La Travel Rule est une exigence réglementaire bien connue issue du secteur financier traditionnel. Elle impose aux institutions financières de suivre, d’enregistrer et de transmettre les informations d’identification de l’émetteur et du bénéficiaire pour chaque transaction.
Sommaire
- Qu’est-ce que la Travel Rule ?
- Principes clés de la Travel Rule
- Champ d’application de la Travel Rule
- Définitions clés dans la Travel Rule
- Responsabilités du prestataire de services de l’émetteur
- Responsabilités du prestataire de services du bénéficiaire
- Transferts en dehors de l’UE
- Travel Rule et protection des données
- Sanctions et mesures de conformité
- Résumé
Qu’est-ce que la Travel Rule ?
En juin 2019, le Groupe d’action financière (GAFI) a introduit des mises à jour de la Recommandation 15, exigeant des prestataires de services sur cryptomonnaies qu’ils obtiennent, stockent et partagent les détails des transactions des émetteurs comme des bénéficiaires. Ces mises à jour s’alignent sur les mesures existantes de lutte contre le blanchiment de capitaux (LBC) et le financement du terrorisme (LFT) applicables aux institutions financières traditionnelles.
Une exigence de type Travel Rule garantit que toutes les transactions crypto, comme celles du secteur bancaire, doivent contenir des informations d’identification permettant aux autorités de surveiller les activités financières et de retracer les transactions. En décembre 2020, dans l’UE, l’AMLD6 est entrée en vigueur : cette directive anti-blanchiment a renforcé les exigences de conformité pour les cryptomonnaies en ajoutant la cybercriminalité à la liste des infractions sous-jacentes au blanchiment de capitaux. Les États membres de l’UE doivent transposer l’AMLD6 dans leur législation nationale d’ici le 10 juillet 2027. L’AMLD5, sa prédécesseure, avait déjà placé les plateformes d’échange crypto dans le champ d’application de la législation anti-blanchiment de l’UE, les soumettant à des obligations de conformité similaires à celles des institutions financières, afin de lutter contre la criminalité financière, le financement du terrorisme, le trafic et d’autres formes de criminalité organisée. En juin 2022, les institutions de l’UE se sont accordées sur la mise en œuvre du règlement sur les transferts de fonds (TFR). Ce règlement vise à appliquer la Recommandation 16 du GAFI (Travel Rule) — qui ne s’appliquait auparavant qu’aux virements électroniques traditionnels — aux transferts d’actifs virtuels impliquant des PSCA en Europe. Ce TFR constitue l’introduction par l’UE d’une exigence de type Travel Rule.
Principes clés de la Travel Rule
La Travel Rule introduit de nouvelles exigences réglementaires de l’UE obligeant les prestataires de services crypto à collecter et à partager des informations sur les parties prenantes aux transactions.
Contexte réglementaire
Cette règle s’inscrit dans le cadre LBC/LFT du Groupe d’action financière (GAFI) et a été incluse dans le plan d’action de la Commission européenne (publié en mai 2020) visant à renforcer les mesures de LBC/LFT.
Six priorités clés du plan LBC/LFT de l’UE :
- Renforcer l’efficacité des réglementations LBC/LFT actuelles.
- Harmoniser les règles LBC/LFT dans toute l’UE.
- Introduire une supervision centralisée de la LBC au niveau de l’UE.
- Améliorer les mécanismes de coopération pour les cellules de renseignement financier (CRF).
- Renforcer l’application du droit pénal dans l’UE.
- Renforcer la coopération internationale sur les efforts de LBC/LFT.
La Travel Rule élargit le champ d’application du règlement 2015/847 en y incluant les transactions en cryptomonnaies.
Il convient de noter que le champ d’application de la Travel Rule s’étend au-delà de l’UE et s’applique mondialement aux pays membres du GAFI. De nombreux pays disposent désormais d’exigences actives de type Travel Rule, notamment, mais sans s’y limiter, la Suisse, le Royaume-Uni, Singapour, la Corée du Sud, l’Indonésie, Taïwan, l’Inde et le Venezuela. Beaucoup d’autres sont en train de les introduire. Une transaction internationale est soumise aux exigences les plus strictes entre les pays de l’émetteur et du bénéficiaire.
Champ d’application de la Travel Rule
Ce règlement définit et fait respecter des règles de suivi des données de transaction. Il s’applique aux transferts crypto où au moins l’un des prestataires de services impliqués est enregistré dans l’UE ou dans une autre région ou un autre pays conforme à la Travel Rule.
Transactions concernées :
- Les transferts de monnaies fiduciaires ou de crypto-actifs via des institutions financières régulées.
- Les transferts de crypto-actifs entre prestataires de services crypto (par ex. plateformes d’échange, portefeuilles gérés par un dépositaire).
- Les transferts crypto entre prestataires de services et banques/institutions financières.
Transactions exclues :
- Les paiements effectués aux organismes publics (par ex. impôts, amendes).
- Les transferts internes au sein du même prestataire de services sur crypto-actifs.
- Les transactions directes de pair à pair (P2P) entre particuliers.
Exceptions possibles :
Certains États disposant d’exigences de type Travel Rule peuvent exempter les transferts crypto de faible valeur (comme les microtransactions pour des achats courants de biens et services) des obligations de la Travel Rule, ou exiger un niveau d’information moindre.
Définitions clés dans la Travel Rule
Transfert de crypto-actifs :
Toute transaction électronique impliquant des crypto-actifs, réalisée via un prestataire de services crypto afin de faciliter un transfert entre deux parties.
Transfert de personne à personne :
Une transaction non commerciale entre deux particuliers, sans l’implication d’un prestataire de services financiers.
Crypto-actif :
Tel que défini dans le règlement sur les marchés de crypto-actifs (MiCA), il s’agit d’une représentation numérique d’une valeur ou de droits pouvant être transférée et stockée électroniquement à l’aide de la blockchain ou d’autres technologies de registres distribués (DLT).
Prestataire de services sur crypto-actifs (PSCA) :
Une entité fournissant des services liés aux crypto-actifs tels que définis dans le MiCA.
Émetteur :
L’expéditeur d’une transaction qui détient un compte auprès d’un prestataire de services crypto ou qui initie un transfert crypto.
Bénéficiaire :
Le destinataire prévu d’une transaction crypto.
Identifiant d’entité juridique (LEI) :
Un identifiant alphanumérique unique (défini selon la norme ISO 17442), attribué aux entités juridiques engagées dans des transactions financières.
Transfert groupé :
Un lot de plusieurs transactions regroupées pour traitement.
Responsabilités du prestataire de services de l’émetteur
Dans l’UE, pour lutter contre la criminalité financière, tout transfert crypto doit inclure des informations détaillées sur l’émetteur et le bénéficiaire. Le prestataire de services crypto traitant le transfert doit s’assurer que les détails suivants figurent dans l’enregistrement de la transaction pour toutes les transactions :
- Le nom de l’émetteur
- Le numéro de compte de l’émetteur
- L’adresse de l’émetteur
- Le LEI de l’émetteur (le cas échéant, ou un identifiant officiel équivalent).
- L’adresse de portefeuille de l’émetteur
- Le numéro d’identification national, l’identifiant fiscal, ou la date/lieu de naissance
- Le nom du bénéficiaire
- Le numéro de compte du bénéficiaire
- L’adresse de portefeuille du bénéficiaire
- Le LEI du bénéficiaire (le cas échéant, ou un identifiant officiel équivalent)
Les prestataires de services doivent rejeter ou retarder le traitement des transactions si des données requises sont manquantes.
Responsabilités du prestataire de services du bénéficiaire
Les PSCA du bénéficiaire sont tenus de collecter et de stocker les informations mentionnées ci-dessus, et doivent mettre en place des procédures efficaces fondées sur le risque afin de déterminer s’il convient d’exécuter, de rejeter, de retourner ou de suspendre un transfert dont les informations sont incomplètes, et de prendre les mesures de suivi appropriées. Les prestataires de services crypto traitant les transactions entrantes doivent disposer de mécanismes de surveillance garantissant que les informations complètes sur l’émetteur et le bénéficiaire sont incluses.
- Avant de mettre les fonds à la disposition du bénéficiaire, les prestataires doivent prendre des mesures raisonnables pour vérifier les détails et les informations de la transaction.
- Si des données sont manquantes, le prestataire de services doit rejeter, retourner ou retarder le traitement jusqu’à ce que les exigences de conformité soient satisfaites.
Si les informations requises ne sont pas fournies, le prestataire de services doit soit conserver les fonds en vue d’une vérification supplémentaire, soit retourner la transaction à l’expéditeur.
Travel Rule et protection des données
Garantir la confidentialité des données
Les prestataires de services crypto ne doivent pas utiliser les données personnelles à des fins autres que la conformité réglementaire. Ils doivent également mettre en place des mesures de sécurité robustes pour empêcher tout accès non autorisé aux données sensibles.
Informer les utilisateurs sur le traitement des données
Avant d’initier des transactions, les prestataires doivent informer les utilisateurs de :
- L’exigence réglementaire de collecte de données.
- La manière dont les données seront utilisées et stockées.
Politiques de conservation des données
- Les enregistrements de transactions doivent être conservés pendant au moins cinq ans ; si cela est nécessaire et proportionné aux fins de prévention, de détection, d’investigation ou de poursuite en cas de suspicion de blanchiment de capitaux ou de financement du terrorisme, la période de conservation est prolongée de cinq années supplémentaires
- Après la période exigée par la législation nationale ou de l’UE, toutes les données personnelles doivent être effacées.
Sanctions et mesures de conformité
Si un prestataire de services crypto enfreint la Travel Rule, les États membres de l’UE peuvent :
- Imposer des sanctions financières.
- Tenir les dirigeants d’entreprise ou les responsables de la conformité juridiquement responsables.
- Révoquer les licences.
D’autres pays disposant d’exigences actives de type Travel Rule ont mis en place des mesures de sanction similaires pour garantir la conformité.
Résumé
La Travel Rule introduit des exigences réglementaires strictes pour le suivi et le signalement des transactions crypto.
Implications clés :
- Les prestataires de services doivent développer de nouvelles solutions technologiques pour se conformer aux obligations de partage de données.
- Les politiques internes de LBC/LFT doivent être mises à jour pour s’aligner sur les normes de l’UE.
- Les mesures de protection des données personnelles doivent être renforcées pour prévenir les abus.
- Les transactions transfrontalières feront l’objet d’un examen renforcé afin d’assurer la conformité au niveau mondial.
La Travel Rule applique les réglementations bancaires traditionnelles de LBC/LFT aux transactions en cryptomonnaies, exigeant des prestataires de services qu’ils renforcent leurs cadres de conformité et leurs solutions technologiques pour répondre aux nouvelles exigences réglementaires.
Retour à tous les guides