+150 XP

Mener une due diligence sur une fintech en une seule session

Il est 16h45. Un term sheet de Série B se signe demain, et votre comité d'investissement veut une page : cette startup de paiement est-elle finançable, ou assise sur une mine réglementaire ? Vous avez trois heures, pas trois semaines. Cette leçon vous donne la checklist qui produit une réponse défendable à 20h.

Notre exemple de travail : « PayFlow » (un composite, pas une vraie société) est une startup de paiement américaine qui traite 2 milliards de dollars de volume annualisé et lève 40 millions de dollars en Série B. Elle ne détient pas sa propre money transmitter license dans la plupart des États. Elle route ses transactions via une banque partenaire. C'est la structure la plus répandue dans la fintech grand public, et la source d'explosion la plus fréquente (voir l'effondrement de Synapse en 2024, où une défaillance de middleware entre fintechs et banques partenaires a gelé les dépôts de plus de 100 000 utilisateurs, un cas réel et bien documenté).

Étape 1 : vérifier le statut de licence, pas seulement les déclarations de licence

La plupart des fintechs de paiement aux États-Unis ne détiennent pas de licence bancaire. Elles opèrent selon l'un de deux modèles :

  • Money Services Business (MSB) enregistrée auprès du FinCEN (Financial Crimes Enforcement Network), plus des money transmitter licenses (MTL) État par État.
  • Modèle Bank Partnership / « Banking-as-a-Service » (BaaS), où une banque agréée détient la licence et la fintech opère comme son agent.

La vérification : ne vous fiez pas au pitch deck. Consultez la base NMLS Consumer Access (Nationwide Multistate Licensing System), gratuite et publique. Vérifiez que le nom de l'entité correspond exactement, contrôlez le statut de la licence (active, suspendue, abandonnée) et comparez les États couverts avec ceux que la société prétend servir.

En Europe, l'équivalent est une licence d'établissement de monnaie électronique (EMI) ou d'établissement de paiement (PI) au titre de la DSP2 (deuxième directive sur les services de paiement), délivrée par un régulateur national (par exemple la FCA au Royaume-Uni, l'ACPR en France) et passeportée dans l'UE/EEE. Consultez le FCA Financial Services Register ou le registre national équivalent.

Red flag pour PayFlow : si elle annonce être « licenciée dans les 50 États » mais que NMLS n'affiche des MTL actives que dans 38, c'est un écart matériel, pas une erreur d'arrondi.

Étape 2 : cartographier l'exposition à la banque partenaire

Si PayFlow ne détient pas son propre agrément, toute son activité dépend d'une ou deux banques partenaires (noms courants dans ce secteur : Cross River Bank, Evolve Bank & Trust, Column Bank). C'est le plus gros risque de point de défaillance unique dans la fintech.

Questions à traiter dans la data room :

  1. Combien de banques partenaires utilise-t-elle ? (Une seule est un red flag ; risque de concentration.)
  2. Que prévoit le contrat si la banque met fin à la relation ? Préavis, dispositions de wind-down, portabilité des fonds clients.
  3. La banque partenaire a-t-elle elle-même fait l'objet d'une action réglementaire ? En 2024, la Federal Reserve et la FDIC (Federal Deposit Insurance Corporation) ont émis des consent orders contre plusieurs banques orientées BaaS pour des contrôles Bank Secrecy Act (BSA) et anti-blanchiment (AML) déficients. Un consent order contre la banque partenaire de PayFlow menace directement la capacité d'opérer de PayFlow, même si PayFlow n'a rien fait de mal.

Exemple chiffré : si PayFlow fait passer 2 milliards de dollars de volume annualisé par une seule banque partenaire, et que cette banque représente, disons, 15 % de sa base de dépôts liée aux partenariats fintech, un régulateur qui lui ordonne de « de-risker » (réduire son exposition fintech) peut contraindre PayFlow à migrer ses rails en 90 à 180 jours. Question à poser : PayFlow dispose-t-elle déjà d'une relation bancaire de secours documentée et signée ? Sinon, c'est la ligne de risque la plus importante de votre mémo.

Étape 3 : récupérer l'historique des audits et des états financiers

Une Série B est assez précoce pour que PayFlow n'ait pas encore d'audit complet, mais elle devrait disposer :

  • D'un rapport SOC 2 Type II (System and Organization Controls, un audit indépendant des contrôles de sécurité et opérationnels sur une période, pas à un instant donné). Demandez le rapport lui-même, pas un badge sur le site web.
  • D'états financiers indépendants, idéalement revus ou audités par un cabinet reconnu.
  • Si elle touche aux paiements par carte, d'une attestation de conformité PCI-DSS (Payment Card Industry Data Security Standard) à jour.

Regardez la tendance, pas seulement l'instantané. Un SOC 2 avec une douzaine d'exceptions relevées sur les « logical access controls » est un signal de gouvernance, pas un deal-killer en soi, mais il vous indique où se concentre le risque opérationnel.

Étape 4 : lire le dossier de correspondance réglementaire

C'est l'étape que la plupart des équipes de diligence sautent parce qu'elle est fastidieuse, et c'est celle qui compte le plus.

Demandez explicitement :

  • Toute plainte, demande d'information ou civil investigative demand du CFPB (Consumer Financial Protection Bureau).
  • Tout constat d'examen d'un régulateur d'État (les régulateurs MTL des États conduisent des examens périodiques).
  • Toute demande du FinCEN ou liée au BSA/AML.
  • Les procès-verbaux de conseil évoquant des sujets réglementaires (souvent la source la plus franche).

Le comparable réel : en 2024-2025, le CFPB a engagé plusieurs actions contre des fintechs et leurs banques partenaires pour transferts non autorisés et communication trompeuse sur les frais. Une société au casier public propre mais avec une enquête CFPB non résolue, mentionnée uniquement dans les PV de conseil, est exactement ce qu'un balayage de diligence rapide doit faire remonter.

Si l'équipe juridique de PayFlow hésite à produire ce dossier, cette hésitation est déjà une information.

Vérification des acquis

1. Une startup de paiement comme PayFlow route ses transactions via une banque partenaire plutôt que de détenir sa propre money transmitter license. Qu'implique cette structure pour la due diligence ?

2. Pourquoi un analyste de diligence doit-il consulter la base NMLS Consumer Access plutôt que se fier aux déclarations de licence du pitch deck ?

3. Une fintech affirme servir des clients dans les 50 États américains. Lors de votre vérification NMLS, vous constatez qu'elle détient des money transmitter licenses actives dans seulement 35 États. Quelle est l'interprétation la plus raisonnable de ce constat ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes concernant les deux principaux modèles de licence des fintechs de paiement américaines décrits dans la leçon.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes expliquant pourquoi l'effondrement de Synapse est un contexte pertinent pour la due diligence fintech.

Sélectionnez toutes les réponses correctes.

Étape 5 : vérifier le capital et la protection des fonds clients

Les sociétés de paiement détiennent l'argent d'autrui, même brièvement. La question clé : l'argent des clients est-il juridiquement séparé des fonds opérationnels de la société ?

Aux États-Unis, la réglementation MTL exige généralement des « permissible investments » égaux aux engagements clients en cours, détenus séparément. Dans l'UE et au Royaume-Uni, les règles EMI et PI issues de la DSP2 imposent le safeguarding : les fonds clients doivent être placés sur des comptes ségrégués auprès d'un établissement de crédit agréé ou couverts par une police d'assurance.

La vérification : demandez le relevé bancaire montrant le solde du compte ségrégué et rapprochez-le du montant des engagements clients déclaré au bilan, à la date de la diligence, pas un chiffre vieux d'un trimestre. Un écart ici est l'équivalent fintech d'un bank run en préparation (c'est essentiellement ce qui a dysfonctionné opérationnellement dans le cas Synapse).

Construire le mémo go/no-go d'une page

Structurez vos constats en quatre lignes :

  1. Licences : vérifiées actives / lacunes dans X États / dépendance totale à la banque partenaire.
  2. Concentration sur la banque partenaire : point de défaillance unique ? Solution de secours en place ?
  3. Piste d'audit : SOC 2 propre / exceptions relevées / pas encore d'audit (attendu à ce stade ou non).
  4. Correspondance réglementaire : propre / enquête ouverte (déclarée) / enquête ouverte (non déclarée, escalade immédiate).

Une seule enquête réglementaire non déclarée justifie de suspendre le closing, quelle que soit la qualité des trois autres lignes.

🎬 [VIDEO: "How Fintech Banking Partnerships Actually Work" - youtube.com/@Fintech - une présentation du modèle BaaS, du risque banque partenaire et des raisons pour lesquelles tant de fintechs ne détiennent pas leur propre agrément, complément visuel utile aux étapes 1 et 2 ci-dessus]

Points clés

  • Vérifiez les licences de façon indépendante : utilisez NMLS Consumer Access (États-Unis) ou le FCA Register / les équivalents nationaux (Europe), ne vous fiez jamais aux seules affirmations du pitch deck.
  • La concentration sur une banque partenaire est le premier risque structurel des fintechs sans agrément propre ; vérifiez toujours l'existence d'une relation bancaire de secours documentée.
  • Exigez les rapports SOC 2 et d'audit eux-mêmes, pas des résumés marketing, et lisez les exceptions, pas seulement la page de garde.
  • Le dossier de correspondance réglementaire est le document au plus fort signal et le plus souvent ignoré ; une équipe juridique hésitante est en soi une donnée.
  • Rapprochez les soldes des fonds clients ségrégués des engagements déclarés à la date de la diligence ; un écart ici est l'indicateur avancé du type de gel observé lors de l'effondrement de Synapse en 2024.