ActualitésCryptomonnaie

Clarté Avortée Au Sénat, Les Règles Aml Restent Entières

Le Sénat a bloqué le CLARITY Act, mais les devoirs de lutte antiblanchiment n’ont pas bougé d’un pouce. Derrière ce vote, une exigence plus dure encore se prépare pour les entreprises et les agents autonomes.

Le 15 septembre, uneRédigeant l’article de blog en français procédure de clôture a échoué au Sénat. Quarante-neuf voix pour, cinquante contre. Onze voix manquaient pour ouvrir le débat sur la version de la Chambre du Digital Asset Market Clarity Act. Beaucoup ont cru, trop vite, que l’échec allait alléger le fardeau des entreprises crypto américaines. Il n’en est rien. Les obligations d’identification des clients, de lutte contre le blanchiment, de filtrage des sanctions et de déclaration d’activités suspectes restent exactement celles que le Bank Secrecy Act impose déjà aux acteurs couverts.

Un vote manqué, des devoirs inchangés

Fernando Castellanos, responsable mondial des actifs numériques et des banques sponsors chez Prove, l’a dit sans détour : le texte parlait surtout d’architecture de marché. Il n’aurait jamais remplacé le corpus déjà en vigueur. Clarifier qui surveille n’équivaut pas à effacer ce qu’il faut surveiller. La distinction paraît simple. Elle évite pourtant une confusion qui circule encore dans les salles de marchés et les groupes Telegram.

Le résultat n’était pas un rejet définitif du fond. Sept sénateurs démocrates opposés à la clôture ont ensuite présenté l’épisode comme une étape, pas une tombe. Ils ont dit rester ouverts à une négociation bipartisane. Aucun second vote n’a été fixé. Les discussions ont repris autour de clauses d’éthique visant les élus et leurs intérêts dans les actifs numériques. Pendant ce temps, les entreprises doivent continuer à appliquer le droit existant.

« Le vote manqué ne change pas les obligations de conformité qui s’appliquent déjà aux entreprises crypto couvertes. La législation de structure de marché n’allait jamais déplacer le Bank Secrecy Act ; elle aurait précisé quel régulateur s’installe au-dessus. »

— Fernando Castellanos

Déplacer de l’argent sur une chaîne ne dispense personne de savoir qui contrôle un compte ou qui se tient derrière une transaction. La règlementation de paiement plus rapide et plus difficile à inverser réduit la fenêtre pour intercepter une fraude ou un flux illicite. Selon Castellanos, cela élève même le niveau d’exigence. Les contrôles d’identité et de risque ne peuvent plus s’arrêter à l’onboarding. Un changement de comportement, d’activité de portefeuille ou de motif de transaction peut modifier le profil d’un client déjà connu.

Ce que le Bank Secrecy Act continue d’exiger

Les entreprises couvertes doivent identifier leurs clients. Elles doivent vérifier la propriété effective. Elles doivent filtrer les listes de sanctions. Elles doivent maintenir un dispositif de lutte contre le blanchiment. Elles doivent surveiller les activités suspectes et déposer les rapports requis lorsque leurs systèmes détectent un seuil réglementaire. Rien de tout cela n’a été suspendu par l’échec procédural.

Dans la pratique, cela signifie des dossiers à jour, des alertes documentées, des revues périodiques et une piste d’audit lisible. Un manuel de politiques rédigé avant le lancement ne suffit pas. Les banques sponsors veulent voir ces contrôles fonctionner dans les conditions réelles d’exploitation, pas seulement dans un exercice de conformité théorique.

Le rythme des règlements stables et d’autres actifs numériques resserre encore le calendrier. Une fois un transfert irréversible exécuté, le recouvrement devient rare. D’où l’idée, insistante chez les banques qui accompagnent ces acteurs, de relier en continu l’identité, le portefeuille et la transaction. Séparer ces trois couches crée des angles morts. Relier ces trois couches permet de voir un profil qui dérive.

Ce que regardent vraiment les banques sponsors

Quand une banque sponsor évalue une entreprise crypto, elle ne se contente pas d’une check-list marketing. Elle examine le cycle de vie entier du client et de la transaction. Vérification des personnes et des entreprises. Propriété bénéficiaire. Sanctions. Prévention de la fraude. Criblage des portefeuilles. Surveillance des flux. Chaque brique compte. Mais surtout, chaque brique doit parler aux autres.

Des outils isolés donnent l’illusion de la maîtrise. Ils laissent pourtant échapper le moment où un compte vérifié commence à se comporter autrement. La banque a besoin d’une confiance concrète : savoir qui se tient derrière un compte ou un portefeuille, et le voir dès que ce risque évolue. C’est moins une doctrine qu’une exigence opérationnelle. Sans elle, l’accès bancaire se rétrécit.

Repères pour les équipes conformité

  • Relier identité, portefeuille et transaction dans le même processus de risque.
  • Prouver que les contrôles tiennent en conditions réelles, pas seulement sur papier.
  • Revoir le profil après l’entrée en relation, pas seulement au premier jour.
  • Documenter qui agit, pour qui, et dans quelles limites.

Le cadre envisagé par le projet de loi aurait partagé la supervision fédérale entre la Securities and Exchange Commission et la Commodity Futures Trading Commission. Les marchandises numériques éligibles et certains intermédiaires de marché au comptant seraient passés sous l’œil de la CFTC. L’autorité de la SEC sur les titres et les opérations associées serait restée. Cette carte aurait répondu à une question de compétence. Elle n’aurait pas effacé les autres couches.

Les licences d’émetteur de monnaie au niveau des États, les règles fédérales de sanctions et les devoirs déjà imposés aux institutions financières couvertes pouvaient encore s’appliquer selon les services et la clientèle. Pour une banque sponsor, le vrai test n’est donc pas le nom du régulateur de marché. C’est la capacité à dire si un compte ou un portefeuille appartient toujours à la partie vérifiée, et si l’activité ultérieure correspond à l’usage attendu.

Combiner plusieurs signaux de risque plutôt que multiplier les questionnaires isolés peut même réduire la friction pour les utilisateurs légitimes. C’est l’un des arguments les plus concrets de Castellanos. Moins de formulaires répétitifs. Plus de cohérence entre les données déjà collectées. Une surveillance qui suit le client sans le harceler à chaque clic.

L’identité en finance décentralisée peut rester hors chaîne

Vérifier un portefeuille autocustodial ou un utilisateur de protocoles décentralisés n’oblige pas à graver un nom, une pièce d’identité ou une adresse dans un registre public. Les contrôles peuvent intervenir aux points où des entreprises réglementées rencontrent déjà l’utilisateur : passerelles fiat, interfaces d’application, points d’accès. Les documents sensibles restent dans des systèmes contrôlés. Ils ne deviennent pas une inscription éternelle et impossible à retirer.

Les contreparties n’ont pas besoin de tout le dossier. Souvent, une confirmation suffit : la personne a passé un contrôle d’identité, elle maîtrise le portefeuille déclaré, elle n’apparaît pas sur une liste de sanctions. Confirmer une affirmation, plutôt que transmettre les données sous-jacentes, permet de remplir une obligation sans transformer un logiciel ouvert en intermédiaire classique.

Confirmer une affirmation, plutôt que livrer les données brutes, permet de respecter les devoirs sans poser d’informations personnelles sur la chaîne ni forcer un logiciel ouvert à se comporter comme un intermédiaire conventionnel.

Cette séparation compte. Le code d’un protocole n’est pas l’entreprise réglementée qui construit une interface ou un rail de paiement autour de lui. L’objectif n’est pas de traiter chaque portefeuille autocustodial comme un compte bancaire. Il s’agit d’établir assez d’information vérifiée autour d’une interaction réglementée pour gérer les risques identifiés. Ni plus, ni moins.

Le projet de loi abordait une partie de ces questions par des exemptions d’enregistrement pour certains développeurs de logiciels décentralisés, fournisseurs de portefeuilles et opérateurs de validateurs. Faute d’avancée, les entreprises appliquent le droit actuel pendant que le Congrès, la SEC et la CFTC examinent la place des services décentralisés dans les règles financières américaines. L’incertitude de compétence n’est pas une vacance de devoir.

Quand un agent d’intelligence artificielle ouvre un compte

Le sujet se complique dès qu’un agent logiciel ouvre un compte, négocie des actifs ou déclenche un paiement pour une personne ou une entreprise. Il faut alors répondre à trois questions distinctes. Qui contrôle l’agent. Qui a approuvé l’action précise. Que le logiciel a-t-il le droit de faire. Vérifier l’humain ou la société derrière l’agent établit la responsabilité. Un processus d’autorisation dit si l’agent a vraiment le droit d’initier l’opération examinée.

Selon Castellanos, cette autorité doit rester limitée en portée, bornée dans le temps et révocable. Il faut vérifier la permission au moment de la transaction, pas seulement s’appuyer sur un feu vert donné plus tôt, surtout lorsque le logiciel peut déplacer des fonds sans nouvelle intervention humaine. L’enjeu n’est plus théorique. Des plateformes américaines ajoutent déjà des outils de finance dirigée par des machines.

En juin, le lancement de Coinbase for Agents a permis à des agents autorisés de négocier, gérer des portefeuilles, payer et exécuter des tâches financières via des comptes utilisateurs. Les utilisateurs peuvent fixer des règles de rééquilibrage, d’exécution et de gestion de positions. Le protocole x402 permet aussi à des agents de payer des données, de la recherche, des interfaces de programmation et de la capacité de calcul sans présence humaine à chaque paiement. Pour les institutions qui soutiennent des services comparables, l’autorisation doit relier la transaction à la personne ou à l’entreprise responsable.

Le dossier devrait identifier le principal, l’agent, l’action approuvée et les limites en vigueur au moment de l’initiation. À mesure que des agents interagissent avec les systèmes financiers et déplacent de l’argent de façon autonome, il faut une chaîne vérifiable entre la personne, l’entreprise, l’agent et la transaction. Les institutions devront passer d’une vérification unique du client à un contrôle continu de qui a le droit d’agir et de quels fonds l’agent utilise.

Pourquoi la vitesse des paiements durcit le contrôle

Les stablecoins et d’autres actifs numériques raccourcissent le délai entre l’ordre et le règlement. Ce qui était une nuit de compensation devient parfois quelques minutes, parfois quelques secondes. Une fenêtre plus courte pour intercepter un problème n’invite pas à relâcher la vigilance. Elle impose de la préparer en amont. Les modèles qui traitaient la vérification comme un rite d’entrée se retrouvent dépassés.

Imaginez un compte dont le comportement change après six mois de calme. Les montants grimpent. Les contreparties se multiplient. Les fuseaux horaires se déplacent. Rien de cela n’apparaît dans le dossier d’ouverture. Seule une surveillance continue relie ces signaux à l’identité déjà connue. C’est précisément ce que les banques sponsors disent attendre désormais : non pas une photo d’identité figée, mais un film du risque.

Cette exigence n’est pas une lubie sectorielle. Elle répond à une réalité opérationnelle. Plus le transfert est difficile à inverser, plus le coût d’une détection tardive grimpe. Les équipes fraude et conformité n’ont plus le luxe d’attendre le lendemain. Elles ont besoin que l’identité, le portefeuille et le flux parlent le même langage, au même moment.

Ce que le projet n’aurait pas effacé

Même adopté, le texte n’aurait pas balayé les licences d’État. Il n’aurait pas annulé les règles de sanctions. Il n’aurait pas dispensé une institution financière couverte de ses devoirs dès lors que ses services et sa clientèle les déclenchent. Le partage SEC-CFTC aurait surtout dit qui s’assoit au sommet pour certains actifs et certaines activités. Le reste du droit financier américain serait resté en place.

C’est pourquoi l’échec de la clôture, aussi politique soit-il, ne crée pas un vide réglementaire pour les entreprises déjà couvertes. Il laisse intact un socle. Il laisse aussi ouverte la question de la structure de marché, des exemptions pour certains acteurs décentralisés, et des règles d’éthique visant les élus. Trois dossiers distincts. Un seul a été mis en pause procédurale. Les deux autres continuent d’occuper les négociateurs.

Les sept sénateurs démocrates qui ont voté contre l’ouverture du débat ont souligné que l’histoire n’était pas close. Des pourparlers ont repris. Le désaccord sur les dispositions d’éthique concernant les élus et leurs intérêts en actifs numériques reste un point de friction. Tant qu’aucun nouveau calendrier de vote n’est fixé, le message opérationnel pour les entreprises est simple : appliquer le droit actuel, documenter les contrôles, et ne pas parier sur une amnistie qui n’a jamais été dans le texte.

Une lecture utile pour les équipes produit

Les équipes produit aiment parfois croire que la conformité est un module à brancher après le lancement. L’épisode de septembre invite à l’inverse. Concevoir dès le départ les points d’accès où l’identité peut être vérifiée hors chaîne. Prévoir des autorisations limitées pour les agents. Relier les alertes de portefeuille aux dossiers clients. Tester ces enchaînements avec des scénarios réels, pas seulement avec des politiques.

Un utilisateur légitime gagne aussi à cette architecture. Moins de demandes répétées. Des contrôles qui s’appuient sur des signaux déjà connus. Une expérience moins saccadée. La conformité n’est pas forcément un mur. Elle peut être un fil qui suit le client sans l’interrompre à chaque étape. Encore faut-il que les données circulent entre les outils, au lieu de vivre dans des silos.

Les protocoles ouverts, de leur côté, n’ont pas à se muer en banques. Les entreprises réglementées qui les entourent portent les devoirs là où la loi les place déjà : aux interfaces, aux rails de paiement, aux passerelles. Cette cartographie évite deux excès. Le premier consiste à tout mettre sur la chaîne. Le second consiste à feindre qu’aucune identification n’est possible autour d’un portefeuille autocustodial.

Agents autonomes : la chaîne de responsabilité

Un agent qui paie une interface de programmation à 3 heures du matin n’efface pas le principal. Il le rend plus difficile à voir si personne n’a conçu la piste. Qui a délégué. Pour quelle action. Jusqu’à quand. Avec quel plafond. Ces quatre éléments devraient figurer dans le dossier au moment de l’initiation, pas dans une note rédigée après coup. La révocation doit être possible sans reconstruire tout le compte.

Les institutions qui accompagneront ces services n’auront pas seulement à connaître le client. Elles devront connaître l’autorité en cours. Une autorisation ancienne, trop large ou jamais revue, devient un risque dès que le logiciel agit seul. Vérifier la permission au moment du flux n’est pas un caprice juridique. C’est la seule façon de relier un mouvement d’argent à une volonté identifiable.

On peut résumer le basculement ainsi. Hier, on vérifiait une personne une fois. Demain, on vérifie en continu qui a le droit d’agir et sur quels fonds. Entre les deux, il y a des journaux d’événements, des limites temporelles, des revocations et une séparation claire entre le code, l’interface et l’institution responsable.

Ce que les entreprises peuvent faire dès maintenant

Cartographier les points où un utilisateur réglementé touche réellement le service. Distinguer le protocole, l’interface et le rail de paiement. Relier les outils d’identité, de criblage de portefeuille et de surveillance des transactions. Montrer à une banque sponsor que ces liens fonctionnent sous charge, pas seulement dans un bac à sable. Préparer un modèle d’autorisation pour les agents : portée, durée, révocation, preuve au moment de l’acte.

Conserver les documents sensibles hors des registres publics. Partager des confirmations plutôt que des dossiers complets lorsque la contrepartie n’a besoin que d’une attestation. Revoir les profils après l’entrée en relation. Documenter les changements de comportement. Former les équipes produit à ces contraintes avant qu’une fonctionnalité d’agent ne parte en production.

Aucune de ces mesures n’attend un nouveau vote. Elles découlent du droit déjà applicable aux entreprises couvertes. L’échec de la clôture n’a pas créé ces devoirs. Il a seulement rappelé qu’ils n’avaient jamais été négociables dans le texte de structure de marché.

Une pause politique, pas une pause opérationnelle

Le Sénat n’a pas tranché le fond. Il a refusé d’ouvrir le débat selon la procédure choisie. Quarante-neuf contre cinquante, loin des soixante voix nécessaires. Les discussions éthiques sur les élus et leurs avoirs numériques continuent. Les entreprises, elles, n’ont pas le loisir d’attendre la prochaine séance. Leurs banques sponsors non plus.

Le message le plus net de Castellanos tient en une phrase presque sèche. Le vote manqué ne change pas les obligations. La structure de marché n’allait pas remplacer le Bank Secrecy Act. Elle aurait dit quel régulateur s’installe au-dessus. Tant que cette clarification n’arrive pas, le socle demeure. Identification. Propriété effective. Sanctions. Surveillance. Déclarations. Contrôles reliés tout au long de la relation.

Pour les lecteurs qui suivent le dossier depuis des mois, la leçon n’est pas spectaculaire. Elle est utile. Ne pas confondre un échec procédural avec une amnistie. Ne pas croire qu’un partage de compétences efface les devoirs d’une institution couverte. Ne pas imaginer que la décentralisation interdit toute vérification hors chaîne. Ne pas lancer un agent sans chaîne de responsabilité révocable.

Les mois qui viennent diront si un compromis bipartisan rouvre la voie. En attendant, les entreprises crypto américaines couvertes restent tenues par le même droit qu’avant le 15 septembre. Plus vite l’argent circule, plus ce droit exige d’être appliqué en continu. C’est moins une nouvelle ère qu’un rappel exigeant : la clarté politique peut attendre, la conformité opérationnelle, non.

Passionné et dévoué, j'explore sans cesse les nouvelles frontières de l'information et de la technologie. Pour explorer les options de sponsoring, contactez-nous.