Février 2021. Le Monde et seize médias partenaires publient OpenLux. Environ 140 000 entités immatriculées au Luxembourg passées au crible, 55 000 sociétés offshore, et ce constat : près de la moitié des sociétés, fonds et fondations du pays n’ont pas de bénéficiaire identifiable dans le registre [1]. Et moi, juriste compliance installée à quelques kilomètres des greffes concernés, je me suis posé une question simple : « Si le registre ne sait pas qui est derrière, comment voulez-vous que le banquier le sache ? »
Cinq ans plus tard, la question n’a rien perdu de son actualité. Entre-temps, la Cour de justice de l’Union européenne a fermé l’accès public aux registres, l’Union a adopté son paquet anti-blanchiment, la France s’est mise à radier les sociétés récalcitrantes, le Luxembourg a donné des dents à son gestionnaire de registre, et les États-Unis ont renoncé à connaître les propriétaires de leurs propres sociétés.
Pour rappel, l’identification du bénéficiaire effectif n’est pas une formalité de greffe. C’est la question de départ de toute la lutte contre le blanchiment : derrière chaque personne morale, il y a une personne physique. Parfois deux. Parfois un prête-nom.
Nous vous proposons de reprendre le sujet par le bon bout : qui est visé, comment on le déclare, qui peut le consulter, et ce que cela change pour ceux qui, chaque jour, font du KYC.
I. Le bénéficiaire effectif : une personne physique, toujours
Le GAFI pose la règle dans sa recommandation 24 : les pays doivent empêcher l’utilisation des personnes morales à des fins de blanchiment et disposer d’informations exactes et à jour sur leurs bénéficiaires effectifs [2]. Le bénéficiaire effectif, c’est la ou les personnes physiques qui, en dernier lieu, possèdent ou contrôlent un client, ou pour le compte de qui une opération est effectuée.
En droit français, l’article R.561-1 du code monétaire et financier le traduit en deux critères alternatifs : la détention, directe ou indirecte, de plus de 25 % du capital ou des droits de vote, ou l’exercice, par tout autre moyen, d’un pouvoir de contrôle sur les organes de gestion ou sur l’assemblée des associés [3]. Le Luxembourg raisonne de la même manière, dans le cadre de la loi du 13 janvier 2019 instituant le registre des bénéficiaires effectifs (RBE) [4].
Et c’est là que le raisonnement se complexifie. Le seuil de 25 % est une porte d’entrée, pas une fin en soi :
- des associés liés par un pacte ou agissant de concert peuvent, ensemble, exercer le contrôle, même si aucun n’atteint seul le seuil ;
- le démembrement ou l’indivision multiplie les personnes à identifier ;
- un actionnaire à 10 % titulaire d’un droit de veto sur le budget pèse souvent plus qu’un actionnaire à 30 % dormant.
Certes, la pratique connaît déjà la méthode de la multiplication des pourcentages le long de la chaîne de détention. Mais le règlement (UE) 2024/1624 (AMLR), applicable le 10 juillet 2027, la grave dans le marbre. Son article 52 retient une détention « de 25 % ou plus » (et non plus « plus de 25 % »), impose de calculer la détention indirecte en multipliant les participations détenues par les entités intermédiaires, d’additionner les résultats des différentes chaînes, et de tenir compte des participations « à chaque niveau » de la structure [5]. Le même article permet à la Commission, d’ici le 10 juillet 2029, d’abaisser le seuil à 15 % au maximum pour des catégories d’entités jugées plus risquées [5].
Vous l’aurez compris : l’actionnaire qui détenait pile 25 % pour rester sous le radar va devoir trouver autre chose. Et le règlement ne se contente plus du registre : les entités assujetties devront vérifier l’information auprès de plusieurs sources, sans se reposer sur la seule consultation du registre central [6].
II. Déclarer ne suffit plus : le temps des contrôles
En France : des divergences par dizaines de milliers et la radiation en ligne de mire
Depuis la création du RBE en 2017, les sociétés immatriculées au RCS doivent déclarer leurs bénéficiaires effectifs. La déclaration passe désormais par le guichet unique de l’INPI, et les greffes des tribunaux de commerce en assurent le contrôle.
Le plus parlant, ce sont les chiffres. En 2025, les greffes ont recensé plus de 59 000 signalements de divergence, soit une hausse de 54 % par rapport à 2024, pour plus de 789 000 déclarations reçues [7]. Un signalement de divergence, c’est un professionnel assujetti (une banque, un expert-comptable, un avocat) qui constate que ce que dit le registre ne correspond pas à ce qu’il sait de son client. Pour absorber ce flux, les greffiers ont généralisé début 2026 un service de signalement en masse, par API ou par fichier [7].
Et après ? La sanction pénale existe depuis l’origine : l’article L.561-49 du code monétaire et financier punit le défaut de déclaration, ou la déclaration inexacte, de six mois d’emprisonnement et 7 500 euros d’amende, avec une interdiction de gérer possible, l’amende étant quintuplée pour les personnes morales [8]. Elle restait pourtant assez théorique. La loi n° 2025-532 du 13 juin 2025, dite loi « narcotrafic », a donc ajouté une arme bien plus dissuasive : après mise en demeure du greffier restée sans effet pendant trois mois, la société peut être radiée d’office du RCS [9]. Pas de registre à jour, pas d’existence juridique.
Au Luxembourg : le LBR n’est plus un simple guichet
Le Luxembourg a longtemps été critiqué sur un point précis : un registre alimenté par déclaration, peu contrôlé. OpenLux relevait d’ailleurs que le registre de commerce disposait alors de 59 salariés pour surveiller plus de 100 000 entités [1].
Les choses ont bougé sur deux fronts. D’abord, la répression. La police, en lien avec les parquets de Luxembourg et de Diekirch, mène depuis 2022 des campagnes de vérification ciblées (sociétés commerciales en 2022, associations en 2023, sociétés civiles en 2024). Les infractions à la loi RBE exposent à des amendes pénales de 1 250 à 1 250 000 euros [10].
Ensuite, l’administration. La loi du 23 janvier 2025, applicable depuis le 1er février 2025, a modifié à la fois la loi RCS du 19 décembre 2002 et la loi RBE du 13 janvier 2019 [11]. Le gestionnaire du registre (Luxembourg Business Registers) peut désormais ouvrir des procédures de vérification publiées, délivrer des certificats de non-conformité, prononcer des astreintes et des sanctions administratives, et radier une inscription du RBE [12]. Les sanctions pénales, elles, sont réservées aux manquements commis sciemment [12].
Nous comprenons donc que les deux pays convergent. Le registre ne se contente plus d’enregistrer. Il se contrôle, et il se sanctionne.
III. Transparence contre vie privée : l’arrêt WM et Sovim et le retour de l’« intérêt légitime »
Le coup de tonnerre est venu de Luxembourg, et plus précisément du Kirchberg. Le 22 novembre 2022, dans les affaires jointes C-37/20 et C-601/20 (WM et Sovim SA contre Luxembourg Business Registers), la CJUE a invalidé la disposition de la directive anti-blanchiment, issue de la cinquième directive, qui imposait l’accès du grand public aux informations sur les bénéficiaires effectifs [13].
Pourquoi ? Parce que cet accès constitue une ingérence grave dans les droits au respect de la vie privée et à la protection des données personnelles (articles 7 et 8 de la Charte). Pour la Cour, cette ingérence n’est « ni limitée au strict nécessaire ni proportionnée à l’objectif poursuivi » [13]. L’objectif de lutte contre le blanchiment n’est pas contesté ; c’est le moyen, la publicité générale, qui l’est. Le Luxembourg et les Pays-Bas ont annoncé, dans la foulée, la restriction de l’accès à leurs registres [14].
La France a mis plus de temps. Il a fallu la loi n° 2024-364 du 22 avril 2024 pour réserver l’accès, à compter du 31 juillet 2024, aux autorités, aux professionnels assujettis et aux personnes justifiant d’un intérêt légitime [15]. Le décret n° 2026-310 du 24 avril 2026, qui transpose les articles 12 et 13 de la directive (UE) 2024/1640 (AMLD6), a ensuite organisé la procédure : demande à l’INPI ou au greffier, appréciation de l’intérêt légitime au regard de la fonction du demandeur et de son lien avec la société (critère écarté pour les journalistes, les ONG et les chercheurs), certificat d’accès valable trois ans, et, pour les demandes déposées à partir du 10 novembre 2026, un délai de réponse de douze jours au-delà duquel le silence vaut refus [16] [17].
Côté luxembourgeois, la loi du 23 janvier 2025 a elle aussi redessiné l’accès : autorités nationales, professionnels assujettis, organismes d’autorégulation et personnes justifiant d’un intérêt légitime dans la lutte contre le blanchiment, avec un intérêt présumé pour les journalistes professionnels établis au Luxembourg ou dans un autre État membre [11].
Le droit européen a suivi la Cour. L’AMLD6 reconnaît le rôle des ONG, des universitaires et des journalistes d’investigation, qui doivent pouvoir accéder aux informations sans avoir à démontrer un lien avec l’entité concernée [18]. Le calendrier est serré : l’accès des personnes justifiant d’un intérêt légitime devait être assuré au 10 juillet 2025, la transposition générale est fixée au 10 juillet 2027 [19]. Les registres nationaux restent interconnectés par la plateforme centrale européenne (le système BORIS), mise en place depuis la cinquième directive [18].
Sur le terrain, le test est moins flatteur. En septembre 2025, Transparency International a tenté d’accéder aux registres de quatorze États membres en invoquant l’intérêt légitime : délais variables, formulaires uniquement en langue nationale, frais allant de zéro à plus de 200 euros, et refus purs et simples en Irlande et en Hongrie. La Commission avait par ailleurs ouvert des procédures d’infraction contre onze États n’ayant pas notifié leurs mesures dans les délais [20].
Tel qu’évoqué supra, l’arrêt de 2022 est né de la demande d’un bénéficiaire effectif qui voulait protéger ses données. Il a, de fait, compliqué la vie de ceux qui avaient révélé OpenLux, un an plus tôt, à partir de ce même registre.
IV. Ailleurs : Washington recule, Londres serre la vis
Un autre cas ? Il n’y a pas besoin d’aller très loin, il suffit de traverser l’Atlantique.
Le Corporate Transparency Act américain devait obliger quelque 32 millions de sociétés à déclarer leurs bénéficiaires effectifs au FinCEN. Le 21 mars 2025, une règle intérimaire en a exempté toutes les sociétés américaines et tous les bénéficiaires effectifs de nationalité américaine, ne laissant dans le champ qu’environ 20 000 entités étrangères enregistrées aux États-Unis [21]. Le 11 août 2026, FinCEN a rendu la mesure définitive et annoncé la suppression des données déjà transmises par les personnes américaines concernées [22]. Pour un compliance officer européen, la conséquence est concrète : une LLC du Delaware ou du Wyoming n’a, pour ainsi dire, plus de registre fédéral à consulter. La vérification repose entièrement sur les diligences propres de l’établissement.
Le Royaume-Uni prend le chemin inverse. En application de l’Economic Crime and Corporate Transparency Act 2023, la vérification d’identité des administrateurs et des personnes exerçant un contrôle significatif (PSC) auprès de Companies House est obligatoire depuis le 18 novembre 2025, avec une période de transition de douze mois : entre six et sept millions de personnes sont concernées d’ici mi-novembre 2026 [23]. Le registre britannique, longtemps réputé pour accepter à peu près n’importe quel nom, entend enfin savoir qui signe.
Deux places financières, deux philosophies. Et, pour les groupes transatlantiques, deux niveaux de confiance très différents dans la donnée publique.
V. Ce que le responsable conformité doit en retenir
Le registre est un point de départ, jamais une conclusion. Les Pandora Papers, publiés par l’ICIJ en octobre 2021, restent la meilleure démonstration de ce qu’un montage à étages, un trust et quelques administrateurs de complaisance peuvent dissimuler [24]. Un prête-nom se déclare très bien au RBE. C’est même son métier.
Dès lors, quelques réflexes s’imposent :
- Cartographier les structures, pas les noms. Refaire le calcul de la chaîne de détention selon la méthode de l’AMLR dès maintenant, sans attendre juillet 2027, en particulier pour les clients proches du seuil de 25 %.
- Chercher le contrôle hors capital. Pactes d’associés, droits de veto, pouvoirs de nomination, financements conditionnels : c’est là que se loge le bénéficiaire que le registre ne montre pas.
- Signaler les divergences. En France comme au Luxembourg, c’est une obligation, et c’est aussi une protection : le professionnel qui a signalé sera difficilement taxé d’aveuglement volontaire.
- Documenter l’intérêt légitime. Pour les équipes qui consultent des registres étrangers hors du cadre des professionnels assujettis, chaque demande doit être motivée et tracée.
- Revoir les procédures pour les entités américaines. Sans registre fédéral, la déclaration du client et les pièces justificatives redeviennent la seule source : il faut les exiger, et les corroborer.
- Relier le KYC au filtrage. Identifier le bénéficiaire effectif ne sert à rien si l’on ne vérifie pas ensuite s’il est une personne politiquement exposée, s’il figure sur une liste de sanctions ou s’il a déjà été condamné.
Reste une ironie que l’article original relevait déjà. En France, une entité peut conserver l’anonymat de ses associés sur ses immeubles français en acquittant chaque année la taxe de 3 % sur la valeur vénale prévue à l’article 990 D du code général des impôts [25]. La transparence a donc un prix. Il est connu, il est légal, et il devrait figurer, lui aussi, dans votre cartographie des risques.
Version réécrite et actualisée d’après l’article original d’Ibrahima Barry.