La cour suprême allemande : si seul un expert peut vérifier le dépouillement, ce n'est pas une vraie élection
En 2009, la cour constitutionnelle allemande a jugé que si comprendre un résultat électoral exige un diplôme en informatique, ce n'est pas une élection démocratique du tout — et les implications concernent chaque système de vote sur terre.
C'est le matin du 3 mars 2009, et huit juges à Karlsruhe viennent de redessiner la ligne entre une élection démocratique et une représentation de confiance de celle-ci.
La Cour constitutionnelle fédérale allemande — la Bundesverfassungsgericht, l'équivalent le plus proche d'un arbitre suprême de ce que la Loi fondamentale signifie réellement — vient de rendre son jugement sur la constitutionnalité des ordinateurs de vote Nedap utilisés lors de l'élection fédérale de 2005. Les juges n'écrivent pas sur un piratage, une élection volée, ou une machine cassée. Ils écrivent sur quelque chose de plus discret et plus fondamental.
Ils écrivent sur la question de savoir si les citoyens ordinaires pouvaient vérifier ce qui s'était passé.
La réponse que la Cour a donnée était non. Et donc les machines ont dû disparaître.
« Sans aucune connaissance spécialisée du sujet »
Le raisonnement de la Cour est assez compact pour être cité directement. Elle a jugé que l'utilisation de machines de vote électroniques exige que « les étapes essentielles du vote et de la détermination du résultat puissent être examinées par le citoyen de façon fiable et sans aucune connaissance spécialisée du sujet ».
Lisez cela à nouveau lentement.
Pas examinées par des auditeurs. Pas examinées par le fabricant. Pas examinées par un laboratoire certifié par le gouvernement. Examinées par le citoyen, de façon fiable, sans connaissance spécialisée.
Cette exigence, expliqua la Cour, découle du principe de l'Öffentlichkeit der Wahl — la nature publique des élections — inscrite à l'article 38 de la Grundgesetz en conjonction avec les articles 20.1 et 20.2. Ce principe n'est pas une technicité. C'est une affirmation sur qui les élections appartiennent à.
Les machines Nedap ont échoué ce test parce qu'elles stockaient les votes uniquement en mémoire électronique. Il n'y avait aucun dossier indépendamment vérifiable qu'un électeur pouvait inspecter. Quand l'élection était terminée, ce que vous aviez était un nombre sur un écran, produit par un processus qui vivait entièrement dans une boîte noire. Vous pouviez le croire. Vous ne pouviez pas le vérifier.
De l'avis de la Cour constitutionnelle allemande, ces deux choses ne sont pas la même chose.
Pourquoi ce jugement est plus profond qu'il n'y paraît
Les réactions officielles au jugement avaient tendance à se concentrer sur le résultat : l'Allemagne est revenue aux bulletins de papier et au dépouillement manuel, affaire classée, problème résolu.
C'est la partie la moins intéressante.
L'argument plus profond que la Cour faisait était que la vérifiabilité n'est pas une fonctionnalité optionnelle d'une élection légitime — c'est une exigence définitionnelle. Une élection dont le résultat seul un expert peut inspecter n'est pas une élection au sens démocratique du terme. C'est un rituel pratiqué avec du matériel coûteux, et on vous invite à applaudir le résultat.
Remarquez ce que la Cour n'a pas dit. Elle n'a pas dit que les machines Nedap ont produit de mauvais résultats. Elle n'a pas trouvé de preuve de manipulation, de fraude, ou de dysfonctionnement lors de l'élection du Bundestag de 2005. En fait, précisément parce qu'aucun dommage concret ne pouvait être démontré, la Cour a décliné d'invalider les résultats de 2005 eux-mêmes.
Mais l'absence de preuve de mauvaise conduite n'était pas le point. Le point était que la structure du système rendait la vérification indépendante impossible, et un système qui rend la vérification impossible échoue la norme constitutionnelle indépendamment de si quelque chose a réellement mal tourné.
Cette distinction a une importance énorme. Cela signifie que la Cour n'arbitrait pas entre une allégation de fraude et une négation de fraude. Elle fixait un plancher. Sous ce plancher, la question de savoir si une fraude s'est produite est une question à laquelle vous simplement ne pouvez pas répondre — parce que vous avez construit un système qui ne peut pas être vérifié.
Le problème est l'opacité, pas seulement la machine
Pour comprendre pourquoi cela compte au-delà de l'Allemagne, pensez à ce que « vérifier le dépouillement » exige réellement avec un système de bulletin de papier. Vous regardez les votes être versés. Vous regardez la boîte être scellée. Vous la regardez s'ouvrir au dépouillement. Vous regardez un humain ramasser un morceau de papier, le lire, et appeler un nom. Si vous n'êtes pas d'accord avec ce qu'ils appellent, vous pouvez regarder le papier vous-même.
Rien de cela ne exige un diplôme universitaire. Rien de cela ne exige de faire confiance à un organisme de certification, un fabricant, ou un secrétaire d'État. La chaîne complète du votant au résultat déclaré est à l'échelle humaine et observable.
Maintenant pensez à ce qui se passe quand un ordinateur de vote remplace cette chaîne. Le vote va dans un logiciel. Le logiciel tourne sur du matériel. Le matériel est certifié — par un processus que vous n'avez pas observé, mené par des experts que vous n'avez pas choisis, contre une norme que vous probablement n'avez pas lue. Le « dépouillement » est la sortie du logiciel. On vous invite à le croire.
C'est ce vers quoi la cour allemande pointait. L'opacité n'est pas incidente à la technologie ; dans la plupart des déploiements, elle est intrinsèque à celle-ci.
Les Pays-Bas en sont arrivés à la même conclusion par un chemin différent. En 2007, la Commission consultatrice du processus électoral du gouvernement néerlandais a publié son rapport, Stemmen met vertrouwen — « Voter avec confiance ». Sa position centrale : il y a « aucun secrets dans le processus électoral » et les questions doivent être répondables avec des réponses vérifiables et vérifiées. La Commission a conclu que les bulletins de papier dépouillés à la main sont préférables précisément en raison de leur transparence et vérifiabilité, et que tout méthode électronique est acceptable seulement si elle produit un dossier de papier que l'électeur peut physiquement inspecter. Les Pays-Bas ont retiré l'approbation pour ses machines de vote et sont revenus au papier.
Deux démocraties européennes voisines. Deux examens indépendants. Une conclusion.
Ce qui vit à l'intérieur de la boîte noire
Cela vaut la peine d'être précis sur ce qui rend un système de vote opaque dangereux — non pas parce que les machines sont nécessairement compromises, mais parce qu'il n'y a aucun moyen de dire de toute façon.
En 2006, les chercheurs de Princeton Ariel Feldman, J. Alex Halderman, et Edward Felten ont obtenu une véritable machine de vote Diebold AccuVote-TS — l'une des plus largement déployées aux États-Unis à l'époque — et ont passé quelques mois avec elle. Ce qu'ils ont trouvé était qu'un attaquant avec à peu près soixante secondes d'accès physique pouvait installer du code qui volerait les votes tout en gardant tous les journaux internes, compteurs, et dossiers cohérents en interne. Les machines ne montreraient rien de mal. Une deuxième découverte était pire : le code pouvait se propager de machine à machine via des cartes mémoire pendant l'activité ordinaire de nuit électorale.
La phrase critique est « cohérent en interne ». Une machine peut mentir sans se contredire. Ce qui signifie qu'un audit qui ne vérifie que les propres dossiers de la machine peut confirmer le mensonge.
En Géorgie en 2020, une cour fédérale examinant le système de marquage de bulletins Dominion de l'État a trouvé quelque chose de structurellement similaire. Le système décompte les votes à partir d'un code QR imprimé sur chaque bulletin. Le code QR ne peut pas être lu par l'électeur. Un juge fédéral a trouvé que le système « ne fournit pas un dossier de bulletin vérifiable et auditable parce qu'il repose sur le code QR pour le dépouillement des votes et ce code lui-même ne peut pas être lu et vérifié par l'électeur ». Un recompte manuel en Géorgie audite la sortie du code-barres. Il n'audite pas l'intention de l'électeur.
Le principe de la cour allemande, appliqué : si vous ne pouvez pas lire ce qui est compté, vous n'êtes pas en train de vérifier le dépouillement.
« Voter avec confiance » est un slogan. La vérifiabilité est un mécanisme.
L'expérience de l'Irlande ajoute un troisième point de données. Le gouvernement irlandais a acheté 7 500 machines de vote Nedap — la même famille que la cour allemande déclarerait plus tard inconstitutionnelle — et a demandé à une commission indépendante de les évaluer avant leur premier déploiement national. La Commission a conclu qu'elle ne pouvait pas recommander le système avec « le degré de confiance requis ». Non pas parce qu'elle avait trouvé que les machines étaient cassées. Parce qu'elle ne pouvait pas se satisfaire qu'elles fonctionneraient correctement. La distinction compte : l'absence de problèmes connus n'est pas la même chose qu'une fiabilité indépendamment démontrée. Les machines ont reposé dans un entrepôt pendant cinq ans et ont été détruites en 2009.
Trois pays — l'Allemagne, les Pays-Bas, l'Irlande — sont parvenus essentiellement à la même conclusion via examen constitutionnel, commission gouvernementale, et évaluation indépendante respectivement. Le fil conducteur n'est pas un sentiment anti-technologie. C'est la demande que le public soit en mesure de vérifier, pas simplement de faire confiance.
Maintenant considérez ce qui se passe quand cette demande n'est pas satisfaite.
L'élection de l'Assemblée constituante nationale du Venezuela en 2017 a été menée sur le système de vote automatisé de Smartmatic. Le 2 août 2017, le directeur général de Smartmatic a émis une déclaration publique annonçant que le chiffre de participation déclaré par le gouvernement avait été manipulé — d'au moins un million de votes, selon l'estimation de l'entreprise. Smartmatic a dit qu'elle « savait sans aucun doute » que les chiffres avaient été altérés.
Le fabricant a désavoué le résultat exécuté sur son propre équipement. Et parce que l'audit indépendant était indisponible — parce que le système était une boîte noire pour tous en dehors de l'autorité dirigeante — les citoyens et les observateurs internationaux n'avaient aucun mécanisme pour confirmer le vrai chiffre. Ils ont été laissés avec une affirmation officielle d'un nombre, une entreprise l'évidant, et aucun troisième chemin vers la vérité.
C'est à quoi l'opacité ressemble à pleine échelle.
« L'audit l'a confirmé » — ce que cette phrase signifie réellement
Il y a une version de la réassurance officielle qui semble plus forte que le scénario du Venezuela : « nous avons mené un audit, et tout correspondait ». Cela vaut la peine de demander ce que cela garantit.
En Géorgie en 2020, après une élection présidentielle décidée par moins de douze mille votes dans un État de 10 millions, les autorités électorales ont mené un dépouillement manuel complet de tous les environ cinq millions de bulletins présidentiels. La variation entre le décompte de la machine et le dépouillement manuel était d'environ un dixième de un pour cent — un accomplissement véritable d'échelle et de vitesse, mené sous une énorme pression.
Mais même ici, l'histoire n'est pas tout à fait « l'étalon-or a confirmé la machine ». Le dépouillement manuel a confirmé le résultat. Si elle a confirmé chaque vote individuel est une question plus difficile. Dans le comté d'Antrim, au Michigan — un cas de test plus petit cette même année — un audit manuel d'environ 15 700 bulletins présidentiels a quand même différé du dépouillement par machine par environ une douzaine de votes. Douze votes semble trivial. Dans une course décidée par douze votes, c'est la marge entière.
L'audit judiciaire de Windham, New Hampshire de 2021 a documenté comment une erreur de décompte dans les centaines — non causée par une fraude, non causée par un malware, causée par un pli dans les bulletins par correspondance que les scanners optiques lisaient comme des ovales marqués — n'était découvrable que parce que des bulletins de papier durables existaient et qu'un dépouillement physique manuel pouvait récupérer l'intention de l'électeur.
La norme de la cour allemande n'est pas qu'un recompte manuel soit parfait. C'est que les étapes essentielles doivent être vérifiables par n'importe quel citoyen sans connaissance spécialisée. Un dépouillement manuel satisfait ce test imparfaitement mais véritablement — c'est exactement pourquoi il a attrapé Windham et confirmé la Géorgie. Un dépouillement de machine sans papier, ou un dépouillement audité uniquement contre un code QR qu'aucun électeur ne peut lire, ne satisfait pas du tout le test.
Le principe, pris au sérieux, pointe vers quelque chose de spécifique
Le jugement de la cour allemande n'interdit pas la technologie de vote électronique. Il interdit la technologie de vote électronique non-vérifiable. La distinction est importante, parce qu'elle pointe vers ce à quoi un système conforme ressemblerait.
Le système VSAP du comté de Los Angeles — le premier système public de dépouillement de votes à source ouverte certifié en Californie, formellement certifié en août 2018 — représente une direction : propriété publique du code, inspection ouverte par des experts indépendants, plutôt que des logiciels propriétaires protégés comme un secret commercial.
La cour électorale du Brésil gère un Test de sécurité publique annuel dans lequel les enquêteurs externes qualifiés sont invités à sonder ses machines de vote électroniques pour trouver des faiblesses, avec les corrections mises en œuvre et re-testées avant l'élection. La logique est l'inverse de « faites-nous confiance avec notre certification » : c'est « essayez de la casser, publiquement, et nous vous montrerons ce que nous avons corrigé ».
La Suisse a publié son code de vote par internet en 2019 précisément pour inviter l'examen indépendant — et en quelques semaines, les cryptographes Sarah Jamie Lewis, Olivier Pereira, et Vanessa Teague ont trouvé une trappe dans la preuve de mélange qui aurait permis à un initié d'altérer les votes tout en produisant une preuve qui semblait passer la vérification. Le système a été suspendu. La faille n'était trouvable que parce que le code était public.
Le motif est cohérent : la vérifiabilité n'est pas une propriété que les autorités peuvent affirmer — c'est une propriété qui doit être démontrable par les tiers. Une déclaration officielle qu'un système est sûr est une affirmation. Les tests indépendants et contradictoires qui la confirment ou la réfutent est une preuve.
Ce qui n'est toujours pas vérifiable — et ce qui le réparerait
Voici ce que le principe de la cour allemande, appliqué rigoureusement, vous exigerait de pouvoir faire après n'importe quelle élection : retracer votre vote — anonymement mais vérifiablement — du moment où il a été versé au dépouillement final, en utilisant seulement le dossier public et vos propres yeux. Aucun diplôme spécialisé. Aucune confiance en aucune autorité. Aucune assurance du fabricant.
La plupart des systèmes électoraux en usage aujourd'hui ne peuvent pas passer ce test. Beaucoup comptent toujours sur un logiciel dont le code source est un secret commercial du fabricant. Beaucoup produisent des dossiers de papier, mais des dossiers de papier que le logiciel de dépouillement ne lit réellement pas. Beaucoup publient des totaux globaux mais pas les données au niveau du scrutin, bulletin par bulletin, qui permettraient à n'importe quel citoyen de réconcilier les chiffres de bas en haut.
La Commission d'assistance électorale américaine note que les résultats du jour de l'élection sont toujours officieux et incomplets — ce qui est bien, à condition que les résultats certifiés finaux soient ensuite publiés sous forme lisible par machine, au niveau du scrutin, que n'importe qui peut télécharger et vérifier. Les dossiers du NCSL montrent que la plupart des États rapportent au niveau du scrutin. Mais « publié quelque part » et « indépendamment, vérifiable cryptographiquement » ne sont pas la même chose.
La Cour constitutionnelle allemande a donné au monde une déclaration légale claire de ce qu'une élection doit être. Si seul un expert peut vérifier le dépouillement, ce n'est pas une vraie élection. Quinze ans plus tard, ce standard est toujours plus une aspiration qu'une pratique dans la plupart des démocraties qui prétendent le partager.
La question n'est pas si votre autorité électorale est digne de confiance. La question est si leur fiabilité est quelque chose que vous devez accepter sur parole — ou quelque chose que le système vous laisse vérifier vous-même.
Ce sont des questions différentes. Et seule une d'entre elles a une réponse démocratique.
Voyez où votre pays se tient sur l'écart de vérifiabilité — et à quoi ressemblerait un système vérifiable — à /atlas. Pour la version de deux minutes de pourquoi la vérifiabilité bat la confiance, commencez à /simple. Et pour une carte plus approfondie des lacunes spécifiques dans la technologie électorale mondiale, voyez /gaps.
Sources
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Bundesverfassungsgericht, Press Release No. 19/2009 (English)
- Adviescommissie inrichting verkiezingsproces (Commissie Korthals Altes), 'Stemmen met vertrouwen', 27 September 2007
- Commission on Electronic Voting — Interim Report on the Secrecy, Accuracy and Testing of the Chosen Electronic Voting System (Ireland)
- Feldman, Halderman & Felten — Security Analysis of the Diebold AccuVote-TS Voting Machine (USENIX/EVT)
- Curling v. Raffensperger, No. 1:17-cv-2989-AT, Opinion and Order (N.D. Ga. Oct. 11, 2020)
- Smartmatic, 'Statement on the recent Constituent Assembly Election in Venezuela' (2 August 2017)
- Michigan Department of State — Final numbers from Antrim County audit
- New Hampshire SB 43 Forensic Audit Report (July 2021), Hursti, Lindeman & Stark
- California Secretary of State — Certifying LA County VSAP Tally (Aug. 21, 2018)
- Tribunal Superior Eleitoral (Brazil) — Teste Público de Segurança dos Sistemas Eleitorais
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (trapdoor commitments in the Scytl-SwissPost Internet voting system), 2019
- U.S. Election Assistance Commission — Why Do Election Results Change After Election Night?
- NCSL — Table 17: How Election Results Are Reported