Politique AML

OEX Canada Limited — Politique de lutte contre le blanchiment d’argent et le financement du terrorisme

OEX CANADA LIMITED

POLITIQUE DE LUTTE CONTRE LE BLANCHIMENT D'ARGENT (LBA) ET LE FINANCEMENT DU TERRORISME (FT)

1. OBJET

1.1 Objet de la présente politique

La présente politique de lutte contre le blanchiment d'argent et le financement du terrorisme (la « Politique ») établit le cadre adopté par OEX CANADA LIMITED (la « Société ») pour identifier, évaluer, atténuer, surveiller et gérer les risques de blanchiment d'argent, de financement d'activités terroristes, de contournement de sanctions et de criminalité financière connexe découlant de ses activités commerciales.

La Société est constituée en vertu de la Loi canadienne sur les sociétés par actions sous le numéro de société 1425293-3, avec son siège social au 20 Teagarden Court, Whitby, Ontario L1R 2H9, Canada. La Société est enregistrée auprès du Centre d'analyse des opérations et déclarations financières du Canada (« FINTRAC ») en tant qu'entreprise de services monétaires sous le numéro d'enregistrement ESM M22760780.

La Société fournit des services liés aux monnaies virtuelles, notamment l'échange de monnaies virtuelles, le transfert de monnaies virtuelles et des services de portefeuille hébergé, et peut détenir ou contrôler des monnaies virtuelles pour le compte de clients. Ces activités peuvent exposer la Société à des risques de criminalité financière découlant de clients, bénéficiaires effectifs, contreparties, payeurs tiers, adresses de portefeuille, transactions blockchain, juridictions, produits, technologies et canaux de distribution.

L'objet de la présente Politique est d'établir un cadre de conformité documenté et efficace, proportionné à la nature, à la taille et à la complexité des activités de la Société, et de veiller à ce que les risques et obligations applicables soient gérés de manière cohérente.

La Société ne doit pas sciemment permettre que ses activités, systèmes, comptes, portefeuilles, produits, personnel ou relations avec des tiers soient utilisés pour faciliter le blanchiment d'argent, le financement d'activités terroristes, le contournement de sanctions ou toute autre conduite illégale. Lorsque la Société ne peut obtenir suffisamment d'informations pour comprendre ou atténuer adéquatement les risques associés à un client, une transaction, un bénéficiaire effectif, une source de fonds, un tiers, une contrepartie ou un portefeuille, elle doit, selon le cas, refuser, restreindre, suspendre ou mettre fin à l'activité ou à la relation d'affaires concernée.

1.2 Approche fondée sur les risques

La Société adopte une approche fondée sur les risques selon laquelle la nature et l'étendue des contrôles appliqués à un client, une transaction, un service, un portefeuille, un produit, une juridiction ou une relation d'affaires doivent être proportionnées aux risques identifiés.

L'approche fondée sur les risques n'autorise pas la Société à ignorer ou à réduire une exigence légale obligatoire. Une attention, un examen et des ressources accrus doivent être consacrés aux circonstances à risque élevé, tandis que des contrôles proportionnés doivent être appliqués aux circonstances à risque moindre.

L'approche de la Société doit s'appuyer sur son évaluation des risques à l'échelle de l'entreprise, sa méthodologie de cotation des risques clients, sa surveillance continue et transactionnelle, l'analytique blockchain, le filtrage des sanctions, les orientations réglementaires pertinentes, les typologies et les informations obtenues tout au long de la relation avec le client.

Aucun facteur de risque isolé ne doit automatiquement déterminer si un client ou une transaction est acceptable ou suspecte. La Société doit évaluer l'ensemble des faits, du contexte, du comportement et des indicateurs pertinents, et documenter la justification des décisions importantes.

1.3 Application et responsabilité

Le respect de la présente Politique est obligatoire. Elle s'applique à tous les administrateurs, dirigeants, employés, entrepreneurs, consultants, agents, mandataires, représentants autorisés et prestataires de services externalisés pertinents impliqués dans les activités de la Société.

Toute personne assujettie à la présente Politique est responsable de comprendre et de respecter les exigences pertinentes à son rôle. Nul ne peut ignorer ou outrepasser une exigence de conformité pour des raisons commerciales, opérationnelles ou liées au service à la clientèle.

Toute incertitude concernant l'interprétation ou l'application de la présente Politique doit être soumise au Responsable de la conformité. Toute violation réelle ou suspectée doit être escaladée promptement. Le non-respect peut entraîner des mesures disciplinaires, la fin du mandat ou de l'engagement, une notification réglementaire ou d'autres mesures juridiques, selon le cas.

2. CADRE RÉGLEMENTAIRE ET JURIDIQUE

2.1 Exigences canadiennes applicables

La Société doit mener ses activités conformément à la Loi sur le recyclage des produits de la criminalité (blanchiment d'argent) et le financement des activités terroristes, aux règlements pris en vertu de cette loi et à toutes les autres exigences juridiques et réglementaires canadiennes applicables.

La Société doit également se conformer aux sanctions canadiennes applicables, aux exigences relatives aux biens des terroristes et aux directives ministérielles, y compris toute obligation applicable de restreindre ou d'interdire des transactions, de geler ou de divulguer des biens, d'effectuer un filtrage ou de soumettre des déclarations à FINTRAC ou à une autre autorité compétente.

Le Responsable de la conformité doit surveiller les évolutions juridiques et réglementaires importantes et veiller à ce que la présente Politique, les procédures de soutien et les contrôles pertinents soient mis à jour lorsque nécessaire.

2.2 Enregistrement auprès de FINTRAC

La Société est enregistrée auprès de FINTRAC en tant qu'entreprise de services monétaires sous le numéro d'enregistrement ESM M22760780. Ses activités enregistrées comprennent le commerce de monnaies virtuelles.

La Société ne doit exercer que les activités de services monétaires qu'elle est légalement autorisée et dûment enregistrée à fournir.

Le Responsable de la conformité doit veiller à ce que les renseignements d'enregistrement de la Société auprès de FINTRAC demeurent exacts, complets et à jour, et à ce que toute modification requise relative à sa propriété, ses administrateurs, sa direction générale, ses activités, ses emplacements, ses agents ou autres particularités d'enregistrement soit soumise dans le délai applicable.

La Société doit conserver les dossiers appropriés relatifs à son enregistrement, son renouvellement et ses modifications.

2.3 Orientations de FINTRAC et normes internationales

La Société doit tenir compte des orientations actuelles de FINTRAC, des alertes opérationnelles, des bulletins spéciaux, des indicateurs sectoriels, des constatations d'examen et d'autres publications réglementaires pertinentes lors de la conception et de l'examen de son programme de conformité.

La Société peut également considérer les normes et orientations internationales pertinentes, y compris les publications du Groupe d'action financière et d'autres autorités compétentes, lorsqu'elles aident à identifier les risques émergents ou à renforcer les contrôles.

Les orientations réglementaires et les normes internationales ne remplacent pas le droit canadien applicable. En cas d'incohérence, l'exigence juridique canadienne applicable prévaut.

La Société peut appliquer des contrôles supplémentaires exigés par un partenaire bancaire, un prestataire de services de paiement, un dépositaire, une contrepartie ou une juridiction pertinente, à condition que ces contrôles ne soient pas incompatibles avec le droit canadien.

2.4 Conflits et interprétation

Lorsque la présente Politique est incompatible avec la loi ou la réglementation applicable, la loi ou la réglementation prévaut.

En cas d'incertitude quant à l'interprétation d'une exigence, la question doit être soumise au Responsable de la conformité. Celui-ci peut obtenir des conseils juridiques ou professionnels externes, le cas échéant.

Nul ne peut interpréter une ambiguïté de manière visant à éviter une obligation de déclaration, d'identification, de surveillance ou de tenue de dossiers.

3. PORTÉE ET MODÈLE D'AFFAIRES

3.1 Portée d'application

La présente Politique s'applique à toutes les activités entreprises par ou pour le compte de la Société qui donnent ou peuvent donner lieu à des obligations en vertu des exigences canadiennes applicables en matière de LBA/FT.

Elle s'applique à l'échange de monnaies virtuelles, aux transferts et aux activités de paiement ou de règlement connexes de la Société, y compris l'intégration des clients, les dépôts, les retraits, les conversions et les transactions complétées ou tentées.

Lorsque la Société fournit des services de portefeuille hébergé, de garde ou d'autres services impliquant la détention ou le contrôle de monnaies virtuelles ou d'identifiants de portefeuille de clients, ces activités relèvent également de la portée de la présente Politique.

La Politique s'applique aux clients au Canada et dans d'autres juridictions autorisées, ainsi qu'aux transactions complétées, tentées, rejetées, suspendues, annulées ou autrement incomplètes.

Lorsqu'un agent, un entrepreneur ou un prestataire de services exerce une activité pour le compte de la Société, celle-ci demeure responsable de veiller à ce que l'activité soit menée conformément à la loi applicable et à la présente Politique.

3.2 Services de monnaies virtuelles

La Société fournit, ou peut fournir lorsque la loi et l'exploitation le permettent, des services d'échange et de transfert de monnaies virtuelles, y compris la conversion entre monnaies virtuelles et les transactions impliquant des monnaies fiduciaires et des monnaies virtuelles.

Lorsque la Société fournit des services de portefeuille hébergé ou liés à la garde, elle peut détenir, protéger, administrer ou contrôler des monnaies virtuelles ou des identifiants de portefeuille pour le compte de clients.

La Société doit maintenir des mesures de diligence raisonnable à l'égard des clients, de surveillance des transactions, de filtrage des portefeuilles, d'analytique blockchain et d'autres contrôles proportionnés à la nature et au risque des services fournis.

La Société ne doit pas offrir un service, un actif, un réseau ou une fonctionnalité qu'elle ne peut pas identifier, filtrer, surveiller et contrôler adéquatement.

3.3 Espèces

La Société n'accepte pas les espèces physiques.

Toute tentative de paiement en espèces physiques doit être rejetée et escaladée à la Conformité lorsque les circonstances sont inhabituelles, suspectes ou incohérentes avec l'activité attendue du client.

3.4 Portée géographique

La Société peut fournir des services au Canada et dans d'autres juridictions où la loi et l'exploitation le permettent.

La Société doit maintenir un cadre documenté de risque juridictionnel classant les pays et territoires comme approuvés, restreints ou interdits.

La classification doit refléter les sanctions canadiennes applicables et les directives ministérielles, les normes internationales pertinentes, le risque de criminalité financière, les conditions réglementaires locales et la capacité de la Société à mener une diligence raisonnable et une surveillance efficaces.

Les clients ou transactions liés à des juridictions restreintes sont assujettis à des mesures renforcées et à des exigences d'approbation.

La Société ne doit pas établir ni maintenir de relations impliquant des juridictions ou activités interdites.

4. GOUVERNANCE ET RESPONSABLE DE LA CONFORMITÉ

4.1 Gouvernance et responsabilité

La direction générale est responsable de veiller à ce que la Société maintienne un programme de conformité LBA/FT raisonnablement conçu, fondé sur les risques et efficace, proportionné à ses activités et à son profil de risque.

Le personnel opérationnel est responsable de la mise en œuvre des contrôles pertinents à ses activités. Le Responsable de la conformité est responsable de la mise en œuvre et de la supervision du programme de conformité, et son efficacité doit faire l'objet d'un examen indépendant conformément à la présente Politique.

Le respect des exigences LBA/FT est une responsabilité commerciale fondamentale et ne doit pas être supplanté par des considérations commerciales, opérationnelles ou liées au service à la clientèle.

Supervision par un dirigeant principal

Les politiques et procédures de conformité écrites de la Société, y compris la présente Politique et toute modification importante, doivent être approuvées par un dirigeant principal conformément aux exigences applicables.

Le dirigeant principal doit recevoir suffisamment d'informations pour exercer une supervision appropriée, y compris les questions de conformité importantes, les lacunes de contrôle significatives, la remédiation et les résultats des examens d'efficacité.

La Société doit conserver la preuve de l'approbation, de la date d'entrée en vigueur, de la version applicable et de la date d'examen prévue de la présente Politique.

Information de gestion et escalade

Le Responsable de la conformité doit fournir à la direction générale des informations périodiques adaptées à la taille, aux activités et au profil de risque de la Société.

Les violations importantes, les préoccupations réglementaires, les échecs de déclaration, les questions de sanctions et les lacunes de contrôle significatives doivent être escaladées promptement et ne doivent pas être reportées jusqu'au prochain rapport périodique.

4.4 Nomination du Responsable de la conformité

La Société doit nommer un Responsable de la conformité chargé de mettre en œuvre et de superviser son programme de conformité LBA/FT.

Le Responsable de la conformité doit posséder une connaissance suffisante des activités, clients, services, systèmes et risques de criminalité financière de la Société, ainsi qu'une compréhension appropriée des exigences canadiennes applicables en matière de LBA/FT et de sanctions.

Le Responsable de la conformité doit disposer d'une autorité, d'une indépendance, d'un accès à l'information et de ressources suffisants pour exercer efficacement son rôle, et doit avoir un accès direct au dirigeant principal et à la direction générale.

4.5 Indépendance et conflits

Le Responsable de la conformité doit exercer son rôle avec une indépendance suffisante vis-à-vis des pressions commerciales et opérationnelles.

Tout conflit réel ou potentiel découlant d'un autre rôle exercé par le Responsable de la conformité doit être identifié et géré de manière appropriée. Le rôle ne doit pas être structuré de manière à compromettre la contestation objective, l'escalade ou les décisions de déclaration.

5. PROGRAMME DE CONFORMITÉ LBA/FT

La Société doit maintenir un programme de conformité LBA/FT comprenant :

(a) la nomination d'un Responsable de la conformité ;

(b) des politiques et procédures écrites ;

(c) une évaluation des risques documentée ;

(d) un programme de formation écrit et continu ; et

(e) un plan documenté pour examiner l'efficacité du programme au moins une fois tous les deux ans.

Le programme doit demeurer adapté aux activités commerciales, à la taille et au profil de risque de la Société, et doit être mis à jour à la suite de changements juridiques, réglementaires ou commerciaux importants.

6. ÉVALUATION DES RISQUES DE BLANCHIMENT D'ARGENT ET DE FINANCEMENT DU TERRORISME À L'ÉCHELLE DE L'ENTREPRISE

6.1 Objet de l'évaluation des risques

La Société doit mener et maintenir une évaluation documentée à l'échelle de l'entreprise des risques de blanchiment d'argent, de financement d'activités terroristes, de contournement de sanctions et de criminalité financière connexe découlant de ses activités commerciales.

L'objet de l'évaluation est de permettre à la Société de comprendre où et comment ses services peuvent être exposés à la criminalité financière, de déterminer si ses contrôles existants sont adéquats et d'appliquer des ressources et des mesures renforcées proportionnellement aux risques identifiés.

L'évaluation des risques doit refléter le modèle d'affaires réel de la Société, y compris la fourniture d'échange de monnaies virtuelles, de transfert de monnaies virtuelles et de services de portefeuille hébergé, la garde ou le contrôle des monnaies virtuelles des clients, l'acceptation de paiements tiers approuvés et la prestation de services à des clients au Canada et dans d'autres juridictions autorisées.

L'évaluation des risques ne doit pas être traitée comme un document statique ou générique. Elle doit être suffisamment détaillée pour démontrer comment la Société a identifié les risques importants, comment ces risques ont été évalués et quels contrôles ont été mis en place pour les atténuer.

6.2 Méthodologie d'évaluation des risques

La Société doit utiliser une méthodologie documentée pour évaluer le risque inhérent, l'efficacité des contrôles atténuants et le risque résiduel.

Le risque inhérent est le niveau de risque de criminalité financière qui existerait en l'absence de contrôles. L'efficacité des contrôles est la mesure dans laquelle les systèmes, procédures, personnel et supervision de la Société réduisent le risque identifié. Le risque résiduel est le niveau de risque restant après application des contrôles pertinents.

La méthodologie doit fournir une base claire et cohérente pour attribuer des cotes de risque et documenter les raisons des jugements importants. Les cotes de risque ne doivent pas être déterminées uniquement par une notation automatisée ou par référence à un seul facteur. La Société doit considérer l'interaction globale entre les risques et contrôles pertinents.

Lorsque l'information fiable est limitée ou que l'incertitude persiste, la Société doit adopter une approche prudente et peut appliquer une cote de risque plus élevée jusqu'à ce que suffisamment d'informations aient été obtenues.

6.3 Risque client

La Société doit évaluer les risques associés aux types de clients qu'elle sert et à la nature de leurs activités.

Les facteurs pertinents peuvent inclure si le client est une personne physique ou une entité, la profession ou l'activité du client, la nature et la complexité de la structure de propriété et de contrôle du client, le statut réglementaire du client, l'objet de la relation, la source et l'utilisation prévues des fonds, le volume et la fréquence anticipés des transactions et les juridictions liées au client.

La Société doit également considérer si le profil du client présente un risque accru en raison d'une exposition politique, d'informations défavorables, d'une exposition aux sanctions, d'allégations de criminalité financière, d'arrangements par prête-nom, d'intermédiaires inexpliqués, d'activités intensives en espèces, d'industries à haut risque ou de difficultés à vérifier l'identité, la propriété ou la source des fonds.

Les clients dont l'identité, la propriété, l'objet ou l'activité prévue ne peuvent pas être adéquatement compris ne doivent pas être traités comme à faible risque simplement parce qu'aucune information défavorable n'a été identifiée.

6.4 Risque lié aux produits et services

La Société doit évaluer les risques de criminalité financière associés à chaque produit et service qu'elle fournit.

L'échange de monnaies virtuelles, le transfert de monnaies virtuelles, les services de portefeuille hébergé et de garde peuvent présenter des risques élevés, car les monnaies virtuelles peuvent être transférées rapidement, au-delà des frontières et par le biais de multiples adresses de portefeuille, et peuvent servir à obscurcir la source, la destination ou la propriété effective des actifs.

L'évaluation doit considérer si un produit permet des dépôts et retraits rapides, la conversion entre actifs, les transferts vers des portefeuilles externes, l'interaction avec des protocoles décentralisés, l'exposition à des technologies renforçant l'anonymat, des transactions automatisées, des transferts interchaînes ou d'autres caractéristiques pouvant accroître le risque de criminalité financière.

La Société doit également considérer dans quelle mesure la monnaie virtuelle, le réseau ou le service pertinent peut être surveillé efficacement au moyen de contrôles de surveillance des transactions et d'analytique blockchain.

Lorsqu'un produit ou service ne peut pas être surveillé adéquatement, la Société ne doit pas l'offrir à moins que des contrôles alternatifs appropriés soient mis en œuvre et approuvés.

6.5 Risque lié au canal de distribution et à la technologie

La Société doit évaluer les risques découlant des méthodes par lesquelles les clients accèdent à ses services et les utilisent.

L'intégration sans contact en personne, l'accès à distance au compte, les services mobiles ou en ligne, les interfaces de programmation d'applications, les transferts automatisés et le recours à des méthodes électroniques de vérification d'identité peuvent accroître le risque d'usurpation d'identité, de fraude par identité synthétique, de prise de contrôle de compte, d'activité de mule ou d'utilisation abusive par des tiers non autorisés.

L'évaluation doit considérer l'adéquation des contrôles d'appareil, de réseau, de connexion, d'authentification, de géolocalisation et comportementaux, le cas échéant. Elle doit également considérer les risques découlant des nouvelles technologies, des systèmes externalisés, de l'infrastructure infonuagique et des dépendances à l'égard de fournisseurs de données ou de services externes.

L'utilisation de la technologie n'élimine pas le besoin de jugement humain. Les systèmes automatisés doivent faire l'objet d'une gouvernance, d'un calibrage, de tests, d'une gestion des exceptions et d'une supervision appropriés.

6.6 Risque géographique

La Société doit évaluer les risques associés à chaque juridiction liée à ses clients, contreparties, transactions, routes de paiement, activité de portefeuille et relations d'affaires.

L'évaluation doit considérer les sanctions applicables, les directives ministérielles, les publications du GAFI, la robustesse des contrôles locaux anti-blanchiment, la transparence réglementaire, les niveaux de corruption, les préoccupations en matière de financement du terrorisme, la réglementation des actifs virtuels, l'efficacité des forces de l'ordre et la capacité de la Société à obtenir des informations fiables sur les clients et les transactions.

Une juridiction ne doit pas être traitée comme acceptable uniquement parce qu'elle n'est pas interdite par la loi. Les juridictions présentant un risque élevé mais gérable peuvent être classées comme restreintes et assujetties à une diligence raisonnable renforcée, à une approbation, à des limites ou à une surveillance.

Lorsque la Société ne peut obtenir suffisamment d'informations ou surveiller efficacement les risques associés à une juridiction, celle-ci peut être interdite malgré l'absence d'interdiction légale spécifique.

6.7 Risque transactionnel

La Société doit évaluer les risques associés à la taille, au volume, à la fréquence, à la vélocité, à la complexité et au profil des transactions effectuées par l'intermédiaire de ses services.

Les facteurs pertinents peuvent inclure le mouvement rapide de fonds, des dépôts et retraits répétés, des transferts incohérents avec l'activité attendue du client, des transactions impliquant plusieurs portefeuilles ou tiers, une activité structurée en deçà des seuils de déclaration ou d'identification, des transferts circulaires, une activité de transit, des transactions sans objet économique apparent et des transactions impliquant des services ou juridictions à haut risque.

Pour l'activité en monnaies virtuelles, la Société doit considérer l'exposition des portefeuilles, l'historique des transactions blockchain, les liens avec des services illicites, l'exposition aux sanctions, l'utilisation de mixeurs ou de tumblers, les indicateurs de rançongiciel, l'exposition aux escroqueries ou à la fraude, l'activité sur les marchés du darknet, les actifs volés, le saut de chaîne et d'autres méthodes utilisées pour obscurcir les flux transactionnels.

L'évaluation doit également tenir compte des transactions tentées, rejetées, annulées ou échouées, car elles peuvent fournir des informations pertinentes sur l'intention du client ou le risque de criminalité financière.

6.8 Risque lié aux tiers et à l'externalisation

La Société doit évaluer les risques de criminalité financière et de conformité découlant de ses relations avec des agents, prestataires de services de paiement, fournisseurs de portefeuilles, dépositaires, prestataires de services sur actifs virtuels, fournisseurs de vérification d'identité, fournisseurs d'analytique blockchain, fournisseurs technologiques et autres prestataires de services externalisés.

L'évaluation doit considérer le statut réglementaire du prestataire, sa propriété, sa réputation, sa juridiction, son environnement de contrôle, sa capacité technique, sa sécurité de l'information, son auditabilité, la continuité de service et sa capacité à fournir des dossiers promptement.

La Société ne doit pas supposer que l'utilisation d'un prestataire réglementé ou réputé élimine le besoin de sa propre évaluation des risques et de sa supervision. La Société demeure responsable du respect de ses obligations légales même lorsqu'un prestataire externe exécute des tâches opérationnelles pour son compte.

6.9 Examen et approbation

L'évaluation des risques à l'échelle de l'entreprise doit faire l'objet d'un examen formel au moins une fois par an et chaque fois qu'un changement important survient.

Un examen doit également être entrepris avant que la Société n'introduise un nouveau produit, une nouvelle monnaie virtuelle, un nouveau réseau blockchain, un nouveau service, un nouveau segment de clientèle, une nouvelle juridiction, un nouveau canal de distribution ou un arrangement important avec un tiers.

L'évaluation doit être approuvée conformément au cadre de gouvernance de la Société. Les constatations importantes, les lacunes de contrôle et les risques résiduels doivent être signalés au dirigeant principal et doivent être traités par une remédiation documentée ou une acceptation formelle conformément à l'appétit pour le risque de la Société.

FINTRAC exige que les entités déclarantes évaluent et documentent les risques de blanchiment d'argent et de financement d'activités terroristes découlant de leurs activités et appliquent des mesures renforcées aux situations à haut risque.

7. ACCEPTATION DES CLIENTS ET CLASSIFICATION DES RISQUES

7.1 Principes d'acceptation des clients

La Société ne doit établir une relation d'affaires que lorsqu'elle a obtenu suffisamment d'informations pour comprendre l'identité du client, sa propriété et son contrôle, l'objet de la relation, l'activité prévue et le risque global de criminalité financière.

L'acceptation du client doit reposer sur une évaluation de si les informations obtenues sont complètes, crédibles et cohérentes, si l'utilisation proposée des services de la Société est raisonnable et si les risques identifiés peuvent être gérés adéquatement.

La Société peut refuser une demande lorsque les informations obligatoires ne peuvent pas être obtenues, lorsque le client dépasse l'appétit pour le risque de la Société ou lorsque la relation exposerait la Société à un risque juridique, réglementaire ou de criminalité financière inacceptable.

7.2 Classification des risques

La Société doit classer les clients comme à faible, moyen ou élevé risque au moyen d'une méthodologie documentée de cotation des risques.

La classification doit tenir compte des facteurs de risque pertinents relatifs au client, à la propriété, au produit, à la géographie, au canal de distribution, aux transactions, aux sanctions et aux monnaies virtuelles, y compris la fiabilité des informations obtenues et toute incohérence importante ou indicateur défavorable.

La classification du risque d'un client détermine le niveau de diligence raisonnable, d'approbation, de surveillance continue et d'examen appliqué à la relation.

Les classifications de risque doivent être réexaminées et mises à jour lorsque de nouvelles informations, une activité transactionnelle, des résultats de filtrage, des changements de propriété ou d'autres développements importants affectent le profil de risque du client.

7.3 Clients à faible et moyen risque

Un client ne peut être classé à faible risque que lorsque le client, la structure de propriété, l'activité envisagée, les juridictions, les modes de paiement et le comportement transactionnel prévu présentent un risque de criminalité financière relativement limité.

La classification à faible risque n'élimine ni ne réduit aucune exigence obligatoire d'identification, de vérification, de filtrage, de surveillance, de déclaration ou de tenue de dossiers.

Une classification à risque moyen s'applique lorsque la relation présente un risque ordinaire ou modéré pouvant être géré au moyen des contrôles standard de diligence raisonnable et de surveillance de la Société.

Lorsque des indicateurs de risque supplémentaires apparaissent, le client doit être réévalué et peut être reclassé ou assujetti à des mesures renforcées.

7.4 Clients à haut risque

La Société doit maintenir des critères documentés identifiant les clients, activités et relations restreints et interdits.

Une relation restreinte ne peut être acceptée que lorsque la diligence raisonnable renforcée a été complétée, que les risques peuvent être contrôlés adéquatement et que l'approbation requise a été obtenue.

La Société ne doit pas établir ni maintenir une relation impliquant :

(a) une personne ou une activité interdite par la loi applicable ou les sanctions ;

(b) une juridiction interdite ;

(c) une banque écran ;

(d) une identité anonyme ou fictive ;

(e) des biens criminels connus ou une activité illégale ; ou

(f) tout autre risque hors de l'appétit pour le risque approuvé de la Société.

7.5 Approbation et documentation

Les décisions d'acceptation des clients et de classification des risques doivent être documentées de manière proportionnée aux risques en jeu.

Lorsqu'une approbation est requise, le dossier doit identifier l'approbateur, la date, les risques importants considérés et toute condition imposée.

Aucune classification de risque ou approbation ne peut servir à outrepasser une exigence légale obligatoire ou à justifier une acceptation lorsque les informations requises demeurent incomplètes.

8. DILIGENCE RAISONNABLE À L'ÉGARD DES CLIENTS ET VÉRIFICATION D'IDENTITÉ

8.1 Exigence générale

La Société doit mener une diligence raisonnable à l'égard des clients pour comprendre qui sont ses clients, pourquoi ils souhaitent utiliser les services de la Société et si leur activité prévue et réelle est cohérente avec les informations fournies.

La diligence raisonnable à l'égard des clients doit être complétée lorsque la loi l'exige et avant que le client ne soit autorisé à utiliser les services de la Société, sauf lorsque la législation applicable autorise expressément une vérification ultérieure et que les conditions pertinentes sont satisfaites.

La portée de la diligence raisonnable doit être proportionnée au risque, mais les exigences légales obligatoires doivent toujours être respectées.

8.2 Clients personnes physiques

Pour un client personne physique, la Société doit obtenir le nom légal complet du client, son adresse résidentielle, sa date de naissance, sa profession ou la nature de son activité principale, ses coordonnées et toute autre information requise pour comprendre et évaluer la relation.

La Société doit vérifier l'identité de la personne physique au moyen d'une méthode permise en vertu des exigences canadiennes applicables. La méthode de vérification, la source, les renseignements de référence et la date de vérification doivent être consignés.

La Société doit prendre des mesures raisonnables pour s'assurer que la personne présentant la pièce d'identité est bien celle à laquelle les informations se rapportent. Lorsque l'intégration est menée à distance, la Société doit appliquer des contrôles appropriés pour contrer l'usurpation d'identité, la fraude d'identité, la manipulation de documents et l'ouverture non autorisée de compte.

Lorsque les informations sont incohérentes, incomplètes ou peu fiables, la Société doit obtenir des clarifications ou des preuves supplémentaires avant de terminer l'intégration.

8.3 Clients entités

Pour un client entité, la Société doit obtenir suffisamment d'informations pour comprendre l'existence juridique de l'entité, sa propriété, son contrôle, ses activités et son objet.

Cela doit inclure le nom légal de l'entité, les détails d'enregistrement ou de constitution, l'adresse du siège, l'adresse principale d'affaires, la nature de l'activité, les documents constitutifs ou de formation, les administrateurs ou personnes dirigeantes équivalentes et l'autorité des personnes agissant pour le compte de l'entité.

La Société doit vérifier l'existence de l'entité au moyen de dossiers ou de sources fiables et indépendants permis en vertu des exigences applicables.

La Société doit également vérifier l'identité des personnes agissant pour l'entité et confirmer qu'elles sont autorisées à établir et à exploiter la relation.

8.4 Objet et nature prévue de la relation

La Société doit établir et consigner l'objet et la nature prévue de chaque relation d'affaires.

Les informations obtenues doivent être suffisamment précises pour permettre à la Société de comprendre comment le client est censé utiliser ses services. Des descriptions génériques telles que « investissement », « affaires » ou « usage personnel » ne doivent pas être acceptées sans explication supplémentaire lorsqu'elles ne permettent pas une compréhension significative de l'activité prévue.

La Société doit établir, selon le cas, les valeurs transactionnelles prévues, la fréquence, les contreparties, les juridictions, les modes de paiement, l'utilisation des portefeuilles, la source des fonds et les destinations anticipées de retrait ou de transfert.

Ces informations constituent la base par rapport à laquelle l'activité ultérieure du client est surveillée.

8.5 Source des fonds et source de la richesse

La Société doit obtenir des informations sur la source des fonds lorsque la loi l'exige, en vertu de ses procédures fondées sur les risques ou lorsque cela est nécessaire pour comprendre une transaction ou une relation.

La source des fonds désigne l'origine immédiate des fonds ou des monnaies virtuelles utilisés dans une transaction ou une relation. La source de la richesse désigne la manière dont le client a accumulé sa richesse globale.

Des informations sur la source de la richesse peuvent être requises pour les clients à haut risque, les personnes politiquement exposées, les activités de valeur significative ou d'autres circonstances dans lesquelles la situation financière du client nécessite une explication supplémentaire.

La Société doit obtenir des preuves à l'appui lorsque l'explication du client à elle seule est insuffisante, compte tenu du risque, de la valeur et de la complexité de l'activité.

Lorsque la source des fonds ou la source de la richesse ne peut pas être établie adéquatement, la Société peut refuser, restreindre ou mettre fin à la transaction ou à la relation et doit considérer si une évaluation aux fins de déclaration de transaction suspecte est requise.

8.6 Recours à la technologie et aux prestataires de services

La Société peut utiliser des outils de vérification électronique ou des prestataires externes pour appuyer la vérification d'identité et la diligence raisonnable à l'égard des clients.

Un tel recours ne transfère pas la responsabilité de la Société de déterminer si les exigences légales ont été satisfaites.

La Société doit comprendre la méthode utilisée, les informations sur lesquelles elle s'appuie, les limites du service et les preuves disponibles pour démontrer que la vérification a été complétée de manière appropriée.

La Société doit maintenir des arrangements de continuité lorsqu'un prestataire ou un système est indisponible ou produit un résultat non concluant.

8.7 Échec de la diligence raisonnable

Lorsque la Société ne peut pas compléter la diligence raisonnable requise à l'égard des clients ou la vérification d'identité, elle ne doit pas établir ni poursuivre la relation, sauf autorisation expresse de la loi et approbation conformément à des procédures documentées.

La Société doit considérer si l'incapacité d'obtenir des informations est en soi inhabituelle ou suspecte.

La Société peut restreindre les services, geler une activité supplémentaire lorsque la loi le permet, rejeter ou retourner des fonds, mettre fin à la relation ou soumettre une déclaration à FINTRAC lorsque le seuil pertinent est atteint.

9. PROPRIÉTÉ EFFECTIVE ET CONTRÔLE

9.1 Exigence générale

La Société doit identifier les personnes physiques qui détiennent ou contrôlent en dernier ressort un client entité et doit prendre des mesures raisonnables pour confirmer l'exactitude des informations obtenues.

La Société ne doit pas se fonder uniquement sur l'identité de l'actionnaire immédiat, du prête-nom, du fiduciaire, de l'administrateur ou du représentant autorisé lorsqu'une propriété ou un contrôle supplémentaire existe.

L'examen de la propriété effective doit être suffisant pour permettre à la Société de comprendre la structure de propriété et de contrôle de l'entité et d'identifier toute personne exerçant en dernier ressort une propriété ou un contrôle significatif.

9.2 Sociétés

Pour une société, la Société doit obtenir les noms de tous les administrateurs et les noms et adresses des personnes qui détiennent ou contrôlent directement ou indirectement 25 pour cent ou plus des actions de la société.

La Société doit obtenir des informations suffisantes pour comprendre comment la propriété et le contrôle sont exercés, y compris par le biais d'entités intermédiaires, d'arrangements de vote, de fiducies, de sociétés de personnes, d'arrangements par prête-nom ou d'autres structures juridiques.

Lorsque la propriété est dispersée et qu'aucune personne n'atteint le seuil de propriété pertinent, la Société doit néanmoins considérer si une personne exerce un contrôle par d'autres moyens.

9.3 Fiducies

Pour une fiducie, la Société doit obtenir les noms et adresses de tous les fiduciaires, bénéficiaires connus et constituants, ainsi que des informations suffisantes pour comprendre la nature, l'objet et le contrôle de la fiducie.

Lorsque les bénéficiaires sont définis par catégorie plutôt que nommément, la Société doit obtenir suffisamment d'informations pour comprendre la catégorie et identifier les personnes pertinentes lorsque des distributions ou un contrôle surviennent.

La Société doit accorder une attention particulière aux fiducies impliquant des prête-noms, des protecteurs, des structures transfrontalières complexes ou des changements inexpliqués de fiduciaire, de constituant ou de bénéficiaire.

9.4 Autres entités

Pour les sociétés de personnes et autres entités, la Société doit identifier les personnes qui détiennent ou contrôlent directement ou indirectement 25 pour cent ou plus et comprendre les arrangements par lesquels le contrôle est exercé.

La Société doit également identifier les personnes responsables de la gestion de l'entité lorsque cela est pertinent pour comprendre sa propriété, son autorité et son risque.

9.5 Mesures pour confirmer l'exactitude

La Société doit prendre des mesures raisonnables pour confirmer l'exactitude des informations sur la propriété effective.

Ces mesures peuvent inclure l'examen de documents constitutifs, de registres, d'accords de société, d'actes de fiducie, de dépôts corporatifs, d'états financiers vérifiés, d'organigrammes de propriété, de registres d'actionnaires, de bases de données indépendantes et d'autres informations fiables.

La Société doit documenter les mesures prises, les sources examinées et les conclusions tirées.

Une autodéclaration peut faire partie du processus, mais ne doit pas être traitée comme concluante lorsque la structure de propriété est complexe, incohérente ou à haut risque.

9.6 Impossibilité de confirmer la propriété effective

Lorsque la Société est incapable d'obtenir les informations prescrites sur la propriété effective, de les tenir à jour durant la surveillance continue ou d'en confirmer l'exactitude, la Société doit :

(a) prendre des mesures raisonnables pour vérifier l'identité du dirigeant principal de l'entité ou de la personne exerçant cette fonction ; et

(b) appliquer les mesures spéciales requises pour les clients à haut risque, y compris une surveillance continue renforcée.

La Société doit également tenir compte de cette lacune lors de l'évaluation du risque du client et de la décision de restreindre les services fournis, d'imposer des contrôles supplémentaires, d'exiger l'approbation de la direction générale, de refuser la demande ou de mettre fin à la relation.

9.7 Maintien continu

Les informations sur la propriété effective doivent être tenues à jour par le biais d'examens périodiques et d'une surveillance déclenchée par des événements.

Les changements de propriété, d'administrateurs, de fiduciaires, de personnes autorisées, d'arrangements de contrôle ou de structure corporative doivent déclencher une réévaluation lorsqu'ils sont importants.

La Société ne doit pas continuer à se fier à des informations qu'elle sait ou suspecte être obsolètes, incomplètes ou inexactes.

10. DÉTERMINATIONS RELATIVES AUX TIERS ET PAIEMENTS PAR DES TIERS

10.1 Détermination relative aux tiers

La Société doit prendre des mesures raisonnables pour déterminer si une personne effectuant ou tentant une transaction agit pour le compte d'un tiers chaque fois que la loi l'exige ou lorsque les circonstances indiquent qu'une autre personne peut diriger, financer ou bénéficier de l'activité.

La Société ne doit pas supposer qu'une transaction est effectuée uniquement au profit du client simplement parce qu'elle est initiée par le compte ou le portefeuille du client.

10.2 Informations à obtenir

Lorsque la Société détermine qu'un tiers est impliqué, elle doit prendre des mesures raisonnables pour obtenir et consigner les informations prescrites par la loi applicable.

Pour un tiers personne physique, cela doit inclure le nom de la personne, son adresse, sa date de naissance, sa profession ou la nature de son activité principale et, lorsque prescrit, son numéro de téléphone.

Pour un tiers entité corporative ou autre, cela doit inclure son nom, son adresse, la nature de son activité principale, son numéro d'enregistrement ou de constitution, la juridiction et le pays dans lesquels ce numéro a été émis et, lorsque prescrit, son numéro de téléphone.

La Société doit également consigner la relation entre le tiers et le client, l'exécutant, le titulaire du compte ou toute autre personne ou entité pertinente.

10.3 Mesures raisonnables et déterminations infructueuses

Lorsque la Société est incapable de déterminer si un tiers est impliqué, mais qu'elle a des motifs raisonnables de soupçonner qu'une personne ou une entité agit pour le compte d'un tiers, la Société doit conserver un dossier :

(a) indiquant si, selon la personne ou l'entité pertinente, elle agit uniquement pour son propre compte ; et

(b) décrivant les motifs raisonnables de soupçonner qu'un tiers est impliqué.

La Société doit également documenter les mesures raisonnables prises pour effectuer la détermination.

10.4 Paiements par des tiers

Les paiements par des tiers sont restreints et ne peuvent être acceptés que lorsque l'arrangement est légal, transparent, cohérent avec le profil et l'objet commercial du client, et susceptible d'être identifié, filtré et surveillé adéquatement.

La Société se réserve le droit d'interdire les paiements par des tiers pour des produits, catégories de clients, juridictions ou modes de paiement particuliers.

10.5 Arrangements avec des tiers à risque élevé

Les paiements par des tiers doivent être traités comme à risque élevé lorsqu'ils impliquent des personnes sans lien, plusieurs intermédiaires, des structures corporatives complexes, des juridictions à haut risque, des transferts rapides ultérieurs, plusieurs comptes clients, des portefeuilles ou modes de paiement communs, ou des explications incohérentes.

Les paiements provenant d'une personne ou d'une entité qui semble exercer des services monétaires, des services de paiement, du courtage, des activités d'investissement ou sur actifs virtuels sans autorisation appropriée doivent être escaladés.

La Société ne doit pas sciemment permettre que ses services soient utilisés comme installation de transit pour des clients non divulgués ou pour permettre à un client d'effectuer des transactions pour le compte de plusieurs personnes non identifiées.

10.6 Retraits et remboursements

En principe, les fonds ou monnaies virtuelles doivent être retournés au compte ou portefeuille vérifié d'où ils proviennent. Lorsque le retour à la source d'origine n'est pas raisonnablement possible, la Société peut autoriser une destination alternative uniquement lorsque :

(a) le client a fourni une explication crédible et documentée ;

(b) le compte ou portefeuille alternatif est vérifié comme étant détenu ou contrôlé par le client ou un autre bénéficiaire légitime ;

(c) le filtrage applicable et l'examen renforcé ont été complétés ; et

(d) l'arrangement a été approuvé conformément aux procédures de la Société.

11. DILIGENCE RAISONNABLE RENFORCÉE ET MESURES RENFORCÉES

11.1 Application des mesures renforcées

La Société doit appliquer des mesures renforcées lorsqu'un client, une relation d'affaires, une transaction, un produit, une juridiction, un portefeuille ou toute autre circonstance est évalué comme à haut risque.

La diligence raisonnable renforcée doit être adaptée aux risques spécifiques identifiés. Elle ne doit pas consister uniquement en l'obtention de documents supplémentaires sans considérer si ces documents répondent de manière significative au risque pertinent.

La Société doit documenter les raisons pour lesquelles des mesures renforcées étaient requises, les mesures appliquées, les informations obtenues et la conclusion tirée.

FINTRAC exige que les entités déclarantes mettent en œuvre des mesures renforcées pour les activités et relations d'affaires à haut risque, y compris des mesures pour identifier et atténuer le risque pertinent.

11.2 Informations client renforcées

Les mesures renforcées peuvent inclure l'obtention d'informations supplémentaires concernant l'identité du client, sa profession, ses activités commerciales, son statut réglementaire, sa propriété et son contrôle, sa situation financière, son activité prévue, ses contreparties, les juridictions et les raisons d'utiliser les services de la Société.

La Société peut également obtenir des informations indépendantes pour corroborer les déclarations du client, y compris des dossiers corporatifs, des registres réglementaires, des états financiers, des dossiers fiscaux, des preuves transactionnelles, des contrats, des factures et des informations publiques fiables.

Lorsque des informations importantes sont incohérentes, ne peuvent pas être raisonnablement expliquées ou ne peuvent pas être corroborées dans la mesure appropriée compte tenu du risque du client, la Société doit évaluer si des contrôles supplémentaires peuvent atténuer adéquatement le risque et si la relation peut être acceptée ou maintenue.

11.3 Source des fonds et source de la richesse

Lorsque cela est approprié compte tenu du risque identifié, et chaque fois que la loi applicable l'exige, la Société doit établir et prendre des mesures raisonnables pour corroborer la source des fonds, la source des monnaies virtuelles et la source de la richesse du client ou de toute autre personne pertinente.

La nature et l'étendue des preuves requises doivent être proportionnées à la valeur, à la complexité, aux circonstances et au risque de la relation ou de la transaction.

Lorsque des monnaies virtuelles sont reçues, la Société doit considérer l'historique d'acquisition, l'activité pertinente du portefeuille, l'exposition blockchain et toute preuve disponible montrant comment les actifs ont été obtenus.

11.4 Approbation de la direction

Les relations à haut risque doivent être approuvées par le Responsable de la conformité ou toute autre personne désignée de la direction conformément aux procédures de la Société avant l'intégration et, le cas échéant, avant la poursuite suite à une augmentation importante du risque. L'approbation de la direction générale doit être obtenue chaque fois que la loi applicable l'exige spécifiquement.

Le dossier d'approbation doit identifier les risques importants, la diligence raisonnable complétée, les contrôles atténuants, les conditions imposées et les raisons pour lesquelles le risque résiduel est considéré comme acceptable.

L'approbation ne doit pas être traitée comme un substitut à des informations manquantes ou à des contrôles inefficaces.

Des conditions peuvent être imposées, y compris des limites transactionnelles, des services restreints, des portefeuilles approuvés, des exigences de financement en première personne, une fréquence d'examen renforcée ou une surveillance supplémentaire.

11.5 Surveillance renforcée

Les relations d'affaires à haut risque doivent faire l'objet d'une surveillance continue renforcée à une fréquence et une intensité proportionnées aux risques identifiés.

La surveillance renforcée doit être conçue pour détecter les transactions ou tentatives de transactions pouvant nécessiter une déclaration, maintenir à jour les informations sur le client et la propriété effective, réévaluer le risque du client et déterminer si l'activité demeure cohérente avec la connaissance que la Société a du client, l'objet de la relation et l'activité prévue du client.

La surveillance renforcée peut inclure un examen transactionnel plus fréquent, un examen plus approfondi des contreparties et des portefeuilles, des seuils d'alerte ajustés, un examen manuel, des demandes supplémentaires sur la source des fonds et des mises à jour plus fréquentes du dossier client.

11.6 Restrictions et sortie

Lorsque les mesures renforcées ne réduisent pas le risque résiduel à un niveau acceptable selon l'appétit pour le risque de la Société, celle-ci doit refuser la demande ou envisager de restreindre, suspendre ou mettre fin à la relation, sous réserve des exigences juridiques, réglementaires, contractuelles et de déclaration applicables.

Avant de prendre une telle mesure, la Société doit considérer si une transaction complétée ou tentée donne lieu à une DTS, une déclaration liée aux sanctions, une déclaration relative aux biens des terroristes ou toute autre obligation légale, et si une restriction s'applique au retour ou au transfert de fonds ou de monnaies virtuelles.

11.7 Directives ministérielles et mesures prescrites

La Société doit se conformer à toute directive ministérielle applicable, restriction transactionnelle, contre-mesure, exigence de diligence raisonnable renforcée ou autre mesure prescrite relative à une juridiction, une personne, une entité, un produit, une transaction ou une activité.

La Société doit maintenir des procédures pour identifier les évolutions réglementaires pertinentes et mettre à jour ses contrôles promptement. Lorsqu'une mesure prescrite impose des exigences dépassant les procédures ordinaires de diligence raisonnable renforcée de la Société, la mesure prescrite prévaut.

12. RELATIONS D'AFFAIRES, SURVEILLANCE CONTINUE ET EXAMEN PÉRIODIQUE

12.1 Relations d'affaires

La Société doit identifier le moment où une relation d'affaires est établie en vertu des exigences canadiennes applicables et doit maintenir les dossiers prescrits relatifs à cette relation.

La Société doit consigner l'objet et la nature prévue de la relation et veiller à ce que les informations soient suffisamment détaillées pour appuyer une surveillance continue significative.

Lorsque la relation change de manière importante, l'objet et la nature prévue doivent être réévalués et mis à jour.

12.2 Objet de la surveillance continue

La Société doit mener une surveillance continue des relations d'affaires sur une base sensible au risque.

La surveillance continue vise à permettre à la Société de détecter les transactions déclarables, de maintenir à jour les informations sur le client et la propriété effective, de réévaluer le risque et de déterminer si l'activité réelle est cohérente avec la connaissance que la Société a du client.

La surveillance doit considérer les transactions des clients, les dépôts, les retraits, l'activité des portefeuilles, les contreparties, les juridictions, les modes de paiement, les indicateurs d'appareil ou d'accès, les résultats de filtrage, la source des fonds et toute autre information pertinente.

12.3 Cohérence transactionnelle

La Société doit évaluer si l'activité du client est cohérente avec l'objet déclaré de la relation, le profil transactionnel prévu, la profession ou l'activité, la source des fonds et la situation financière connue.

L'activité inhabituelle, incohérente ou insuffisamment expliquée doit faire l'objet d'un examen.

La Société doit considérer l'ensemble des faits et du contexte plutôt que de se fier uniquement à des seuils fixes ou à des alertes isolées.

Les orientations de FINTRAC soulignent que les évaluations d'activité suspecte doivent tenir compte des faits, du contexte et des indicateurs pertinents de blanchiment d'argent ou de financement du terrorisme, plutôt que de traiter un seul indicateur comme déterminant.

12.4 Fréquence de l'examen périodique

La Société doit mener des examens périodiques selon le risque du client.

Les clients à haut risque doivent être examinés au moins une fois par an. Les clients à risque moyen doivent être examinés au moins tous les deux ans. Les clients à faible risque doivent être examinés au moins tous les trois ans.

Ces intervalles représentent les périodes maximales d'examen de routine. Un examen doit être mené plus tôt lorsqu'un événement ou un changement indique que les informations ou le profil de risque du client peuvent ne plus être exacts.

L'examen périodique doit être proportionné au risque et à l'activité du client. Un examen ne doit pas être considéré comme complet simplement parce que le client confirme qu'aucune information n'a changé.

12.5 Examen déclenché par un événement

Un examen déclenché par un événement doit être initié chaque fois qu'une information survient pouvant affecter de manière importante l'identité, la propriété, le contrôle, l'objet, l'activité ou la classification de risque du client.

Les événements déclencheurs peuvent inclure un changement de propriété ou de direction, une nouvelle personne autorisée, des changements importants dans le comportement transactionnel, une activité inhabituelle de portefeuille, des alertes de sanctions ou de médias défavorables, des demandes des forces de l'ordre, de nouvelles juridictions, des changements de source de fonds, des paiements par des tiers inexpliqués, un soupçon de compromission de compte ou des préoccupations quant à l'exactitude des informations fournies antérieurement.

La Société ne doit pas attendre le prochain examen prévu lorsqu'un déclencheur important est survenu.

12.6 Mise à jour des informations

La Société doit prendre des mesures raisonnables pour maintenir à jour l'identification des clients, la propriété effective, les informations sur les tiers, la relation d'affaires et le risque.

L'étendue de la mise à jour doit refléter le risque du client et la nature du changement.

Lorsque le client ne fournit pas les informations demandées dans un délai raisonnable, la Société peut restreindre les transactions, suspendre les services, refuser une activité supplémentaire ou mettre fin à la relation.

La Société doit considérer si le refus ou le retard à fournir des informations est en soi suspect.

12.7 Surveillance des relations à haut risque

Les relations d'affaires à haut risque doivent faire l'objet d'une surveillance continue renforcée conformément aux procédures documentées de la Société.

La Société doit déterminer et consigner les mesures de surveillance appliquées, y compris la fréquence d'examen et toute restriction transactionnelle, de portefeuille, de contrepartie, géographique ou basée sur la valeur.

L'efficacité de la surveillance renforcée doit être réévaluée périodiquement. Lorsque les contrôles n'atténuent plus adéquatement le risque, la relation doit être escaladée, restreinte ou terminée.

12.8 Dossiers de surveillance

La Société doit conserver des dossiers suffisants pour démontrer que la surveillance continue et les examens périodiques ont été complétés.

Les dossiers doivent inclure les informations examinées, les alertes considérées, les demandes formulées, les explications obtenues, les changements de cote de risque, les décisions prises, les approbations accordées et les mesures prises.

Lorsqu'une activité inhabituelle est identifiée, la question doit être escaladée conformément aux procédures de la Société relatives à l'activité suspecte.

Les orientations de FINTRAC sur les ESM exigent que des dossiers appropriés soient maintenus relativement aux relations d'affaires, à la surveillance continue, aux transactions, à la propriété effective et aux obligations de déclaration connexes.

13. SURVEILLANCE DES TRANSACTIONS ET ANALYTIQUE BLOCKCHAIN

13.1 Cadre de surveillance des transactions

La Société doit maintenir un cadre de surveillance des transactions fondé sur les risques, conçu pour identifier l'activité inhabituelle, incohérente avec le profil connu du client ou potentiellement liée au blanchiment d'argent, au financement d'activités terroristes, au contournement de sanctions ou à d'autres criminalités financières.

Le cadre doit couvrir les transactions complétées et tentées et s'appliquer tout au long de la relation avec le client. Il doit tenir compte des dépôts, retraits, échanges de monnaies virtuelles, transferts entre portefeuilles hébergés et externes, paiements par des tiers, transactions rejetées, instructions annulées et toute autre activité menée ou tentée par l'intermédiaire des services de la Société.

La surveillance des transactions peut être menée au moyen de systèmes automatisés, de contrôles manuels ou d'une combinaison des deux. Lorsqu'un élément de surveillance automatisée est indisponible, en cours de mise en œuvre ou temporairement perturbé, la Société doit appliquer des contrôles alternatifs documentés suffisants pour identifier, examiner et escalader une activité inhabituelle ou potentiellement déclarable. L'absence ou l'indisponibilité d'un outil automatisé ne libère pas la Société de ses obligations de surveillance, d'escalade ou de déclaration.

La Société doit veiller à ce que la surveillance des transactions ne se limite pas à vérifier si une transaction individuelle dépasse un seuil monétaire fixe. L'évaluation doit considérer le comportement global du client, l'historique transactionnel, la source des fonds, les contreparties, l'exposition des portefeuilles, les liens géographiques et l'objet et la nature prévue de la relation.

13.2 Surveillance par rapport au profil client

La Société doit comparer l'activité réelle du client aux informations obtenues lors de l'intégration et des examens ultérieurs.

Le cadre de surveillance doit considérer si la valeur, le volume, la fréquence, la vélocité, l'objet et la direction des transactions sont cohérents avec la profession ou l'activité du client, la source des fonds, l'activité prévue, l'utilisation déclarée des services de la Société et la situation financière connue.

L'activité dépassant matériellement le profil prévu, impliquant de nouvelles contreparties inexpliquées, introduisant des juridictions à risque plus élevé ou différant significativement du comportement antérieur du client doit faire l'objet d'un examen.

13.3 Scénarios de surveillance et indicateurs

La Société doit maintenir des scénarios de surveillance adaptés à ses produits, services et profil de risque. La surveillance doit être capable d'identifier une activité transactionnelle inhabituelle, un mouvement rapide de fonds, une activité incohérente avec le profil du client, des juridictions à haut risque, une activité inhabituelle de portefeuille, l'implication de tiers, un éventuel fractionnement et d'autres indicateurs de blanchiment d'argent, de financement du terrorisme ou de contournement de sanctions.

Les scénarios de surveillance doivent s'inspirer des orientations de FINTRAC, des évolutions réglementaires et des typologies émergentes de criminalité financière.

Un seul indicateur ne doit pas, à lui seul, être traité comme une preuve concluante d'activité suspecte. La Société doit évaluer l'ensemble des faits, du contexte et des indicateurs de blanchiment d'argent ou de financement du terrorisme. Lorsqu'un ou plusieurs indicateurs, considérés avec les circonstances environnantes, donnent lieu à des motifs raisonnables de soupçonner qu'une transaction complétée ou tentée est liée à une infraction de blanchiment d'argent ou de financement d'activités terroristes, la question doit être déclarée conformément aux procédures de déclaration de transactions suspectes de la Société.

13.4 Capacité d'analytique blockchain

Lorsque cela est proportionné à la nature, à l'échelle et au risque des activités en monnaies virtuelles de la Société, celle-ci doit utiliser des outils d'analytique blockchain, du renseignement blockchain ou d'autres méthodes d'enquête appropriées pour appuyer la surveillance des transactions, l'évaluation des portefeuilles et l'examen de l'activité suspecte.

La capacité peut être fournie en interne ou par un prestataire de services tiers.

L'analytique blockchain doit être utilisée, le cas échéant, pour évaluer les adresses de portefeuille, les historiques de transactions, l'exposition à la source et à la destination, les contreparties, les grappes et les liens avec une activité illicite connue ou suspectée.

L'analytique blockchain peut être utilisée pour identifier l'exposition aux sanctions, à l'activité illicite et à d'autres risques de criminalité financière.

La Société ne doit pas traiter une cote de risque blockchain ou une classification de fournisseur comme concluante. Ces informations doivent être considérées aux côtés des informations sur le client, du contexte transactionnel, des preuves sur la source des fonds et d'autres faits pertinents.

Lorsque l'analytique blockchain produit une alerte, la Société doit évaluer la nature, la proximité, la valeur, le moment et la pertinence de l'exposition et documenter la base de la mesure prise.

13.5 Propriété et contrôle des portefeuilles

Lorsque cela est approprié, la Société peut prendre des mesures raisonnables pour comprendre la propriété ou le contrôle des portefeuilles externes. Le niveau de vérification doit être proportionné au risque identifié. Les transactions impliquant des portefeuilles tiers doivent faire l'objet d'un examen et d'une diligence raisonnable supplémentaires lorsque requis.

13.6 Examen des alertes et documentation

Les alertes de surveillance des transactions doivent être examinées dans un délai proportionné à leur risque et à leur urgence.

Les alertes impliquant un soupçon de financement d'activités terroristes, une exposition aux sanctions, une fraude significative, une dissipation active d'actifs ou des menaces immédiates doivent recevoir la priorité.

L'examinateur doit documenter les transactions et informations considérées, les faits et le contexte pertinents, les indicateurs identifiés, toute demande formulée, l'explication du client, les résultats blockchain ou de filtrage et la conclusion tirée.

Lorsqu'une alerte est clôturée sans escalade, la justification doit être suffisamment claire pour permettre à une autre personne dûment formée de comprendre pourquoi l'activité a été considérée comme raisonnable.

Lorsque le soupçon persiste ou que l'activité ne peut pas être adéquatement expliquée, la question doit être escaladée au Responsable de la conformité conformément à la section 15.

Calibrage et efficacité

La Société doit examiner périodiquement l'efficacité de ses contrôles de surveillance des transactions et d'analytique blockchain. Les scénarios de surveillance, seuils et paramètres doivent être ajustés lorsque nécessaire pour refléter les changements de produits, de clients, de juridictions, de volumes transactionnels ou de risques émergents. Les changements importants doivent être documentés et approuvés par le cadre de gouvernance de la Société.

14. SANCTIONS, BIENS INSCRITS ET DIRECTIVES MINISTÉRIELLES

14.1 Cadre de conformité aux sanctions

La Société doit maintenir des contrôles fondés sur les risques conçus pour empêcher les transactions, services ou relations interdits en vertu des sanctions canadiennes applicables, des listes de terroristes et des lois connexes, et pour identifier, restreindre, geler et déclarer des biens ou des activités lorsque la loi applicable l'exige.

La conformité aux sanctions doit faire partie du cadre d'intégration des clients, de surveillance des transactions, de filtrage des portefeuilles, de surveillance continue et de contrôle des paiements de la Société.

La Société doit filtrer les clients, bénéficiaires effectifs, administrateurs, personnes autorisées, payeurs tiers, contreparties, initiateurs, bénéficiaires et autres parties pertinentes par rapport aux listes et restrictions applicables.

Lorsque de la monnaie virtuelle est en cause, la Société doit également filtrer les adresses de portefeuille pertinentes et l'exposition blockchain, le cas échéant.

Le filtrage doit être effectué avant l'intégration ou l'autorisation de l'activité pertinente et doit être répété de façon continue afin d'identifier les changements de statut ou les nouvelles inscriptions.

14.2 Listes et restrictions applicables

La Société doit se conformer aux exigences en matière de sanctions et de listes de terroristes applicables en vertu du droit canadien.

La Société peut également tenir compte d'autres listes de sanctions reconnues internationalement lorsque cela convient à ses activités, à ses contreparties, à ses relations bancaires ou à son évaluation des risques, pourvu que l'application de ces listes ne soit pas incompatible avec le droit canadien.

La Société doit maintenir des procédures pour identifier les modifications des listes pertinentes, mettre en œuvre les restrictions mises à jour et examiner les clients ou transactions potentiellement touchés par une nouvelle inscription.

La Société ne doit pas limiter ses contrôles au filtrage des noms. Elle doit tenir compte de la propriété, du contrôle, de la participation indirecte, des alias, de l'exposition des portefeuilles et d'autres renseignements indiquant que des biens ou une activité peuvent être liés à une personne ou entité inscrite ou sanctionnée.

La Société doit filtrer et tenir compte de toutes les listes, règlements, directives et restrictions applicables en vertu du droit canadien. Une liste de filtrage consolidée peut servir d'outil opérationnel, mais ne doit pas être considérée comme remplaçant la législation, les règlements ou les instruments d'inscription applicables.

14.3 Correspondances potentielles

Les correspondances potentielles de sanctions ou de personnes inscrites doivent être escaladées rapidement à la Conformité et ne doivent pas être écartées uniquement parce que le nom est courant ou que les renseignements initiaux de filtrage sont incomplets.

La Société doit évaluer les identifiants pertinents, notamment la date de naissance, la nationalité, l'adresse, les renseignements d'incorporation, la propriété, le contrôle, les alias, les numéros d'identification et les renseignements sur les portefeuilles ou les transactions.

En attendant la résolution d'une correspondance potentielle, la Société doit appliquer toute restriction, interdiction, mesure de gel ou autre mesure exigée par la loi applicable. Lorsqu'aucune interdiction juridique immédiate ne s'applique, la Société peut retarder, rejeter, suspendre ou restreindre la transaction ou la relation pertinente conformément à ses droits contractuels, à ses contrôles des risques et à ses procédures d'escalade.

La Société doit consigner les renseignements examinés et le fondement sur lequel la correspondance a été confirmée ou écartée.

14.4 Biens d'une personne ou entité inscrite

Lorsque la Société sait que des biens en sa possession ou sous son contrôle appartiennent à une personne ou entité inscrite ou sont contrôlés par ou pour le compte d'une telle personne ou entité, elle doit immédiatement appliquer toutes les interdictions, restrictions, mesures de gel, obligations de divulgation et de déclaration imposées par la loi applicable.

La Société doit soumettre immédiatement à FINTRAC un rapport sur les biens d'une personne ou entité inscrite lorsque requis et doit effectuer toute divulgation ou déclaration distincte exigée en vertu de la législation applicable sur les sanctions, les biens terroristes ou les inscriptions auprès de l'autorité compétente.

L'obligation de déclaration peut survenir même lorsqu'aucune transaction n'a eu lieu. Lorsqu'une transaction réalisée ou tentée est également en cause, la Société doit évaluer séparément si une DTS est requise.

L'accès aux renseignements concernant les biens inscrits doit être limité aux personnes qui en ont besoin pour l'exercice de leurs fonctions.

14.5 Soupçon de contournement des sanctions

La Société doit évaluer les transactions réalisées et tentées pour détecter des indicateurs de contournement des sanctions.

Les indicateurs pertinents peuvent inclure l'utilisation d'intermédiaires, de sociétés écran, de prête-noms, de fausses informations sur la propriété, d'itinéraires de paiement indirects, d'entités nouvellement créées, de changements inexpliqués de contreparties, de transferts via des juridictions couramment utilisées pour contourner les restrictions et l'utilisation de plusieurs portefeuilles ou réseaux blockchain pour dissimuler la source ou la destination des actifs.

Lorsque la Société a des motifs raisonnables de soupçonner qu'une transaction réalisée ou tentée est liée à la perpétration ou à la tentative de perpétration d'une infraction de contournement des sanctions, de blanchiment d'argent ou de financement des activités terroristes, elle doit soumettre une DTS dès que possible conformément à la section 15 et identifier tous les motifs de soupçon pertinents.

14.6 Directives ministérielles et restrictions transactionnelles

La Société doit distinguer les directives ministérielles juridiquement contraignantes des avis réglementaires, bulletins ou déclarations internationales. Les avis et bulletins doivent être pris en compte dans l'évaluation des risques et les contrôles de la Société, tandis que toute directive ministérielle applicable doit être mise en œuvre conformément à ses exigences juridiques particulières.

Lorsqu'une directive impose une identification renforcée, une diligence raisonnable accrue, des obligations de déclaration, de conservation des dossiers ou des restrictions transactionnelles, la Société doit intégrer ces exigences dans ses procédures et systèmes.

Le responsable de la conformité doit évaluer si les directives ministérielles nouvelles ou modifiées touchent les clients, services, juridictions ou l'appétit pour le risque de la Société et doit organiser la mise en œuvre appropriée.

15. ESCALADE INTERNE ET DÉCLARATION DE TRANSACTIONS SUSPECTES

15.1 Obligation de signalement interne

Tous les administrateurs, dirigeants, employés, contractuels, agents et autres personnes agissant pour la Société doivent escalader rapidement toute activité inhabituelle ou potentiellement suspecte à la Conformité.

Une personne n'est pas tenue d'établir que du blanchiment d'argent, du financement des activités terroristes ou du contournement des sanctions s'est produit avant de soulever un signalement interne.

Une escalade interne doit être effectuée dès qu'une personne prend connaissance de faits, de comportements, de transactions ou de circonstances qui ne peuvent être raisonnablement expliqués ou qui peuvent indiquer un crime financier.

Les signalements internes doivent être traités de manière confidentielle et soumis par le processus d'escalade approuvé de la Société.

Aucune personne ne doit supprimer, retarder ou décourager un signalement interne pour des considérations commerciales, l'importance du client, la valeur de la transaction ou la crainte d'endommager une relation client.

15.2 Examen par la Conformité

Le responsable de la conformité ou un examinateur autorisé de la Conformité doit évaluer les signalements internes et autres activités inhabituelles afin de déterminer si des enquêtes supplémentaires, une diligence raisonnable accrue, des restrictions transactionnelles, des mesures sur la relation ou des déclarations réglementaires sont requises.

L'examen doit tenir compte des faits connus, du contexte de la relation client, de l'historique des transactions, des explications du client, de la source des fonds, de la propriété bénéficiaire, de la participation de tiers, de l'exposition géographique, des résultats de sanctions, de l'analytique blockchain et des indicateurs pertinents de blanchiment d'argent ou de financement du terrorisme.

La Société n'est pas tenue de prouver qu'une infraction s'est produite. Le seuil pertinent pour soumettre une DTS est celui des motifs raisonnables de soupçonner, supérieur à une simple intuition mais inférieur à des motifs raisonnables de croire.

L'examinateur doit pouvoir expliquer comment les faits, le contexte et les indicateurs pertinents appuient ou n'appuient pas la conclusion atteinte. FINTRAC exige expressément que les mesures utilisées pour identifier et évaluer les transactions suspectes soient décrites dans les politiques et procédures de l'entité déclarante.

15.3 Motifs raisonnables de soupçonner

La Société doit soumettre une DTS lorsqu'une transaction financière se produit ou est tentée dans le cadre de ses activités et qu'il existe des motifs raisonnables de soupçonner que la transaction est liée à la perpétration ou à la tentative de perpétration d'une infraction de blanchiment d'argent, de financement des activités terroristes ou, le cas échéant, de contournement des sanctions.

Il n'existe aucun seuil monétaire pour une DTS.

L'évaluation des motifs raisonnables de soupçonner doit être objective, fondée sur des éléments probants et exempte de partialité ou de préjugés. Elle doit pouvoir être comprise par une autre personne dûment formée examinant les mêmes renseignements.

La Société n'est pas tenue de vérifier chaque fait ou d'établir l'infraction sous-jacente avant de déposer. Elle doit toutefois accomplir les mesures raisonnablement nécessaires pour atteindre et articuler le seuil de déclaration.

15.4 Délai de soumission

Une DTS doit être soumise à FINTRAC dès que possible après que la Société a accompli les mesures lui ayant permis d'établir des motifs raisonnables de soupçonner.

Une fois ce seuil atteint, la préparation et la soumission du rapport doivent être traitées comme une priorité.

Plus le délai entre l'atteinte du seuil et le dépôt du rapport est long, plus il est nécessaire d'en fournir une explication documentée.

Les rapports concernant un soupçon de financement des activités terroristes, des menaces à la sécurité nationale ou d'autres questions urgentes doivent être accélérés dans la mesure du possible.

15.5 Responsabilité du dépôt

Le responsable de la conformité est responsable de l'examen, de l'approbation et de l'organisation de la soumission des DTS à FINTRAC.

La Société peut utiliser un employé autorisé ou un prestataire de services pour préparer, soumettre ou corriger un rapport. Toutefois, la responsabilité juridique de la conformité demeure celle de la Société et ne peut être déléguée.

Les rapports doivent être soumis selon la méthode prescrite ou approuvée par FINTRAC de temps à autre.

La Société doit maintenir des contrôles appropriés sur l'accès aux systèmes, l'autorisation, l'assurance qualité, la confirmation de soumission et la continuité des activités.

15.6 Contenu et récit de la DTS

La Société doit veiller à ce que les DTS soient complètes, exactes et suffisamment détaillées pour appuyer l'analyse de FINTRAC.

Le récit doit expliquer en langage clair et concis qui était impliqué, ce qui s'est produit ou a été tenté, quand et où l'activité a eu lieu, comment les fonds ou la monnaie virtuelle ont circulé et pourquoi la Société considère l'activité comme suspecte.

Le rapport doit identifier les clients, conducteurs, tiers, bénéficiaires effectifs, contreparties, initiateurs, bénéficiaires, comptes bancaires, adresses de portefeuille, hachages de transaction et personnes ou entités connexes pertinents, lorsque ces renseignements sont disponibles.

Le récit doit distinguer les faits des hypothèses et expliquer le contexte et les indicateurs pertinents plutôt que de se limiter à énumérer des alertes ou à indiquer que l'activité est « inhabituelle ».

Le jargon interne, les abréviations non expliquées et les références incompréhensibles hors de la Société doivent être évités.

La Société doit également consigner l'action entreprise ou proposée en réponse à l'activité.

15.7 Transactions subséquentes

Lorsque le soupçon persiste et que d'autres transactions réalisées ou tentées surviennent, la Société doit continuer d'évaluer et de déclarer ces transactions comme requis.

Les rapports subséquents doivent, le cas échéant, renvoyer aux rapports antérieurs connexes et identifier les nouvelles transactions, personnes, entités, faits, contextes ou indicateurs.

Le risque du client et le fondement continu du soupçon doivent être réévalués périodiquement.

15.8 Corrections et modifications

Lorsque la Société identifie des renseignements manquants ou inexacts dans une DTS soumise, elle doit effectuer la correction ou la modification nécessaire par la méthode de déclaration FINTRAC applicable et fournir une explication du changement.

Les corrections doivent être effectuées dans le délai applicable du système ou réglementaire.

Les erreurs ou retards de déclaration importants doivent être escaladés au responsable de la conformité, qui doit examiner si une remédiation supplémentaire, un examen rétrospectif ou une autodéclaration volontaire de non-conformité est appropriée.

15.9 Interdiction d'alerte et confidentialité

La Société ne doit pas divulguer à un client ou à une personne non autorisée le contenu d'une DTS ou le fait qu'une DTS a été ou sera soumise lorsque la divulgation pourrait compromettre une enquête criminelle.

Le personnel ne doit pas poser de questions inhabituelles ou inutiles susceptibles d'alerter le client à l'existence d'un rapport potentiel.

Lorsque des renseignements supplémentaires sont requis, les demandes doivent être menées d'une manière compatible avec la diligence raisonnable ordinaire et les processus de service à la clientèle.

Les DTS, les rapports internes d'activité suspecte, les analyses à l'appui et les décisions de déclaration doivent faire l'objet d'un accès restreint et de contrôles de confidentialité renforcés.

16. DÉCLARATIONS PRESCRITES À FINTRAC ET RÈGLE DES 23 HEURES

16.1 Obligation générale de déclaration

En plus des DTS, la Société doit soumettre tout autre rapport sur les transactions ou les biens exigé en vertu du droit canadien applicable.

Selon les activités de la Société et la transaction pertinente, il peut s'agir notamment de rapports sur les opérations importantes en espèces, de rapports sur les opérations importantes en monnaie virtuelle, de rapports sur les transferts électroniques de fonds et de rapports sur les biens d'une personne ou entité inscrite.

Chaque obligation de déclaration doit être évaluée séparément. La soumission d'un type de rapport n'élimine pas l'obligation d'en soumettre un autre relativement à la même transaction ou aux mêmes biens.

La Société doit maintenir des procédures documentées identifiant le déclencheur pertinent, la règle d'agrégation, le délai de déclaration, les renseignements requis, la personne responsable et la preuve de soumission pour chaque type de rapport.

16.2 Opérations importantes en espèces

La Société n'accepte pas les espèces physiques dans le cadre de son modèle d'affaires ordinaire.

Toute tentative de paiement en espèces doit être rejetée et escaladée lorsque les circonstances sont inhabituelles ou suspectes.

Si la Société reçoit néanmoins des espèces ou devient autrement assujettie aux obligations de déclaration des opérations importantes en espèces, elle doit se conformer aux exigences applicables de déclaration, de vérification d'identité, de détermination des tiers et de conservation des dossiers.

Les procédures de la Société doivent garantir que les opérations en espèces liées sont identifiées et agrégées lorsque requis en vertu de la règle des 23 heures.

16.3 Opérations importantes en monnaie virtuelle

La Société doit soumettre un rapport sur les opérations importantes en monnaie virtuelle lorsqu'elle reçoit de la monnaie virtuelle d'un montant atteignant le seuil statutaire applicable, que ce soit par une seule réception ou par des réceptions devant être agrégées en vertu de la règle des 23 heures.

La Société doit déterminer et consigner l'équivalent en dollars canadiens selon la méthodologie d'évaluation applicable et conserver le taux de change et la source utilisés.

Le rapport et le dossier connexe doivent inclure les renseignements prescrits sur le client, la transaction, le compte, le portefeuille, l'adresse d'envoi, l'adresse de réception et l'identifiant de transaction.

La Société doit maintenir des contrôles capables d'identifier les réceptions de monnaie virtuelle liées entre comptes, portefeuilles, réseaux ou canaux lorsque l'agrégation est légalement requise.

16.4 Transferts électroniques de fonds

Lorsque la Société initie, envoie, reçoit ou participe autrement à un transfert électronique de fonds assujetti aux exigences de déclaration de FINTRAC, elle doit déterminer si un rapport sur les transferts électroniques de fonds est requis.

La Société doit maintenir des procédures pour identifier les transferts électroniques de fonds internationaux déclarables, appliquer les règles d'agrégation pertinentes et soumettre les rapports dans le délai applicable.

L'évaluation de la déclaration doit tenir compte du rôle de la Société dans le transfert et ne doit pas reposer uniquement sur le fait que le client a directement initié le paiement par l'interface de la Société.

16.5 Rapports sur les biens d'une personne ou entité inscrite

Lorsque la Société est tenue de divulguer des renseignements concernant des biens appartenant à une personne ou entité inscrite ou contrôlés par ou pour le compte d'une telle personne ou entité, elle doit soumettre immédiatement le rapport sur les biens pertinent à FINTRAC.

Cette obligation est traitée plus en détail à la section 14 et doit être évaluée séparément de toute obligation de DTS.

16.6 La règle des 23 heures

La Société doit appliquer la règle des 23 heures lorsque requis pour déterminer si plusieurs transactions doivent être agrégées et déclarées comme un montant unique déclarable.

Les procédures de la Société doivent identifier les facteurs de lien juridiquement pertinents, qui peuvent inclure des transactions effectuées par ou pour le compte de la même personne ou entité, pour le même tiers ou pour le même bénéficiaire.

L'évaluation de l'agrégation doit tenir compte de l'activité liée menée par différents comptes, portefeuilles, itinéraires de paiement, devises, monnaies virtuelles, appareils, canaux ou agents lorsque les renseignements disponibles indiquent que les transactions font partie de la même activité.

La Société ne doit pas permettre aux clients ou aux tiers d'éviter les obligations d'identification, de déclaration ou de surveillance en divisant l'activité en transactions plus petites.

16.7 Structuration et contournement

La Société interdit la structuration, la division ou l'organisation délibérée de transactions dans le but d'éviter un seuil légal, une exigence de diligence raisonnable à l'égard des clients, un contrôle de surveillance des transactions ou une déclaration réglementaire.

Une structuration potentielle doit être évaluée comme une activité suspecte même lorsqu'aucune transaction individuelle ne dépasse le seuil applicable.

Lorsque la Société identifie des transactions répétées sous un seuil, l'utilisation de plusieurs clients ou portefeuilles, des transactions coordonnées, un timing inhabituel ou d'autres comportements de contournement, la question doit être escaladée à la Conformité et envisagée pour une DTS.

16.8 Qualité et contrôle des déclarations

La Société doit maintenir des contrôles pour appuyer l'exhaustivité, l'exactitude et la rapidité des déclarations prescrites.

Ces contrôles doivent inclure une capture de données appropriée, un examen créateur-vérificateur lorsque proportionné, le rapprochement de l'activité déclarable avec les rapports soumis, la gestion des soumissions rejetées ou échouées et la conservation des confirmations de soumission.

Les rapports tardifs, inexacts, incomplets ou omis doivent être escaladés rapidement et remédiés.

Le responsable de la conformité doit examiner si les transactions touchées nécessitent une déclaration rétrospective et si la question doit être divulguée volontairement à FINTRAC.

17. RÈGLE DU VOYAGEUR

17.1 Application

La Société doit se conformer à la règle du voyageur lorsqu'elle initie, envoie, reçoit ou agit comme intermédiaire dans un transfert électronique de fonds ou un transfert de monnaie virtuelle auquel s'appliquent les exigences canadiennes pertinentes.

La Société doit veiller à ce que les renseignements prescrits sur l'initiateur et le bénéficiaire accompagnent le transfert et soient conservés dans les dossiers de la Société.

La règle du voyageur s'applique indépendamment des obligations de diligence raisonnable à l'égard des clients et de déclaration des transactions. La conformité à la règle du voyageur n'élimine pas la nécessité d'évaluer la transaction pour l'exposition aux sanctions, l'activité inhabituelle ou les exigences de déclaration.

17.2 Renseignements requis sur le transfert

Pour les transferts de monnaie virtuelle pertinents, la Société doit recueillir, consigner et transmettre les renseignements prescrits concernant la personne ou l'entité demandant le transfert et le bénéficiaire.

La Société doit également conserver les renseignements pertinents sur le transfert, notamment la date, le montant et le type de monnaie virtuelle, les renseignements sur le compte le cas échéant, les adresses de portefeuille, les identifiants de transaction et les hachages de transaction.

Les renseignements conservés doivent être suffisants pour identifier les parties pertinentes et reconstituer le transfert.

Les exigences de conservation des dossiers pour les ESM exigent expressément que les dossiers des transferts et réceptions de monnaie virtuelle incluent les adresses d'envoi et de réception et les hachages de transaction ou identifiants similaires, le cas échéant.

17.3 Transferts entrants

Lorsque la Société reçoit un transfert, elle doit prendre des mesures raisonnables pour déterminer si les renseignements prescrits accompagnent le transfert.

La Société ne doit pas supposer que les renseignements sont complets simplement parce qu'ils ont été transmis par une autre institution financière ou un autre prestataire de services d'actifs virtuels.

Les renseignements manquants, incomplets, incohérents ou manifestement inexacts doivent être identifiés et escaladés conformément aux procédures de la Société.

17.4 Renseignements manquants ou incomplets

La Société doit maintenir des procédures écrites fondées sur les risques précisant quand un transfert avec des renseignements manquants ou incomplets au titre de la règle du voyageur peut être accepté, retardé, suspendu, rejeté ou retourné.

La décision doit tenir compte de la nature et de l'étendue des renseignements manquants, des parties impliquées, des juridictions pertinentes, des lacunes antérieures, de la valeur de la transaction, de la cote de risque du client et de tout autre facteur inhabituel ou suspect.

La Société peut demander des renseignements supplémentaires au client, à la contrepartie ou au prestataire de services pertinent.

La réception répétée de transferts avec des renseignements manquants de la même contrepartie doit être évaluée comme une lacune de contrôle et un indicateur potentiel de crime financier.

17.5 Ententes avec les contreparties

Lorsque la Société transmet des renseignements au titre de la règle du voyageur à, ou les reçoit de, une autre institution financière, un prestataire de services d'actifs virtuels, un fournisseur de portefeuille ou un intermédiaire, elle doit prendre des mesures raisonnables pour comprendre le rôle de la contrepartie et la méthode de partage des renseignements utilisée.

La Société doit maintenir des contrôles appropriés de confidentialité, de sécurité de l'information, de minimisation des données et de conservation des dossiers.

L'utilisation d'une solution externe pour la règle du voyageur ne transfère pas la responsabilité juridique de conformité de la Société.

17.6 Transferts suspects ou interdits

Un transfert conforme à la règle du voyageur n'est pas automatiquement acceptable.

La Société doit continuer d'évaluer le client, la contrepartie, le portefeuille, la transaction et la juridiction selon ses contrôles de diligence raisonnable à l'égard des clients, de sanctions, d'analytique blockchain et de surveillance des transactions.

Lorsque les renseignements disponibles donnent lieu à des motifs raisonnables de soupçonner du blanchiment d'argent, du financement des activités terroristes ou du contournement des sanctions, une DTS doit être soumise conformément à la section 15.

18. CONSERVATION, RÉTENTION ET ACCÈS AUX DOSSIERS

18.1 Norme générale de conservation des dossiers

La Société doit créer et maintenir des dossiers exacts, complets et intelligibles conformément à la LRPCFAT, aux règlements applicables et aux orientations de FINTRAC.

Les dossiers doivent être suffisants pour démontrer quels renseignements ont été obtenus, quelle vérification ou évaluation a été entreprise, quelles transactions se sont produites, quelles décisions ont été prises et comment la Société a respecté ses obligations juridiques et réglementaires.

La Société ne doit pas s'appuyer uniquement sur des renseignements détenus par un client, un employé, un agent ou un prestataire de services lorsque ces renseignements doivent être conservés par la Société.

18.2 Dossiers clients et relations d'affaires

La Société doit conserver les dossiers requis d'identification et de vérification des clients, les dossiers d'entité, les renseignements sur la propriété bénéficiaire, la documentation d'autorisation d'agir, les dossiers de détermination des tiers, les dossiers PPE et PFI, les preuves de source des fonds et de source de richesse le cas échéant, ainsi que l'objet et la nature prévue des relations d'affaires.

Les dossiers doivent également inclure les évaluations de risque des clients, les approbations, la diligence raisonnable accrue, la surveillance continue, les examens périodiques et les changements importants aux renseignements ou au risque du client.

Les renseignements consignés concernant une profession ou l'activité principale doivent être suffisamment descriptifs pour appuyer une surveillance significative et ne doivent pas se limiter à des termes vagues qui n'expliquent pas l'activité du client.

18.3 Dossiers de transactions

La Société doit conserver les dossiers prescrits relatifs aux transactions et services pertinents pour ses activités.

Ceux-ci doivent inclure les bordereaux d'échange de monnaie virtuelle, les dossiers de transfert et de réception de monnaie virtuelle, les dossiers de compte et de portefeuille hébergé, les dépôts, les retraits, les instructions de paiement, les taux de change et leurs sources, les renseignements pertinents sur les tiers, les identifiants de transaction, les hachages de transaction et les adresses de portefeuille d'envoi et de réception.

La Société doit conserver un bordereau d'échange de monnaie virtuelle pour chaque opération d'échange de monnaie virtuelle, quel que soit le montant, et y inclure les renseignements prescrits applicables à la transaction.

Lorsque la Société devient assujettie aux exigences de dossiers de transfert électronique de fonds, d'opérations importantes en monnaie virtuelle ou d'autres transactions prescrites, elle doit conserver tous les renseignements requis.

18.4 Dossiers de déclarations réglementaires

La Société doit conserver des copies des rapports soumis à FINTRAC et les renseignements connexes exigés par la loi.

Cela doit inclure les DTS, les rapports sur les opérations importantes en monnaie virtuelle, les rapports sur les transferts électroniques de fonds, les rapports sur les biens d'une personne ou entité inscrite et tout rapport sur les opérations importantes en espèces pouvant survenir malgré la politique de non-acceptation des espèces de la Société.

La Société doit également conserver les confirmations de soumission, les numéros de référence des rapports, les corrections, les modifications, les dossiers d'examen interne et la documentation à l'appui.

L'accès aux DTS et aux analyses internes connexes doit être restreint en raison de leur nature sensible et confidentielle.

18.5 Dossiers de conformité et de gouvernance

La Société doit conserver la présente politique et les versions antérieures, les procédures, les évaluations des risques à l'échelle de l'entreprise, les méthodologies de risque client, les documents et dossiers de formation, les plans et rapports d'examen de l'efficacité, l'information de gestion, les approbations des dirigeants principaux, les dossiers de remédiation et la correspondance réglementaire.

Elle doit également conserver les dossiers des alertes de surveillance des transactions, des examens d'analytique blockchain, du filtrage des sanctions, des rapports internes d'activité inhabituelle, des décisions de déclaration, des décisions de non-dépôt et des approbations de gestion pertinentes.

Les dossiers doivent permettre à la Société de démontrer que son programme documenté est mis en œuvre dans la pratique.

18.6 Période de conservation

Les dossiers requis doivent être conservés pendant au moins la période prescrite par la loi applicable.

Sauf si un autre calcul statutaire s'applique, la Société doit généralement conserver les dossiers LBC/FAT requis pendant au moins cinq ans à compter de la transaction pertinente, de la création, de la soumission, de la fermeture du compte, de la fin de la relation d'affaires ou d'un autre événement prescrit.

Lorsqu'une autre exigence juridique, réglementaire, contractuelle, contentieuse ou d'enquête impose une période de conservation plus longue, la période la plus longue s'applique.

La Société doit maintenir un calendrier distinct de conservation des dossiers identifiant le déclencheur de conservation applicable pour chaque catégorie de dossier.

Les orientations de FINTRAC pour les ESM prescrivent une période minimale de conservation de cinq ans pour de nombreux dossiers de transactions, y compris les dossiers de transfert, de réception et d'échange de monnaie virtuelle.

18.7 Format et intégrité

Les dossiers peuvent être conservés sous forme électronique, pourvu qu'ils demeurent complets, sécurisés, lisibles et capables d'être reproduits sur papier.

La Société doit mettre en œuvre des contrôles appropriés pour protéger les dossiers contre l'accès non autorisé, l'altération, la suppression, la corruption, la perte ou la destruction.

Les dossiers doivent faire l'objet de contrôles d'accès, de sauvegarde, de reprise et de pistes d'audit proportionnés à leur sensibilité.

La Société doit veiller à ce que les décisions et examens importants ne soient pas consignés uniquement dans des canaux de communication informels ou temporaires qui ne peuvent pas être conservés et consultés de manière fiable.

18.8 Accès et consultation réglementaire

Les dossiers doivent être organisés de manière à pouvoir être localisés et produits rapidement.

La Société doit être capable de fournir les dossiers requis à FINTRAC dans les 30 jours suivant une demande.

Les demandes de FINTRAC, des forces de l'ordre ou d'une autre autorité compétente doivent être coordonnées par le responsable de la conformité ou une autre personne autorisée.

La Société doit vérifier l'autorité et la portée d'une demande le cas échéant et préserver la confidentialité de la demande et des renseignements produits.

18.9 Dossiers détenus par les employés et prestataires de services

Lorsqu'un employé, un contractuel, un agent ou un prestataire de services conserve des dossiers pour le compte de la Société, la Société doit veiller à conserver la propriété, l'accès et le contrôle de ces dossiers.

Avant la fin de l'emploi, de l'engagement ou de l'entente de service pertinente, la Société doit obtenir tous les dossiers devant être conservés en son nom.

Les orientations de FINTRAC prévoient expressément que l'entité déclarante doit obtenir et conserver les dossiers détenus par un employé ou un contractuel avant la fin de la relation d'emploi ou contractuelle.

La Société ne doit pas s'appuyer sur un prestataire de services dont le contrat est terminé pour satisfaire à ses obligations juridiques continues.

18.10 Destruction des dossiers

Les dossiers ne doivent pas être détruits avant l'expiration de la période de conservation applicable ni tant qu'ils font l'objet d'une suspension légale, d'une demande réglementaire, d'une enquête, d'un litige ou d'un exercice de remédiation.

À la fin de la période de conservation, les dossiers doivent être détruits de manière sécurisée et conformément aux exigences applicables en matière de protection de la vie privée, de sécurité de l'information et de gestion des dossiers.

19. AGENTS, EXTERNALISATION ET PRESTATAIRES DE SERVICES TIERS

19.1 Principe général

La Société peut engager des agents, mandataires, contractuels et prestataires de services tiers pour appuyer ses activités commerciales et de conformité.

Ces ententes peuvent inclure la vérification d'identité, le filtrage, le traitement des paiements, les services bancaires, la garde, l'infrastructure de portefeuille hébergé, l'analytique blockchain, la surveillance des transactions, la messagerie pour la règle du voyageur, l'hébergement infonuagique, le soutien à la clientèle et le soutien aux déclarations réglementaires.

L'utilisation d'un tiers ne réduit ni ne transfère la responsabilité juridique de la Société quant à la conformité à la LRPCFAT, aux règlements applicables ou à la présente politique.

La Société demeure responsable de déterminer si ses obligations ont été satisfaites et de l'exhaustivité, de l'exactitude et de la rapidité des rapports soumis en son nom.

19.2 Diligence raisonnable préalable à la nomination

Avant de nommer un prestataire de services ou un agent important, la Société doit effectuer une diligence raisonnable proportionnée à la nature, à l'importance et au risque du service proposé.

L'examen doit tenir compte de la propriété, de la direction, de la réputation, du statut réglementaire, de la juridiction, de l'expérience, de la compétence technique, de la stabilité financière, de la sécurité de l'information, de la continuité des activités, du cadre de conformité et de l'historique de problèmes réglementaires ou juridiques importants du prestataire.

Lorsque le prestataire effectuera l'identification des clients, la surveillance des transactions, le filtrage des sanctions, l'analytique blockchain, la garde, des fonctions de portefeuille ou de déclaration, la Société doit évaluer si la méthodologie et les systèmes du prestataire conviennent aux obligations juridiques et au modèle d'affaires de la Société.

La Société ne doit pas nommer un prestataire uniquement parce qu'il est largement utilisé ou commercialement pratique.

19.3 Ententes écrites

Les ententes importantes d'externalisation et de mandat doivent être régies par des accords écrits.

L'accord doit décrire clairement les services, responsabilités, normes de performance, exigences en matière de renseignements, modalités d'escalade, obligations de confidentialité, responsabilités de conservation des dossiers et droits d'accès.

Lorsque pertinent, l'accord doit exiger que le prestataire se conforme aux exigences LBC/FAT applicables et aux politiques de la Société, maintienne des systèmes et du personnel formés adéquats, informe la Société des incidents ou lacunes importants et coopère aux audits, examens et demandes réglementaires.

L'accord doit également traiter de la sous-traitance, de la propriété des données, de la sécurité de l'information, de la continuité des activités, de l'assistance à la résiliation et du retour ou du transfert des dossiers de la Société.

19.4 Surveillance et contrôle

La Société doit surveiller de façon continue les prestataires de services et agents importants.

La surveillance peut inclure des rapports sur les niveaux de service, des tests par échantillonnage, l'assurance qualité, l'examen des incidents, le rafraîchissement de la diligence raisonnable, les rapports d'audit, les attestations de contrôle et l'examen des évolutions réglementaires touchant le prestataire.

L'étendue et la fréquence de la surveillance doivent refléter l'importance du service et les risques identifiés.

La Société ne doit pas supposer que l'existence d'un contrat constitue une preuve suffisante que le prestataire exécute efficacement les contrôles requis.

Lorsque des lacunes sont identifiées, la Société doit exiger une remédiation, imposer des contrôles supplémentaires, restreindre le rôle du prestataire ou mettre fin à l'entente si nécessaire.

19.5 Prestataires d'identification et de vérification des clients

Lorsque la Société utilise un prestataire de services pour appuyer l'identification ou la vérification des clients, elle doit comprendre la méthode de vérification utilisée, les sources invoquées et les preuves générées.

La Société doit déterminer si la méthode satisfait aux exigences canadiennes applicables et conserver l'accès aux renseignements requis pour démontrer la conformité.

Un résultat automatique positif ne doit pas empêcher la Société d'effectuer un examen supplémentaire lorsque le client, le document, l'appareil, le comportement ou les circonstances environnantes présentent des indicateurs de risque.

19.6 Prestataires de surveillance des transactions et d'analytique blockchain

Lorsque la Société s'appuie sur un prestataire externe de surveillance des transactions ou d'analytique blockchain, elle doit comprendre la portée, la couverture, la méthodologie et les limitations importantes du service.

La Société doit déterminer si les actifs, réseaux, catégories de risque, sources de données et logique d'alerte pris en charge conviennent à ses activités.

L'alerte, la cote ou la classification du prestataire doit appuyer, sans remplacer, le jugement propre de la Société et sa décision de déclaration.

La Société doit maintenir des procédures pour gérer les pannes de service, la couverture incomplète, les faux positifs, les faux négatifs, les problèmes de qualité des données et les changements importants de méthodologie.

19.7 Prestataires de services de déclaration

Un prestataire de services peut préparer, soumettre ou corriger des rapports à FINTRAC pour le compte de la Société lorsque cela est juridiquement et opérationnellement approprié.

Le responsable de la conformité doit conserver une surveillance suffisante pour approuver les décisions de déclaration et veiller à ce que les rapports soient complets, exacts et opportuns.

La Société doit maintenir un accès direct aux dossiers de soumission, aux confirmations, aux numéros de référence et au contenu des rapports.

Les orientations de FINTRAC précisent clairement que, bien qu'un prestataire de services puisse soumettre et corriger une DTS pour le compte d'une entité déclarante, la responsabilité juridique demeure celle de l'entité déclarante et ne peut être déléguée.

19.8 Sécurité de l'information et confidentialité

Les prestataires de services ne doivent avoir accès qu'aux renseignements nécessaires à l'exercice de leurs fonctions autorisées.

La Société doit évaluer les risques de sécurité, de protection de la vie privée et de confidentialité associés au partage de renseignements sur les clients, les transactions, les portefeuilles, le filtrage ou les déclarations.

Les DTS et les renseignements internes sur l'activité suspecte ne doivent pas être divulgués à un prestataire de services sauf si la divulgation est nécessaire, licite et assujettie à des contrôles appropriés de confidentialité et d'accès.

19.9 Continuité des activités et sortie

La Société doit maintenir des dispositions de contingence en cas de défaillance, de perturbation ou de résiliation d'un prestataire de services important.

Les dispositions doivent traiter de l'accès continu aux dossiers clients et de transactions, du traitement ou de la surveillance alternatifs, de la continuité des déclarations réglementaires, de la sécurité des actifs des clients et de la transition vers un autre prestataire.

Avant la résiliation, la Société doit veiller à ce que tous les dossiers, données, configurations, rapports et preuves requis soient retournés ou rendus accessibles dans un format utilisable.

19.10 Agents et mandataires

Lorsque la Société nomme des agents ou mandataires pour mener des activités en son nom, elle doit documenter leur rôle et les inclure dans la portée du programme de conformité lorsque requis.

Les agents et mandataires doivent recevoir une formation appropriée, suivre les procédures de la Société, conserver les dossiers requis et escalader rapidement toute activité inhabituelle ou suspecte.

La Société doit surveiller leur conformité et inclure les ententes et dossiers d'agence pertinents dans la portée de l'examen de l'efficacité bisannuel le cas échéant. FINTRAC identifie spécifiquement l'examen des ententes d'agent ou de mandataire et des dossiers d'identification des clients comme composante pertinente des tests d'efficacité.

20. PROGRAMME DE FORMATION LBC/FAT

20.1 Objectif de la formation

La Société doit maintenir un programme écrit et continu de formation en matière de lutte contre le blanchiment d'argent et le financement des activités terroristes conçu pour veiller à ce que tout le personnel pertinent comprenne les obligations juridiques applicables à la Société, les risques de crime financier découlant de son modèle d'affaires et les contrôles qu'il doit appliquer.

La Société doit veiller à ce que les personnes exerçant des fonctions pertinentes soient capables de reconnaître une activité inhabituelle ou suspecte, de comprendre quand et comment escalader des préoccupations et de saisir les conséquences du non-respect des exigences applicables.

20.2 Personnes devant recevoir la formation

La formation doit être fournie aux employés, dirigeants, contractuels, agents, mandataires et autres personnes autorisées à agir pour le compte de la Société lorsque leurs fonctions peuvent toucher la conformité de la Société à la LRPCFAT, aux règlements applicables ou à la présente politique.

La portée et la profondeur de la formation doivent être adaptées au rôle de chaque personne. Le personnel impliqué dans l'intégration des clients, le soutien à la clientèle, le traitement des paiements, les opérations de portefeuille, la surveillance des transactions, le filtrage des sanctions, la conformité, la déclaration, la technologie, le développement de produits, la direction générale et les fonctions de surveillance doit recevoir une formation pertinente à ses responsabilités.

Les administrateurs et dirigeants principaux doivent recevoir une formation suffisante pour comprendre les principaux risques de crime financier de la Société, le fonctionnement du programme de conformité, l'importance des déclarations réglementaires et leurs responsabilités de gouvernance et de surveillance.

20.3 Contenu de la formation

Le programme de formation doit couvrir les exigences juridiques et réglementaires LBC/FAT applicables, les politiques et procédures de la Société, la diligence raisonnable à l'égard des clients, la propriété bénéficiaire, la surveillance continue, le filtrage des sanctions, la déclaration de transactions suspectes, la conservation des dossiers et les risques de crime financier associés aux services de monnaie virtuelle. Le personnel doit recevoir une formation pertinente à ses responsabilités et aux systèmes ou outils utilisés dans son rôle.

20.4 Formation d'intégration et par rôle

Le personnel pertinent doit suivre une formation LBC/FAT appropriée avant d'exercer des fonctions réglementées ou sensibles à la conformité sans supervision.

Lorsqu'une personne change de rôle ou assume des responsabilités supplémentaires, la Société doit évaluer si une formation supplémentaire propre au rôle est requise avant l'exercice des nouvelles fonctions.

20.5 Formation de perfectionnement et déclenchée par un événement

Le personnel pertinent doit recevoir une formation de perfectionnement au moins une fois par an.

Une formation supplémentaire doit être fournie en cas de changement important des exigences juridiques, des procédures de la Société, des produits, des services ou des risques de crime financier identifiés.

20.6 Prestataire et évaluation de la formation

La formation peut être dispensée par diverses méthodes, notamment des sessions animées par un formateur, l'apprentissage en ligne et des exercices pratiques. La Société peut évaluer l'efficacité de la formation par des tests, des examens d'assurance qualité ou d'autres moyens appropriés.

20.7 Plan de formation et dossiers

Le responsable de la conformité doit maintenir un plan de formation documenté identifiant le public visé, le contenu, la méthode de prestation, le calendrier, le formateur responsable et le résultat d'apprentissage attendu.

La Société doit conserver des dossiers de la date de la formation, des personnes qui y ont participé ou l'ont complétée, du contenu dispensé, de la méthode utilisée, du formateur ou du prestataire et des résultats d'évaluation le cas échéant.

Les dossiers de formation doivent être suffisamment détaillés pour démontrer que le programme est continu, adapté aux rôles et mis en œuvre dans la pratique.

FINTRAC exige que les entités déclarantes maintiennent un programme de formation écrit et continu et un plan de formation documenté pour les employés, agents, mandataires et autres personnes autorisées.

21. EXAMEN DE L'EFFICACITÉ TOUS LES DEUX ANS

21.1 Exigence de tests d'efficacité

La Société doit établir et documenter un plan pour examiner l'efficacité de son programme de conformité LBC/FAT.

Un examen de l'efficacité doit être entrepris au moins tous les deux ans. Un examen interne annuel ne remplace pas l'exigence statutaire d'un examen formel de l'efficacité.

L'objectif de l'examen de l'efficacité est de déterminer si le programme de conformité est conçu de manière appropriée, mis en œuvre de façon adéquate et efficace dans la pratique.

21.2 Portée de l'examen

L'examen de l'efficacité doit couvrir les éléments obligatoires du programme de conformité, notamment la nomination et les responsabilités du responsable de la conformité, les politiques et procédures écrites, l'évaluation des risques à l'échelle de l'entreprise, le programme de formation et le plan de formation.

L'examen doit également tester le fonctionnement des contrôles de diligence raisonnable à l'égard des clients, de vérification d'identité, de propriété bénéficiaire, de détermination des tiers, de relation d'affaires, de surveillance continue, de diligence raisonnable accrue, de PPE et PFI, de sanctions, de surveillance des transactions, d'analytique blockchain, de règle du voyageur, de déclarations réglementaires et de conservation des dossiers de la Société.

21.3 Plan d'examen

Avant de commencer l'examen, la Société doit documenter la portée, la méthodologie, la période d'examen et les personnes responsables de mener l'examen.

21.4 Compétence et indépendance de l'examinateur

L'examen doit être mené par une ou des personnes possédant une connaissance suffisante des exigences LBC/FAT canadiennes, des attentes de FINTRAC, des risques liés à la monnaie virtuelle et du modèle d'affaires de la Société.

À titre de bonne gouvernance, l'examinateur devrait être indépendant de l'administration quotidienne des contrôles testés.

21.5 Tests des contrôles clients et transactionnels

L'examen doit évaluer l'efficacité de la diligence raisonnable à l'égard des clients, de la surveillance des transactions, des contrôles de sanctions, des déclarations réglementaires, de la conservation des dossiers et d'autres contrôles de conformité clés.

21.6 Tests des déclarations réglementaires

L'examen doit évaluer l'efficacité de la diligence raisonnable à l'égard des clients, de la surveillance des transactions, des contrôles de sanctions, des déclarations réglementaires, de la conservation des dossiers et d'autres contrôles de conformité clés.

21.7 Constatations et rapport

L'examinateur doit préparer un rapport écrit résumant la portée, les tests effectués, les constatations, les conclusions et les mesures de remédiation recommandées.

21.8 Rapport au dirigeant principal et remédiation

Les constatations de l'examen de l'efficacité, les changements pertinents de politique ou de procédure et l'état de la mise en œuvre doivent être rapportés par écrit au dirigeant principal dans les 30 jours suivant l'achèvement de l'examen.

La direction doit examiner les constatations et veiller à ce que la remédiation soit priorisée, dotée des ressources nécessaires et suivie de manière appropriée.

La Société doit confirmer que le contrôle de remédiation a été mis en œuvre et fonctionne efficacement.

Les orientations de FINTRAC sur le programme de conformité exigent un plan d'examen documenté, un examen de l'efficacité au moins tous les deux ans et un rapport écrit des constatations à un dirigeant principal.

22. MANQUEMENTS, INCIDENTS ET RELATIONS AVEC LES RÉGULATEURS

22.1 Identification et escalade des manquements

Tout manquement réel ou soupçonné à la présente politique, aux procédures connexes ou aux exigences LBC/FAT applicables doit être escaladé rapidement au responsable de la conformité.

Un manquement peut inclure l'absence de vérification d'identité, des renseignements incomplets sur la propriété bénéficiaire, des examens clients manqués ou tardifs, une surveillance des transactions inadéquate, un examen tardif des alertes, des déclarations réglementaires inexactes ou tardives, une conservation des dossiers insuffisante, des défaillances des contrôles de sanctions, une divulgation non autorisée ou le non-respect d'une procédure approuvée.

Le personnel ne doit pas dissimuler, corriger informellement ou ignorer une erreur sans en informer la fonction de contrôle appropriée lorsque la question peut toucher la conformité juridique ou réglementaire.

La Société doit favoriser une culture dans laquelle les erreurs et les préoccupations sont signalées rapidement et de bonne foi.

22.2 Évaluation des incidents

Le responsable de la conformité doit évaluer la nature, la portée et l'impact potentiel de tout manquement ou incident et déterminer si une remédiation, une escalade ou un examen supplémentaire est requis.

22.3 Confinement et remédiation

La Société doit prendre des mesures rapides et proportionnées pour corriger les lacunes identifiées et mettre en œuvre des mesures de remédiation appropriées. Les activités de remédiation importantes doivent être suivies jusqu'à leur achèvement.

22.4 Rapports omis, tardifs ou inexacts

Lorsque la Société identifie un rapport FINTRAC omis, tardif, incomplet ou inexact, la question doit être immédiatement escaladée au responsable de la conformité. Une action corrective appropriée, y compris le dépôt, la correction ou la modification, doit être effectuée sans retard inutile. Les lacunes de déclaration importantes doivent être documentées et, le cas échéant, faire l'objet d'un examen rétrospectif.

22.5 Autodéclaration volontaire de non-conformité

Le responsable de la conformité doit examiner si un manquement important ou systémique doit être divulgué volontairement à FINTRAC.

La décision doit tenir compte de la nature, de la durée, de la cause et de l'impact du manquement, du nombre de transactions ou de clients touchés, de l'état de la remédiation et de toute orientation applicable de FINTRAC.

Une autodéclaration volontaire doit être exacte, complète et appuyée par un plan de remédiation clair.

La Société ne doit pas retarder l'action corrective pendant qu'elle décide si une divulgation volontaire est appropriée.

22.6 Examens réglementaires et demandes de renseignements

La Société doit coopérer aux examens de FINTRAC et aux demandes réglementaires licites. Le responsable de la conformité doit coordonner les réponses et veiller à ce que les renseignements fournis soient exacts, complets et opportuns. Des dossiers des interactions réglementaires importantes doivent être conservés.

22.7 Demandes des forces de l'ordre

Les demandes des forces de l'ordre doivent être transmises rapidement au responsable de la conformité et, le cas échéant, au conseil juridique. La Société doit maintenir la confidentialité et se conformer aux exigences juridiques applicables.

22.8 Conséquences du non-respect

Le non-respect de la présente politique peut entraîner des mesures disciplinaires, jusqu'au licenciement ou à la fin de l'engagement, une notification réglementaire ou d'autres mesures juridiques le cas échéant.

23. CONFIDENTIALITÉ, PROTECTION DE LA VIE PRIVÉE ET SÉCURITÉ DE L'INFORMATION

23.1 Confidentialité générale

La Société doit protéger les renseignements LBC/FAT par des contrôles appropriés de confidentialité, d'accès, de protection de la vie privée et de sécurité de l'information. L'accès doit être limité aux personnes ayant besoin des renseignements pour leurs fonctions. Toute perte, divulgation non autorisée, altération ou indisponibilité de dossiers requis doit être escaladée et remédiée rapidement.

24. INFORMATION DE GESTION, RAPPORTS DE GOUVERNANCE ET SURVEILLANCE

24.1 Objectif de l'information de gestion

La Société doit maintenir une information de gestion suffisante pour permettre au dirigeant principal et à la direction générale de comprendre le profil de risque de crime financier de la Société et l'efficacité du programme de conformité.

L'information de gestion doit être exacte, opportune, proportionnée et capable d'appuyer des décisions éclairées.

24.2 Rapports périodiques de conformité

Le responsable de la conformité doit fournir des rapports périodiques au dirigeant principal et, le cas échéant, au conseil d'administration ou au comité de gouvernance pertinent.

Les rapports doivent inclure les changements importants au profil de risque de la Société, les activités de conformité, les déclarations réglementaires, les incidents importants, les résultats de surveillance et les activités de remédiation.

24.3 Rapport sur les déclarations réglementaires

L'information de gestion doit inclure le nombre et le type de rapports soumis à FINTRAC, la rapidité de soumission, les corrections ou rejets importants et tout problème potentiel de déclaration omise.

Lorsque la Société n'a soumis aucune DTS ou autre rapport sur une période importante, le responsable de la conformité doit examiner si cela est cohérent avec le profil de risque et l'activité transactionnelle de la Société.

24.4 Escalade importante

Les questions de conformité importantes doivent être escaladées rapidement et ne doivent pas attendre le prochain rapport prévu.

Les questions nécessitant une escalade immédiate ou accélérée peuvent inclure des correspondances de sanctions confirmées, des biens inscrits, un soupçon de financement des activités terroristes, une défaillance systémique de surveillance, une sous-déclaration importante, une perte de dossiers requis, des incidents cybernétiques importants, une faute grave d'employé, des constatations d'examen réglementaire ou des circonstances présentant un risque juridique ou de réputation important.

24.5 Surveillance de la remédiation

La direction générale doit superviser la remédiation des lacunes de conformité importantes et veiller à ce que les mesures correctives soient achevées dans un délai approprié.

24.6 Dossiers de gouvernance

La Société doit conserver des dossiers des rapports de conformité importants, documents de réunion, procès-verbaux, décisions, approbations, remises en question et surveillance de la remédiation.

25. EXAMEN, APPROBATION ET CONTRÔLE DOCUMENTAIRE DE LA POLITIQUE

25.1 Examen annuel

La présente politique doit être examinée au moins une fois par an et chaque fois que nécessaire pour refléter les changements au droit applicable, aux exigences réglementaires, aux activités commerciales de la Société ou aux risques de crime financier.

L'examen et toute modification qui en résulte doivent être documentés.

25.2 Examen déclenché par un événement

La politique doit également être examinée à la suite de tout changement important aux activités, produits, services, systèmes, exigences réglementaires ou profil de risque de la Société.

Le responsable de la conformité doit déterminer si des modifications à la politique, aux procédures ou au programme de formation sont requises.

25.3 Approbation

La présente politique et toutes les modifications importantes doivent être approuvées par un dirigeant principal.

Le dossier d'approbation doit identifier la version, la date d'entrée en vigueur et la date d'examen.

25.4 Communication et mise en œuvre

Le responsable de la conformité doit veiller à ce que les modifications importantes soient communiquées au personnel pertinent et que toute mise à jour requise des procédures, contrôles ou formation soit mise en œuvre.

25.5 Contrôle des versions

La Société doit maintenir un historique des versions consignant la date, la nature et l'approbation des modifications importantes.

Les versions remplacées doivent être conservées conformément aux exigences de conservation des dossiers de la Société.

25.6 Exceptions

Les exceptions à la présente politique doivent être rares, licites et appuyées par une évaluation des risques documentée.

Aucune exception ne peut renoncer à une exigence statutaire ou réglementaire obligatoire ou la réduire.

Toute exception permise doit être approuvée à un niveau approprié, assujettie à des conditions définies et conservée dans le dossier de conformité pertinent.