AMLR et crypto : ce que les prestataires de services sur crypto-actifs doivent vérifier
Dès le 10 juillet 2027, l'AMLR qualifie les prestataires de services sur crypto-actifs d'institutions financières. Ils devront vérifier les transactions > 1 000 EUR. L'article 79 n'interdit pas les portefeuilles auto-hébergés.

En bref
En bref, les règles du règlement européen anti-blanchiment (AMLR) applicables aux cryptomonnaies: à partir du 10 juillet 2027, l'AMLR considérera tout prestataire de services sur crypto-actifs (PSCA) comme une institution financière. Un PSCA devra identifier et vérifier chaque client, même pour une transaction unique inférieure à 1 000 EUR, et ne pourra pas détenir de comptes anonymes.[1]
- La vigilance à l'égard de la clientèle complète commence à l'ouverture du compte, ou lors d'une transaction occasionnelle de 1 000 EUR ou plus. En dessous de 1 000 EUR, le PSCA identifie et vérifie tout de même l'identité du client.
- Les crypto-actifs améliorant l'anonymat sont interdits aux prestataires. Les portefeuilles auto-hébergés ne sont pas interdits.
- Les transferts auto-hébergés nécessitent une évaluation des risques et une mesure d'atténuation.
Les gros titres annoncent que l'UE interdit les pièces de confidentialité (privacy coins) et l'auto-garde. Le texte du règlement (UE) 2024/1624 est moins étendu que cela, et plus exigeant qu'un seuil de 1 000 EUR. Ce guide cite les articles qui lient un PSCA et montre où le règlement sur les marchés de crypto-actifs (MiCA) et le règlement sur les transferts de fonds (TFR) prennent le relais.
L'AMLR est en vigueur mais ne s'applique pas encore: jusqu'au 10 juillet 2027, les lois nationales transposant la directive actuelle s'appliquent.[1][12] Pour l'ensemble du règlement, commencez par AMLR expliqué.
Champ d'application de l'AMLR aux crypto-actifs: un PSCA est une institution financière
L'Article 3 énumère trois groupes d'entités assujetties: les établissements de crédit, les institutions financières et un ensemble de professions et de négociants. La crypto n'a pas de ligne propre. Les PSCA se situent dans le deuxième groupe, car la définition d'institution financière à l'Article 2(1)(6) inclut «un prestataire de services sur crypto-actifs».[1]
L'AMLR reprend le sens de PSCA du MiCA, règlement (UE) 2023/1114, et considère un prestataire «lorsqu'il fournit un ou plusieurs services sur crypto-actifs». Un service est exclu: «la fourniture de conseils sur les crypto-actifs».[1] Ainsi, un PSCA doit ce que toute institution financière doit, plus quelques règles spécifiques aux crypto-actifs.
Le Conseil a déclaré que le règlement étend les règles à «la plupart du secteur des crypto-actifs»,[10] et l'Autorité de lutte contre le blanchiment de capitaux et le financement du terrorisme (AMLA) énumère «certains prestataires de services sur crypto-actifs» parmi les entités nouvellement couvertes.[13] Ni l'un ni l'autre ne dit que chaque entreprise de crypto-actifs est couverte pour la première fois en 2027. D'autres catégories figurent dans la liste de contrôle AMLR par type d'entité assujettie.
| Déclencheur | Ce que le PSCA doit faire | Source |
|---|---|---|
| Ouverture de compte | Vigilance à l'égard de la clientèle complète | Art. 19(1)(a) |
| Transaction occasionnelle de 1 000 EUR ou plus | Vigilance à l'égard de la clientèle complète | Art. 19(3)(a) |
| Transaction occasionnelle inférieure à 1 000 EUR | Au moins identifier le client et vérifier son identité | Art. 19(3)(b) |
| Transfert vers ou depuis une adresse auto-hébergée | Évaluer le risque et appliquer une ou plusieurs mesures d'atténuation | Art. 40(1) |
| Transfert auto-hébergé dépassant 1 000 EUR | Évaluer si l'initiateur ou le bénéficiaire possède ou contrôle l'adresse | TFR Arts. 14(5), 16(2) |
Articles de l'AMLR sauf indication TFR.[1][2]
Le seuil de 1 000 EUR n'est pas une dispense de KYC
Pour la plupart des entités assujetties, une transaction occasionnelle déclenche la vigilance à l'égard de la clientèle à partir de 10 000 EUR.[1] Pour les PSCA, le seuil est de 1 000 EUR, et une seconde règle s'y ajoute.
Article 19, paragraphe 3Règlement (UE) 2024/1624
"(a) appliquer les mesures de vigilance à l'égard de la clientèle lorsqu'ils effectuent une transaction occasionnelle d'une valeur d'au moins 1 000 EUR [...]; (b) appliquer au moins les mesures de vigilance à l'égard de la clientèle visées à l'article 20, paragraphe 1, point a), lorsqu'ils effectuent une transaction occasionnelle dont la valeur est inférieure à 1 000 EUR"
Source : EUR-Lex, Règlement (UE) 2024/1624[1]
L'article 20, paragraphe 1, point a), concerne « l'identification du client et la vérification de son identité ». Ainsi, un PSCA exécute cette étape de KYC (connaissance client) pour chaque transaction occasionnelle, quel que soit le montant. À partir de 1 000 EUR, les autres mesures de vigilance s'appliquent également : bénéficiaires effectifs, objet et nature envisagée, le filtrage des sanctions, la détermination de la personne politiquement exposée (PPE) et la surveillance continue.[1]
En vertu de l'article 22, l'identité est vérifiée au moyen d'un document d'identité, ou par identification électronique (eID) à un niveau de garantie substantiel ou élevé et des services de confiance qualifiés pertinents. Si la vigilance ne peut être menée à bien, le CASP doit s'abstenir de la transaction et envisager une déclaration à la cellule de renseignement financier (CRF).[1]
Les projets finaux de normes techniques de réglementation (RTS) de l'AMLA sur la vigilance à l'égard de la clientèle, datés du 30 septembre 2026, traitent l'eID comme la voie à distance par défaut et la vérification à distance basée sur les documents comme une alternative que l'entité assujettie doit justifier.[4][5] Ce sont des projets finaux envoyés à la Commission : ils ne sont ni adoptés ni légalement contraignants. Voir vérification d'identité AMLR et normes finales de l'AMLA.
Occasionnel ou continu
Le projet final de RTS de l'AMLA en vertu de l'article 19, paragraphe 9, n'ajoute pas de seuils inférieurs. Pour certains CASP, il utilise « la réalisation de trois transactions ou plus au cours des 12 derniers mois » comme critère de répétition, signe d'une relation d'affaires, et « une période d'un mois » pour lier les transactions.[3] C'est également un projet que la Commission n'a pas adopté.
Article 79 : comptes anonymes et crypto-actifs améliorant l'anonymat
Ceci est l'article derrière les titres sur l'« interdiction des crypto-monnaies anonymes ».
Article 79, paragraphe 1Règlement (UE) 2024/1624
« Il est interdit aux établissements de crédit, aux établissements financiers et aux prestataires de services sur crypto-actifs de détenir des comptes bancaires et de paiement anonymes, des livrets d'épargne anonymes, des coffres-forts anonymes ou des comptes de crypto-actifs anonymes, ainsi que tout compte permettant l'anonymisation du titulaire du compte client ou l'anonymisation ou une dissimulation accrue des transactions, y compris au moyen de crypto-actifs améliorant l'anonymat. »
Source : EUR-Lex, Règlement (UE) 2024/1624[1]
L'article lie les établissements de crédit, les établissements financiers et les PSCA, et l'acte interdit est la détention de comptes. Les crypto-actifs apparaissent comme un moyen de les anonymiser, et l'article 2, paragraphe 1, point 25), les définit comme « les crypto-actifs dotés de fonctionnalités intégrées conçues pour anonymiser les informations relatives aux transferts de crypto-actifs, de manière systématique ou facultative ».[1] Le règlement ne dit jamais « privacy coins », et « facultative » inclut les actifs dont la fonction d'anonymat est un paramètre.
L'article ne réglemente pas les individus qui détiennent de tels actifs. Le considérant 160 trace également une limite autour des outils : « Cette interdiction ne s'applique pas aux fournisseurs de matériel et de logiciels ni aux fournisseurs de portefeuilles auto-hébergés, dans la mesure où ils n'ont pas accès à ces portefeuilles de crypto-actifs ou n'en ont pas le contrôle. »[1] Un considérant n'est pas un article opérationnel, mais il montre où l'interdiction était censée s'arrêter.
Les propriétaires et bénéficiaires de comptes anonymes existants « sont soumis aux mesures de vigilance à l'égard de la clientèle avant que ces comptes, livrets ou coffres-forts ne soient utilisés de quelque manière que ce soit ».[1]
| Affirmation courante | Ce que dit le texte | Source |
|---|---|---|
| « L'AMLR interdit les pièces de confidentialité (privacy coins) » | Il interdit aux prestataires de détenir des comptes qui permettent l'anonymisation, « y compris au moyen de jetons améliorant l'anonymat ». Il ne réglemente pas les individus qui en détiennent. | Art. 79, paragraphe 1[1] |
| « Les portefeuilles auto-hébergés sont interdits » | Les fournisseurs de portefeuilles auto-hébergés sans accès ou contrôle sur les portefeuilles sont en dehors de l'interdiction. | Considérant 160[1] |
| « Un CASP ne peut pas envoyer à une adresse auto-hébergée » | De tels transferts nécessitent une évaluation des risques et une ou plusieurs mesures d'atténuation. Ce n'est pas une interdiction. | Art. 40[1] |
| L'AMLA a publié les règles finales | L'AMLA a finalisé les projets. Ils ne deviennent contraignants qu'après leur adoption par la Commission et leur publication au Journal officiel. | AMLA[5] |
Adresses auto-hébergées et relations de correspondance: les mesures renforcées
La vigilance renforcée s'applique, entre autres, dans les cas énumérés aux articles 36 à 46.[1] Deux sont rédigés pour les PSCA: les relations de correspondance (article 37) et les transferts impliquant des adresses auto-hébergées (article 40).
Article 40, paragraphe 1Règlement (UE) 2024/1624
« identifient et évaluent le risque [...] associé aux transferts de crypto-actifs à destination ou en provenance d'une adresse auto-hébergée »
Source : EUR-Lex, Règlement (UE) 2024/1624[1]
Les mesures d'atténuation « comprennent une ou plusieurs des mesures suivantes » : des mesures fondées sur les risques pour identifier et vérifier l'initiateur ou le bénéficiaire du transfert, des informations supplémentaires sur l'origine et la destination des crypto-actifs, une surveillance continue renforcée, ou toute autre mesure.[1] Une règle voisine est déjà en vigueur. En vertu de l'article 14, paragraphe 5, et de l'article 16, paragraphe 2, du règlement sur les transferts de fonds, pour un transfert « supérieur à 1 000 EUR » vers ou depuis une adresse auto-hébergée, le PSCA « prend des mesures adéquates pour évaluer si cette adresse est détenue ou contrôlée par » l'initiateur ou le bénéficiaire.[2]
L'AMLA doit publier des lignes directrices sur ces mesures d'ici le 10 juillet 2027.[1] Nous n'avons trouvé aucun projet sur le site de l'AMLA au 2 octobre 2026,[6] leur contenu n'est donc pas encore connu.
Pour les relations de correspondance, l'article 37 exige d'un PSCA, en plus des mesures qui s'appliquent aux autres institutions financières, de « déterminer si l'entité répondante est agréée ou enregistrée » et de mettre à jour ses informations « régulièrement ou lorsque de nouveaux risques apparaissent ». En vertu de l'article 39, les PSCA « veillent à ce que leurs comptes ne soient pas utilisés par des institutions écrans ».[1]
Pour les institutions financières, la vérification des sanctions est répétée « lors de toute nouvelle désignation en relation avec des sanctions financières ciblées »,[1] et le projet final de normes techniques de réglementation de l'AMLA étend le filtrage aux « adresses de portefeuilles numériques » lorsque les listes les incluent.[4]
L'AMLR pour les cryptos, aux côtés de MiCA et de la règle de voyage
Trois règlements de l'UE se rencontrent dans les processus d'intégration et de transfert d'un PSCA. Chacun répond à une question différente.
Obligations en matière de blanchiment de capitaux
AMLR
- Vigilance, surveillance, déclaration et tenue de registres
- Interdit les comptes anonymes
- Applicable à partir du 10 juillet 2027
Règlement (UE) 2024/1624
Transferts
Le règlement sur les transferts de fonds, la règle de voyage
- Transferts de fonds et de crypto-actifs
- Vérification de la propriété des adresses auto-hébergées au-delà de 1 000 EUR
- Déjà en vigueur
Règlement (UE) 2023/1113
Qu'est-ce qu'un PSCA
MiCA
- Définit le prestataire de services sur crypto-actifs
- L'AMLR emprunte cette définition, moins le conseil
- En dehors du paquet de quatre actes, l'AMLR cite
Règlement (UE) 2023/1114
Ce que chaque règlement régit pour un PSCA.[1][2]
L'AMLR désigne son propre paquet : avec la directive, le TFR et le règlement qui crée l'AMLA, il forme « le cadre juridique régissant les exigences en matière de LCB-FT auxquelles les entités assujetties doivent satisfaire ».[1] MiCA ne figure pas dans cette liste. Pour les exigences de MiCA et de la règle de voyage, consultez nos guides sur la conformité MiCA pour les PSCA et la règle de voyage pour les fournisseurs de services de crypto-actifs de l'UE. Jusqu'à ce que les propres instruments de l'AMLA prennent le relais, les lignes directrices sur la règle de voyage de l'Autorité bancaire européenne continuent de s'appliquer.[6]
Un parcours d'entrée en relation d'un PSCA et un premier transfert, étape par étape
Le flux suit un client de détail de l'ouverture du compte à un premier retrait.
1Le client ouvre un compte
Une relation d'affaires est établie, donc les obligations de vigilance s'appliquent. Article 19, paragraphe 1, point a).
2Identifier et vérifier
L'ensemble de données de l'article 22, vérifié par eID ou par un document d'identité.
3Filtrer et décider
Sanctions, statut de PPE, objectif. Le profil de risque et la décision d'entrée en relation restent la responsabilité du PSCA. Articles 20, paragraphe 1, et 18, paragraphe 3.
Le premier transfert est-il destiné à une adresse auto-hébergée
Appliquer l'article 40
Évaluer le risque et appliquer une mesure d'atténuation. Au-delà de 1 000 EUR, évaluer qui possède ou contrôle l'adresse.
Transférer à un autre fournisseur
La règle de voyage du TFR régit le transfert.
4Surveiller et conserver l'enregistrement
Surveillance continue en vertu de l'article 26. Enregistrements conservés pendant 5 ans après la fin de la relation.
Parcours d'entrée en relation et premier transfert chez un PSCA en vertu de l'AMLR et du TFR.[1][2]
Ce qui suit le premier transfert est couvert par la surveillance continue en vertu de l'article 26.
Supervision directe de l'AMLA et grands CASP transfrontaliers
L'AMLA ne supervisera pas tous les PSCA. À partir de 2028, elle supervisera directement un groupe sélectionné,[8] et les superviseurs nationaux conserveront leur rôle pour tous les autres.[11]
Sont éligibles les établissements de crédit et financiers et les groupes qui opèrent « dans au moins six États membres, y compris l'État membre d'origine » et dont le profil de risque résiduel « a été classé comme élevé ». Si plus de 40 se qualifient lors du premier tour, l'AMLA prendra « les 40 entités assujetties ou groupes opérant dans le plus grand nombre d'États membres ». La première sélection débutera d'ici le 1er juillet 2027.[7]
Pas encore connu
Les PSCA sont des institutions financières en vertu de l'AMLR, donc, selon notre interprétation, un groupe de PSCA actif dans six États membres ou plus est à la portée de cette sélection. On ne sait pas encore si certains seront sélectionnés : l'AMLA prévoyait que la liste provisoire des entités éligibles « soit finalisée d'ici fin septembre 2026 »,[9] et nous n'avons trouvé aucune liste publiée au 2 octobre 2026.
Un groupe sélectionné relèverait de l'AMLA, dont l'amende de base pour des manquements graves aux obligations de vigilance constatés dans au moins deux États membres est « d'au moins 500 000 EUR ».[7] Pour les autres PSAN, des sanctions nationales s'appliquent. Pour les institutions financières, le maximum national doit être d'au moins 10 000 000 EUR ou 10 % du chiffre d'affaires annuel total.[12] Dans tous les cas, les entités assujetties « sont en mesure de démontrer à tout moment à leurs autorités de contrôle que les mesures prises sont appropriées au regard des risques ».[1] Plus d'informations dans notre guide de l'AMLA.
Comment Didit aide un PSCA à remplir ces obligations
Didit fournit les vérifications et les preuves nécessaires pour les obligations mentionnées ci-dessus dans un flux de travail unique, facturé par vérification. La cartographie article par article est disponible sur la page de la solution AMLR, et les étapes d'intégration sont dans le guide AMLR dans la documentation.
La vérification d'identité couvre plus de 220 pays et territoires, et une vérification KYC complète coûte 0,33 $. Pour la voie eID, les portefeuilles d'identité numérique en production incluent MitID, Smart-ID et BankID Sweden. La prise en charge du portefeuille EUDI sera bientôt disponible. Le filtrage des sanctions couvre plus de 1 300 listes de sanctions, de personnes politiquement exposées et de surveillance à 0,20 $ par vérification, et la surveillance continue refiltre quotidiennement pour 0,07 $ par personne par an.
La surveillance des transactions exécute des règles en temps réel pour le fiat et la crypto, avec des alertes, la gestion des cas et la préparation des déclarations de soupçon à la CRF. Le filtrage des portefeuilles en fait partie. La messagerie de la règle de voyage est décrite sur la page de la règle de voyage crypto, et les autres prix sont sur la page des tarifs.
Didit ne se substitue pas aux décisions du PSCA. En vertu de l'article 18, l'entité assujettie "demeure entièrement responsable", et six tâches ne peuvent jamais être externalisées.[1] Voir AMLR Article 18 : ce que vous pouvez externaliser.
Didit fournit
- Vérifications d'identité par portefeuille d'identité numérique ou par document
- Filtrage des sanctions, des personnes politiquement exposées et des listes de surveillance, refiltré quotidiennement
- Surveillance des transactions avec filtrage des portefeuilles
- Déclarations de soupçon à la CRF préparées et preuves de chaque vérification
Reste avec vous
- L'évaluation des risques, les politiques et leur approbation
- Le profil de risque du client et la décision d'entrée en relation
- L'approbation des critères qui détectent les transactions suspectes
- Le dépôt des déclarations de soupçon auprès de la cellule de renseignement financier et la responsabilité
Vérifiez les clients crypto et filtrez leurs transferts en un seul flux de travail
Mettez en place la vérification d'identité, le filtrage et la surveillance des transactions avec filtrage des portefeuilles, et payez par vérification.
Points clés
- En vertu de l'AMLR, un PSCA est une institution financière. Les règles s'appliquent à partir du 10 juillet 2027.
- Un PSCA identifie et vérifie chaque client occasionnel. La vigilance à l'égard de la clientèle complète commence à 1 000 EUR.
- L'article 79 interdit aux prestataires de détenir des comptes anonymes. Les portefeuilles auto-hébergés ne sont pas interdits.
Foire aux questions
L'AMLR interdit-elle les pièces de confidentialité (privacy coins) ?
Pas en général. L'article 79, paragraphe 1, interdit aux établissements de crédit, aux institutions financières et aux PSCA de détenir des comptes permettant l'anonymisation, y compris par le biais de crypto-actifs améliorant l'anonymat. Il ne réglemente pas les individus qui détiennent de tels actifs.
Les portefeuilles auto-hébergés sont-ils interdits en vertu de l'AMLR ?
Non. Le considérant 160 exclut les fournisseurs de portefeuilles auto-hébergés sans accès ni contrôle sur les portefeuilles de l'interdiction de l'article 79. Un PSCA doit néanmoins évaluer le risque des transferts vers ou depuis une adresse auto-hébergée en vertu de l'article 40.
Les PSCA doivent-ils vérifier les clients pour les transactions inférieures à 1 000 EUR ?
Oui. L'article 19, paragraphe 3, exige une vigilance à l'égard de la clientèle complète à partir de 1 000 EUR, et au moins l'identification et la vérification du client en dessous de 1 000 EUR.
Quand les règles crypto de l'AMLR s'appliquent-elles ?
À partir du 10 juillet 2027. D'ici là, les lois nationales transposant la directive actuelle s'appliquent. Le règlement sur les transferts de fonds est déjà en vigueur.
Que doit faire un PSCA lorsqu'un client envoie des cryptos à une adresse auto-hébergée ?
Évaluer le risque et appliquer une ou plusieurs des mesures d'atténuation de l'article 40, paragraphe 1, telles que l'identification du bénéficiaire ou une surveillance continue renforcée. Au-delà de 1 000 EUR, le règlement sur les transferts de fonds exige également des mesures adéquates pour évaluer si l'initiateur ou le bénéficiaire possède ou contrôle l'adresse.
Quelle est la différence entre l'AMLR, MiCA et la règle de voyage ?
MiCA définit ce qu'est un prestataire de services sur crypto-actifs. L'AMLR reprend cette définition et établit les obligations de blanchiment de capitaux, de la vigilance à l'égard de la clientèle à l'interdiction des comptes anonymes. Le règlement sur les transferts de fonds couvre les transferts de fonds et de crypto-actifs.
L'AMLA supervisera-t-elle directement les plateformes d'échange de crypto-actifs ?
Seulement celles qui sont sélectionnées. À partir de 2028, l'AMLA supervisera directement un groupe limité d'établissements de crédit et financiers actifs dans au moins six États membres et présentant un profil de risque résiduel élevé, plafonné à 40 lors de la première série. Tous les autres PSCA resteront sous la supervision de leur autorité nationale.
Un PSCA peut-il sous-traiter la vérification des clients à un prestataire ?
Oui, dans certaines limites. L'article 18 autorise la sous-traitance, mais l'entité assujettie reste entièrement responsable. Six tâches ne peuvent jamais être sous-traitées, y compris la décision d'entrée en relation et la déclaration à la cellule de renseignement financier.
Sources
- Règlement (UE) 2024/1624 (AMLR), EUR-Lex, Journal officiel du 19 juin 2024.
- Règlement (UE) 2023/1113 (TFR, transferts de fonds et de crypto-actifs), EUR-Lex.
- Rapport final, projet de normes techniques de réglementation en vertu de l'article 19, paragraphe 9 de l'AMLR, AMLA, annoncé le 1er octobre 2026.
- Rapport final, projet de normes techniques de réglementation en vertu de l'article 28, paragraphe 1 de l'AMLR, AMLA, 30 septembre 2026.
- L'AMLA finalise les normes clés pour le secteur privé, communiqué de presse de l'AMLA, 1er octobre 2026.
- Suivi des instruments réglementaires, AMLA, dernière mise à jour le 30 septembre 2026.
- Règlement (UE) 2024/1620 (le règlement AMLA), EUR-Lex.
- L'AMLA franchit une étape majeure vers une supervision harmonisée de l'UE, AMLA.
- L'AMLA franchit une nouvelle étape vers la sélection en 2027 des entités sous supervision directe, AMLA.
- Lutte contre le blanchiment de capitaux : le Conseil adopte un paquet de règles, Conseil de l'UE, 30 mai 2024.
- Foire aux questions, AMLA.
- Directive (UE) 2024/1640 (AMLD6), EUR-Lex.
- L'AMLA consulte sur les projets de lignes directrices concernant la surveillance continue des relations d'affaires, AMLA, 3 juin 2026.
La carte des exigences, avec l'article derrière chaque vérification, se trouve sur la page de solution AMLR.
Construisez votre processus d'intégration crypto en avance sur l'AMLR
Configurez les vérifications que votre évaluation des risques exige et conservez les preuves de chacune d'elles.
Articles associés
- Le plafond de paiement en espèces de EUR 10 000 de l'UE à partir de juillet 2027 : qui est concerné
- Logiciels AMLR : créer, acheter ou louer, et à quel prix
- Vérification d'identité AMLR : eID en priorité, documents en alternative
- AMLR et le portefeuille EUDI : quand l'accepter, et ce qui reste à faire
- AMLR et crypto : ce que les prestataires de services sur crypto-actifs doivent vérifier
- AMLR : liste de contrôle par entité assujettie, avec les articles