Le filtrage des PPE : Définitions, portée et surveillance (FR)
Un guide opérationnel pour le filtrage des personnes politiquement exposées : définitions du GAFI, PPE étrangères et nationales, famille et associés proches, niveaux, résolution des correspondances, diligence raisonnable.

Le filtrage des personnes politiquement exposées (PPE) est le processus permettant de déterminer si un client, un bénéficiaire effectif ou toute autre partie concernée occupe ou a occupé une fonction publique importante, ou relève de la catégorie des membres de la famille ou des associés proches.
Le résultat est une information préventive sur les risques, et non une preuve d'actes répréhensibles. Le Groupe d'action financière (GAFI) est explicite sur le fait que les exigences relatives aux PPE sont préventives plutôt que pénales et ne doivent pas impliquer que chaque PPE est impliquée dans une activité criminelle. Un processus PPE utile remplit deux fonctions : il détermine si la personne correspond à un profil pertinent, puis applique des mesures proportionnées à la relation et au risque.
Ce guide explique la base internationale et un modèle opérationnel. Les définitions et les mesures locales varient, de sorte que les entreprises doivent adapter les règles pour chaque entité, produit et population de clients.
Points clés à retenir
- Le statut de PPE est un facteur de risque, pas un verdict. Une correspondance confirmée doit déclencher l'évaluation et les contrôles requis, et non une accusation ou un rejet automatique.
- La portée s'étend au-delà du client nommé. Selon le régime applicable, le filtrage peut inclure les bénéficiaires effectifs, les membres de la famille et les personnes connues pour être des associés proches.
- Les règles ne sont pas toujours identiques pour les PPE étrangères, nationales et des organisations internationales. Le GAFI applique des mesures supplémentaires aux relations avec les PPE étrangères et un déclencheur basé sur les risques aux PPE nationales et des organisations internationales.
- Les niveaux de PPE sont des conventions opérationnelles. Des étiquettes telles que PPE 1 à 4 peuvent aider à acheminer le travail, mais le GAFI ne définit pas de hiérarchie légale universelle à quatre niveaux.
- La correspondance et l'évaluation des risques sont distinctes. Il faut d'abord établir que le profil appartient au client, puis évaluer la fonction, la géographie, l'influence, les produits, l'activité et les autres risques.
- Le filtrage est continu. Les nominations, les démissions, les liens familiaux, la propriété effective, les données clients et les dossiers sources peuvent changer après l'intégration.
Qu'est-ce que le filtrage des PPE ?
Le filtrage des PPE compare une personne concernée avec des informations fiables sur les fonctions publiques importantes et les relations. Les entrées comprennent généralement :
- nom complet et alias ;
- date et lieu de naissance ;
- nationalité et résidence ;
- fonction publique et institution ;
- dates d'exercice ;
- pays concernés ;
- lien familial ou d'associé proche ;
- provenance de la source et dernière mise à jour.
La comparaison produit un candidat, pas une conclusion. Un examinateur ou un processus de correspondance régi doit décider si le dossier concerne la même personne, si la fonction relève de la définition applicable et quelles mesures la relation exige.
Les noms ne sont pas uniques. La translittération, les noms de famille réordonnés, les dates de naissance manquantes et les dates de fonction périmées créent des faux positifs, tandis que des règles d'orthographe strictes peuvent manquer une PPE enregistrée sous un autre script, un nom précédent ou un alias.
La définition et la portée du GAFI
Le glossaire du GAFI décrit une PPE comme une personne qui est ou a été investie d'une fonction publique importante. Les exemples incluent les chefs d'État ou de gouvernement, les hauts fonctionnaires politiques, les hauts fonctionnaires gouvernementaux, judiciaires ou militaires, les hauts dirigeants d'entreprises publiques et les hauts fonctionnaires de partis politiques importants. La définition n'est pas destinée à couvrir les personnes de rang intermédiaire ou subalterne dans ces catégories.
Le GAFI distingue trois catégories directes de PPE :
| Catégorie | Signification de base | Traitement du GAFI à un niveau élevé |
|---|---|---|
| PPE étrangère | Investie d'une fonction publique importante par un pays étranger | Systèmes d'identification de la relation, approbation de la haute direction, mesures raisonnables concernant la source de richesse et la source de fonds, et surveillance continue renforcée |
| PPE nationale | Investie à l'échelle nationale d'une fonction publique importante | Mesures raisonnables pour identifier ; appliquer les mesures supplémentaires lorsque la relation présente un risque plus élevé |
| PPE d'organisation internationale | Investie d'une fonction importante par une organisation internationale | Mesures raisonnables pour identifier ; appliquer les mesures supplémentaires lorsque la relation présente un risque plus élevé |
La recommandation 12 étend les exigences pertinentes aux membres de la famille et aux associés proches. La recommandation 22 applique les exigences relatives aux PPE aux entreprises et professions non financières désignées lorsqu'elles exercent les activités couvertes par cette recommandation.
Ces normes sont mises en œuvre par le droit national. Les pays peuvent prescrire des fonctions plus spécifiques, y compris des rôles au niveau du gouvernement régional ou local.
Membres de la famille et associés proches
Les parents et associés proches sont souvent regroupés sous l'abréviation opérationnelle RCA, mais les catégories juridiques applicables sont « membres de la famille » et « personnes connues pour être des associés proches ». Leur portée doit provenir du droit applicable plutôt que d'une étiquette de fournisseur.
La quatrième directive anti-blanchiment de l'UE donne un exemple concret. Sa définition de membre de la famille inclut un conjoint ou un partenaire équivalent, les enfants et leurs conjoints ou partenaires équivalents, et les parents. Sa définition d'associé proche inclut certains bénéficiaires effectifs conjoints, des personnes ayant des relations commerciales étroites, et un bénéficiaire effectif unique d'une entité connue pour avoir été créée au bénéfice de facto d'une PPE.
D'autres juridictions peuvent utiliser des degrés familiaux ou des tests de relation différents. Une politique opérationnelle doit donc enregistrer :
- quels types de relations sont concernés ;
- quelles preuves sont suffisantes pour établir la relation ;
- si la personne est filtrée en raison de sa propre fonction ou de sa relation ;
- comment le statut et les dates de la PPE directe affectent la partie liée ;
- ce qui se passe lorsque la relation est contestée ou n'est plus actuelle.
Un nom de famille partagé n'est pas une preuve d'appartenance familiale, et une co-direction d'entreprise n'est pas automatiquement une association étroite.
Niveaux de PPE : un acheminement utile, pas une loi universelle
De nombreux ensembles de données de filtrage divisent les PPE en niveaux tels que PPE 1, 2, 3 et 4. Ces étiquettes peuvent faciliter la gestion des files d'attente d'examen et des politiques, mais il n'existe aucune règle du GAFI attribuant chaque fonction publique à une échelle universelle à quatre niveaux.
Un modèle interne typique pourrait placer les dirigeants nationaux et les fonctions de niveau ministériel au plus haut niveau, puis les autres rôles nationaux, régionaux, locaux, de parti, judiciaires, militaires, d'entreprise d'État ou d'organisation internationale dans des catégories inférieures. Un autre fournisseur peut cartographier le même rôle différemment. Considérez le niveau comme un attribut de fournisseur ou de politique, et non comme une conclusion juridique.
| Question | Pourquoi c'est plus important que le numéro de niveau |
|---|---|
| Quelle est la fonction exacte de la personne ? | La définition légale est rattachée à la fonction, pas à l'étiquette du fournisseur |
| Quel pays ou organisation a confié la fonction ? | Les règles étrangères, nationales et des organisations internationales peuvent différer |
| Quand la fonction a-t-elle commencé ou pris fin ? | Le statut actuel et ancien affecte l'examen et la surveillance |
| Quelle autorité et quel accès sont associés au rôle ? | L'influence sur les fonds, les licences, les marchés publics ou les nominations peut modifier le risque |
| Le client est-il la PPE directe ou une partie liée ? | Le type de relation et les preuves déterminent la portée |
| Quels produits, actifs et activités sont impliqués ? | Le contexte du client et de la transaction détermine les contrôles proportionnés |
Si les niveaux pilotent le flux de travail, conservez la cartographie versionnée. Les examinateurs doivent pouvoir voir la fonction sous-jacente, la source, les dates et la relation plutôt que seulement « PPE 2 ».
Un flux de travail de filtrage des PPE défendable
1. Définir la population filtrée
Cartographiez l'obligation avant de sélectionner une source de données. La population peut inclure les clients, les bénéficiaires effectifs, les contrôleurs, les représentants autorisés, les bénéficiaires, les constituants, les fiduciaires, les administrateurs, les garants ou les contreparties, selon la relation et la loi.
Documentez quand chaque population est filtrée : intégration, avant une transaction qualifiante, lors d'un changement de données important, périodiquement et lorsque les données sources changent.
2. Recueillir suffisamment de données d'identité
Une comparaison basée uniquement sur le nom crée du bruit et des omissions. Recueillez les attributs d'identité légalement et proportionnellement, conservez les noms en script original et normalisez les champs séparés sans écraser la valeur source.
La date de naissance, la nationalité, la résidence, les alias, les noms précédents et la profession peuvent améliorer considérablement la résolution. Les données manquantes doivent rester visibles comme une incertitude plutôt que d'être traitées comme une non-correspondance.
3. Utiliser plusieurs sources autorisées
Les sources comprennent les listes de fonctions officielles, les pages gouvernementales, les dossiers de nomination, les informations de propriété, les déclarations des clients, les rapports publics et les données commerciales.
Les directives du GAFI indiquent que les bases de données externes peuvent aider mais ne sont pas suffisantes en soi, et le GAFI n'exige pas l'achat d'une base de données. L'organisation responsable doit toujours disposer d'une définition, d'un processus de correspondance, d'une évaluation des risques et de contrôles continus.
4. Générer des correspondances candidates
La correspondance doit tenir compte des alias, de l'ordre des jetons, de la translittération, des diacritiques, des initiales et de la fréquence des noms communs. Elle doit également utiliser des preuves négatives : une date de naissance incompatible, une nationalité différente, une fonction non liée ou un calendrier impossible peuvent résoudre un candidat.
Les seuils doivent refléter la qualité des données et les conséquences. Un seuil plus bas peut améliorer le rappel mais augmenter le travail d'examen. L'autorisation automatique doit être testée par rapport aux correspondances connues.
5. Résoudre l'identité séparément de l'exposition
La première décision est de savoir s'il s'agit de la même personne ou non. La seconde est de savoir s'il y a une exposition politique pertinente ou non. Maintenez ces états distincts :
| État | Signification | Action suivante |
|---|---|---|
| Candidat | Certaines caractéristiques d'identité se chevauchent | Comparer tous les identifiants disponibles |
| Faux positif | La preuve montre une personne différente | Clôturer avec une raison qui justifie une suppression sûre |
| Correspondance possible | La preuve est incomplète ou contradictoire | Demander des informations ou escalader |
| Correspondance d'identité confirmée | Le profil concerne le client ou une partie liée | Valider la fonction, la relation, les dates et la portée légale |
| PPE confirmée dans la portée | L'identité et la portée sont établies | Appliquer l'évaluation des risques et les contrôles requis |
6. Évaluer les risques et appliquer les mesures requises
Pour les relations où les mesures supplémentaires relatives aux PPE s'appliquent, la recommandation 12 du GAFI identifie l'approbation de la haute direction, des mesures raisonnables pour établir la source de richesse et la source de fonds, et une surveillance continue renforcée.
Ces mesures ne sont pas une demande du même document de la part de tout le monde. Les preuves doivent être proportionnées à ce que dit le client, aux actifs et aux activités impliqués, à la fonction publique, à la relation et à l'incertitude à résoudre.
7. Conserver la décision
Enregistrez les données d'entrée, le dossier source, la date source, les caractéristiques de correspondance, les conflits, la fonction, la relation, la version de la politique, l'examinateur, les preuves, la décision, l'approbation et le déclencheur du prochain examen. Conservez suffisamment de contexte source pour expliquer la décision ultérieurement, sous réserve des règles de conservation et de protection des données.
8. Surveiller les changements
Re-filtrez lorsqu'une source change et lorsque les données ou le comportement du client changent. Évitez de rouvrir le même article ou profil résolu sans nouvelle information ; de même, ne supprimez jamais un nom si le faux positif précédent dépendait d'attributs susceptibles de changer.
Source de richesse versus source de fonds
Les deux termes répondent à des questions différentes.
La source de richesse explique comment la personne a accumulé l'ensemble de sa richesse – par exemple, la propriété d'une entreprise, l'emploi au fil du temps, les investissements, l'héritage ou la vente d'actifs. Elle permet d'établir si l'ampleur et l'historique de la richesse sont plausibles.
La source de fonds explique l'origine de l'argent ou des actifs particuliers utilisés dans la relation ou la transaction. Nommer la banque qui a transféré les fonds n'est pas nécessairement suffisant ; l'origine économique substantielle peut être un salaire, un revenu d'entreprise, une vente de propriété, des revenus d'investissement, un prêt ou une autre activité.
Les preuves peuvent inclure des comptes, des dossiers fiscaux, des fiches de paie, des contrats, des documents de vente ou d'homologation, des relevés d'investissement, des relevés bancaires et des informations publiques fiables. Les bonnes preuves dépendent du risque et du contexte.
Une surveillance renforcée doit comparer l'activité ultérieure avec l'explication établie. Un récit crédible de la source de richesse peut toujours être incohérent avec un paiement entrant spécifique, et un paiement bien expliqué n'établit pas l'origine d'une fortune plus large inexpliquée.
Gestion des faux positifs
Les faux positifs sont attendus dans le filtrage des noms. Une bonne gestion protège à la fois l'efficacité du contrôle et l'accès des clients.
Améliorer la qualité des entrées
Séparez les prénoms et noms de famille, conservez le script natif, capturez les alias et validez les dates et les champs de pays. Ne transformez pas une date inconnue en une valeur supposée.
Expliquer l'inadéquation
Utilisez des raisons de clôture telles qu'une date de naissance incompatible, une nationalité différente avec corroboration, une fonction publique non liée, un calendrier contradictoire ou une identité différente vérifiée. « L'examinateur sait que c'est faux » n'est pas un contrôle réutilisable.
Supprimer de manière étroite
Une suppression doit être liée au client résolu, au profil source et aux attributs décisifs. Une suppression large de noms peut masquer une future correspondance réelle, en particulier pour un client dont le rôle ou les identifiants changent.
Tester les omissions et la charge de travail
La précision mesure le nombre de candidats pertinents ; le rappel mesure le nombre de profils pertinents connus trouvés. Le taux de candidats et le temps d'examen mesurent la charge de travail. Un seuil peut sembler efficace tout en manquant des alias ou des noms non latins, de sorte que les tests doivent être segmentés par langue, géographie, fréquence des noms, source et exhaustivité des données.
Fournir un examen et un recours
Les données PPE peuvent être erronées, tardives ou attachées à la mauvaise personne. Définissez une voie pour corriger les données clients, contester une classification, mettre à jour les dossiers sources si possible et annuler les décisions en aval.
Surveillance continue et anciennes PPE
Le filtrage des PPE ne peut pas être un simple contrôle d'intégration. Un client peut être nommé après le début de la relation ; un bénéficiaire effectif peut changer ; un parent ou un associé peut entrer dans le champ d'application ; et un titulaire de charge peut quitter une fonction alors qu'une influence résiduelle demeure.
La démission ne rend pas un profil inoffensif, mais « une fois PPE, toujours PPE » ne doit pas remplacer l'évaluation. Le GAFI soutient une approche basée sur les risques pour les anciennes PPE.
Dans l'UE, la directive (UE) 2015/849 exige que les entités assujetties tiennent compte du risque continu pendant au moins 12 mois après qu'une personne cesse d'occuper une fonction publique importante et jusqu'à ce que la personne soit réputée ne plus présenter de risque spécifique aux PPE. Le règlement (UE) 2024/1624 conserve un concept minimum de 12 mois lorsqu'il s'applique à partir du 10 juillet 2027.
Un examen de sortie peut prendre en compte l'ancienneté et la durée de la fonction, l'influence continue, les liens avec les successeurs, le contrôle des actifs ou des entités, la nature de la relation client, l'activité depuis la cessation de fonction et les informations publiques crédibles. Enregistrez pourquoi les mesures renforcées continuent, changent ou prennent fin.
Comment évaluer un logiciel de filtrage des PPE
Demandez aux fournisseurs de démontrer les preuves opérationnelles, pas seulement la taille d'une liste.
Portée et provenance
- Quels pays, organismes publics, organisations internationales, membres de la famille et relations d'associés sont couverts ?
- Les fonctions, dates, relations et sources sous-jacentes sont-elles visibles ?
- Comment sont gérées les corrections, les conflits, les suppressions et le statut antérieur ?
- Les niveaux du fournisseur sont-ils définis et versionnés ?
Correspondance et résolution
- Comment sont gérés les alias, les scripts natifs, la translittération, les noms composés et les jetons réordonnés ?
- Les seuils peuvent-ils varier selon la population et le risque ?
- La réponse sépare-t-elle la confiance de la correspondance du risque PPE ?
- Les examinateurs peuvent-ils voir les attributs positifs, négatifs et manquants ?
Opérations continues
- Quel événement déclenche un nouveau filtrage ?
- Comment les enregistrements nouveaux et modifiés sont-ils distingués des enregistrements répétés ?
- Les faux positifs antérieurs peuvent-ils être réutilisés en toute sécurité sans suppression large ?
- Le temps source, le temps d'ingestion, la version des règles et l'historique des décisions sont-ils conservés ?
Gouvernance et intégration
- Une entreprise peut-elle acheminer différemment les correspondances possibles et confirmées ?
- L'approbation de la haute direction, les demandes de preuves, les examens et les annulations sont-ils enregistrés ?
- Le système peut-il exporter une piste d'audit et prendre en charge les tâches de correction ou de suppression ?
- Les tests rapportent-ils le rappel, la précision, les inconnues et les performances par segment ?
Erreurs courantes dans le filtrage des PPE
Traiter chaque candidat comme une PPE confirmée
Une correspondance de nom n'est que le début. Résolvez l'identité et la portée légale avant d'appliquer la conclusion.
Traiter chaque PPE comme un criminel
Les contrôles PPE traitent l'exposition à un abus potentiel de la fonction publique. Le statut seul n'est pas une suspicion, une culpabilité ou une raison de rejet systématique.
Supposer que PPE 1 à 4 est la loi
Le classement par niveaux peut aider les opérations, mais la fonction publique et la définition applicable contrôlent l'évaluation juridique.
Filtrer uniquement le nom du client
Les bénéficiaires effectifs, les représentants, les membres de la famille ou les associés proches pertinents peuvent être manqués si la politique ne les définit et ne les recueille jamais.
Acheter des données sans posséder de politique
Aucune source de données ne décide de l'appétit pour le risque, de l'approbation supérieure, de la suffisance des preuves, de l'intensité de la surveillance ou de la décision finale du client.
Effacer automatiquement une PPE après une date fixe
Le statut d'ancien nécessite une évaluation continue des risques. Une période minimale n'est pas automatiquement la fin du risque.
Mesurer uniquement la réduction des alertes
Moins d'alertes peut signifier une meilleure correspondance ou plus de PPE manquées. Associez les mesures de charge de travail à des tests de rappel représentatifs et à un échantillonnage de qualité.
Où Didit intervient
Didit propose le filtrage LCB/FT à 0,20 $ par vérification et la surveillance LCB/FT continue à 0,07 $ par utilisateur par an. Le suivi des transactions est une ligne de produits distincte, tandis que l' Orchestrateur de flux de travail est répertorié comme gratuit. Les tarifs actuels des modules sont disponibles sur la page de tarification.
Ces faits canoniques n'établissent pas une source PPE particulière, un modèle de niveau, un seuil de correspondance, une cadence de mise à jour ou une décision automatique. Évaluez ces détails par rapport aux questions ci-dessus et à la documentation produit actuelle. L'organisation utilisant le système reste responsable de sa population filtrée, de la résolution des correspondances, de la diligence raisonnable renforcée, des approbations, des décisions clients, des enregistrements et des obligations de déclaration.
Foire aux questions
Qu'est-ce qu'une personne politiquement exposée ?
Une PPE est une personne qui est ou a été investie d'une fonction publique importante. Les fonctions et le traitement précis proviennent du droit applicable ; les exemples du GAFI excluent les rôles de rang intermédiaire et subalterne.
Être une PPE est-il une preuve de crime ?
Non. Le GAFI affirme que les exigences relatives aux PPE sont préventives et ne doivent pas être interprétées comme signifiant que toutes les PPE sont impliquées dans une activité criminelle.
Que signifie RCA dans le filtrage des PPE ?
RCA signifie généralement parents et associés proches. C'est un raccourci opérationnel ; les définitions juridiquement pertinentes de membre de la famille et d'associé proche varient selon les juridictions.
Les niveaux de PPE 1 à 4 sont-ils définis par le GAFI ?
Non. Les modèles à quatre niveaux sont des conventions de fournisseur ou de politique. Examinez la fonction sous-jacente, le pays, l'organisation, la relation et les dates au lieu de vous fier uniquement au numéro.
Une correspondance PPE nécessite-t-elle un rejet automatique ?
Non. Un candidat doit d'abord faire l'objet d'une résolution d'identité et de portée. Une PPE confirmée reçoit ensuite les mesures et l'évaluation des risques requises par la loi et la politique applicables. Le statut seul n'est pas une conclusion criminelle.
À quelle fréquence le filtrage des PPE doit-il être effectué ?
Il n'y a pas de fréquence unique pour chaque relation. Un programme défendable filtre aux points de cycle de vie requis et répond aux changements de source, de client, de propriété et d'activité.
Combien de temps dure le statut d'ancienne PPE ?
Le GAFI soutient une évaluation basée sur les risques plutôt qu'une étiquette universelle à vie. Certaines lois fixent des périodes minimales ; le cadre de l'UE utilise au moins 12 mois et continue les mesures jusqu'à ce que le risque spécifique lié aux PPE n'existe plus.
Références principales
- Recommandations du GAFI, y compris les Recommandations 10, 12 et 22
- Lignes directrices du GAFI sur les personnes politiquement exposées, Recommandations 12 et 22
- Directive (UE) 2015/849
- Règlement (UE) 2024/1624
Le filtrage des PPE fonctionne lorsqu'il préserve la distinction entre l'identité, l'exposition politique et le risque client. Définissez la bonne population, résolvez la personne et la relation, rendez les preuves sources visibles, appliquez des mesures renforcées proportionnées et continuez à surveiller les changements sans transformer un contrôle préventif en accusation.
Articles associés
- Le filtrage des PPE : Définitions, portée et surveillance (FR)
- Diligence Raisonnable Améliorée (DRA) : Guide de Conformité (FR)
- Le B.A.-BA de la MRZ : Guide Technique de la Zone de Lecture Automatique (FR)
- Logiciel de vérification d'âge : Guide d'achat pour les entreprises (FR)
- Intégration Flutter pour la vérification d'identité (FR)
- Comprendre les identifiants décentralisés (DID) du W3C (FR)