Aller au contenu principal

Partage d'informations AML : ce que change l'article 75 de l'AMLR pour les entités belges

Article 75 de l'AMLR (UE) 2024/1624 : cadre juridique des partenariats de partage d'informations entre entités assujetties, garanties RGPD et calendrier pour la Belgique.

Jean-Noël Fameni13 min de lecture
Deux professionnels de la conformité échangeant des documents dans un bureau moderne, illustrant un partenariat de partage d'informations AML
Points clés à retenir
  • L'article 75 du règlement AMLR (UE) 2024/1624 crée un cadre légal pour les partenariats de partage d'informations entre entités assujetties, en dehors du canal de la déclaration de soupçon.
  • La participation à un tel partenariat est volontaire, mais suppose une notification préalable à l'autorité de contrôle compétente et des mesures techniques documentées (pseudonymisation, minimisation).
  • L'AMLR encadre expressément ce partage et impose des garanties (notification, analyse d'impact, pseudonymisation) qui lèvent l'un des freins pratiques historiquement invoqués contre le partage d'informations entre concurrents assujettis aux mêmes obligations.
  • Le mécanisme cible les signaux faibles et les schémas transversaux à plusieurs institutions, que la déclaration de soupçon isolée d'une seule entité ne permet pas de détecter.
  • L'AMLA doit encore préciser les modalités opérationnelles : les entités belges ont intérêt à cartographier dès maintenant les cas d'usage et les garanties internes nécessaires avant l'application générale de l'AMLR au 10 juillet 2027.

Le cloisonnement de l'information, point aveugle du dispositif AML actuel

Une même personne peut aujourd'hui ouvrir des comptes dans plusieurs banques, souscrire des contrats auprès de plusieurs assureurs et transiter par plusieurs prestataires de services aux sociétés, sans qu'aucune de ces entités ne perçoive le schéma d'ensemble. Chacune applique sa propre diligence, avec ses propres données. C'est précisément l'angle mort que les réseaux de blanchiment exploitent : fractionner l'activité entre institutions pour rester sous le radar de chacune d'elles individuellement.

Le règlement AMLR (UE) 2024/1624 apporte une réponse structurelle à ce problème avec son article 75, qui crée pour la première fois un cadre juridique harmonisé pour le partage d'informations entre entités assujetties. Cet article s'inscrit dans le paquet AML 2024, aux côtés de l'AMLA et de l'AMLD6, et vise à autoriser ce que la pratique appelait déjà officieusement des partenariats public-privé, mais sans base légale claire ni garanties uniformes d'un État membre à l'autre.

L'article 75 de l'AMLR : un cadre légal pour les partenariats de partage d'informations

Avant l'AMLR, le partage d'informations entre entités assujetties reposait sur des initiatives ponctuelles, parfois organisées par un régulateur national, souvent fragiles juridiquement au regard du RGPD et du secret professionnel. L'article 75 du règlement (UE) 2024/1624 change cette donne en donnant à ces partenariats une existence propre dans le droit de l'Union, directement applicable dans tous les États membres sans loi de transposition.

Le texte encadre l'échange d'informations « strictement nécessaires » à l'exécution des obligations de vigilance à l'égard de la clientèle (chapitre III de l'AMLR) et à la détection ou au signalement d'opérations suspectes au titre de l'article 69. Il ne s'agit donc pas d'un accès libre aux données clients d'un concurrent, mais d'un canal ciblé, documenté et réversible.

CritèreCaractéristiqueDéclaration de soupçon (CTIF)Partenariat de partage d'informations (art. 75 AMLR)
NatureObligatoire dès soupçon suffisantVolontaire, en amont du soupçon
Sens de la communicationUnilatérale, entité vers CTIFMultilatérale, entre entités assujetties
ObjetSignalement d'une opération ou d'un clientCroisement de signaux faibles et de schémas transversaux
Base légale du traitementLoi du 18 septembre 2017Article 6 RGPD, encadré par l'article 75 AMLR
Condition préalableAucune, obligation directeNotification à l'autorité de contrôle
Les deux mécanismes sont complémentaires : le partenariat aide à qualifier un signal avant qu'il n'atteigne le seuil de la déclaration de soupçon.

Qui peut participer, et sous quelle procédure de notification

L'AMLR ne réserve pas les partenariats de partage d'informations à un secteur en particulier : toute entité assujettie, qu'il s'agisse d'un établissement de crédit, d'un assureur, d'un notaire ou d'un prestataire de services aux sociétés, peut en principe y prendre part, dès lors que le partage reste circonscrit à ses obligations de vigilance et de détection.

La participation n'est cependant pas automatique. L'article 75 conditionne l'entrée dans un partenariat à une notification préalable de l'autorité de contrôle compétente : en Belgique, selon le secteur concerné, il devrait s'agir de la BNB, de la FSMA ou d'une autre autorité désignée, sur le fondement des compétences que la loi du 18 septembre 2017 leur attribue déjà. La Belgique n'a pas encore adopté la loi d'exécution qui transposera formellement l'AMLR et l'AMLD6, dont l'échéance est également fixée au 10 juillet 2027 ; cette désignation reste donc une inférence du droit actuel, pas encore une confirmation spécifique à l'AMLR. Cette notification n'est pas une simple formalité déclarative ; l'entité doit être en mesure de documenter les mesures techniques et organisationnelles mises en place pour encadrer l'échange.

Ce que l'entité doit documenter avant de notifier son autorité de contrôle

  • Le périmètre exact des données partagées

    Catégories de données, finalité précise, et lien direct avec la diligence clientèle ou la détection d'opérations suspectes.

  • Les mesures de pseudonymisation

    Le règlement impose des mesures techniques et organisationnelles pour protéger la confidentialité des données échangées, la pseudonymisation étant explicitement citée.

  • La liste des autres participants au partenariat

    Identité des entités assujetties, et le cas échéant des autorités compétentes, associées au dispositif.

  • La durée et les modalités de réexamen

    Un partenariat n'est pas un engagement perpétuel : les modalités de sortie et de réexamen périodique doivent être prévues dès la conception.

  • Le fondement RGPD retenu

    L'article 75 encadre le partage et impose notification et analyse d'impact, mais ne dispense pas l'entité de justifier elle-même une base légale de traitement au sens de l'article 6 du RGPD (intérêt légitime ou obligation légale, selon le cas).

Les garanties obligatoires : protection des données, secret professionnel et tipping-off

Le partage d'informations entre concurrents soulève une objection immédiate : n'est-ce pas contraire au RGPD, voire au secret professionnel de certaines professions assujetties ? La base légale du traitement au sens de l'article 6 du RGPD (intérêt légitime de prévention de la fraude, ou obligation légale selon le cas) existait déjà avant l'AMLR. Ce que l'article 75 apporte, c'est un cadre européen explicite pour ce partage : il impose la notification préalable à l'autorité de contrôle et la réalisation d'une analyse d'impact relative à la protection des données (AIPD), ce qui retire l'argument selon lequel un tel partage serait par nature interdit.

Le secret professionnel des avocats et, dans une moindre mesure, des autres professions juridiques réglementées, n'est pas affecté par l'article 75 au-delà de ce qu'il l'est déjà pour la déclaration de soupçon : les mêmes exceptions et le même circuit protégé (via le bâtonnier) s'appliquent. Voir à ce sujet le dispositif de signalement interne du soupçon, auquel le partenariat de partage d'informations vient s'ajouter sans le remplacer.

L'autre garde-fou concerne l'interdiction de divulgation, le tipping-off. Un partenariat de partage d'informations ne dispense en rien du régime strict qui interdit d'informer un client ou un tiers qu'une déclaration de soupçon a été faite ou qu'une analyse est en cours ; voir le détail de l'interdiction de divulgation en Belgique. Les entités qui participent à un partenariat doivent former leurs équipes à cette distinction : partager un signal avec un pair assujetti au sein d'un cadre notifié n'est pas la même chose que révéler l'existence d'une déclaration de soupçon.

Le calendrier de mise en œuvre en Belgique

  1. 19 juin 2024 : publication de l'AMLR au Journal officiel de l'UE

    Fait

    Le règlement (UE) 2024/1624, qui contient l'article 75, est publié aux côtés de l'AMLD6 et du règlement instituant l'AMLA. L'ensemble forme le paquet AML 2024.

  2. 1er janvier 2026 : l'ABE transfère son mandat LBC/FT à l'AMLA

    Fait

    L'[Autorité de lutte contre le blanchiment de capitaux](https://www.amla.europa.eu/), basée à Francfort et applicable depuis le 1er juillet 2025, reprend les missions LBC/FT jusque-là exercées par l'Autorité bancaire européenne, dont la rédaction des normes techniques et des orientations sur l'AMLR. L'AMLA elle-même indique viser une pleine opérationnalité, incluant la supervision directe d'une quarantaine d'entités à haut risque, pour 2028.

  3. D'ici le 10 juillet 2027 : anticipation par les entités belges

    En cours

    Les entités qui envisagent de participer à un partenariat de partage d'informations ont intérêt à cartographier leurs cas d'usage, à documenter leurs mesures de pseudonymisation et à identifier l'autorité de contrôle compétente pour la notification prévue par l'article 75.

  4. 10 juillet 2027 : application générale de l'AMLR

    À venir

    Le règlement AMLR devient applicable dans son ensemble, sans loi de transposition belge puisqu'il s'agit d'un règlement européen d'effet direct. Le cadre de l'article 75 devient pleinement opposable et opérationnel.

Se préparer dès maintenant : ce qu'une entité assujettie doit anticiper

Attendre l'échéance de 2027 pour s'interroger sur l'intérêt d'un partenariat de partage d'informations laisserait peu de temps pour construire les processus internes, former les équipes et documenter les garanties exigées par l'article 75. Le sujet touche à la fois la conformité, la protection des données et, pour certains secteurs, l'organisation professionnelle.

Chantiers à engager avant l'application générale de l'AMLR

  • Identifier les cas d'usage pertinents pour votre activité

    Fraude documentaire récurrente, sociétés-écrans partagées entre plusieurs clients, schémas de mules financières : les cas où un croisement d'informations aurait fait la différence.

  • Cartographier les partenaires sectoriels potentiels

    Un partenariat de partage d'informations n'a de valeur que si les autres participants font face aux mêmes typologies de risque.

  • Anticiper le fondement RGPD et la documentation associée

    Préparer l'analyse d'impact relative à la protection des données (AIPD) avant la notification, plutôt que dans l'urgence.

  • Vérifier l'articulation avec la conservation des documents existante

    Les données échangées dans un partenariat suivent leurs propres règles de conservation, distinctes de celles applicables au dossier client.

  • Suivre les orientations de l'AMLA sur l'article 75

    L'autorité européenne doit encore préciser certaines modalités pratiques ; les entités qui suivent ces publications de près gagnent un temps d'avance sur la mise en œuvre.

Le suivi continu de la relation d'affaires et le partenariat de partage d'informations poursuivent le même objectif : détecter plus tôt ce qu'une diligence isolée, figée au moment de l'entrée en relation, ne peut pas voir. Les deux mécanismes se renforcent mutuellement dans une approche par les risques défendable devant un superviseur.

Pour aller plus loin

Questions fréquentes

Qu'est-ce qu'un partenariat de partage d'informations au sens de l'article 75 de l'AMLR ?

C'est un cadre légal créé par le règlement AMLR (UE) 2024/1624 qui permet à plusieurs entités assujetties, et le cas échéant à des autorités compétentes, d'échanger entre elles des informations utiles à la lutte contre le blanchiment et le financement du terrorisme, en dehors du canal classique de la déclaration de soupçon à la CTIF. Le partage porte sur des éléments strictement nécessaires à la diligence clientèle ou à la détection d'opérations suspectes.

Quelles entités belges peuvent participer à un partenariat de partage d'informations ?

Toute entité assujettie au sens de l'AMLR (institutions financières, professions et entreprises non financières désignées) peut, en principe, participer à un tel partenariat. La participation reste volontaire et suppose une notification préalable à l'autorité de contrôle compétente, ainsi que la mise en place de garanties techniques et organisationnelles documentées.

Le partage d'informations entre entités assujetties viole-t-il le secret professionnel ou le RGPD ?

Non, à condition de respecter le cadre de l'article 75. Le règlement AMLR encadre expressément ce partage : il impose une notification préalable à l'autorité de contrôle et une analyse d'impact relative à la protection des données, ainsi que des mesures de pseudonymisation et de minimisation, sans dispenser l'entité de justifier elle-même une base légale de traitement au sens de l'article 6 du RGPD. Le secret professionnel des professions juridiques reste protégé par les mêmes exceptions que celles applicables à la déclaration de soupçon.

Faut-il notifier son autorité de contrôle avant de participer à un partenariat de partage d'informations ?

Oui. L'article 75 de l'AMLR conditionne la participation à une notification préalable de l'entité assujettie à son autorité de contrôle. L'autorité peut demander des informations complémentaires sur les mesures de protection des données prévues avant que le partenariat ne devienne opérationnel.

Quand les partenariats de partage d'informations seront-ils opérationnels en Belgique ?

L'AMLR est un règlement directement applicable, sans loi de transposition belge, à compter du 10 juillet 2027 pour l'essentiel de ses dispositions. Les orientations de l'AMLA sur les modalités pratiques de l'article 75 sont attendues avant cette échéance et doivent être suivies de près pour anticiper la mise en œuvre opérationnelle.

Quelle différence entre un partenariat de partage d'informations et une déclaration de soupçon à la CTIF ?

La déclaration de soupçon est un signalement unilatéral et obligatoire d'une entité vers la CTIF dès qu'un soupçon de blanchiment existe. Le partenariat de partage d'informations est un mécanisme volontaire et multilatéral entre entités assujetties, destiné à croiser des signaux faibles en amont, avant même qu'un soupçon suffisant pour déclencher une déclaration ne se forme.

À lire ensuite

Articles liés

    Nous respectons votre vie privée

    Nous utilisons des cookies essentiels au fonctionnement du site et, avec votre accord, des cookies de mesure d'audience (hébergée dans l'UE) pour améliorer nos services. En savoir plus.