BUSINESS

Règlement AMLR : ce qui change au 10 juillet 2027

September 15, 2026
Blog Image

L'AMLR n'est pas une directive mais un règlement directement applicable : au 10 juillet 2027, il remplace la transposition française de la 4e et de la 5e directive. Périmètre, vigilance, bénéficiaires effectifs, délais, sanctions — ce qui change vraiment.

On parle souvent de l'AMLR comme de « la nouvelle directive anti-blanchiment ». C'est l'erreur la plus répandue sur ce texte, et elle n'est pas anodine : l'AMLR n'est pas une directive, c'est un règlement. Une directive se transpose — chaque État membre l'adapte à son droit, à son rythme, avec ses marges d'interprétation. Un règlement s'applique directement, tel quel, dans les vingt-sept États membres, sans loi nationale pour le relayer.

C'est précisément ce qui fait du 10 juillet 2027 une remise à zéro plutôt qu'une simple mise à jour. À cette date, les articles L. 561-1 et suivants du Code monétaire et financier — la transposition française de la 4e et de la 5e directive — cèdent la place au texte européen lui-même. Vos procédures internes ne changent pas seulement de contenu : elles changent de base légale.

Ce guide fait le point sur le paquet AML, son calendrier réel, et ce que le règlement modifie concrètement pour une entité assujettie française.

Le paquet AML : quatre textes, pas un seul

L'AMLR ne vit pas seul. Publié au Journal officiel de l'Union européenne le 19 juin 2024 et entré en vigueur le 9 juillet 2024, il forme un ensemble avec trois autres textes :

  • Le règlement (UE) 2024/1624 — l'AMLR. Le « règlement uniforme » (single rulebook) : il porte l'ensemble des obligations des entités assujetties — vigilance, bénéficiaires effectifs, déclarations, conservation. Applicable le 10 juillet 2027, sauf pour les agents de football et les clubs professionnels, visés au 10 juillet 2029.
  • La directive (UE) 2024/1640 — l'AMLD6. Elle traite de ce qui reste du ressort des États : organisation des superviseurs et des cellules de renseignement financier, registres de bénéficiaires effectifs, accès à l'information, régime de sanctions. Transposition due au plus tard le 10 juillet 2027, avec des échéances anticipées sur certains articles.
  • Le règlement (UE) 2024/1620 — l'AMLA. Il institue l'Autorité européenne de lutte contre le blanchiment, dont le siège est à Francfort-sur-le-Main. Applicable depuis le 1er juillet 2025.
  • Le règlement (UE) 2023/1113 — le TFR. Antérieur au paquet, il étend aux transferts de crypto-actifs les obligations d'information qui accompagnent les transferts de fonds. Applicable depuis le 30 décembre 2024.

L'AMLD6 abroge la directive (UE) 2015/849. L'article 89 de l'AMLR précise que les références à cette directive s'entendent désormais comme faites au règlement et à l'AMLD6, selon un tableau de correspondance figurant à l'annexe VI. C'est, en pratique, l'outil de reprise le plus utile pour une équipe conformité : il permet de remapper article par article un référentiel existant.

Pourquoi « règlement » et non « directive » change tout

L'article 90 de l'AMLR est sans ambiguïté : le texte est « obligatoire dans tous ses éléments et directement applicable dans tout État membre ». Trois conséquences pratiques en découlent.

La marge nationale disparaît. On ne transpose pas un règlement : les dispositions du Code monétaire et financier qui reprennent le contenu de l'AMLR n'ont plus lieu d'être. Ne subsistera dans le droit français que ce que l'AMLD6 renvoie expressément au niveau national — l'organisation de l'ACPR, de l'AMF et de Tracfin, le registre des bénéficiaires effectifs, le régime de sanctions, et les quelques options nationales explicitement prévues.

Le référentiel interne change de fondement. Toute procédure, note de conformité, cartographie des risques ou matrice de contrôle qui cite « article L. 561-5 » ou « article R. 561-5-1 » devra être réécrite par référence aux articles de l'AMLR. Ce n'est pas un travail de forme : les numéros d'articles circulent dans les plans de contrôle, les rapports d'audit et les réponses aux questionnaires clients.

La comparabilité devient la règle. Un groupe présent dans plusieurs États membres appliquait jusqu'ici des transpositions différentes d'un même texte. À partir de 2027, la norme est identique partout — ce qui simplifie les dispositifs de groupe, mais supprime aussi les arbitrages de place.

Le calendrier réel, de 2024 à 2029

  • 19 juin 2024 — publication du paquet au JOUE.
  • 9 juillet 2024 — entrée en vigueur de l'AMLR et de l'AMLD6.
  • 30 décembre 2024 — application du TFR (transferts de fonds et de crypto-actifs).
  • 1er juillet 2025 — le règlement AMLA devient applicable ; l'Autorité monte en puissance à Francfort.
  • 10 juillet 2026 — échéance de transposition anticipée pour plusieurs articles de l'AMLD6, notamment ceux relatifs à l'accès aux registres de bénéficiaires effectifs, et date limite des actes délégués de la Commission sur les catégories d'infractions et critères de sanction liés aux bénéficiaires effectifs.
  • 1er juillet 2027 au plus tard — l'AMLA engage sa première procédure de sélection des entités qu'elle supervisera directement ; la sélection dure au maximum six mois.
  • 10 juillet 2027application de l'AMLR et date limite de transposition de l'AMLD6.
  • Courant 2028 — début de la supervision directe par l'AMLA. Le règlement ne fixe pas de date calendaire : il prévoit que la surveillance commence six mois après la publication de la liste des entités sélectionnées. Le 1er janvier 2028, souvent cité, correspond à l'hypothèse la plus précoce.
  • 10 juillet 2029 — application de l'AMLR aux agents de football et aux clubs professionnels ; échéance de l'évaluation, par la Commission, d'un éventuel seuil de bénéficiaire effectif abaissé pour certains secteurs.

Qui passera sous supervision directe de l'AMLA ?

L'AMLA évaluera les établissements de crédit et financiers — et les groupes — actifs dans au moins six États membres, et sélectionnera ceux dont le profil de risque résiduel est classé élevé. Le règlement plafonne indicativement la première vague autour de quarante entités.

Un point mérite l'attention : lorsqu'aucun établissement d'un État membre donné n'est retenu, l'AMLA conduit une procédure de sélection supplémentaire dans cet État. Autrement dit, au moins une entité française devrait figurer dans le périmètre de supervision directe. Pour toutes les autres, l'ACPR reste le superviseur — mais sous la coordination de l'AMLA.

Ce que l'AMLR change concrètement

Un périmètre d'assujettis élargi

L'article 3 ajoute plusieurs catégories à la liste des entités assujetties : prestataires de financement participatif et intermédiaires, intermédiaires de crédit hypothécaire et à la consommation non bancaires, négociants et intermédiaires en biens culturels et en biens de grande valeur dès 10 000 €, opérateurs d'entreposage en zones franches, fournisseurs de services d'immigration par l'investissement, compagnies holding mixtes non financières, et agents immobiliers y compris pour les locations dont le loyer mensuel atteint 10 000 €.

Une précision souvent mal rapportée : les prestataires de services sur crypto-actifs ne constituent pas une nouvelle catégorie de l'article 3. Ils sont assujettis parce que la définition d'« établissement financier » les englobe. Le règlement les vise ensuite nommément sur plusieurs points — vigilance renforcée pour les relations de correspondance en crypto-actifs, exclusion du seuil de 1 000 € applicable aux transferts de fonds occasionnels, et interdiction des comptes anonymes.

Une vigilance clientèle harmonisée — et chronométrée

Les articles 19 à 28 fixent une procédure de vigilance identique dans toute l'Union. Deux nouveautés structurantes :

Le contenu de l'identification n'est plus négociable. L'article 22 énumère limitativement les données à collecter : tous les prénoms et noms, le lieu et la date complète de naissance, les nationalités, le numéro d'identification national le cas échéant, le lieu de résidence. Les pratiques nationales plus souples — ou plus exigeantes — devront converger.

Le criblage des sanctions entre dans la vigilance elle-même. L'article 20 impose de vérifier si le client ou ses bénéficiaires effectifs font l'objet de sanctions financières ciblées, au même titre que l'identification. Ce n'est plus un contrôle parallèle, c'est une étape de la vigilance.

S'y ajoutent des délais chiffrés à câbler dans les systèmes :

  • mise à jour du dossier client : un an maximum pour les clients à risque élevé, cinq ans pour les autres (art. 26) ;
  • en vigilance simplifiée, vérification de l'identité au plus tard soixante jours après l'entrée en relation (art. 33) ;
  • signalement d'une divergence avec le registre des bénéficiaires effectifs dans les quatorze jours calendaires suivant sa détection (art. 24) ;
  • déclenchement de la vigilance pour toute transaction occasionnelle à partir de 10 000 € (art. 19), abaissé à 1 000 € pour les transferts de fonds occasionnels des établissements de crédit et financiers.

Bénéficiaires effectifs : le seuil reste à 25 %, mais la méthode change

C'est le point sur lequel circulent le plus d'informations fausses. Au 10 juillet 2027, le seuil reste fixé à 25 % de participation au capital ou de droits de vote (art. 52). Le fameux « passage à 15 % » n'existe pas à cette date : le règlement prévoit qu'au plus tard le 10 juillet 2029, la Commission pourra, par actes délégués et pour des catégories de sociétés à risque élevé seulement, fixer un seuil inférieur — plancher 15 %, plafond strictement inférieur à 25 %.

Ce qui change réellement, c'est la méthode. L'article 51 pose que le contrôle par d'autres moyens s'apprécie « indépendamment et en parallèle » de la participation au capital : les deux critères sont cumulatifs, et non alternatifs. Les participations indirectes se calculent par multiplication le long de chaque chaîne, puis addition des chaînes, en tenant compte de tous les niveaux de détention.

Deux obligations nouvelles méritent d'être notées :

  • Les entités juridiques étrangères — constituées hors de l'Union — devront déclarer leurs bénéficiaires effectifs dans un registre central européen dès lors qu'elles nouent une relation d'affaires avec une entité assujettie, acquièrent un bien immobilier dans l'Union, ou certains biens de grande valeur (art. 67).
  • Les entités de l'Union doivent tenir leurs informations « adéquates, exactes et actualisées », enregistrer toute modification sous vingt-huit jours et vérifier au minimum une fois par an (art. 63).

Vigilance renforcée : pays tiers, PPE, grands patrimoines

Le régime des pays tiers est refondu en trois catégories — carences stratégiques importantes, carences de conformité, menace spécifique et sérieuse — identifiées par la Commission par actes délégués (art. 29 à 31).

Le régime des personnes politiquement exposées se précise : autorisation d'un membre d'un niveau élevé de la hiérarchie, établissement de l'origine du patrimoine et de l'origine des fonds, surveillance renforcée continue. Chaque État membre et la Commission publieront une liste des fonctions publiques importantes (art. 42 et 43). Le règlement encadre aussi la sortie du statut de PPE, longtemps laissée à l'appréciation de chacun (art. 45).

Nouveauté marquante pour la banque privée et la gestion de fortune : l'article 34 impose des mesures spécifiques lorsqu'une relation à risque élevé implique le traitement d'actifs d'au moins 5 millions d'euros par des services sur mesure, pour un client dont le patrimoine total atteint 50 millions d'euros — hors résidence principale. S'y ajoutent des informations supplémentaires sur l'origine des fonds et un dispositif de prévention des conflits d'intérêts.

Conservation des données : cinq ans, puis effacement

L'article 77 fixe une durée de conservation de cinq ans, décomptée de la fin de la relation d'affaires, de l'exécution de la transaction occasionnelle, ou de la date de refus d'entrer en relation. À l'issue de ce délai, le règlement impose l'effacement des données à caractère personnel.

C'est un changement de nature. Là où les directives laissaient aux États une faculté de prorogation, le règlement pose une obligation active de suppression — qui devient un sujet d'architecture des systèmes, pas seulement de politique de rétention. Le texte précise également que les documents conservés ne doivent pas être caviardés.

Externalisation : information préalable du superviseur

L'article 18 autorise la sous-traitance de certaines tâches, mais l'encadre : l'entité assujettie informe son superviseur avant que le prestataire ne commence à exécuter les tâches. Les prestataires sont considérés comme faisant partie de l'entité, et celle-ci « demeure pleinement responsable » des actes et omissions liés aux tâches sous-traitées.

Pour toute fintech ou tout établissement qui s'appuie sur des prestataires de vérification d'identité ou d'analyse documentaire, c'est une formalité nouvelle à intégrer au calendrier — et une raison de documenter sérieusement la chaîne de traitement.

Le plafond espèces de 10 000 € ne change rien en France

L'article 80 instaure un plafond européen de 10 000 € pour les paiements en espèces. Beaucoup y ont lu un assouplissement du plafond français de 1 000 € : c'est l'inverse. Le même article prévoit expressément que les limites nationales inférieures déjà en vigueur continuent de s'appliquer. Le plafond français, fixé par le Code monétaire et financier, reste donc à 1 000 € pour un débiteur ayant son domicile fiscal en France ou agissant à titre professionnel.

Ce que risque une entité non conforme

Le régime de sanctions ne figure pas dans l'AMLR mais dans l'AMLD6, qui le renvoie aux États membres tout en fixant des planchers.

Pour des manquements graves, répétés ou systématiques aux obligations de dispositif interne, de vigilance, de déclaration ou de conservation, la sanction pécuniaire maximale doit atteindre au moins le double de l'avantage tiré de l'infraction, ou un million d'euros si ce montant est plus élevé.

Pour un établissement de crédit ou financier, le plancher monte à 10 millions d'euros ou 10 % du chiffre d'affaires annuel total — le plus élevé des deux — pour une personne morale, et à 5 millions d'euros pour une personne physique.

Se préparer : ce qu'il reste à faire avant juillet 2027

L'échéance paraît lointaine. Elle ne l'est pas pour qui doit refondre un référentiel, requalifier une base client et adapter des systèmes. Un ordre de marche raisonnable :

  1. Cartographier l'écart. Utiliser le tableau de correspondance de l'annexe VI pour remapper les procédures existantes article par article et identifier ce qui disparaît, ce qui se durcit et ce qui est nouveau.
  2. Vérifier le périmètre. Confirmer si l'activité entre dans une catégorie nouvellement assujettie de l'article 3 — c'est le point de départ, et il concerne plus d'acteurs qu'on ne le croit.
  3. Aligner la collecte d'identité sur la liste harmonisée de l'article 22, y compris les champs aujourd'hui optionnels dans vos formulaires.
  4. Instrumenter les délais. Revue à un an et à cinq ans, soixante jours en vigilance simplifiée, quatorze jours pour les divergences de bénéficiaires effectifs : ce sont des règles de moteur, pas des consignes de procédure.
  5. Intégrer le criblage des sanctions au parcours de vigilance plutôt qu'en contrôle séparé.
  6. Reprendre la méthode de calcul des bénéficiaires effectifs — double test participation/contrôle, chaînes multiniveaux, entités étrangères.
  7. Revoir la politique de conservation pour passer d'une logique de durée minimale à une logique d'effacement à échéance.
  8. Recenser les sous-traitants concernés par l'article 18 et préparer l'information du superviseur.
  9. Évaluer l'exposition AMLA : si vous opérez dans six États membres ou plus, la supervision directe est une hypothèse à instruire dès maintenant.

Automatiser ce qui devient chronométré

La lecture de l'AMLR livre une constante : le règlement transforme des principes en délais et en champs obligatoires. Revue annuelle ou quinquennale, vérification sous soixante jours, signalement sous quatorze jours, effacement à cinq ans, liste fermée de données d'identification, criblage intégré à la vigilance. Ce sont des exigences qu'un dispositif manuel tient difficilement à l'échelle, et que les superviseurs pourront contrôler ligne à ligne.

Dataleon automatise cette chaîne : collecte et analyse des documents d'identité et d'entreprise, extraction structurée, détection de falsification, identification des bénéficiaires effectifs, criblage, et conservation horodatée des preuves de contrôle — en France, en Europe et dans l'espace OHADA.

Demander une démo →

Auteur

Autres blogs connexes

Questions fréquemment posées

Dataleon propose-t-il une assistance ?
Oui. Chaque client bénéficie d'un accompagnement dédié : support technique par e-mail et visioconférence, documentation complète et exemples de code pour intégrer nos API. Nos ingénieurs vous aident à cadrer vos parcours KYC et KYB, à réaliser l'intégration puis à passer en production sans interruption de service. Un interlocuteur unique reste ensuite disponible pour suivre vos volumes, ajuster vos règles de contrôle et répondre à vos questions métier comme techniques.
Mes fichiers sont-ils supprimés après traitement ?
Oui. Vos documents sont chiffrés en transit comme au repos, traités puis supprimés automatiquement à l'issue de la durée de conservation que vous définissez. Vous restez seul propriétaire des données transmises : elles ne sont ni revendues ni utilisées à d'autres fins que la réalisation de vos contrôles. Vous pouvez aussi déclencher la suppression immédiate d'un dossier depuis l'interface ou via l'API, et ne conserver que les résultats d'analyse nécessaires à vos obligations de conformité.
Peut-on intégrer Dataleon à nos outils via API ?
Oui. Dataleon se connecte à votre système d'information via une API REST documentée, des webhooks temps réel et des connecteurs vers vos outils existants : CRM, core banking, GED ou solutions de signature électronique. Les parcours de vérification, les règles de scoring, les seuils de risque et les workflows de validation sont entièrement paramétrables afin de coller à vos procédures internes. Nos équipes peuvent également développer des traitements sur mesure lorsque votre cas d'usage l'exige.
Puis-je tester Dataleon avant de m'engager ?
Oui. Vous bénéficiez d'un essai gratuit de 15 jours, sans engagement, pour vérifier vos propres pièces d'identité, justificatifs et documents d'entreprise et mesurer la qualité de l'extraction et des contrôles KYC/KYB. Pendant ces 15 jours, vous accédez à l'interface ainsi qu'à des clés d'API de test afin de valider votre intégration technique de bout en bout. Nous proposons également une démonstration personnalisée avec un expert pour construire ensemble le parcours adapté à votre activité.
Êtes-vous conforme au RGPD avec des serveurs en France ?
Oui. Dataleon est conforme au RGPD et l'ensemble des traitements ainsi que le stockage des données sont réalisés en France, sur l'infrastructure de Scaleway, hébergeur souverain français. Nous appliquons le chiffrement des données en transit et au repos, la minimisation des informations collectées, une gestion fine des droits d'accès et une traçabilité complète des opérations. Un accord de traitement des données (DPA) et notre documentation de sécurité vous sont fournis pour faciliter vos audits internes et réglementaires.

L'automatisation qui rend la conformité invisible.

Dataleon, le chaînon manquant entre votre conformité et votre croissance. KYC, KYB, LCB-FT, enfin réunis au même endroit.