La conformité LBA allemande en 2026 est façonnée par trois choses à la fois : la loi sur le blanchiment (Geldwäschegesetz, GwG) en l'état, les orientations d'interprétation révisées de la BaFin qui ont durci plusieurs obligations pratiques, et le règlement AML européen qui supplantera une grande partie de la substance nationale dès le 10 juillet 2027.
Pour une banque ou un gestionnaire d'actifs opérant en Allemagne, le bon cadrage est que le travail actuel n'est pas un état final. Les investissements faits aujourd'hui sur la manière de tenir les données clients à jour se reporteront ; ceux faits à paraphraser la GwG, non.
1. Qui surveille, et où vont les données
La BaFin est l'autorité de surveillance des établissements financiers au titre de la GwG. Les déclarations de soupçon vont à la cellule de renseignement financier, et l'information sur les bénéficiaires effectifs est notifiée au Transparenzregister.
Un développement à noter pour qui travaille à Francfort : la nouvelle autorité européenne de lutte contre le blanchiment, l'AMLA, y siège depuis 2026. Elle ne surveillera pas directement la plupart des établissements — son mandat porte sur une sélection d'assujettis transfrontaliers et sur la convergence des pratiques de surveillance — mais sa présence signifie que la pratique allemande sera exceptionnellement proche du standard européen émergent.
2. Ce qu'exige la GwG
La GwG transpose les directives européennes en droit allemand et fixe les obligations familières : identifier et vérifier le cocontractant et toute personne agissant pour son compte, établir le bénéficiaire effectif, appliquer une diligence renforcée lorsque le risque le justifie, surveiller la relation d'affaires en continu, conserver les documents et déclarer les soupçons sans délai.
Deux traits distinguent la pratique allemande. D'abord, l'analyse de risques à l'échelle de l'établissement (Risikoanalyse) est un instrument formel et documenté que la surveillance examine directement, pas une note interne. Ensuite, l'identification à distance est soumise à des exigences spécifiques — point de friction récurrent pour l'onboarding numérique, et domaine où les méthodes admissibles ont évolué.
3. Les orientations révisées de la BaFin : trois durcissements concrets
Les orientations d'interprétation et d'application révisées de la BaFin (Auslegungs- und Anwendungshinweise, AuA) sont entrées en vigueur en mars 2025. Trois changements comptent sur le plan opérationnel.
L'analyse de risques doit porter davantage. Les attentes sur sa granularité et sur la traçabilité entre risque identifié et contrôle appliqué ont toutes deux augmenté. Une analyse qui énumère des risques sans montrer quel contrôle traite chacun est désormais la position la plus faible.
Les obligations de documentation ont été renforcées. Le test pratique est de savoir si un examinateur peut reconstituer non seulement l'issue d'une décision, mais le raisonnement et les éléments disponibles au moment où elle a été prise.
Les délais de mise à jour des données clients ont été raccourcis. C'est le changement à la plus grande conséquence opérationnelle et à la moindre visibilité, parce qu'il ne modifie pas ce que vous faites — seulement à quelle vitesse. Un délai raccourci appliqué à un large portefeuille convertit une charge périodique gérable en charge continue. C'est le même basculement structurel que celui décrit dans le KYC perpétuel, arrivant par voie d'orientations de surveillance plutôt que par la loi.
4. Déclaration : goAML dès mars 2026
Dès mars 2026, les déclarations de soupçon doivent être déposées sans délai via goAML. Les établissements qui traitaient la déclaration comme un traitement périodique par lots doivent en faire un processus déclenché par l'événement, ce qui suppose en pratique que l'étape de détection soit assez rapide pour rendre le dépôt possible.
La dépendance remonte depuis l'échéance : on ne peut pas déclarer sans délai si la surveillance sous-jacente fait remonter le soupçon des semaines trop tard.
5. Transparenzregister : des obligations de notification élargies
L'harmonisation à l'échelle de l'Union a élargi les obligations des sociétés allemandes et étrangères de notifier leurs bénéficiaires effectifs au Transparenzregister. Pour un établissement, la conséquence est double : les données du registre deviennent une entrée plus utile à votre propre vérification, et vos clients personnes morales font face à leur propre charge de conformité — ce qui est fréquemment là que se situe réellement la friction à l'entrée en relation.
Les données du registre restent une entrée, pas un substitut. L'obligation d'établir le bénéficiaire effectif vous incombe ; une inscription au registre est un élément à apprécier, et les écarts entre ce qu'un client vous déclare et ce que dit le registre constituent eux-mêmes un signal de risque. La méthode est exposée dans l'automatisation de la vérification des ayants droit économiques.
