Agent, distributeur, entité passeportée, et ce que chaque statut autorise
Un programme de paiement distribué désigne un montage dans lequel un établissement agréé fournit les services de paiement. Une autre entité porte la relation avec le client final, et c'est sous la marque de cette seconde entité que les deux se présentent au marché. Le droit européen ne définit pas l'expression banking-as-a-service, qui ne figure ni dans une directive ni dans un registre public. Il retient trois positions, l'établissement agréé, la personne qui agit pour le compte de cet établissement, et l'entité à laquelle une fonction opérationnelle est confiée. La répartition des responsabilités se lit à partir de ces trois positions, jamais à partir des qualifications retenues par le contrat commercial. Les termes de partenaire ou de programme ne produisent par eux-mêmes aucun effet juridique.
L'agent fournit des services de paiement pour le compte d'un établissement de paiement ou d'un établissement de monnaie électronique. Il n'est pas titulaire d'un agrément. Il fait l'objet d'un enregistrement auprès de l'autorité compétente, opération administrative distincte. L'agrément habilite son titulaire à fournir des services de paiement en son nom propre, alors que l'enregistrement autorise seulement l'agent à agir pour le compte de son mandant. Son périmètre d'action est borné par les services que l'établissement mandant a lui-même le droit de fournir, et par ceux que le mandat couvre expressément. Un agent ne peut donc fournir aucun service que son mandant ne soit agréé à fournir. Le mandat restreint le périmètre de l'agrément sans jamais l'étendre.
Le distributeur de monnaie électronique désigne la personne physique ou morale qui distribue et rembourse, pour le compte d'un établissement émetteur, la monnaie électronique émise par celui-ci. Sa position est voisine de celle de l'agent, et son régime distinct, puisqu'aucun enregistrement équivalent à celui de l'agent ne lui est imposé. L'article 3, paragraphe 4, de la directive 2009/110/CE impose aux États membres d'autoriser cette délégation. Le paragraphe 5 du même article interdit en revanche l'émission de monnaie électronique par l'intermédiaire d'agents. La distribution, le chargement et le remboursement se confient donc à un tiers. L'émission demeure une opération propre à l'établissement agréé. La créance du porteur reste dirigée contre l'établissement émetteur, quelle que soit la marque affichée sur l'application.
| Statut | Qui porte l'agrément | Ce qu'il autorise | Ce qu'il n'autorise jamais |
|---|---|---|---|
| Établissement de paiement | Lui-même, délivré par l'autorité de son État d'origine | Les services de l'annexe I de la DSP2 couverts par son agrément, dans tout l'EEE après passeportage | Recevoir des dépôts au sens bancaire, émettre de la monnaie électronique sans agrément distinct |
| Établissement de monnaie électronique | Lui-même | L'émission de monnaie électronique, plus les services de paiement de son agrément | Déléguer l'émission elle-même à un tiers |
| Agent | L'établissement mandant, jamais l'agent | Fournir, pour le compte de l'établissement, les services de paiement visés par le mandat et inscrits au registre | Émettre de la monnaie électronique ; fournir un service que le mandant n'est pas agréé à fournir |
| Distributeur de monnaie électronique | L'établissement émetteur | Distribuer et rembourser la monnaie électronique émise par l'établissement | Émettre la monnaie électronique, donc créer la créance sur l'établissement |
Le passeportage désigne l'extension à tout l'Espace économique européen d'un agrément délivré dans un seul État membre. Il s'exerce selon deux libertés qui ne déclenchent pas les mêmes obligations. La libre prestation de services autorise l'établissement à servir un marché depuis son État d'agrément, sans présence locale. La liberté d'établissement couvre la succursale, l'agent et, pour les seuls établissements de monnaie électronique, le distributeur. Le second régime ouvre au superviseur du pays d'accueil un droit de regard que le premier ne lui donne pas.
La frontière entre les deux libertés a longtemps été tracée différemment d'un régulateur à l'autre. L'avis de l'Autorité bancaire européenne du 24 avril 2019 a fixé une lecture commune. Il porte sur les établissements qui recourent à des agents ou à des distributeurs situés dans un autre État membre, après le constat de divergences importantes entre autorités nationales. L'avis retient trois critères. Le premier est le caractère occasionnel ou au contraire régulier et continu de la tâche confiée. Le deuxième est la durée d'ensemble de la relation contractuelle. Le troisième est la possibilité pour les clients de bénéficier du service dans leur propre État membre. L'application de ces critères rattache à la liberté d'établissement l'agent implanté durablement qui sert la clientèle de son marché, et à la libre prestation de services l'intervention ponctuelle et limitée dans le temps.
Le cadre applicable est en cours de révision. Le Parlement européen et le Conseil sont parvenus le 27 novembre 2025 à un accord politique provisoire sur la troisième directive sur les services de paiement et sur le règlement qui l'accompagne. Le projet intègre les établissements de monnaie électronique comme une sous-catégorie d'établissements de paiement, abroge la directive 2009/110/CE, et rapproche le régime du distributeur de celui de l'agent. Un plan de liquidation ordonnée y est demandé, couvrant la continuité des activités critiques exercées par les prestataires externes, les agents et les distributeurs. Les textes n'étaient pas publiés au Journal officiel en septembre 2026 ; les textes de compromis finaux du 23 avril 2026 prévoient une transposition dans les 21 mois suivant l'entrée en vigueur.
L'enregistrement, le registre public et le passeportage de l'agent
L'enregistrement de l'agent désigne son inscription, par l'autorité compétente et sur un registre public, en qualité de mandataire habilité à fournir des services de paiement au nom d'un établissement. L'article 19 de la DSP2 le régit. L'établissement qui entend fournir des services de paiement par l'intermédiaire d'un agent communique un dossier à l'autorité compétente de son État d'origine. L'autorité vérifie les informations reçues et refuse l'inscription lorsqu'elle ne les tient pas pour correctes. Le dossier porte sur l'identité de l'agent, sur son dispositif de contrôle interne anti-blanchiment, sur les personnes qui le dirigent et sur le périmètre exact du mandat.
- Le nom et l'adresse de l'agent, seul élément que tout le monde fournit spontanément.
- Une description des mécanismes de contrôle interne que l'agent utilise pour respecter les obligations de lutte contre le blanchiment et le financement du terrorisme, à mettre à jour sans délai en cas de changement significatif.
- L'identité des dirigeants et des responsables de l'agent affectés à la fourniture des services de paiement, avec la preuve de leur honorabilité et de leur compétence lorsque l'agent n'est pas lui-même un prestataire de services de paiement.
- Les services de paiement de l'établissement pour lesquels l'agent est mandaté, service par service et non par renvoi global à l'agrément.
- Le code d'identification unique de l'agent, lorsqu'il existe.
L'autorité dispose de deux mois à compter de la réception des informations pour indiquer à l'établissement si l'agent a été inscrit au registre. L'article 19, paragraphe 2, attache l'effet juridique à cette inscription. L'agent peut commencer à fournir des services de paiement dès son inscription au registre, et il ne dispose d'aucun titre pour le faire avant cette date. L'habilitation procède du registre, si bien que la date d'entrée en vigueur du contrat commercial reste sans incidence sur elle. Un programme lancé avant l'inscription fait fournir des services de paiement par une personne non habilitée, et l'établissement mandant en répond.
Deux registres coexistent, dont la valeur probante diffère. L'article 14 de la DSP2 impose à chaque État membre un registre public national, accessible en ligne, mis à jour sans délai, qui identifie les services couverts par l'agrément ou par l'enregistrement. L'article 15 charge l'Autorité bancaire européenne d'un registre central électronique qui reprend le contenu des registres nationaux. La répartition des responsabilités entre les deux niveaux est explicite. L'ABE ne répond que de la reproduction fidèle de ce qu'elle reçoit, alors que l'exactitude des données incombe aux autorités nationales, qui les alimentent et les actualisent.
Engager un agent dans un autre État membre déclenche la procédure de passeportage de l'article 28, plus longue et plus contrôlée. L'autorité d'origine transmet le dossier à l'autorité d'accueil dans le mois de sa réception. L'autorité d'accueil dispose à son tour d'un mois pour l'apprécier et communiquer ses observations, notamment lorsqu'elle a des motifs raisonnables de soupçonner un risque de blanchiment ou de financement du terrorisme attaché au projet. L'autorité d'origine décide dans les trois mois suivant la réception d'un dossier complet, inscrit l'agent au registre, puis notifie sa décision à l'autorité d'accueil et à l'établissement.
Le point de contact central est la personne ou la structure que l'établissement désigne dans un État d'accueil pour y représenter son réseau devant l'autorité locale. Cette obligation naît quand le réseau d'agents atteint une taille significative sur le territoire concerné. Deux régimes de point de contact central coexistent, adossés à des fondements différents et déclenchés par des seuils distincts. Le premier est anti-blanchiment, adossé à l'article 45, paragraphe 9, de la directive (UE) 2015/849 et précisé par le règlement délégué (UE) 2018/1108 du 7 mai 2018. Le second est prudentiel, adossé à l'article 29 de la DSP2 et précisé par le règlement délégué (UE) 2020/1423 du 14 mars 2019.
| Régime | Fondement | Seuils déclenchants | Fonctions attendues |
|---|---|---|---|
| Lutte anti-blanchiment | Article 45, paragraphe 9, de la directive (UE) 2015/849 ; règlement délégué (UE) 2018/1108 | 10 établissements ou plus dans l'État d'accueil ; ou montant cumulé de monnaie électronique distribuée et remboursée, ou valeur cumulée des opérations exécutées, supérieur à 3 M€ sur un exercice ou attendu à ce niveau ; ou information indisponible sur demande | Veiller au respect des règles LCB-FT par les points d'activité, informer le siège des manquements, faire corriger, représenter l'établissement auprès de l'autorité et faciliter les inspections sur place |
| Prudentiel et surveillance | Article 29 de la directive (UE) 2015/2366 ; règlement délégué (UE) 2020/1423 | 10 agents ou plus en liberté d'établissement ; ou valeur totale des opérations supérieure à 3 M€ avec au moins deux agents ; ou plus de 100 000 opérations sur le dernier exercice avec au moins deux agents | Servir de point de déclaration unique à l'autorité d'accueil, porter les communications avec elle et faciliter ses contrôles |
Les transpositions nationales rajoutent des formalités qui ne figurent dans aucun des deux règlements délégués. L'Italie en donne l'exemple le mieux documenté. Les agents qui fournissent des services de paiement en Italie pour le compte d'un établissement d'un autre État membre déclarent leur activité à l'OAM. La déclaration couvre le début de l'activité, les données à jour, les changements et la cessation. Elle se fait par courrier électronique certifié, en application de l'article 128-quater, alinéa 7, du Testo Unico Bancario. Ces agents ne sont pas inscrits dans la section spéciale de la liste réservée aux agents des établissements italiens. Cette absence d'inscription ne les dispense pas de la déclaration, qui repose sur un fondement distinct.
Qui fait le KYC, qui surveille, et qui reste responsable
L'article 20 de la DSP2 pose le principe de responsabilité intégrale de l'établissement mandant. Les États membres exigent que l'établissement de paiement demeure pleinement responsable de tous les actes de ses salariés, de tout agent, de toute succursale et de toute entité vers laquelle des activités sont externalisées. Cette responsabilité couvre l'ensemble du périmètre, quelle que soit la répartition des tâches convenue entre les parties. Aucune convention ne la transfère. Un contrat répartit entre ses signataires la charge de travail, l'indemnisation financière et la charge de la preuve. Devant l'autorité de supervision, l'établissement reste seul tenu des manquements constatés chez son agent.
L'obligation de surveillance des agents naît dès la demande d'agrément, avant tout premier enregistrement. L'article 5, paragraphe 1, point l, de la DSP2 exige du candidat une description de son organisation structurelle, incluant l'usage envisagé d'agents et de succursales. S'y ajoute la description des contrôles sur pièces et sur place qu'il s'engage à mener sur eux au moins une fois par an. La fréquence figure dans le texte européen lui-même. Un établissement dépourvu de plan de contrôle annuel opposable s'écarte de l'organisation qu'il a décrite pour obtenir son agrément. L'écart ne se limite donc pas à une faiblesse opérationnelle, puisqu'il porte sur la description au vu de laquelle l'agrément a été délivré.
La connaissance du client, désignée par le sigle KYC, réunit la collecte des éléments d'identité de l'utilisateur, leur vérification et le classement du client selon son niveau de risque. Sa répartition entre l'établissement et son partenaire suit presque toujours le même dessin. Le partenaire tient l'interface, collecte les pièces d'identité, filme la vidéo de vérification et supporte le taux d'abandon. L'établissement porte la qualité d'entité assujettie, décide de l'entrée en relation, fixe la classification de risque, arbitre les alertes et signe la déclaration de soupçon. Le montage tient tant que l'établissement accède aux pièces collectées par le partenaire. Il se rompt dès que l'établissement ne dispose que d'un statut agrégé, parce que la décision qu'il porte devient alors formelle et la surveillance qu'il doit exercer devient déclarative.
- Accès permanent à la pièce elle-même, et non au verdict du contrôle. Le dossier client brut, les images, les horodatages et le journal des décisions doivent être lisibles depuis les systèmes de l'établissement.
- Droit d'audit sur place, exerçable sans préavis long, étendu aux sous-traitants du partenaire par répercussion contractuelle.
- Droit de rejouer le filtrage sur la population du partenaire avec les outils et les listes de l'établissement, pour vérifier autre chose que la conformité du partenaire à ses propres règles.
- Accès direct de l'autorité de supervision et, quand elle existe, de l'autorité de résolution, stipulé au contrat et opposable aux sous-traitants.
- Restitution intégrale des données en cas de sortie, dans un format exploitable, dans un délai chiffré, avec une conservation garantie pendant la durée légale d'archivage.
- Interdiction de sous-traiter la collecte sans accord écrit préalable, la chaîne se prolongeant sinon hors de portée du contrat initial.
La supervision allemande fournit un précédent documenté de mesures prises contre un établissement dont la surveillance du réseau de partenaires a été jugée défaillante. La BaFin a ordonné le 16 décembre 2022 à Solaris SE d'assurer une organisation régulière de ses activités en matière de gestion des risques et de prévention du blanchiment, mesure devenue définitive le 25 janvier 2023. L'ordonnance a interdit à l'établissement de conclure de nouveaux partenariats de coopération sans accord préalable de la supervision, et un mandataire spécial a été désigné sur le fondement du § 45c du Kreditwesengesetz. Une seconde ordonnance, publiée le 12 juillet 2024, a visé des manquements en matière de prévention du blanchiment, de reporting réglementaire, de gestion des externalisations et de systèmes d'information. Le mandat du mandataire spécial a été prolongé.
Mandat ou externalisation, deux régimes et deux jeux d'obligations
L'externalisation désigne le recours à un tiers pour exécuter une fonction opérationnelle que l'établissement exercerait autrement lui-même. Le mandat d'agent place le tiers en position de fournir le service de paiement à l'utilisateur, au nom et pour le compte de l'établissement, qualité dont l'utilisateur doit être informé. L'article 19 de la DSP2 traite dans un même mouvement les agents, les succursales et les entités vers lesquelles des activités sont externalisées. Les obligations attachées à chacun divergent pourtant sur presque tous les points. La ligne de partage entre les deux régimes est la relation avec l'utilisateur du service de paiement. Le prestataire d'externalisation exécute une fonction pour l'établissement, sans fournir lui-même le service et sans relation de paiement avec l'utilisateur.
| Point | Agent ou distributeur | Entité d'externalisation |
|---|---|---|
| Relation avec l'utilisateur | Fournit le service au nom de l'établissement, et informe l'utilisateur qu'il agit pour son compte | Aucune relation de paiement avec l'utilisateur |
| Formalité auprès du superviseur | Enregistrement préalable de l'agent, avec effet suspensif : l'activité commence à l'inscription. La directive 2009/110/CE n'impose pas d'enregistrement équivalent du distributeur | Information de l'autorité d'origine, sans inscription au registre public |
| Visibilité publique | L'agent figure au registre national et au registre central de l'ABE, qui ne comporte pas de catégorie « distributeur » | N'apparaît dans aucun registre public |
| Franchissement de frontière | Déclenche la procédure de passeportage de l'article 28 et, au-delà des seuils, un point de contact central | Ne crée pas par elle-même un établissement dans l'État du prestataire |
| Qualification à surveiller | Périmètre exact des services mandatés, service par service | Caractère important ou non de la fonction opérationnelle confiée |
| Responsabilité | L'établissement demeure pleinement responsable (article 20) | L'établissement demeure pleinement responsable (article 20) |
La fonction opérationnelle importante est une catégorie que l'article 19, paragraphe 6, de la DSP2 définit par les conséquences d'une défaillance plutôt que par sa nature. Une fonction est importante lorsqu'une anomalie ou une défaillance dans son exécution nuirait sérieusement à l'un de trois éléments. Sont visées la capacité de l'établissement à continuer de respecter les conditions de son agrément, sa performance financière, et la solidité comme la continuité de ses services de paiement. Le même paragraphe pose quatre conditions cumulatives. La direction générale ne peut déléguer sa responsabilité. La relation et les obligations envers les utilisateurs restent inchangées, les conditions de l'agrément ne sont pas compromises, et aucune de ces conditions n'est supprimée ou modifiée.
Les orientations EBA/GL/2019/02 de l'Autorité bancaire européenne ont été publiées le 25 février 2019 et s'appliquent depuis le 30 septembre 2019. ⚠️ Elles sont appelées à être remplacées : le 18 septembre 2026, l’Autorité bancaire européenne a publié ses orientations finales sur la gestion du risque lié aux tiers pour les services non informatiques, qui alignent ce cadre sur DORA, concentrent les obligations sur les fonctions critiques ou importantes et prévoient une période de transition de deux ans. La date d’application n’est pas encore fixée, le texte attendant sa traduction dans les langues officielles de l’Union. Les orientations de 2019 en vigueur étendent aux établissements de paiement et de monnaie électronique un cadre d'externalisation que les orientations antérieures du CEBS réservaient aux établissements de crédit et aux entreprises d'investissement. Le texte impose une évaluation des risques et une diligence avant contractualisation, puis un contrat écrit à contenu minimal. Il impose aussi un registre de tous les accords d'externalisation, distinguant ceux qui portent sur des fonctions critiques ou importantes. S'y ajoutent des droits d'audit et d'accès pour l'établissement comme pour les autorités, un encadrement de la sous-traitance en chaîne et une stratégie de sortie documentée. Ce registre est la pièce que le superviseur demande en premier lors d'une inspection, parce qu'il recense en un seul document les accords d'externalisation et signale ceux qui portent sur des fonctions critiques ou importantes.
Le règlement (UE) 2022/2554, dit DORA, applicable depuis le 17 janvier 2025 aux établissements de paiement et de monnaie électronique, a repris à son compte le volet informatique. Les accords avec les prestataires tiers de services informatiques relèvent désormais de son registre d'informations et de sa propre notion de fonction critique ou importante. Ses exigences contractuelles et ses tests de résilience lui sont propres. Les orientations d'externalisation demeurent applicables aux accords qui ne portent pas sur des services informatiques. L'Autorité bancaire européenne a consulté en 2025 sur l'extension de ce cadre à l'ensemble des accords avec des tiers hors DORA, signe que la frontière n'est pas stabilisée.
Quand un programme s'arrête, et ce qui reste au client final
La supervision d'un programme distribué s'exerce par paliers. Les premiers passent inaperçus du client final. Le premier palier est l'injonction de remédier, assortie de délais, parfois d'astreintes, et d'un mandataire nommé par l'autorité pour vérifier l'exécution. Le deuxième est le gel des entrées, qui peut viser les nouveaux clients, les nouveaux agents et distributeurs, ou les nouveaux partenariats. Le troisième est le retrait d'agrément, dont l'article 13 de la DSP2 énumère les motifs, du non-usage de l'agrément pendant douze mois à la menace pour la stabilité du système de paiement.
La chronologie lituanienne mesure le délai qui sépare la première mesure publique de la disparition de l'établissement. Le gel des nouvelles entrées en relation intervient en février 2023, le retrait de l'agrément le 22 juin 2023, et l'ouverture d'une procédure de faillite suit. Quatre mois séparent le gel du retrait. Le gel était public. Les programmes hébergés disposaient donc d'un signal avant la décision finale. Un plan de sortie engagé à cette date reste en retard sur le calendrier technique, parce qu'une réémission de cartes se compte en mois et non en semaines.
La migration d'un programme vers un autre établissement prend la forme d'une réémission complète des instruments et des coordonnées. Les IBAN attribués sous le BIC de l'établissement ne suivent pas le programme, et les IBAN virtuels alloués depuis ses plages non plus. Les plages de BIN dépendent de la licence de scheme de l'émetteur. Elles restent donc chez lui. Le dossier de connaissance client, lui, est théoriquement portable, mais son acceptation par le nouvel établissement dépend de la qualité de la piste d'audit et non d'une clause contractuelle. Un programme qui change d'établissement change de coordonnées bancaires, de numéros de carte et de contrat client. Ce qui traverse la migration sans se recréer se réduit à la relation commerciale, et au dossier de connaissance client quand sa piste d'audit convainc le repreneur.
- Un délai de préavis dissocié du délai de migration. Un préavis de résiliation de trois mois ne sert à rien si la réémission des cartes en demande six ; les deux durées se stipulent séparément.
- Une extraction périodique, pas seulement une extraction finale. Un double du grand livre, des soldes et des dossiers clients, livré à intervalle régulier dans un format documenté, survit à un gel des systèmes du partenaire.
- La piste d'audit KYC, et pas seulement le verdict. Pièces, horodatages, versions des listes de filtrage et journal des décisions, sans quoi le repreneur refera l'entrée en relation client par client.
- Le droit de communiquer directement avec les clients finaux, prévu au contrat, y compris pendant une période de crise et y compris si l'établissement est sous mandataire.
- La répartition des coûts de sortie, écrite à l'avance, sinon elle se négocie au pire moment avec la partie qui a le moins à perdre.
- Un établissement de repli qualifié avant l'incident, avec une revue de faisabilité datée, faute de quoi le plan de sortie reste une clause sans destinataire.
- La conservation des données après la fin du contrat, alignée sur la durée légale d'archivage et opposable aux sous-traitants du partenaire.
Les données publiques sur ces montages sont limitées. Le nombre de programmes de banking-as-a-service actifs dans l'Espace économique européen n'est pas publié, leurs volumes non plus, et aucun régulateur ne publie de taux d'échec ou de durée moyenne de vie. Les registres nationaux recensent les agents, sans indiquer quel programme commercial se rattache à chaque inscription, ni quels encours il porte. Les chiffres qui circulent dans la presse spécialisée viennent des acteurs eux-mêmes, sans définition commune du périmètre. L'appréciation d'un programme repose donc sur les mesures publiques et sur les registres, à l'exclusion de ces agrégats.