Concevoir un système de vote pour que la coercition soit simplement impossible
En Macédoine du Nord en 2025, quelqu'un tenait une liste de ceux qui s'étaient présentés pour voter — et cette liste était tout l'enjeu.
Nous sommes un mardi de fin 2025, et quelque part en Macédoine du Nord, une employée du secteur public fait un calcul tranquille. Son employeur — un bureau municipal, une entreprise d'État, peu importe — veut qu'elle vote. Non seulement qu'elle vote : qu'elle vote correctement, et qu'on la voie le faire. Elle sait que d'autres ont été interrogés, informellement, sur leur présence aux élections. Elle sait que quelqu'un note les choses.
Elle ne sait pas que des observateurs internationaux la regardent aussi.
L'organe de surveillance électorale de l'OSCE, l'ODIHR, a déployé une mission pour les élections locales de 2025 en Macédoine du Nord. Son rapport final, publié le 7 avril 2026, documentait ce que les observateurs ont trouvé : des allégations d'achat de votes, de pressions sur les employés du secteur public et les électeurs, et — le détail le plus pertinent pour ce texte — des instances de suivi des électeurs le jour du scrutin et autour. Pas des rumeurs. Pas une plainte de l'opposition. Des observations documentées par l'un des organismes de surveillance électorale indépendants les plus expérimentés du monde.
Cette phrase, « suivi des électeurs », semble presque bureaucratique. Ce n'est pas le cas. C'est l'épine dorsale opérationnelle de la coercition.
Le tableur qui rend une menace réelle
Voici comment fonctionne le suivi des électeurs en pratique. Avant une élection, quelqu'un compile une liste : employés d'une entreprise d'État, résidents d'un village, membres d'une communauté liée à un patron. Le jour du scrutin, un observateur — formel ou informel — enregistre qui entre et sort du bureau de vote. Après la fermeture des urnes, la liste de ceux qui ont voté est comparée à la liste de l'employeur de ceux qui auraient dû voter.
La comparaison est la menace. Vous n'avez pas besoin de savoir comment quelqu'un a voté pour le punir de ne pas avoir voté « correctement » — vous avez juste besoin de savoir qu'il ne s'est pas présenté. Et si quelqu'un s'est présenté, l'hypothèse implicite est qu'il a obéi.
C'est de la coercition systématisée. Aucune confrontation individuelle requise. Aucun échange d'argent à la cabine de vote. Juste une liste, un trait, et le fait social bien compris que le non-respect a des conséquences.
L'ODIHR a trouvé le même schéma de base documenté dans plusieurs pays ces dernières années. En Géorgie — le pays du Caucase — les observateurs ont enregistré quelque chose d'encore plus granulaire lors des élections parlementaires d'octobre 2024. Leur rapport final notait que des problèmes avec le secret du vote ont été observés dans plus de 30 pour cent des observations dans les bureaux de vote : des électeurs marquant les bulletins à des endroits où d'autres pouvaient les voir, des bulletins étant tenus d'une manière qui exposait les choix avant qu'ils ne atteignent l'urne, des dispositions de bureaux de vote qui ne donnaient aucun véritable espace privé. Ce n'est pas une erreur d'arrondi. Dans près d'une station observée sur trois, quelqu'un d'autre que l'électeur aurait pu voir le vote.
Ces deux constatations, le suivi en Macédoine du Nord et le secret brisé en Géorgie, pointent vers une seule défaillance de conception. Et la solution n'est pas une meilleure formation des scrutateurs.
Pourquoi « le bulletin est secret » ne suffit pas
Le scrutin secret a été inventé précisément pour vaincre ce que la Macédoine du Nord continue d'expérimenter. La Commission électorale australienne enregistre que le « bulletin australien » — le bulletin imprimé par l'État, marqué en privé, adopté dans les années 1850 — a été implémenté précisément parce que le vote public « laissait les électeurs vulnérables aux intimidations et à la coercition ». Le Parlement britannique a suivi avec le Ballot Act 1872, mettant fin à l'ère où un propriétaire terrien pouvait regarder ses locataires défiler au scrutin et noter comment chacun déclarait.
L'intuition était structurelle, non sentimentale. Un vote que personne ne peut observer est un vote que personne ne peut acheter ou contraindre — non pas parce que les gens sont devenus plus honnêtes, mais parce que la transaction est devenue inexécutable. Vous pouvez faire pression sur quelqu'un tant que vous voulez, mais si vous ne pouvez pas vérifier ce qu'il a réellement fait derrière le rideau, la menace n'a pas de mordant.
Cette intuition structurelle a un corollaire que les démocraties ont été lentes à absorber : le scrutin secret est une propriété de sécurité, et comme toutes les propriétés de sécurité, elle peut être vaincue par une mauvaise conception du système.
La Cour d'appel des États-Unis pour le Premier circuit a expliqué le mécanisme clairement dans Rideout v. Gardner (2016). L'affaire concernait les selfies électoraux — si les électeurs pouvaient photographier leurs propres bulletins marqués. L'État a fait valoir que l'interdiction protégeait contre l'achat de votes, car une photo permet à un électeur de prouver comment il a voté à celui qui l'a payé. La cour a reconnu l'histoire directement : les réformes du scrutin secret ont été adoptées pour « combattre l'achat de votes généralisé et l'intimidation des électeurs », des pratiques qui dépendent de la capacité d'un acheteur ou d'un coerciteur à vérifier le vote. La logique est irréfutable. Le secret défait la coercition en détruisant la preuve de livraison. Tout ce qui restaure cette preuve — une caméra, un reçu, une marque visible — réouvre le marché.
Et le suivi des électeurs exploite une version plus brute de la même vulnérabilité. Si vous pouvez établir que quelqu'un a entré dans un bureau de vote le jour du scrutin, et que le contrat social implicite est que l'entrée signifie la conformité, vous avez la moitié d'une preuve. C'est une preuve floue, probabiliste — mais dans un environnement de pression soutenue sur les employés, flou suffit.
La question pour les concepteurs de systèmes est : comment rendre même cette preuve floue impossible à construire ?
L'écart que la surveillance exploite
Les systèmes de vote modernes — même bien conçus — tendent à résoudre un problème différent de celui que la Macédoine du Nord et la Géorgie illustrent. Ils se concentrent sur la précision du décompte : la machine a-t-elle enregistré ce que l'électeur a marqué ? Le logiciel de dépouillement a-t-il additionné correctement ? Ce sont des questions importantes, et nous consacrons beaucoup d'espace sur ce blog à les examiner.
Mais la coercition n'attaque pas principalement le décompte. Elle attaque l'électeur avant que le bulletin n'atteigne l'urne.
La surface d'attaque est le lien entre l'identité d'une personne et son comportement électoral. Dans le cas de la Macédoine du Nord, ce lien a été partiellement établi juste en suivant la présence physique. En Géorgie, il a été établi par des observateurs — officiels ou non — regardant le moment du marquage. En Bulgarie, l'OSCE/ODIHR a documenté que le secret du scrutin a été compromis dans 7 pour cent des observations et a trouvé des indications d'achat de votes en dehors des bureaux de vote — un rappel que l'écosystème de la coercition s'étend au-delà de la cabine elle-même.
Les élections de 2021 en Albanie ont vu l'ODIHR documenter des allégations « généralisées » d'achat de votes par les partis politiques, les observateurs recommandant que l'État garantisse « le droit à un vote libre et secret et prévenant toute forme de pression sur les électeurs pour divulguer s'ils ont voté et comment ». L'élection présidentielle de 2017 au Kirghizistan a produit une recommandation parallèle du même organisme : « garantir le droit à un choix libre et secret et prévenir toute forme de pression sur les électeurs pour divulguer comment ils ont voté ».
Pays après pays. Continent après continent. Le schéma n'est pas une aberration. Partout où un vote peut être lié à un électeur — aussi imparfaitement, aussi probabilistiquement — un marché pour la coercition s'ouvre.
L'ensemble d'outils actuel — cabines rideaux, bulletins pliés, instructions ne pas photographier vos choix — a été conçu pour un monde où la menace principale était un propriétaire terrien vous regardant marcher vers le registre de vote. Il n'a pas été conçu pour des feuilles de calcul systématiques de suivi des employés, des caméras téléphoniques, ou l'infrastructure sociale de la pression organisée au travail.
L'anonymat par conception : une exigence de sécurité, pas une préférence
Voici l'objectif de conception énoncé clairement : le choix d'un électeur doit être incontestablement illien à son identité. Pas seulement illié en politique. Pas seulement illié en l'absence d'un officiel corrompu disposé à fouiller les dossiers. Illié par construction — de sorte que personne, y compris l'autorité électorale elle-même, ne puisse effectuer le lien même s'il le souhaitait.
C'est le même langage que les ingénieurs logiciels utilisent quand ils parlent de « confidentialité par conception » dans les systèmes de données. Cela signifie que l'architecture rend la violation impossible, pas seulement contre les règles.
Qu'est-ce que cela nécessite ?
D'abord, l'anonymisation physique au moment du dépôt. L'acte de placer un bulletin dans une urne doit être séparé de l'identité de la personne qui le place. Les dispositions des bureaux de vote qui donnent des sightlines aux observateurs au moment du marquage échouent à cette exigence. Les enveloppes de bulletin transparentes ou étiquetées échouent. Une cabine qui fait face à un mur de verre échoue. C'est un problème d'ingénierie physique, et il a des solutions connues et peu coûteuses — cabines opaques, pliage constant, l'enveloppe de bulletin universelle — que les bureaux de vote en Géorgie, dans plus de 30 pour cent des instances observées, n'étaient pas en train d'implémenter.
Deuxièmement, aucun reçu traçable que l'électeur peut être pressé de produire. L'un des résultats les plus contre-intuitifs de la conception de systèmes de vote est que les reçus vérifiables par l'électeur — le type qu'un électeur ramène à la maison pour confirmer que son bulletin a été compté — peuvent, s'ils prouvent cryptographiquement comment l'électeur a voté, devenir des outils de coercition. La cour Rideout a vu la version plus simple avec les caméras téléphoniques. La version cryptographique est plus subtile mais réelle : un reçu qu'un électeur peut utiliser pour prouver son choix à un tiers réouvre le marché de l'achat de votes. La bonne conception donne à l'électeur la confiance que son bulletin a été inclus dans le dépouillement sans lui donner — ou à quiconque — une preuve liée de la façon dont il a voté.
Troisièmement, et plus important : l'autorité électorale elle-même ne doit pas être en mesure de reconstruire le lien. C'est là que les systèmes traditionnels, même bien gérés, font défaut. Si l'autorité détient le mappage entre le numéro du bulletin et l'identité de l'électeur, un officiel corrompu ou contraint peut le reconstruire. La solution architecturale est de s'assurer que le mappage n'est jamais détenu — que le processus d'anonymisation est irréversible et se produit avant que le bulletin n'entre dans un système qui sait qui l'a emis.
Ce n'est pas une aspiration théorique. La recherche en matière de vote cryptographique a produit des protocoles — mixnets, dépouillement homomorphe, schémas de signature aveugle — spécifiquement conçus pour sevrer ce lien tout en produisant un décompte agrégé vérifiable. Les outils existent. La question est de savoir si les systèmes électoraux sont construits pour les utiliser.
Ce que « vérifiable » doit signifier des deux côtés de l'équation
La plupart de la couverture de ce blog sur la vérifiabilité se concentre sur le côté du dépouillement : le public peut-il confirmer que le total agrégé reflète les bulletins individuels ? C'est une question critique, et les cas sont sombres — de la Cour suprême du Kenya annulant une élection présidentielle parce que les formulaires de résultats ne pouvaient pas être retracés aux bureaux de vote, aux tribunaux du Malawi annulant une élection présidentielle sur des altérations au correcteur liquide sur les feuilles de dépouillement, à la Géorgie (États-Unis) effectuant un recompte manuel complet de cinq millions de bulletins pour confirmer un dépouillement automatique qui, à son honneur, s'est avéré juste.
Mais la vérifiabilité a une deuxième dimension qui est moins discutée : un électeur peut-il confirmer que son bulletin a été inclus sans révéler à personne — y compris lui-même, à des fins d'expertise — comment il a voté ?
Ces deux exigences sont en tension. La transparence complète des bulletins individuels rendrait le dépouillement parfaitement vérifiable mais détruirait l'anonymat et donnerait aux coerciteurs une piste de vérification parfaite. L'absence de lien entre les bulletins et les électeurs protège l'anonymat mais, dans les implémentations naïves, supprime la capacité de détecter le bourrage ou la suppression d'urnes.
Tout le point de la conception moderne du vote cryptographique est de résoudre cette tension. Un système construit sur l'anonymisation vérifiable — où le mélange des bulletins dans un processus de mixage peut être mathématiquement vérifiée sans que quiconque puisse inverser le mélange — vous donne les deux : la confiance publique dans le résultat agrégé et aucune preuve liée pour aucun coerciteur à exiger.
Le cas Swiss Post de 2019 est instructif ici, bien que pour une raison préventive : les chercheurs Sarah Jamie Lewis, Olivier Pereira, et Vanessa Teague ont découvert que la preuve de mélange du mixnet reposait sur une trappe cryptographique, signifiant qu'une autorité avec les bonnes valeurs pourrait générer une preuve qui semblait valide tout en ayant altéré les votes. La leçon n'est pas que les approches cryptographiques échouent — c'est qu'elles doivent être ouvertes à l'examen indépendant. La faille a été trouvée précisément parce que Swiss Post a publié le code. Un système fermé et certifié aurait traversé sans être remis en question.
La Cour constitutionnelle fédérale allemande a atteint la conclusion complémentaire sur l'opacité en 2009 : l'utilisation de machines à voter nécessite que les « étapes essentielles du vote et du dépouillement puissent être examinées par le citoyen de manière fiable et sans aucune connaissance spécialisée. » Le logiciel fermé échoue à cela. Un mixnet dont la preuve mathématique que quiconque formé peut vérifier ne.
Le problème avec les reassurances
Quand les observateurs de l'ODIHR signalent le suivi des électeurs en Macédoine du Nord, la réponse officielle tend à suivre une forme prévisible : des enquêtes seront menées, les recommandations seront considérées, les prochaines élections seront meilleures. Quand les problèmes de secret en Géorgie ont été documentés, les officiels pouvaient pointer vers des dispositions légales qui techniquement exigent le marquage privé.
Ces réponses ne sont pas des mensonges. Mais ce sont des reassurances, et les reassurances ne sont pas de l'architecture.
Un système de vote qui dépend des officiels choisissant de ne pas construire une feuille de calcul de suivi n'est pas un système qui défait la coercition. C'est un système qui espère que les officiels ne le feront pas.
La seule réponse durable est une conception dans laquelle la feuille de calcul est inutile — où même le suivi parfait de qui a entré un bureau de vote ne produit aucune intelligence exploitable pour un coerciteur, parce que la connexion entre la présence et le choix est coupée par le processus lui-même. Dépôt de bulletin anonyme. Aucun reçu liée. Une autorité qui ne peut pas, même si elle est assignée à comparaître, produire un enregistrement de comment un individu quelconque a voté.
Ce n'est pas le système que la plupart des démocraties gèrent actuellement. C'est le système vers lequel elles devraient se diriger.
Les reassurances en Macédoine du Nord et en Géorgie valent exactement ce que toute reassurance officielle dans cet espace vaut : une affirmation faite par les gens qui contrôlent le système, à propos du système qu'ils contrôlent, sans un mécanisme pour que quiconque d'autre la vérifie indépendamment.
Et dans une course — locale, parlementaire, présidentielle — décidée par une marge plus petite que le bassin de gens dont l'employeur tenait une liste, cet écart entre reassurance et architecture n'est pas théorique. C'est le résultat.
Ce qui la rendrait vérifiable — par n'importe qui
Voici ce qu'un système résistant à la coercition, indépendamment vérifiable permettrait à un observateur ordinaire de confirmer, sans accès spécial :
Que chaque bulletin émis a entré un processus d'anonymisation — un mixage cryptographique ou équivalent — avant d'être associé à un dépouillement. Cette étape devrait être enregistrée publiquement et son intégrité vérifiable par quiconque avec la preuve mathématique.
Qu'aucun reçu n'existe qu'un électeur pourrait être forcé de produire pour prouver comment il a voté. Cela signifie que le jeton de vérification qu'un électeur reçoit devrait confirmer l'inclusion dans le dépouillement sans encoder son choix spécifique dans une forme liée à lui.
Que le dépouillement agrégé peut être vérifiée contre le bassin de bulletins anonymisés par toute partie indépendante qui télécharge les données publiées — non pas en faisant confiance à l'annonce de l'autorité, mais en réexécutant la vérification cryptographique eux-mêmes.
Aucun de ces éléments n'existe à l'échelle dans un système électorale national majeur aujourd'hui. La plupart des systèmes offrent une ou deux de ces propriétés, partiellement. L'écart entre partiel et complet est où le suivi des électeurs, la pression au travail, et toute l'économie de la coercition vivent.
Les cas sont documentés. Les outils existent. L'objectif de conception est clair : un choix incontestablement illié à l'identité d'un électeur n'est pas une commodité de confidentialité — c'est la seule architecture qui rend la coercition économiquement inútile.
Ce qui n'est toujours pas indépendamment vérifiable, en Macédoine du Nord, en Géorgie, dans la plupart du monde : si le bulletin émis par le travailleur qui a été regardé entrer dans le bureau de vote est le même bulletin qui a entré le dépouillement, connecté à aucun nom, vérifiable par aucun employeur, provable à aucun patron.
Jusqu'à ce que ce soit vérifiable — par les mathématiques, pas par la promesse — la feuille de calcul reste utile.
Voir comment cet écart apparaît dans différents pays et systèmes →
Lire la version de deux minutes du problème de coercition et d'anonymat →
Parcourir les cas documentés d'achat de votes et de secret de scrutin brisé →
Sources
- OSCE/ODIHR — North Macedonia, Local Elections 2025: ODIHR EOM Final Report (7 Apr 2026)
- OSCE/ODIHR — Georgia, Parliamentary Elections, 26 October 2024: Final Report (20 Dec 2024)
- OSCE/ODIHR — Republic of Bulgaria, Early Parliamentary Elections 2 April 2023, Final Report
- OSCE/ODIHR — Republic of Albania Parliamentary Elections 25 April 2021, Final Report
- OSCE/ODIHR — Kyrgyz Republic, Presidential Election, 15 October 2017: Final Report
- U.S. Court of Appeals for the First Circuit — Rideout v. Gardner, No. 15-2021 (Sept. 28, 2016)
- Australian Electoral Commission — A short history of voting and the secret ballot
- UK primary legislation — Ballot Act 1872
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Supreme Court of Kenya, Presidential Election Petition No. 1 of 2017 (Odinga v IEBC), Judgment of 20 September 2017
- Supreme Court of Appeal of Malawi, Mutharika & Electoral Commission v Chilima & Chakwera, MSCA Constitutional Appeal No. 1 of 2020
- Georgia Public Broadcasting — Risk-Limiting Audit Confirms Biden Won Georgia
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (trapdoor commitments in the Scytl-SwissPost Internet voting system), 2019