L’articulation entre KYC et RGPD génère de vraies inquiétudes dans les équipes conformité. Le KYC impose de collecter des données personnelles sensibles : pièces d’identité, justificatifs de domicile, informations sur les bénéficiaires effectifs, etc. Le RGPD, lui, impose de ne collecter que le strict nécessaire, de limiter la durée de conservation et de garantir les droits des personnes concernées.
À première vue, les deux semblent contradictoires. Mais, en réalité, ils ne s’opposent pas, ils créent des tensions sur des points précis que seul un dispositif structuré permet de gérer sans lacune et c’est tout là l’un des avantages d’un logiciel KYC. On vous explique.
KYC et RGPD : les tensions concrètes
Identifier précisément où les tensions se situent, c’est déjà résoudre la moitié du problème. Quatre points nécessitent une attention particulière dans la conception du dispositif KYC. Sur le reste, KYC et RGPD poursuivent le même objectif, à savoir traiter des données personnelles de façon légitime, proportionnée et sécurisée.
Base légale et consentement
Le RGPD (Règlement général sur la protection des données) exige que tout traitement de données personnelles repose sur une base légale (article 6 du règlement). Pour le KYC, la question se pose naturellement : faut-il demander le consentement du client pour collecter ses données d’identification ?
La réponse est non. Le traitement des données KYC repose sur la base légale de l’obligation légale (article 6.1.c du RGPD) : l’entité assujettie est tenue de collecter ces informations en vertu du Code monétaire et financier. Le consentement n’est alors pas requis ni approprié. En effet, le demander là où une obligation légale s’applique crée une confusion juridique et fragilise le dispositif des deux côtés.
Bon à savoir : les mentions d’information transmises au client (politique de confidentialité, formulaires de collecte, etc.) doivent mentionner explicitement l’obligation légale et pas le consentement. Pour un expert-comptable ou un notaire, cette distinction doit figurer dans les conditions générales de la lettre de mission et dans tout formulaire de collecte documentaire.
Minimisation contre exhaustivité
C’est le principe RGPD qui entre le plus directement en tension avec les réflexes KYC. Le RGPD impose de ne collecter que les données strictement nécessaires à la finalité poursuivie.
Or les procédures KYC ont tendance à s’élargir avec le temps. On ajoute des documents « par précaution » ou l’on collecte des informations qui ne correspondent à aucune obligation réglementaire précise.
La règle à appliquer est simple : le niveau de collecte doit être proportionnel au niveau de risque du client.
Pour rappel :
| Niveau de vigilance | Collecte autorisée | Collecte à éviter |
|---|---|---|
| Simplifiée (faible risque) | Identification de base : document d’identité valide | Relevés bancaires, justificatifs d’origine des fonds |
| Standard | Identification complète : bénéficiaires effectifs et objet de la relation | Informations patrimoniales non justifiées par le risque |
| Renforcée (PPE, pays à risque) | Identification étendue : origine des fonds et justificatifs additionnels | Tout document non rattachable à une nécessité documentée |
Par exemple, un expert-comptable qui collecte systématiquement les relevés bancaires de tous ses clients dans le cadre du KYC, y compris pour les missions à faible risque, s’expose à un double manquement : insuffisance de proportionnalité KYC et excès de collecte RGPD.
La même logique s’applique à un avocat qui collecterait des données patrimoniales sans lien avec l’opération qu’il accompagne.
Durée de conservation
C’est ici que les deux réglementations semblent s’affronter directement.
En effet, le Code monétaire et financier ou CMF (article L561-12) impose de conserver les données KYC pendant 5 ans après la fin de la relation d’affaires (clôture du compte, fin de mission, cessation de la relation commerciale, etc.).
Le RGPD impose de supprimer les données dès qu’elles ne sont plus nécessaires à la finalité pour laquelle elles ont été collectées.
D’un point de vue juridique, l’obligation légale de conservation prévaut pendant le délai légal. Autrement dit, les 5 ans imposés par le CMF constituent une finalité légitime au sens du RGPD.
Au-delà de ce délai, la suppression ou l’anonymisation des données est obligatoire, sauf autre fondement légal justifiant une conservation supplémentaire.
Néanmoins, ce qui manque dans la majorité des dispositifs manuels est un mécanisme de purge automatique à l’échéance. Des données KYC conservées indéfiniment par sécurité, par manque de temps, par oubli, par manque de mise à jour, etc., constituent une violation du RGPD, ce qui peut être contrôlé par la CNIL (Commission nationale de l’informatique et des libertés) indépendamment de tout contrôle par une autorité de supervision LCB-FT compétente.
Droits des personnes
Le RGPD reconnaît aux personnes concernées plusieurs droits sur leurs données. Tous ne s’appliquent pas de la même façon dans le contexte KYC.
Droits applicables sans restriction :
- droit d’accès : un client peut demander à consulter ses données KYC le concernant, la demande doit être traitée dans les 30 jours suivant la réception ;
- droit de rectification : un client peut demander la correction d’une donnée inexacte (nom mal orthographié, adresse erronée, etc.), la demande est à traiter dans les 30 jours également.
En revanche, il y a un droit dont l’application est limitée par l’obligation légale, c’est le droit à l’effacement (ou droit à l’oubli). Par exemple, un client peut demander la suppression de ses données. Mais ce droit ne s’applique pas lorsqu’une obligation légale impose la conservation.
En pratique, un client qui demande l’effacement de son dossier KYC pendant les 5 ans suivant la clôture de la relation doit recevoir une réponse motivée indiquant que la conservation est imposée par le CMF et que sa demande sera examinée à l’expiration du délai légal. Cette réponse doit être tracée.

Logiciel KYC et conformité RGPD
Un logiciel KYC bien paramétré structure automatiquement les réponses à ces quatre tensions. Il ne remplace pas la gouvernance humaine, en revanche, il élimine les oublis, fiabilise la traçabilité et réduit l’exposition aux contrôles croisés des autorités de supervision/CNIL.
Les fonctions qui résolvent les tensions RGPD dans un logiciel KYC
Voici ce qu’un logiciel KYC digne de ce nom doit couvrir sur le plan RGPD.
Sur la base légale
Mention automatique de la base légale applicable dans les communications envoyées au client (formulaires de collecte, emails de relance, confirmations de réception, etc.).
L’entreprise n’a pas à rédiger ces mentions à chaque nouveau dossier, elles sont intégrées aux modèles et mises à jour en cas d’évolution réglementaire.
Sur la minimisation
Paramétrage des listes de documents à collecter selon le niveau de risque du client.
Le logiciel ne sollicite que les pièces correspondant au profil, ni plus ni moins. Ce paramétrage par profil est un gain opérationnel significatif, notamment pour les professions qui ont des relations d’affaires avec des profils très variés (particuliers, sociétés civiles, non-résidents, etc.).
Sur la durée de conservation
Gestion automatique des échéances
Le logiciel calcule la date de fin de délai légal pour chaque dossier et déclenche la procédure de purge ou d’anonymisation à l’expiration des 5 ans. Sans cet automatisme, la purge manuelle est quasi systématiquement oubliée ou reportée indéfiniment.
Sur les droits des personnes
Traçabilité automatique des demandes d’accès, de rectification et d’effacement avec génération de la réponse motivée pour les demandes d’effacement pendant la période de conservation légale.
Chaque demande reçoit une date d’entrée, un délai de traitement et une réponse archivée.
Sur la sécurité des données
Les données KYC collectées (copies de pièces d’identité, données biométriques, etc.) sont des données sensibles au sens du RGPD. Un logiciel conforme garantit :
- l’hébergement sur des serveurs certifiés (idéalement en France) ;
- le chiffrement des données en transit et au repos ;
- l’authentification forte pour les utilisateurs ;
- la traçabilité des accès (qui a consulté quel dossier et quand) ;
- les sauvegardes régulières et une procédure de récupération documentée.

Les limites d’un logiciel KYC
Comme pour la conformité LCB-FT, l’outil gère le cadre opérationnel et non les décisions qui engagent la responsabilité juridique de l’entreprise. Deux points restent sous responsabilité humaine.
- La rédaction et la mise à jour de la politique de confidentialité et des mentions d’information : le logiciel peut les afficher et les envoyer, mais leur contenu juridique doit être rédigé et validé par un responsable conformité ou un conseil juridique et être mis à jour à chaque évolution réglementaire significative (entrée en application de l’AMLR en 2027, par exemple).
- Le traitement des demandes complexes : l’outil peut alerter et tracer certaines actions, comme la violation de données à notifier à la CNIL dans les 72 heures, une demande d’effacement contestée ou une demande d’accès portant sur un volume important de données. Mais la décision et la communication restent humaines.
KYC et RGPD partagent un même objectif de fond : garantir que les données personnelles sont traitées de façon légitime, proportionnée et sécurisée. Les tensions entre les deux réglementations sont réelles, mais circonscrites à quatre points précis. Un logiciel KYC bien paramétré les résout structurellement en automatisant ce qui peut l’être et en traçant ce qui doit l’être. Ce qui reste sous responsabilité humaine, c’est la gouvernance du dispositif : vérifier que les paramètres sont à jour, que les procédures sont appliquées et que les équipes comprennent pourquoi ces règles existent.
