KYC et RGPD : vérifier l’identité sans excès
KYC et RGPD : choisir une vérification adaptée, limiter les pièces, encadrer la biométrie et organiser la conservation et les droits des clients.
- Ce qu’il faut retenir
- Définir l’obligation avant de dessiner le formulaire
- Choisir une méthode de vérification juridiquement admise
- Limiter les données et encadrer la biométrie
- Construire un parcours à distance : deux mesures effectivement réalisées
- Séparer le dossier de preuve des autres usages
- Organiser la réponse aux demandes des personnes
- FAQ
Vérifier l’identité d’un client ne donne pas un droit général de collecter ses documents. Pour concilier KYC et RGPD, l’entreprise doit identifier son obligation, choisir une méthode de vérification admise et limiter le dossier aux éléments nécessaires. La bonne question est donc : quelle preuve faut-il produire, pour quel contrôle et pendant combien de temps ?
Ce qu’il faut retenir
- Les obligations de vigilance concernent les personnes et activités assujetties ; le mot « KYC » ne constitue pas une base légale.
- Une photographie n’est pas automatiquement une donnée biométrique au sens du RGPD.
- La vérification à distance doit suivre une voie prévue par les textes, avec la combinaison de mesures exigée lorsqu’elle s’applique.
- Les dossiers de vigilance ont des règles de conservation et d’accès particulières ; séparez-les des usages commerciaux.
Définir l’obligation avant de dessiner le formulaire
Les articles L.561-2, L.561-5, L.561-5-1 et L.561-6 du code monétaire et financier déterminent respectivement l’assujettissement et les obligations d’identification, de connaissance de la relation et de vigilance constante. Vérifiez les règles propres à l’activité avant de copier le parcours d’une banque.
Pour les données nécessaires à une obligation de vigilance effectivement applicable, la base légale RGPD est l’Art. 6(1)(c). Demander un consentement retirable serait trompeur si le professionnel doit légalement effectuer ce contrôle. Une autre finalité, comme une expérimentation commerciale, exige une analyse séparée. La classification du risque client peut elle-même relever des obligations de vigilance : elle n’est pas automatiquement un traitement supplémentaire fondé sur l’intérêt légitime.
Le guide des obligations LCB-FT permet de rattacher le parcours client au dispositif d’ensemble. Dans la fiche du traitement, indiquez la règle applicable, les personnes visées, les informations demandées, les vérifications et la preuve conservée.
Choisir une méthode de vérification juridiquement admise
L’article R.561-5 distingue l’identification de la personne physique et celle de la personne morale. Les articles R.561-5-1 et R.561-5-2 organisent les moyens de vérification. Leur texte en vigueur sur Légifrance doit guider les choix du produit.
R.561-5-1 prévoit notamment certaines voies d’identification électronique et la présentation physique d’un document officiel avec photographie, avec prise de copie dans les conditions prévues. Sous réserve des régimes particuliers applicables, si les modalités de ses 1° à 4° ne peuvent pas être utilisées, R.561-5-2 impose de combiner au moins deux mesures parmi celles qu’il énumère. Un service de vérification d’identité à distance certifié au niveau requis y figure comme une mesure ; sa seule présence dans un parcours ne prouve pas que l’ensemble des conditions est rempli.
Consignez la voie retenue, les éléments de vérification et le résultat. Prévoyez aussi les documents non pris en charge, les échecs de lecture et l’escalade vers un examen humain. Une politique qui bloque mécaniquement toute personne dont le document n’est pas reconnu peut produire des erreurs difficiles à corriger.
Limiter les données et encadrer la biométrie
Pour chaque donnée proposée par l’outil, distinguez ce que le texte impose, ce que la vérification retenue nécessite et ce qui ne sert qu’à une fonction facultative du prestataire. Une caméra activée par défaut ne justifie pas à elle seule la collecte d’une vidéo.
Le considérant 51 du RGPD précise qu’une photographie ne relève pas systématiquement des catégories particulières de données. La qualification biométrique dépend d’un traitement technique spécifique permettant l’identification ou l’authentification unique. Voir le texte officiel du RGPD.
Si l’Art. 9 s’applique, il faut identifier une exception de son paragraphe 2 en plus de la base légale de l’Art. 6. L’intérêt public important de l’Art. 9(2)(g) suppose un fondement juridique et les garanties prévues par le texte ; ce n’est pas une permission générale de biométrie pour tout KYC. Les données relatives aux infractions relèvent de l’Art. 10, tandis que la nationalité n’est pas, à elle seule, une catégorie particulière de l’Art. 9. Ces distinctions figurent dans le chapitre II du RGPD.
Lorsque la vérification nécessite une pièce, organisez aussi le cycle de vie de sa copie. La fiche sur les copies de pièces d’identité et leur exposition aide à identifier les canaux de collecte, les duplications, les accès et les suppressions à contrôler.
Construire un parcours à distance : deux mesures effectivement réalisées
Exemple fictif. Un établissement de paiement français prépare l’entrée en relation avec Clara, personne physique agissant pour son propre compte. Il a établi son assujettissement à L.561-2 et la nécessité des contrôles. Dans cette hypothèse, aucune des modalités des 1° à 4° de R.561-5-1 ne peut être utilisée et aucun régime dérogatoire sectoriel ne s’applique. L’équipe retient donc R.561-5-2, sans reconnaissance faciale automatisée.
Elle choisit deux mesures : obtenir la copie du document officiel en cours de validité avec photographie, puis exiger un premier paiement provenant d’un compte ouvert au nom de Clara auprès d’une banque française relevant du texte. Cette combinaison correspond aux 1° et 3° ; elle doit permettre de vérifier tous les éléments d’identification, pas seulement le nom. Conditions de R.561-5, R.561-5-1 et R.561-5-2.
Voici la spécification du dossier dans cet exemple, à adapter aux risques et au service réellement proposé :
| Étape | Preuve attendue | Décision de l’équipe |
|---|---|---|
| Identifier Clara | Nom, prénoms, date et lieu de naissance renseignés | Un courriel et un numéro de téléphone ne remplacent pas ces éléments |
| Réaliser la première mesure | Copie lisible du document officiel requis, rapprochée des données déclarées | Un fichier reçu mais illisible reste à traiter ; son dépôt ne vaut pas vérification |
| Réaliser la seconde mesure | Premier paiement et éléments établissant le compte au nom de Clara auprès de l’établissement éligible | La seule saisie d’un IBAN ou le dépôt d’un relevé ne prouve pas que ce premier paiement a été réalisé |
| Contrôler la combinaison | Cohérence des éléments d’identification, anomalies examinées et résultat daté | Le statut « identité vérifiée » dépend des deux mesures et de leur examen |
| Poursuivre l’entrée en relation | Objet et nature de la relation, autres diligences pertinentes | L’identité validée ne clôture pas toute la vigilance LCB-FT |
Le service conformité définit les éléments probants attendus avec l’équipe des paiements. Le prestataire technique doit restituer ces éléments, pas seulement un voyant vert. Le dossier garde la référence des mesures, leur date, la décision et les documents nécessaires ; le service commercial reçoit uniquement le statut dont il a besoin.
Traiter une discordance sans multiplier les pièces au hasard
Si le paiement provient d’un compte au seul nom d’une autre personne, la seconde mesure choisie n’est pas démontrée. L’équipe ne coche pas « conforme » parce que la somme est faible. Elle examine la situation et demande un élément pertinent ou envisage une autre voie admise. Ajouter un justificatif de domicile sans lien avec l’anomalie ne remplace pas la mesure manquante.
Si l’établissement demeure incapable de satisfaire L.561-5 ou L.561-5-1, il applique L.561-8 : dans le cadre considéré, il n’exécute pas d’opération et n’établit ni ne poursuit la relation d’affaires. Le texte encadre aussi la situation d’une relation déjà établie et certaines exceptions professionnelles. Il ne faut pas assimiler toute erreur de lecture à un soupçon établi, ni annoncer une déclaration de soupçon au client. Source : L.561-8.
Une revue humaine doit pouvoir distinguer document mal photographié, erreur de saisie et incohérence persistante. Elle ne sert pas à valider malgré l’absence des preuves exigées. Si les informations nécessaires ne sont pas accessibles chez le prestataire, le parcours doit rester bloqué au stade approprié jusqu’à leur obtention ou au choix d’une autre méthode valable.
Séparer le dossier de preuve des autres usages
Définissez les accès de l’équipe d’entrée en relation, des responsables LCB-FT et du support. Le support peut avoir besoin du statut « vérification effectuée » sans accéder à toutes les pièces. Encadrez aussi les journaux, les téléchargements et les comptes techniques du prestataire.
Si celui-ci agit comme sous-traitant, le contrat doit satisfaire l’Art. 28 du RGPD. Examinez ses propres usages éventuels : amélioration du service, entraînement, conservation contre la fraude ou mutualisation. Un intitulé contractuel ne suffit pas à déterminer son rôle pour chacune de ces opérations. Évaluez également les transferts, les mesures de sécurité et la nécessité d’une analyse d’impact selon les articles 32 et 35.
L.561-12 impose notamment cinq ans après la fin de la relation pour les pièces de vigilance et cinq ans après l’exécution pour les documents d’opérations, sous réserve des dispositions plus contraignantes. Le guide sur la conservation des données AML aide à traduire ces points de départ dans les outils.
Organiser la réponse aux demandes des personnes
La confidentialité de la déclaration de soupçon relève de L.561-18. Par ailleurs, pour les traitements ayant pour seule fin l’application des dispositions LCB-FT visées par le texte, L.561-45 prévoit un exercice du droit d’accès auprès de la CNIL, selon une procédure particulière. Il ne faut donc ni livrer automatiquement tout le dossier ni étendre ce régime à tous les fichiers clients.
Préparez une procédure qui distingue les traitements ordinaires, le dossier de vigilance et les informations confidentielles. Le DPO doit pouvoir qualifier la demande sans faire circuler inutilement une déclaration de soupçon.
FAQ
Faut-il obtenir le consentement pour un contrôle KYC obligatoire ?
Non pour les données nécessaires à une obligation légale applicable. Il faut informer la personne du traitement et identifier précisément cette obligation. Cela n’autorise pas les utilisations étrangères à la vigilance.
Une copie de passeport est-elle toujours une donnée biométrique ?
Non. La présence d’une photographie ne suffit pas. Il faut examiner le traitement technique réalisé pour déterminer si la définition des données biométriques est remplie.
Un prestataire certifié rend-il tout le parcours conforme ?
Non. Vérifiez ce que couvre sa certification, la voie de vérification retenue, les mesures complémentaires requises, les données conservées et les autres obligations RGPD.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.