Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
DORA / Finance

AML et RGPD : conserver et purger les dossiers

Données AML : distinguer les délais de conservation, traiter les exceptions et organiser les accès, les archives et la purge des dossiers.

La conservation des données anti-blanchiment ne se résume pas à une règle « cinq ans pour tout ». Il faut distinguer les pièces de vigilance, les documents d’opérations et les éventuels autres motifs de conservation. Le point de départ compte autant que la durée : une règle correcte, appliquée depuis le mauvais événement, conduit à effacer trop tôt ou à conserver trop longtemps.

Ce qu’il faut retenir

  • L.561-12 du code monétaire et financier distingue la fin de la relation d’affaires et l’exécution de l’opération.
  • Cet article ne crée pas un délai autonome et universel de cinq ans à compter de chaque déclaration de soupçon.
  • Une conservation obligatoire ne justifie ni des accès ouverts à tous ni la réutilisation commerciale du dossier.
  • Préparez l’application de l’AMLR au 10 juillet 2027 sans confondre ses règles futures avec le droit français actuellement applicable.

Traduire L.561-12 en règles de conservation

Pour les personnes assujetties, l’article L.561-12 prévoit, sous réserve de dispositions plus contraignantes, deux repères principaux.

Ensemble documentaire Durée prévue Point de départ à tracer
Documents et informations relatifs à la relation d’affaires et aux mesures de vigilance Cinq ans Clôture des comptes ou cessation de la relation
Documents et informations relatifs aux opérations, y compris l’examen renforcé visé par le texte Cinq ans Exécution de l’opération

Le texte comporte aussi des dispositions concernant les clients occasionnels et certains instruments de monnaie électronique. La règle doit être déclinée pour votre activité : ne renseignez pas un point de départ absent ou inadapté dans le logiciel. Le cadre des obligations LCB-FT permet de vérifier le périmètre avant de définir les dossiers concernés.

Pour une relation durable, la date de collecte d’une pièce n’est pas le point de départ universel des cinq ans. Pour une opération, la date de fermeture du compte ne remplace pas automatiquement sa date d’exécution. Documentez la cessation réelle de la relation, les comptes ou services encore ouverts et le traitement des dossiers comportant plusieurs échéances.

Traiter les déclarations et demandes d’autorité avec précision

Ne créez pas une ligne « déclaration de soupçon : cinq ans après déclaration » en l’attribuant à L.561-12 : cette formulation n’y figure pas. Identifiez les pièces concernées, leur rattachement aux obligations de vigilance ou aux opérations, les exigences sectorielles applicables et les éventuelles instructions reçues d’une autorité.

De même, une demande de Tracfin ne fait pas, par elle-même, repartir tous les délais de tous les dossiers clients. Si une mesure impose de préserver certains documents, conservez sa référence, son périmètre, sa durée et le responsable de son suivi. La confidentialité de la déclaration, prévue par L.561-18, doit rester effective pendant toute cette conservation. Voir la section consacrée à la déclaration et à l’information.

Cette organisation évite deux erreurs opposées : supprimer des preuves encore nécessaires et figer indéfiniment tout le système au motif qu’une seule relation fait l’objet d’un examen.

Séparer l’obligation AML des autres finalités

L’Art. 6(1)(c) du RGPD fonde les traitements nécessaires au respect d’une obligation légale applicable. La limitation des finalités et de la conservation demeure exigée par l’Art. 5(1)(b) et (e). Une copie collectée pour la vigilance n’est donc pas disponible sans autre analyse pour enrichir le marketing ou développer un produit. Ces règles figurent dans le chapitre II du RGPD.

D’autres obligations peuvent justifier la conservation de certains documents au-delà de leur échéance AML. La défense de droits en justice peut aussi exiger une conservation ciblée : l’Art. 17(3)(e) prévoit une exception à l’effacement, sans autoriser à garder tout fichier au cas où. Identifiez la finalité, la base légale, les données nécessaires, les accès et l’échéance de réexamen. Le chapitre III du RGPD prévoit également l’exception liée au respect d’une obligation légale, à l’Art. 17(3)(b).

La méthode générale de définition des durées de conservation aide à inscrire ces règles séparément. Une même pièce peut répondre à plusieurs besoins, mais chacun doit rester identifiable.

Construire une procédure de purge contrôlable

Commencez par inventorier les lieux de stockage : outil KYC, gestion documentaire, messagerie, exports de contrôle, prestataires et sauvegardes. Le parcours de vérification d’identité doit transmettre les événements utiles à cette gestion, pas seulement le statut « accepté ».

Pour chaque ensemble documentaire, utilisez une fiche comportant : finalité, texte ou justification, événement déclencheur, durée, système principal, copies, accès, exception et preuve de suppression. Vérifiez ensuite quelques cas réels : relation clôturée, opération ancienne, dossier en contentieux et doublon présent dans un export.

La fin de l’usage courant doit entraîner une réduction des accès. L’archivage ne consiste pas à déplacer les mêmes fichiers dans un dossier toujours accessible à l’ensemble du service. Les mesures de sécurité des données doivent couvrir les archives et les extractions, autant que la base active.

L’automatisation facilite la purge lorsque les volumes le justifient ; ce n’est pas une obligation générale de recourir à un outil particulier. Contrôlez le résultat, les erreurs et les exceptions. Pour les sauvegardes, prévoyez un cycle de remplacement et une procédure empêchant qu’une restauration ne réintroduise durablement des données déjà arrivées à échéance.

Distinguer conservation et exercice des droits

Le droit d’opposition de l’Art. 21(1) vise les traitements fondés sur l’Art. 6(1)(e) ou (f), pas ceux nécessaires à l’obligation légale LCB-FT. Cela ne dispense pas d’examiner la demande : une donnée inexacte, un document excessif ou une échéance dépassée appellent une réponse adaptée.

Pour les traitements ayant pour seule fin l’application des dispositions LCB-FT visées, L.561-45 prévoit un droit d’accès exercé auprès de la CNIL selon une procédure spécifique. Ne répondez pas à une demande d’accès en transmettant automatiquement le dossier confidentiel. Ne bloquez pas non plus l’accès aux autres traitements clients sans analyser leur régime.

Anticiper l’AMLR sans avancer sa date d’application

Le règlement (UE) 2024/1624 devient généralement applicable le 10 juillet 2027, selon son article 90. Son article 77, consacré à la conservation, vise notamment les pièces de vigilance, les analyses de soupçon et les déclarations. Il retient un délai de cinq ans lié à la fin de la relation, à l’opération occasionnelle ou au refus d’entrer en relation ou d’effectuer cette opération. Une conservation supplémentaire peut être demandée par les autorités compétentes au cas par cas, dans les limites prévues. Voir le texte officiel de l’AMLR.

Préparez une analyse d’écart avec les règles actuelles, puis datez le changement de paramétrage. L’existence de ce règlement ne justifie pas de conserver aujourd’hui tous les dossiers dix ans.

FAQ

Peut-on supprimer les pièces cinq ans après leur collecte ?

Pas en appliquant mécaniquement cette date. Le point de départ dépend de la catégorie documentaire et du texte applicable. Pour les pièces de vigilance d’une relation durable, la fin de la relation est déterminante.

Une déclaration de soupçon fait-elle repartir tous les délais ?

Non. L.561-12 ne prévoit pas un tel redémarrage général. Analysez les documents concernés et toute mesure spécifique de conservation, puis limitez l’exception à son objet.

Faut-il conserver toutes les données dix ans avec l’AMLR ?

Non. Le règlement prévoit des règles et exceptions précises ; il ne crée pas une durée générale de dix ans. Son application générale commence le 10 juillet 2027.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →