Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
DORA / Finance

LCB-FT : obligations et contrôles à organiser

LCB-FT : vérifier l’assujettissement, organiser la vigilance, les déclarations, la conservation des données et les contrôles internes.

Les obligations de lutte contre le blanchiment de capitaux et le financement du terrorisme commencent par une vérification du périmètre : quelle personne, quelle activité et quelles opérations sont assujetties ? Une fois cette question réglée, le dispositif doit permettre d’identifier les clients, de comprendre les opérations, de traiter les soupçons et de démontrer les contrôles réalisés.

Ce qu’il faut retenir

  • L’assujettissement dépend des catégories et conditions du code monétaire et financier, pas d’une simple étiquette professionnelle.
  • La vigilance évolue avec le risque et la relation ; une copie d’identité collectée à l’ouverture ne suffit pas.
  • La confidentialité de la déclaration de soupçon relève de L.561-18 ; le droit d’accès possède un régime particulier pour certains traitements LCB-FT.
  • Les règles de conservation françaises et l’application prochaine de l’AMLR doivent être distinguées dans les procédures.

Vérifier l’assujettissement et l’autorité compétente

L’article L.561-2 du code monétaire et financier énumère les personnes concernées, avec des conditions propres à certaines activités. Il couvre notamment des établissements financiers et différentes professions non financières. Ne déduisez pas que toute activité immobilière, tout intermédiaire ou toute prestation juridique suit le même régime.

Pour les professions juridiques, les activités et exceptions de L.561-3 doivent également être examinées. Les contrôles sont répartis entre plusieurs autorités et instances selon L.561-36 ; l’ACPR n’est pas le contrôleur de tous les assujettis. Ces dispositions figurent dans le chapitre LCB-FT du code.

Rédigez une note de périmètre indiquant la société, l’activité, les opérations concernées, les références applicables et l’autorité de contrôle. Cette note sert ensuite à dimensionner les procédures et les formations. Réexaminez-la lorsqu’une activité ou un statut évolue.

Organiser une vigilance adaptée aux risques

Les articles L.561-4-1 à L.561-6 articulent l’évaluation du risque, l’identification du client et du bénéficiaire effectif, la connaissance de l’objet de la relation et la vigilance constante. La profondeur des contrôles doit répondre au risque et aux exigences particulières applicables ; elle ne découle pas d’une couleur attribuée arbitrairement dans un logiciel.

Construisez votre classification à partir des produits, clients, canaux, opérations et zones géographiques effectivement rencontrés. Pour chaque facteur, indiquez les conséquences : justificatif complémentaire, niveau de validation, fréquence de réexamen ou contrôle de cohérence. Le guide sur le KYC et la vérification d’identité détaille le passage de cette obligation au parcours client.

Un statut de personne politiquement exposée, une alerte de sanctions et un soupçon de blanchiment ne désignent pas la même situation. Le criblage des listes de sanctions doit disposer de ses propres règles d’analyse et de traitement des homonymies. Une alerte technique demande une qualification ; elle ne suffit pas à établir une infraction.

Traiter les soupçons sans révéler la déclaration

L.561-15 impose une déclaration à Tracfin lorsque les conditions de connaissance ou de soupçon prévues par le texte sont réunies. Une preuve judiciaire préalable de l’infraction n’est pas exigée. Les tentatives sont également visées, et les informations nouvelles qui modifient l’analyse doivent être transmises dans les conditions prévues.

La procédure doit préciser qui reçoit une alerte, qui l’analyse, qui peut déclarer et comment agir lorsqu’une opération est en cours. L.561-16 encadre l’abstention d’exécution et les situations dans lesquelles l’information intervient après l’opération ; le parcours ne doit pas être réduit à un envoi mensuel de toutes les alertes. Les professions concernées par L.561-17 suivent une voie de transmission particulière. Voir la section officielle sur la déclaration et l’information.

Le secret de la déclaration est prévu par L.561-18. Organisez des accès restreints et des réponses aux clients qui ne révèlent ni son existence ni son contenu en méconnaissance du texte. Les échanges permis entre certaines personnes ou au sein d’un groupe possèdent leurs propres conditions ; un dossier partagé à toute l’entreprise ne convient pas.

Répartir les responsabilités et contrôler les résultats

L.561-32 prévoit une organisation, des procédures et des contrôles adaptés au risque. L.561-34 impose une information régulière du personnel et les formations utiles. La désignation d’un responsable LCB-FT ne remplace pas l’identification des personnes habilitées à déclarer ou à correspondre avec Tracfin : les rôles doivent être clairement attribués, même lorsqu’ils sont exercés par une même personne.

Conservez un tableau d’actions avec un responsable, une échéance, une preuve attendue et un contrôle de clôture. Les contrôles peuvent notamment vérifier un échantillon de dossiers incomplets, les alertes en attente, la pertinence des justificatifs et les suites données aux anomalies.

Adaptez l’information aux fonctions : l’équipe commerciale doit savoir repérer et transmettre une anomalie ; le déclarant doit maîtriser l’analyse et la procédure ; l’équipe technique doit comprendre les accès et la traçabilité. Une attestation de formation sans capacité d’appliquer la procédure ne résout pas un défaut opérationnel.

Relier conservation et protection des données

L.561-12 prévoit notamment cinq ans après la fin de la relation pour les pièces de vigilance et cinq ans après l’exécution pour les documents d’opérations, sous réserve des dispositions plus contraignantes. Il ne prévoit pas une règle universelle de cinq ans à compter de chaque déclaration de soupçon. Utilisez une matrice de conservation des données AML qui identifie les documents et les événements déclencheurs.

Les traitements nécessaires aux obligations applicables reposent sur l’Art. 6(1)(c) du RGPD. La minimisation, la sécurité et la limitation des finalités continuent de s’appliquer. Les données collectées pour la vigilance ne doivent pas alimenter automatiquement les usages commerciaux. Les règles générales figurent dans le chapitre II du RGPD.

Pour les traitements ayant pour seule fin l’application des dispositions visées par L.561-45, le droit d’accès s’exerce auprès de la CNIL selon la procédure spécifique prévue. Séparez cette analyse des demandes concernant les autres fichiers clients.

Préparer l’échéance européenne sans réécrire le droit actuel

Le règlement (UE) 2024/1624, ou AMLR, devient généralement applicable le 10 juillet 2027, avec les exceptions prévues à son article 90. Il harmonise des obligations qui doivent faire l’objet d’une analyse d’écart : périmètre, vigilance, données, conservation et organisation. Consultez le texte officiel pour distinguer ses dispositions futures des règles actuellement appliquées en France.

Pour une entité également soumise à DORA, les outils de vigilance doivent entrer dans la cartographie des risques TIC. Leur qualification de support d’une fonction critique ou importante nécessite l’analyse prévue par DORA ; elle ne résulte pas automatiquement du seul intitulé « logiciel LCB-FT ».

Une checklist pour le prochain contrôle interne

  1. Périmètre : l’activité et l’autorité compétente sont identifiées avec les références à jour.
  2. Risques : la classification produit des mesures concrètes et documentées.
  3. Clients : l’identité, les bénéficiaires effectifs et la connaissance de la relation sont vérifiés selon les règles applicables.
  4. Alertes : les anomalies sont analysées, les décisions motivées et les suites suivies.
  5. Déclaration : les responsables connaissent les délais opérationnels, la voie de transmission et la confidentialité.
  6. Données : les accès, les durées, les exceptions et les purges peuvent être démontrés.
  7. Pilotage : les constats de contrôle débouchent sur des corrections vérifiées.

FAQ

Toutes les professions non financières suivent-elles le même régime ?

Non. L’assujettissement, les activités couvertes, les exceptions et les autorités de contrôle diffèrent. Il faut vérifier les dispositions propres à la profession et à l’opération.

Peut-on attendre d’avoir la preuve d’un blanchiment pour déclarer ?

La déclaration repose sur les conditions de connaissance et de soupçon de L.561-15. Elle ne suppose pas d’attendre une condamnation ou de mener soi-même une enquête judiciaire.

La personne peut-elle obtenir la déclaration par une demande d’accès ?

La déclaration est confidentielle en application de L.561-18. Les traitements concernés par L.561-45 suivent une procédure d’accès auprès de la CNIL ; les autres traitements clients doivent être examinés séparément.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →