Réglementation LCB-FT en France : le cadre applicable

Blog Image

La réglementation LCB-FT française est un empilement de trois couches : les directives européennes, leur transposition dans le Code monétaire et financier, et les lignes directrices des autorités de contrôle. Une quatrième arrive le 10 juillet 2027 avec le paquet AML6, qui va en partie remplacer les trois autres. Voici comment l'ensemble s'articule aujourd'hui, et ce qui change.

La couche européenne

L'essentiel du droit français en la matière est d'origine européenne.

La 4ᵉ directive (UE) 2015/849 a posé le socle actuel : approche par les risques, registres de bénéficiaires effectifs, renforcement des obligations sur les personnes politiquement exposées.

La 5ᵉ directive (UE) 2018/843 l'a complétée en intégrant les prestataires sur crypto-actifs, en élargissant l'accès aux registres et en durcissant le traitement des pays tiers à haut risque.

Le paquet AML6, adopté le 31 mai 2024, change de méthode. Là où une directive laisse à chaque État le soin de transposer — et donc de diverger — le paquet repose principalement sur un règlement directement applicable dans les 27 États membres.

La couche française

Les directives sont transposées aux articles L. 561-1 et suivants du Code monétaire et financier, qui définissent les entités assujetties, les obligations de vigilance, la conservation des documents et le régime de la déclaration de soupçon.

La France ajoute par endroits ses propres exigences. L'exemple le plus connu est le plafond des paiements en espèces, fixé à 1 000 € pour les résidents fiscaux français — nettement plus strict que le plafond européen de 10 000 € qui entrera en vigueur en 2027. Les États dont le plafond est inférieur le conservent : la France n'est donc pas concernée par un relèvement.

La couche des autorités

Les textes fixent des principes ; les autorités disent comment les appliquer.

Les lignes directrices de l'ACPR précisent les attentes pour les banques, les assurances et les sociétés de financement — identification à distance, examen renforcé, relations de correspondance bancaire. Elles ne sont pas des textes de loi, mais un contrôle s'y réfère.

L'AMF publie l'équivalent pour les sociétés de gestion et les conseillers en investissement.

Tracfin publie des typologies et un rapport annuel qui indiquent les schémas de fraude observés. Ce document est sous-utilisé : il dit, concrètement, ce que l'autorité voit passer.

Ce qui change au 10 juillet 2027

  • Règlement (UE) 2024/1620 — AMLA**** — Nature : Autorité européenne, basée à Francfort · Application : Applicable depuis le 1ᵉʳ juillet 2025 · supervision directe à partir de 2028
  • Règlement (UE) 2024/1624 — AMLR**** — Nature : Obligations directement applicables · Application : 10 juillet 2027
  • Directive (UE) 2024/1640 — AMLD6**** — Nature : Mécanismes à mettre en place par les États · Application : Transposition au 10 juillet 2027

Le changement structurant est l'harmonisation maximale : là où le règlement s'applique, les États ne peuvent plus imposer d'exigences supplémentaires. Pour un groupe opérant dans plusieurs pays européens, c'est la fin des procédures dupliquées par juridiction.

Trois évolutions méritent d'être anticipées dès maintenant.

La fin de la vérification d'identité par copie de pièce. Seuls resteront admis le document physique, l'identification électronique eIDAS de niveau substantiel ou élevé, et les services de confiance qualifiés. C'est le chantier technique le plus lourd pour la plupart des assujettis.

L'interdiction d'externaliser quatre décisions : l'évaluation des risques, l'approbation des politiques internes, l'attribution du profil de risque client et la décision de nouer une relation d'affaires. Un prestataire peut instruire un dossier, il ne peut pas le valider à votre place.

Un gestionnaire de la conformité au sein de l'organe de direction, distinct du responsable de la conformité existant.

Ce que la réglementation change pour une banque

Le secteur bancaire concentre les exigences les plus détaillées.

Les délais deviennent chiffrés : mise à jour du dossier client à intervalle maximal selon le niveau de risque, vérification d'identité en vigilance simplifiée dans un délai borné, signalement des divergences constatées avec le registre des bénéficiaires effectifs sous quelques jours.

Le criblage des sanctions entre dans la vigilance elle-même, au même titre que l'identification. Ce n'est plus un contrôle mené en parallèle.

Les relations de correspondance bancaire et les clients à patrimoine élevé font l'objet de mesures renforcées explicites.

Par où commencer

  1. Relire votre classification des risques. C'est le document dont tout découle, et celui que les contrôles examinent en premier.
  2. Cartographier vos parcours d'identité à distance. Tout ce qui repose sur une copie de pièce devra migrer.
  3. Auditer vos externalisations au regard des quatre décisions non délégables.
  4. Planifier la remédiation du stock client : la mise en conformité des dossiers existants court jusqu'au 10 juillet 2032.
  5. Suivre les normes techniques de l'AMLA, qui préciseront le cadre d'ici 2027.

Questions fréquentes

Quels textes régissent la LCB-FT en France ?

Les articles L. 561-1 et suivants du Code monétaire et financier, qui transposent les directives européennes, complétés par les lignes directrices de l'ACPR et de l'AMF.

Le plafond des paiements en espèces change-t-il en 2027 ?

Non pour la France. Le plafond européen de 10 000 € ne s'applique qu'aux États sans plafond inférieur. La France reste à 1 000 € pour les résidents.

L'AMLR remplace-t-il le Code monétaire et financier ?

Partiellement. Le règlement s'applique directement là où il intervient ; le droit national subsiste pour ce qu'il ne couvre pas.

Quand l'AMLA commence-t-elle à superviser ?

Son règlement est applicable depuis juillet 2025, mais sa supervision directe — d'une quarantaine d'entités — démarre en 2028.

Les lignes directrices ACPR sont-elles obligatoires ?

Elles n'ont pas valeur de loi, mais un écart avec elles doit pouvoir être justifié devant le superviseur.

Pour aller plus loin : LCB-FT : définition et obligations et les trois niveaux de vigilance.

Auteur
Dataleon

Autres blogs connexes

Questions fréquemment posées

Dataleon propose-t-il une assistance ?
Oui. Chaque client bénéficie d'un accompagnement dédié : support technique par e-mail et visioconférence, documentation complète et exemples de code pour intégrer nos API. Nos ingénieurs vous aident à cadrer vos parcours KYC et KYB, à réaliser l'intégration puis à passer en production sans interruption de service. Un interlocuteur unique reste ensuite disponible pour suivre vos volumes, ajuster vos règles de contrôle et répondre à vos questions métier comme techniques.
Mes fichiers sont-ils supprimés après traitement ?
Oui. Vos documents sont chiffrés en transit comme au repos, traités puis supprimés automatiquement à l'issue de la durée de conservation que vous définissez. Vous restez seul propriétaire des données transmises : elles ne sont ni revendues ni utilisées à d'autres fins que la réalisation de vos contrôles. Vous pouvez aussi déclencher la suppression immédiate d'un dossier depuis l'interface ou via l'API, et ne conserver que les résultats d'analyse nécessaires à vos obligations de conformité.
Peut-on intégrer Dataleon à nos outils via API ?
Oui. Dataleon se connecte à votre système d'information via une API REST documentée, des webhooks temps réel et des connecteurs vers vos outils existants : CRM, core banking, GED ou solutions de signature électronique. Les parcours de vérification, les règles de scoring, les seuils de risque et les workflows de validation sont entièrement paramétrables afin de coller à vos procédures internes. Nos équipes peuvent également développer des traitements sur mesure lorsque votre cas d'usage l'exige.
Puis-je tester Dataleon avant de m'engager ?
Oui. Vous bénéficiez d'un essai gratuit de 15 jours, sans engagement, pour vérifier vos propres pièces d'identité, justificatifs et documents d'entreprise et mesurer la qualité de l'extraction et des contrôles KYC/KYB. Pendant ces 15 jours, vous accédez à l'interface ainsi qu'à des clés d'API de test afin de valider votre intégration technique de bout en bout. Nous proposons également une démonstration personnalisée avec un expert pour construire ensemble le parcours adapté à votre activité.
Êtes-vous conforme au RGPD avec des serveurs en France ?
Oui. Dataleon est conforme au RGPD et l'ensemble des traitements ainsi que le stockage des données sont réalisés en France, sur l'infrastructure de Scaleway, hébergeur souverain français. Nous appliquons le chiffrement des données en transit et au repos, la minimisation des informations collectées, une gestion fine des droits d'accès et une traçabilité complète des opérations. Un accord de traitement des données (DPA) et notre documentation de sécurité vous sont fournis pour faciliter vos audits internes et réglementaires.

L'automatisation qui rend la conformité invisible.

Dataleon, le chaînon manquant entre votre conformité et votre croissance. KYC, KYB, LCB-FT, enfin réunis au même endroit.