exigences continues en matière de LCB-FT.

Vérification d’identité KYC en France : contrôle des documents, validation de l’identité et sécurité des données.

En France, le KYC consiste à identifier les clients, à vérifier leur identité et, si nécessaire, à identifier leurs bénéficiaires effectifs avant d'établir une relation d'affaires. Pour les organisations soumises à la législation française relative à la lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT), ces vérifications font partie du devoir de vigilance à l'égard de la clientèle et permettent de gérer les risques de criminalité financière.

Les exigences varient en fonction du statut juridique, des activités, du type de client et du profil de risque de l'organisation. Selon les circonstances, des vérifications supplémentaires, une vigilance renforcée et un suivi continu peuvent également être nécessaires.

Ce guide explique le cadre réglementaire français, les informations requises pour les clients particuliers et professionnels, la vérification des bénéficiaires effectifs, les contrôles fondés sur les risques et les procédures à suivre en cas d'informations incomplètes. Il présente également des méthodes pratiques pour renforcer les processus KYC et développer les connaissances pertinentes en matière de conformité.

Qu'est-ce que le KYC et pourquoi est-ce important en France ?

Le « Know Your Customer » (KYC), ou connaissance client, est le processus consistant à établir qui est un client, à vérifier les informations d'identité pertinentes et à comprendre l'objet et la nature de la relation d'affaires.

En France, le KYC soutient la lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT), le cadre français de lutte contre le blanchiment d'argent et le financement du terrorisme.

Pour les entités assujetties, l'article L. 561-5 du Code monétaire et financier établit les obligations d'identification et de vérification de la clientèle, incluant les vérifications relatives aux bénéficiaires effectifs.

Le KYC aide les organisations à établir des profils clients fiables, à comprendre les structures de propriété et à identifier les relations qui nécessitent une attention particulière. Il constitue également une base pour évaluer si l'activité du client est cohérente avec l'objet attendu de la relation.

Deux activités sont particulièrement importantes :

  • Identification : Collecte des informations nécessaires pour établir l'identité du client.

  • Vérification : Contrôle de ces informations à l'aide de preuves appropriées et fiables ou d'une méthode de vérification acceptée.

La simple collecte d'un nom ou d'un numéro d'immatriculation peut ne pas satisfaire aux exigences applicables. Les organisations assujetties doivent effectuer les mesures de vérification imposées par le cadre juridique pertinent.

KYC, LCB-FT et devoir de vigilance : quelle est la différence ?

Bien qu'ils soient liés, ces termes décrivent des aspects différents de la conformité.

  • KYC se concentre sur l'identification et la vérification des clients ainsi que sur la compréhension de leurs relations.

  • LCB-FT désigne le cadre plus large de prévention et de détection du blanchiment de capitaux et du financement du terrorisme.

  • Le devoir de vigilance (Customer Due Diligence - CDD) englobe les mesures pertinentes d'identification, de vérification, de connaissance des bénéficiaires effectifs et de surveillance continue.

Le KYC soutient donc un système de conformité plus large qui peut inclure la surveillance des transactions, le filtrage des sanctions, les contrôles internes et la déclaration d'opérations suspectes.

Pour une comparaison plus détaillée, lisez KYC vs LCB-FT : les différences clés expliquées.

Le KYC en France consiste à identifier les clients, à vérifier leur identité et, si nécessaire, à identifier leurs bénéficiaires effectifs avant d'établir une relation d'affaires. Pour les organisations soumises à la législation française relative à la lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT), ces contrôles font partie de la vigilance à l'égard de la clientèle et permettent de gérer les risques de criminalité financière. Les exigences varient en fonction du statut juridique de l'organisation, de ses activités, du type de client et du profil de risque. Selon les circonstances, des contrôles supplémentaires, une vigilance renforcée et un suivi continu peuvent également être nécessaires. Ce guide explique le cadre réglementaire français, les informations requises pour les clients particuliers et entreprises, la vérification des bénéficiaires effectifs, les contrôles basés sur le risque et les procédures à suivre en cas d'informations incomplètes. Il présente également des moyens pratiques de renforcer les processus KYC et de développer les connaissances pertinentes en matière de conformité. Qu'est-ce que le KYC et pourquoi est-ce important en France ? « Know Your Customer » (KYC) est le processus consistant à établir l'identité d'un client, à vérifier les informations d'identification pertinentes et à comprendre l'objet et la nature de la relation d'affaires. En France, le KYC soutient la lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT), le cadre français de lutte contre le blanchiment d'argent et le financement du terrorisme. Pour les entités concernées, l'article L. 561-5 du Code monétaire et financier établit des obligations d'identification et de vérification de la clientèle, y compris les contrôles pertinents des bénéficiaires effectifs. Le KYC aide les organisations à établir des profils clients fiables, à comprendre les structures de propriété et à identifier les relations nécessitant un examen plus approfondi. Il fournit également une base pour évaluer si l'activité du client est conforme à l'objet prévu de la relation. Deux activités sont particulièrement importantes : Identification : Collecte des informations nécessaires pour établir qui est le client. Vérification : Vérification de ces informations à l'aide de preuves appropriées et fiables ou d'une méthode de vérification acceptée. La simple collecte d'un nom ou d'un numéro d'enregistrement peut ne pas satisfaire aux exigences applicables. Les organisations concernées doivent effectuer les mesures de vérification requises par le cadre juridique pertinent. KYC, LCB-FT et vigilance à l'égard de la clientèle : Quelle est la différence ? Bien qu'ils soient liés, ces termes décrivent différents aspects de la conformité. Le KYC se concentre sur l'identification et la vérification des clients ainsi que sur la compréhension de leurs relations. La LCB-FT fait référence au cadre plus large de prévention et de détection du blanchiment de capitaux et du financement du terrorisme. La vigilance à l'égard de la clientèle (CDD) englobe les mesures pertinentes d'identification, de vérification, de bénéficiaire effectif et de vigilance continue. Le KYC soutient donc un système de conformité plus large qui peut inclure la surveillance des transactions, le filtrage des sanctions, les contrôles internes et la déclaration des transactions suspectes. Pour une comparaison plus détaillée, lisez « KYC versus LCB-FT : les principales différences expliquées ». Quelles entreprises doivent suivre les exigences KYC en France ? L'article L. 561-2 du Code monétaire et financier identifie les catégories de personnes et d'entités soumises aux obligations LCB-FT françaises. Celles-ci incluent des institutions financières spécifiques et des professionnels non financiers désignés. Selon leurs activités et les dispositions applicables, les entités couvertes peuvent inclure : Les banques et les institutions financières spécifiques. Les prestataires de services de paiement et les établissements de monnaie électronique. Les entités pertinentes du secteur de l'assurance et de l'investissement. Certains professionnels impliqués dans des transactions immobilières. Les notaires, experts-comptables, avocats dans des circonstances précises et d'autres professionnels désignés. Certains opérateurs de jeux, prestataires de services aux sociétés et autres entreprises expressément couvertes. Toutes les entreprises opérant en France ne sont pas automatiquement soumises à des exigences KYC statutaires identiques. Les organisations doivent déterminer si leurs activités et leur statut juridique les font entrer dans le champ des dispositions pertinentes et si des règles ou exceptions sectorielles s'appliquent. Les rôles des principales autorités françaises ACPR (Autorité de contrôle prudentiel et de résolution) : Supervise les entités pertinentes du secteur bancaire et de l'assurance relevant de sa compétence. Ses orientations réglementaires LCB-FT expliquent les exigences pertinentes pour les organisations supervisées. AMF (Autorité des marchés financiers) : Supervise les acteurs pertinents des marchés financiers relevant de sa compétence. Ses ressources LCB-FT fournissent des conseils aux acteurs du marché concernés. TRACFIN (Traitement du renseignement et action contre les circuits financiers clandestins) : La cellule de renseignement financier française, qui reçoit et analyse les déclarations de transactions suspectes et d'autres informations relevant de sa compétence légale. Comprendre quelles règles et attentes de surveillance s'appliquent est essentiel pour concevoir un programme KYC approprié. Quelles informations et quels documents sont requis pour le KYC en France ? Les informations requises dépendent du type de client, de la relation, de la législation applicable et des risques identifiés. Les articles L. 561-5 et L. 561-5-1 traitent de l'identification, de la vérification et de la collecte d'informations sur l'objet et la nature de la relation d'affaires. Il n'existe pas de liste de contrôle documentaire unique adaptée à chaque client et secteur. Les organisations doivent établir des preuves acceptables et des procédures de vérification qui reflètent leurs obligations légales. Exigences KYC pour les clients particuliers Les informations d'identification pertinentes peuvent inclure : Nom légal complet. Date et lieu de naissance, le cas échéant. Nationalité ou adresse résidentielle, le cas échéant. Informations sur la relation d'affaires prévue. Informations supplémentaires nécessaires à l'évaluation des risques applicable. Les preuves de vérification peuvent inclure un passeport, une carte nationale d'identité ou une autre méthode autorisée. La preuve appropriée dépend des règles et circonstances applicables. L'onboarding à distance nécessite une attention particulière. Les organisations doivent utiliser des méthodes de vérification autorisées par le cadre français pertinent, qui peuvent inclure l'identification électronique qualifiée ou d'autres procédures reconnues. Un document d'identité téléchargé n'établit pas automatiquement que la personne qui le présente est authentique. Si les informations sont en conflit avec les preuves fournies, l'écart doit être examiné plutôt que ignoré. Exigences KYC pour les entreprises et autres entités juridiques La vigilance à l'égard de la clientèle professionnelle consiste à établir l'existence de l'entité, à comprendre sa structure et à identifier les personnes qui la possèdent, la contrôlent ou la représentent. Les informations pertinentes peuvent inclure : Nom légal et forme juridique. Détails d'enregistrement et preuves corporatives. Siège social ou autre adresse pertinente. Informations sur la propriété et le contrôle. Identité des représentants pertinents. Preuve du pouvoir de représentation. Objet et nature prévue de la relation. Les preuves d'immatriculation de l'entreprise peuvent établir des détails importants mais peuvent ne pas révéler la structure de propriété complète. Par exemple, vérifier l'enregistrement et le dirigeant d'une entreprise française peut ne pas identifier les personnes physiques qui la contrôlent ultimement via plusieurs sociétés intermédiaires. Vérification Client particulier Client entreprise Identification Informations d'identité personnelle Informations sur l'entité juridique Vérification Preuve d'identité appropriée Preuves corporatives et justificatives Représentation Le cas échéant Représentants et leur pouvoir Propriété Le cas échéant Bénéficiaires effectifs pertinents Vigilance supplémentaire Basé sur les règles et risques applicables Basé sur les règles et risques applicables Ce tableau est un résumé pratique, pas une liste de contrôle statutaire universelle. Comment fonctionne la vérification des bénéficiaires effectifs en France ? Un bénéficiaire effectif est la personne physique qui possède ou contrôle ultimement un client ou pour le compte de qui une opération ou une activité est réalisée, tel que défini par le cadre juridique applicable. L'article L. 561-2-2 et les dispositions connexes du Code monétaire et financier traitent de la propriété effective. Pour les entreprises, l'article R. 561-1 inclut la détention de plus de 25 % du capital ou des droits de vote et certaines autres formes de contrôle. Un pourcentage seul ne capture pas toutes les formes de contrôle. Les organisations doivent prendre en compte la propriété directe et indirecte, les accords de vote et d'autres mécanismes de contrôle pertinents. Un processus de vérification pratique implique : Établir la structure de propriété : Obtenir les informations corporatives pertinentes et les documents justificatifs. Tracer la propriété indirecte : Examiner les entités intermédiaires si nécessaire pour identifier les personnes physiques concernées en dernier ressort. Évaluer d'autres formes de contrôle : Déterminer si un contrôle existe au-delà de la détention directe d'actions. Consulter les informations officielles pertinentes : Utiliser de manière appropriée les informations disponibles des registres des entreprises et des bénéficiaires effectifs. Résoudre les divergences : Enquêter sur les différences matérielles entre les déclarations des clients, les documents corporatifs et les informations du registre. Les informations des registres officiels peuvent appuyer la vérification, mais des structures complexes ou des divergences inexpliquées peuvent nécessiter des preuves supplémentaires et une remontée d'information. Comment effectuer des contrôles KYC en France : Un processus étape par étape Étape 1 — Identifier le client et comprendre la relation Collectez les informations d'identification requises et établissez l'objet et la nature prévue de la relation. Pour une entreprise, cela peut impliquer de comprendre ses activités, sa propriété et l'utilisation prévue du service. Pour un particulier, cela peut impliquer de comprendre pourquoi le service est nécessaire et comment la relation est censée fonctionner. Étape 2 — Vérifier l'identité et les informations justificatives Vérifiez les informations du client par rapport à des preuves appropriées et utilisez des méthodes de vérification autorisées par les règles applicables. Pour les particuliers, cela peut impliquer des documents d'identité ou une vérification électronique acceptée. Pour les entreprises, cela peut impliquer des détails d'enregistrement, des documents corporatifs, des informations sur la propriété et le pouvoir de représentation. Documentez les incohérences non résolues et enquêtez avant de considérer la vérification comme terminée. Étape 3 — Évaluer le profil de risque du client Évaluez les facteurs de risque pertinents, notamment : Type de client et complexité de la propriété. Exposition géographique. Produits et services impliqués. Canaux de distribution, y compris l'onboarding à distance. Modèles de transaction attendus. Indicateurs de risque de blanchiment de capitaux ou de financement du terrorisme plus élevé. Les mesures appliquées doivent refléter à la fois le risque évalué et les exigences légales obligatoires. Les modèles de risque internes ne doivent pas outrepasser les obligations statutaires. Étape 4 — Effectuer les filtrages et contrôles supplémentaires pertinents Selon les circonstances, effectuez des contrôles sur les personnes politiquement exposées (PPE), un filtrage des sanctions pertinent et des enquêtes sur l'origine des fonds ou l'origine de la richesse. Ces activités servent des objectifs différents : Les contrôles PPE identifient les personnes dont les fonctions publiques ou les liens pertinents peuvent déclencher une vigilance accrue. Le filtrage des sanctions évalue si des mesures restrictives applicables affectent une personne ou une transaction. Les enquêtes sur l'origine des fonds examinent d'où provient l'argent impliqué dans une transaction ou une relation. Les enquêtes sur l'origine de la richesse examinent comment une personne a accumulé sa richesse, le cas échéant. Le statut de PPE n'établit pas d'actes répréhensibles, et tous les clients ne nécessitent pas le même niveau d'enquête. Étape 5 — Enregistrer les décisions et tenir le dossier client Conservez les dossiers des mesures de vérification, les preuves justificatives, les évaluations des risques, les résultats de filtrage et les décisions. Les dossiers doivent permettre à un examinateur autorisé de comprendre ce qui a été vérifié, comment les divergences ont été traitées et pourquoi une relation a été acceptée, restreinte ou escaladée. L'article L. 561-12 établit les obligations de conservation des dossiers pour les entités couvertes, sous réserve des dispositions applicables. Les modalités de conservation doivent également tenir compte des exigences pertinentes en matière de protection des données. Liste de contrôle pratique KYC Confirmez les obligations applicables à l'organisation. Collectez les informations clients requises. Vérifiez l'identité et les preuves justificatives. Identifiez les bénéficiaires effectifs le cas échéant. Comprenez l'objet et la nature de la relation. Effectuez les évaluations des risques et les filtrages pertinents. Résolvez ou escaladez les divergences matérielles. Enregistrez les décisions et établissez des modalités de révision. Appel à l'action en milieu d'article : Développez vos connaissances LCB-FT/KYC Comprendre les étapes n'est qu'une partie d'une conformité efficace. Les professionnels qui souhaitent développer leur compréhension de la vigilance à l'égard de la clientèle et du cadre LCB-FT plus large en France et dans l'UE peuvent explorer la formation à la conformité LCB-FT/KYC — France/UE comme ressource d'apprentissage. Explorez la formation à la conformité LCB-FT/KYC — France/UE Quand la vigilance renforcée et les révisions KYC continues sont-elles nécessaires ? Les exigences LCB-FT françaises appliquent une approche basée sur le risque, mais les organisations doivent tout de même effectuer tous les contrôles obligatoires. La vigilance standard implique les mesures pertinentes d'identification, de vérification, de détermination de l'objet de la relation et de vigilance continue. La vigilance simplifiée ne peut être utilisée que lorsque les conditions légales pertinentes sont remplies. Elle ne permet pas aux organisations de négliger les exigences obligatoires. La vigilance renforcée (EDD) implique des mesures supplémentaires lorsque la loi l'exige ou que les circonstances et le risque le justifient. L'article L. 561-10 traite des situations spécifiques nécessitant une vigilance supplémentaire, y compris les relations avec des PPE pertinentes et certaines expositions à risque plus élevé. L'article L. 561-10-2 traite de l'examen approfondi de certaines transactions complexes, anormalement importantes ou apparemment sans justification. Le statut de PPE peut déclencher des mesures supplémentaires, y compris les approbations applicables et les enquêtes sur l'origine de la richesse ou l'origine des fonds. Les mesures précises dépendent des dispositions pertinentes et des circonstances. Révisions KYC continues L'article L. 561-6 exige que les entités couvertes exercent une vigilance continue et examinent les transactions pour vérifier leur cohérence avec leur connaissance de la relation d'affaires. Les organisations doivent établir des procédures pour : Mettre à jour les informations sur le client et les bénéficiaires effectifs lorsque nécessaire ou lorsque des changements matériels surviennent. Réévaluer le risque lorsque de nouvelles informations deviennent disponibles. Enquêter sur les changements pertinents dans l'activité commerciale ou le comportement transactionnel. Examiner les alertes de filtrage et documenter les décisions. Escalader les préoccupations non résolues. Il n'existe pas d'intervalle de révision unique adapté à chaque relation. La fréquence et la portée doivent refléter les règles applicables et le risque client. Les révisions KYC complètent, plutôt qu'elles ne remplacent, la surveillance des transactions. En savoir plus dans « La surveillance des transactions LCB-FT expliquée ». Que se passe-t-il lorsque les exigences KYC ne peuvent être satisfaites ? Les informations manquantes, incohérentes ou invérifiables doivent faire l'objet d'une enquête plutôt que d'être traitées comme une question administrative routinière. Les organisations doivent demander des preuves supplémentaires le cas échéant, documenter leurs actions, escalader les préoccupations non résolues et déterminer si la relation peut légalement se poursuivre. En vertu de l'article L. 561-8 du Code monétaire et financier, l'incapacité à effectuer les contrôles d'identification, de vérification ou d'objet de la relation requis peut empêcher une entité couverte d'établir ou de poursuivre la relation d'affaires ou d'exécuter la transaction pertinente. Les conséquences précises dépendent des dispositions applicables et des circonstances. Une divergence n'établit pas automatiquement une activité suspecte et ne nécessite pas de déclaration de transaction suspecte. Cependant, lorsque les conditions de déclaration statutaires applicables sont remplies, l'organisation doit évaluer et remplir ses obligations de déclaration. Les professionnels éligibles soumettent des déclarations de transactions suspectes à TRACFIN en vertu du cadre pertinent. L'escalade interne et la déclaration externe sont des processus distincts. Erreurs courantes de conformité KYC à éviter Erreur Comment l'éviter Confondre identification et vérification Vérifier les informations par rapport à des preuves appropriées. Accepter des documents incohérents Enquêter sur les divergences et documenter le résultat. Négliger la propriété effective Examiner les formes de contrôle directes, indirectes et autres formes pertinentes. Appliquer des évaluations des risques incohérentes Utiliser des critères documentés et basés sur le risque. Négliger les mises à jour d'informations Établir des déclencheurs de révision appropriés. Tenir des dossiers incomplets Documenter les preuves, les décisions et la justification. Mal interpréter les résultats de filtrage Évaluer soigneusement les correspondances potentielles avant de conclure. Ne pas escalader les problèmes Définir des voies d'escalade et des responsabilités claires. Ces faiblesses peuvent réduire l'efficacité des contrôles KYC et rendre plus difficile la démonstration que des mesures appropriées ont été prises. Pour plus de conseils, lisez « Erreurs courantes de conformité LCB-FT ». Comment les organisations peuvent-elles renforcer leurs procédures de conformité KYC ? Un KYC efficace nécessite plus que la simple collecte de documents. Les organisations ont besoin de procédures qui reflètent leurs obligations légales, leurs activités commerciales et leurs risques clients. Établir des procédures écrites. Définir les informations requises, les méthodes de vérification acceptables, les responsabilités et les critères d'escalade. Appliquer des processus cohérents basés sur le risque. Utiliser des critères d'évaluation documentés et s'assurer que les contrôles résultants respectent les exigences légales obligatoires. Améliorer la tenue des dossiers et l'assurance qualité. Examiner les dossiers clients pour détecter les preuves manquantes, les décisions incohérentes et les faiblesses dans les contrôles des bénéficiaires effectifs. Définir des procédures d'escalade. Le personnel doit comprendre comment gérer les échecs de vérification, les correspondances potentielles aux sanctions, les alertes liées aux PPE et d'autres préoccupations matérielles. Fournir une formation pertinente au personnel. Les employés impliqués dans l'onboarding, la vérification et la supervision de la conformité ont besoin d'une connaissance appropriée de leurs responsabilités. Mettre à jour la formation lorsque les règles et procédures pertinentes changent. Réviser périodiquement les procédures. Évaluer si les contrôles continuent de refléter la législation actuelle, les orientations de surveillance, les produits, les risques clients et les changements opérationnels. Le guide de l'agent de conformité LCB-FT fournit un contexte supplémentaire sur la supervision de la conformité. Les organisations peuvent également explorer la formation à la conformité LCB-FT en France. La formation peut renforcer la compréhension du personnel, mais elle ne garantit pas la conformité. Une mise en œuvre efficace nécessite également une gouvernance, des systèmes et une supervision appropriés.

Quelles entreprises doivent suivre les exigences KYC en France ?

L'article L. 561-2 du Code monétaire et financier identifie les catégories de personnes et d'entités soumises aux obligations LCB-FT françaises. Celles-ci incluent des institutions financières spécifiques et des professionnels non financiers désignés.

Selon leurs activités et les dispositions applicables, les entités couvertes peuvent inclure :

  • Les banques et les institutions financières spécifiques.

  • Les prestataires de services de paiement et les établissements de monnaie électronique.

  • Les entités pertinentes du secteur de l'assurance et de l'investissement.

  • Certains professionnels impliqués dans des transactions immobilières.

  • Les notaires, experts-comptables, avocats dans des circonstances précises et d'autres professionnels désignés.

  • Certains opérateurs de jeux, prestataires de services aux sociétés et autres entreprises expressément couvertes.

Toute entreprise opérant en France n'est pas automatiquement soumise aux mêmes exigences réglementaires en matière de KYC. Les organisations doivent déterminer si leurs activités et leur statut juridique les font entrer dans le champ d'application des dispositions pertinentes et si des règles ou exceptions spécifiques au secteur s'appliquent.

Les rôles des principales autorités françaises

  • ACPR (Autorité de contrôle prudentiel et de résolution) : Supervise les entités pertinentes du secteur bancaire et des assurances relevant de sa compétence. Ses orientations réglementaires en matière de LCB-FT explicitent les exigences applicables aux organisations supervisées.

  • AMF (Autorité des marchés financiers) : Supervise les acteurs des marchés financiers pertinents relevant de sa compétence. Ses ressources en matière de LCB-FT fournissent des conseils aux acteurs du marché concernés.

  • TRACFIN (Traitement du renseignement et action contre les circuits financiers clandestins) : La cellule de renseignement financier française, qui reçoit et analyse les déclarations de soupçon ainsi que d'autres informations dans le cadre de ses missions légales.

Comprendre quelles règles et attentes prudentielles s'appliquent est essentiel pour concevoir un programme KYC approprié.

Quelles informations et quels documents sont requis pour le KYC en France ?

Les informations requises dépendent du type de client, de la relation, de la législation applicable et des risques identifiés.

Les articles L. 561-5 et L. 561-5-1 traitent de l'identification du client, de la vérification et de la collecte d'informations sur l'objet et la nature de la relation d'affaires.

Il n'existe pas de liste de contrôle documentaire unique adaptée à chaque client et à chaque secteur. Les organisations doivent établir des preuves acceptables et des procédures de vérification qui reflètent leurs obligations légales.

Exigences KYC pour les clients particuliers

Les informations d'identification pertinentes peuvent inclure :

  • Nom légal complet.

  • Date et lieu de naissance, le cas échéant.

  • Nationalité ou adresse résidentielle, le cas échéant.

  • Informations sur la relation d'affaires envisagée.

  • Informations supplémentaires nécessaires à l'évaluation des risques applicable.

Les preuves de vérification peuvent inclure un passeport, une carte nationale d'identité ou une autre méthode autorisée. La preuve appropriée dépend des règles applicables et des circonstances.

L'entrée en relation à distance nécessite une attention particulière. Les organisations doivent utiliser des méthodes de vérification autorisées par le cadre français pertinent, qui peuvent inclure une identification électronique qualifiée ou d'autres procédures reconnues. Le téléchargement d'un document d'identité ne prouve pas automatiquement que la personne qui le présente en est bien le titulaire.

Si les informations sont en contradiction avec les preuves fournies, cette divergence doit faire l'objet d'une enquête plutôt que d'être ignorée.

Exigences KYC pour les entreprises et autres entités juridiques

La diligence raisonnable à l'égard des clients entreprises implique d'établir l'existence de l'entité, de comprendre sa structure et d'identifier les personnes qui la possèdent, la contrôlent ou la représentent.

Les informations pertinentes peuvent inclure :

  • Dénomination sociale et forme juridique.

  • Détails d'enregistrement et preuves de la structure sociale.

  • Siège social ou autre adresse pertinente.

  • Informations sur la détention et le contrôle.

  • Identité des représentants concernés.

  • Preuve des pouvoirs du représentant.

  • Objet et nature envisagée de la relation.

Les preuves d'immatriculation d'une entreprise peuvent établir des détails importants, mais ne révèlent pas nécessairement l'intégralité de la structure de propriété. Par exemple, la vérification de l'immatriculation et des dirigeants d'une entreprise française peut ne pas identifier les personnes physiques qui la contrôlent en dernier ressort via plusieurs sociétés intermédiaires.

Vérification

Client particulier

Client entreprise

Identification

Informations d'identité personnelle

Informations sur l'entité juridique

Vérification

Preuves d'identité appropriées

Preuves sociales et justificatifs

Représentation

Le cas échéant

Représentants et leurs pouvoirs

Détention

Le cas échéant

Bénéficiaires effectifs concernés

Diligence complémentaire

Selon les règles applicables et le risque

Selon les règles applicables et le risque

Ce tableau est un résumé pratique, pas une liste de contrôle réglementaire universelle.

Comment fonctionne la vérification du bénéficiaire effectif en France ?

Un bénéficiaire effectif est la personne physique qui possède ou contrôle en dernier ressort le client, ou pour le compte de laquelle une opération ou une activité est réalisée, tel que défini par le cadre légal applicable.

L'article L. 561-2-2 et les dispositions connexes du Code monétaire et financier traitent de la propriété effective. Pour les entreprises, l'article R. 561-1 inclut la détention de plus de 25 % du capital ou des droits de vote, ainsi que d'autres formes de contrôle.

Un pourcentage à lui seul ne saisit pas toutes les formes de contrôle. Les organisations doivent prendre en compte la propriété directe et indirecte, les accords de vote et d'autres mécanismes de contrôle pertinents.

Un processus de vérification pratique implique :

  1. Établir la structure de propriété : Obtenir les informations sociales et les documents justificatifs pertinents.

  2. Traçage de la détention indirecte : Examiner les entités intermédiaires si nécessaire pour identifier les personnes physiques concernées en dernier ressort.

  3. Évaluer d'autres formes de contrôle : Déterminer si un contrôle existe au-delà de la participation directe au capital.

  4. Consulter les informations officielles pertinentes : Utiliser de manière appropriée les informations disponibles sur les registres des entreprises et des bénéficiaires effectifs.

  5. Résoudre les divergences : Enquêter sur les différences importantes entre les déclarations des clients, les documents sociaux et les informations des registres.

Les informations des registres officiels peuvent appuyer la vérification, mais des structures complexes ou des divergences inexpliquées peuvent nécessiter des preuves supplémentaires et une remontée d'alerte.

Comment effectuer des contrôles KYC en France : un processus étape par étape

Étape 1 — Identifier le client et comprendre la relation

Collecter les informations d'identification requises et établir l'objet et la nature envisagée de la relation.

Pour une entreprise, cela peut impliquer de comprendre ses activités, sa structure de détention et l'utilisation prévue du service. Pour un particulier, cela peut impliquer de comprendre pourquoi le service est nécessaire et comment la relation doit fonctionner.

Étape 2 — Vérifier l'identité et les informations justificatives

Vérifier les informations du client par rapport à des preuves appropriées et utiliser les méthodes de vérification autorisées par les règles applicables.

Pour les particuliers, cela peut impliquer des documents d'identité ou une vérification électronique acceptée. Pour les entreprises, cela peut inclure les détails d'immatriculation, les documents sociaux, les informations sur la propriété et les pouvoirs du représentant.

Documenter les incohérences non résolues et les étudier avant de considérer la vérification comme terminée.

Étape 3 — Évaluer le profil de risque du client

Évaluer les facteurs de risque pertinents, notamment :

  • Type de client et complexité de la structure de détention.

  • Exposition géographique.

  • Produits et services concernés.

  • Canaux de distribution, y compris l'entrée en relation à distance.

  • Modèles de transactions attendus.

  • Indicateurs de risque élevé de blanchiment ou de financement du terrorisme.

Les mesures appliquées doivent refléter à la fois le risque évalué et les obligations légales impératives. Les modèles de risque internes ne doivent pas primer sur les obligations réglementaires.

Étape 4 — Effectuer les filtrages pertinents et les contrôles supplémentaires

Selon les circonstances, mener des vérifications sur les personnes politiquement exposées (PPE), les sanctions pertinentes et des recherches sur l'origine des fonds ou l'origine du patrimoine.

Ces activités servent des objectifs différents :

  • Les vérifications PPE identifient les personnes dont les fonctions publiques ou les connexions pertinentes peuvent déclencher une diligence raisonnable supplémentaire.

  • Le filtrage des sanctions évalue si des mesures restrictives applicables affectent une personne ou une transaction.

  • Les enquêtes sur l'origine des fonds examinent d'où provient l'argent impliqué dans une transaction ou une relation.

  • Les enquêtes sur l'origine du patrimoine examinent comment une personne a accumulé sa fortune, le cas échéant.

Le statut de PPE n'établit pas d'actes répréhensibles, et tous les clients ne nécessitent pas le même niveau d'investigation.

Étape 5 — Enregistrer les décisions et tenir à jour le dossier client

Conserver les preuves des mesures de vérification, les documents justificatifs, les évaluations des risques, les résultats de filtrage et les décisions prises. Les dossiers doivent permettre à un examinateur autorisé de comprendre ce qui a été vérifié, comment les divergences ont été traitées et pourquoi une relation a été acceptée, restreinte ou escaladée.

L'article L. 561-12 établit les obligations de conservation des documents pour les entités assujetties, sous réserve des dispositions applicables. Les modalités de conservation doivent également tenir compte des exigences pertinentes en matière de protection des données.

Liste de contrôle KYC pratique

  • Confirmer les obligations applicables à l'organisation.

  • Collecter les informations clients requises.

  • Vérifier l'identité et les preuves justificatives.

  • Identifier les bénéficiaires effectifs le cas échéant.

  • Comprendre l'objet et la nature de la relation.

  • Effectuer les évaluations des risques et les filtrages pertinents.

  • Résoudre ou escalader les divergences importantes.

  • Enregistrer les décisions et établir les modalités de réexamen.


CTA au milieu de l'article : Développez vos connaissances LCB-FT/KYC

Comprendre les étapes ne représente qu'une partie d'une conformité efficace. Les professionnels souhaitant développer leur compréhension de la diligence raisonnable envers la clientèle et du cadre LCB-FT français et européen au sens large peuvent explorer le cours sur la conformité LCB-FT/KYC — France/UE comme ressource d'apprentissage.

Explorer le cours sur la conformité LCB-FT/KYC — France/UE

Quand les mesures de vigilance renforcée et les revues KYC continues sont-elles nécessaires ?

Les exigences LCB-FT françaises appliquent une approche fondée sur les risques, mais les organisations doivent tout de même effectuer tous les contrôles obligatoires.

La diligence raisonnable standard implique les mesures d'identification, de vérification, de détermination de l'objet de la relation et de vigilance continue applicables.

La diligence raisonnable simplifiée ne peut être utilisée que lorsque les conditions légales pertinentes sont remplies. Elle ne permet pas aux organisations de s'affranchir des exigences obligatoires.

La vigilance renforcée (VR) implique des mesures supplémentaires lorsque la loi l'exige ou que les circonstances et les risques le justifient.

L'article L. 561-10 traite des situations spécifiques nécessitant une vigilance accrue, notamment les relations avec des PPE et certaines expositions à haut risque. L'article L. 561-10-2 traite de l'examen approfondi de certaines opérations complexes, d'un montant inhabituellement élevé ou apparemment sans justification.

Le statut de PPE peut déclencher des mesures supplémentaires, notamment des approbations applicables et des enquêtes sur l'origine du patrimoine ou des fonds. Les mesures précises dépendent des dispositions pertinentes et des circonstances.

Revues KYC continues

L'article L. 561-6 exige des entités assujetties qu'elles exercent une vigilance constante et examinent les opérations pour s'assurer de leur cohérence avec la connaissance de la relation d'affaires.

Les organisations doivent établir des procédures pour :

  • Mettre à jour les informations sur le client et le bénéficiaire effectif lorsque nécessaire ou lors de changements importants.

  • Réévaluer les risques dès que de nouvelles informations deviennent disponibles.

  • Enquêter sur les changements pertinents dans l'activité commerciale ou le comportement transactionnel.

  • Examiner les alertes de filtrage et documenter les décisions.

  • Escalader les préoccupations non résolues.

Il n'existe pas d'intervalle de revue unique adapté à chaque relation. La fréquence et l'étendue doivent refléter les règles applicables et les risques liés au client.

Les revues KYC complètent le contrôle des opérations sans le remplacer. En savoir plus dans Explication du contrôle des opérations LCB-FT.

Que se passe-t-il lorsque les exigences KYC ne peuvent être satisfaites ?

Les informations manquantes, incohérentes ou invérifiables doivent faire l'objet d'une enquête plutôt que d'être traitées comme une question administrative courante.

Les organisations doivent demander des justificatifs supplémentaires le cas échéant, documenter leurs actions, faire remonter les préoccupations non résolues et déterminer si la relation peut légalement se poursuivre.

En vertu de l'article L. 561-8 du Code monétaire et financier, l'impossibilité d'effectuer les contrôles requis en matière d'identification, de vérification ou d'objet de la relation peut empêcher une entité assujettie d'entrer en relation d'affaires, de la poursuivre ou d'exécuter l'opération concernée. Les conséquences précises dépendent des dispositions applicables et des circonstances.

Une divergence ne constitue pas automatiquement une activité suspecte et n'entraîne pas nécessairement une déclaration de soupçon. Cependant, lorsque les conditions légales de déclaration sont remplies, l'organisation doit évaluer et remplir ses obligations déclaratives.

Les professionnels éligibles soumettent leurs déclarations de soupçon à TRACFIN dans le cadre du dispositif en vigueur. Le processus de remontée interne et celui de déclaration externe sont distincts.

Erreurs courantes de conformité LCB-FT à éviter

Erreur

Comment l'éviter

Confondre identification et vérification

Vérifier les informations à l'aide de justificatifs appropriés.

Accepter des documents incohérents

Enquêter sur les divergences et documenter le résultat.

Négliger le bénéficiaire effectif

Examiner les formes de contrôle direct, indirect et autres.

Appliquer des évaluations des risques incohérentes

Utiliser des critères documentés fondés sur les risques.

Négliger les mises à jour d'informations

Établir des déclencheurs de révision appropriés.

Tenir des dossiers incomplets

Documenter les justificatifs, les décisions et la justification.

Mal interpréter les résultats du filtrage

Évaluer soigneusement les correspondances potentielles avant de conclure.

Ne pas faire remonter les problèmes

Définir des voies de remontée et des responsabilités claires.

Ces faiblesses peuvent réduire l'efficacité des contrôles KYC et rendre plus difficile la démonstration de la mise en œuvre de mesures appropriées. Pour plus de conseils, consultez les erreurs courantes de conformité LCB-FT.

Comment les organisations peuvent-elles renforcer leurs procédures de conformité KYC ?

Un KYC efficace ne se limite pas à la collecte de documents. Les organisations ont besoin de procédures qui reflètent leurs obligations légales, leurs activités commerciales et les risques liés à leurs clients.

Établir des procédures écrites. Définir les informations requises, les méthodes de vérification acceptables, les responsabilités et les critères de remontée.

Appliquer des processus cohérents fondés sur les risques. Utiliser des critères d'évaluation documentés et s'assurer que les contrôles résultants respectent les exigences légales obligatoires.

Améliorer la conservation des dossiers et l'assurance qualité. Vérifier les dossiers clients pour détecter les pièces manquantes, les décisions incohérentes et les faiblesses dans les contrôles des bénéficiaires effectifs.

Définir des procédures de remontée. Le personnel doit savoir comment gérer les échecs de vérification, les correspondances potentielles avec des listes de sanctions, les alertes liées aux PPE et autres préoccupations importantes.

Fournir une formation adaptée au personnel. Les employés impliqués dans l'entrée en relation, la vérification et le contrôle de conformité doivent avoir une connaissance appropriée de leurs responsabilités. Mettre à jour la formation en cas de changement des règles et procédures.

Réviser périodiquement les procédures. Évaluer si les contrôles continuent de refléter la législation actuelle, les orientations des autorités de contrôle, les produits, les risques clients et les changements opérationnels.

Le guide du responsable de la conformité LCB-FT fournit un contexte supplémentaire sur le contrôle de conformité. Les organisations peuvent également explorer les formations à la conformité LCB-FT en France.

La formation peut renforcer la compréhension du personnel, mais elle ne garantit pas la conformité. Une mise en œuvre efficace nécessite également une gouvernance, des systèmes et un suivi appropriés.

Foire aux questions

Les entités assujetties doivent généralement identifier et vérifier leurs clients, identifier les bénéficiaires effectifs concernés, comprendre l’objet et la nature de la relation d’affaires et exercer une vigilance continue. Des contrôles supplémentaires peuvent être nécessaires selon le niveau de risque et la situation du client. Les exigences exactes dépendent des obligations légales et des activités de chaque organisation.

L’article L. 561-2 du Code monétaire et financier définit les entités soumises aux obligations de lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT). Il comprend notamment certains établissements financiers et des professionnels non financiers expressément désignés. Le champ d’application dépend des dispositions applicables et des activités exercées. Toutes les entreprises françaises ne sont pas soumises aux mêmes obligations légales en matière de KYC.

Selon les circonstances, les justificatifs acceptables peuvent inclure un passeport, une carte nationale d’identité, un moyen d’identification électronique répondant aux exigences applicables ou une autre méthode autorisée. Pour les personnes morales, des documents relatifs à l’immatriculation, à la propriété et aux pouvoirs des représentants peuvent être nécessaires. Les organisations doivent respecter les exigences propres à leur secteur et au type de client concerné.

L’identification consiste à recueillir les informations permettant d’établir l’identité du client. La vérification consiste à contrôler ces informations à l’aide de justificatifs appropriés ou d’une méthode reconnue. Recueillir le nom d’un client relève de l’identification ; confronter les informations fournies à des justificatifs fiables relève de la vérification.

Les organisations établissent l’identité juridique de l’entreprise, vérifient les informations pertinentes relatives à son immatriculation et confirment les pouvoirs de ses représentants. Elles identifient et vérifient également les bénéficiaires effectifs lorsque cela est requis, en tenant compte de la détention directe ou indirecte du capital et des autres formes de contrôle. Toute incohérence peut nécessiter des justificatifs supplémentaires et des vérifications approfondies.

Les entités assujetties doivent généralement identifier et vérifier leurs clients avant d’établir une relation d’affaires. Une dérogation légale limitée peut autoriser la vérification pendant l’établissement de la relation, sous certaines conditions, notamment lorsque le risque est faible et que la continuité normale de l’activité doit être préservée. Cette possibilité ne constitue pas une autorisation générale de reporter les contrôles.

Les organisations doivent exercer une vigilance constante et actualiser les informations pertinentes conformément aux exigences applicables. La fréquence des réexamens doit tenir compte de la réglementation et du niveau de risque associé au client. Un changement de bénéficiaire effectif, une évolution de la situation du client ou un comportement transactionnel inhabituel peut déclencher une révision du dossier. Il n’existe pas de périodicité universelle applicable à toutes les relations d’affaires.

Elle doit examiner la difficulté rencontrée, demander des justificatifs supplémentaires si nécessaire, documenter les démarches effectuées et signaler les problèmes non résolus aux personnes compétentes. Lorsque les mesures de vigilance requises ne peuvent pas être menées à bien, la réglementation applicable peut empêcher l’établissement ou la poursuite de la relation d’affaires, ou la réalisation d’une opération. L’organisation doit également évaluer séparément si les circonstances imposent une déclaration de soupçon à TRACFIN.