← Tous les articles

Le « public » dans les élections publiques : une idée juridique qui mérite d'être revivifiée

En 2009, la plus haute cour allemande a jugé que si les citoyens ordinaires ne peuvent pas vérifier eux-mêmes le décompte des votes — sans expertise — ce n'est pas vraiment une élection démocratique du tout.

Nous sommes dans la matinée du 3 mars 2009, et huit juges à Karlsruhe viennent d'émettre une décision que la plupart des administrateurs électoraux du monde ne liront jamais — et qu'ils devraient probablement lire.

L'affaire devant la Cour constitutionnelle fédérale allemande était, en apparence, un différend technique sur les machines à voter. Spécifiquement : les machines à voter électroniques Nedap utilisées lors de l'élection fédérale allemande de 2005. Les critiques s'étaient plaints que ces machines ne stockaient les votes que dans la mémoire électronique. Aucun enregistrement indépendant. Aucun moyen pour un électeur — ou un observateur des scrutins, ou un journaliste, ou un citoyen curieux qui s'était simplement présenté — de consulter quelque chose après coup et de confirmer que le décompte était correct.

La Cour a été d'accord. Et puis elle a dit quelque chose qui va bien au-delà des machines elles-mêmes.

Les étapes essentielles du processus de vote et de la détermination du résultat doivent pouvoir être examinées par le citoyen de manière fiable et sans aucune connaissance spécialisée du sujet.

Cette phrase, tirée des affaires jointes 2 BvC 3/07 et 2 BvC 4/07, n'est pas une recommandation technique. C'est une déclaration sur ce qu'une élection est. Non pas ce qu'elle devrait aspirer à être. Ce qu'elle doit être, constitutionnellement, pour compter comme un acte démocratique du tout.

Les machines ont échoué ce test. Et elles ont disparu.


Le principe est plus ancien que les machines

Il est facile de lire la décision allemande comme une histoire sur les ordinateurs de vote — un drame quaint du début des années 2000, désormais résolu en toute sécurité. Ce serait une erreur.

La Cour ne discutait pas vraiment des machines Nedap. Elle récupérait un principe qu'elle appelait l'Öffentlichkeit der Wahl — la nature publique des élections — enchâssé dans les articles 38, 20.1 et 20.2 de la Loi fondamentale allemande. L'idée est celle-ci : dans une démocratie, la souveraineté appartient au peuple. Le décompte qui détermine qui exerce le pouvoir au nom du peuple doit donc être observable par le peuple. Non par ses mandataires. Non par des experts auxquels ils doivent faire confiance. Par eux, directement, de leurs propres yeux.

Les bulletins de papier et les salles de scrutin ouvertes n'ont pas été inventés parce que le papier est romantique. Ils ont été inventés parce que n'importe qui pouvait entrer, regarder un humain trier une pile de bulletins en piles, et voir un nombre écrit sur un formulaire. La chaîne de responsabilité était, en principe, quelque chose qu'une grand-mère sans formation technique pouvait suivre.

Le vote électronique a rompu cette chaîne. Et la Cour a nommé exactement pourquoi cela importe : quand les étapes essentielles se déroulent à l'intérieur d'une boîte scellée que seul un ingénieur peut interroger, le public a été tranquillement exclu du processus qui est censé le représenter.

Ce n'est pas un argument contre la technologie. C'est un argument en faveur de ce que toute technologie utilisée dans les élections doit fournir : des résultats que le public peut vérifier indépendamment, sans demander la permission, sans avoir besoin d'un diplôme en informatique.


Ce que « vérifiable par le public » exige réellement

Soyons concrets. Parce que « la vérifiabilité publique » peut sembler être un slogan jusqu'à ce que vous demandiez ce qu'elle exige en pratique.

Une électrice entre dans un bureau de vote. Elle marque un bulletin de papier. Le bulletin va dans une boîte scellée. À la fin de la journée, les travailleurs ouvrent la boîte, trient les bulletins, et notent un nombre sur un formulaire qui est signé et affiché à la porte du bureau de vote. Tout observateur présent peut compter avec eux. Tout passant peut photographier le résultat affiché.

Cette chaîne — marquer, sceller, trier, afficher — est publiquement vérifiable au sens de la cour allemande. Chaque étape est humainement observable. Aucune étape ne nécessite de faire confiance à un algorithme propriétaire.

Maintenant, exécutez le même scénario via une machine à voter électronique sans papier. L'électeur touche un écran. Quelque part dans la mémoire de la machine, un nombre change. À la fin de la journée, un nombre s'imprime sur un ruban. L'électeur peut-il confirmer que son toucher a été enregistré correctement ? Non. L'observateur des scrutins peut-il confirmer que la mémoire contient ce que le ruban dit ? Non. Quelqu'un peut-il — sans connaissance spécialisée — retracer toute étape essentielle ? Non.

Les Néerlandais en sont arrivés à la même conclusion en 2007, lorsque la commission du gouvernement lui-même a publié un rapport appelé Stemmen met vertrouwen — « Voter en confiance ». Ses critères pour une élection légitime incluaient la controleerbaarheid : la vérifiabilité. Il n'y a pas de secrets dans le processus électoral. Les questions doivent trouver réponse, et les réponses être vérifiables et vérifiées. La commission a conclu que les bulletins de papier comptés à la main répondaient à cette norme. Les méthodes électroniques n'y satisferaient que s'ils produisaient un dossier de papier vérifiable par l'électeur. Les Pays-Bas ont abandonné leurs machines à voter et utilisent le comptage manuel du papier depuis.

L'Irlande a heurté le même mur sous un angle légèrement différent. Sa Commission indépendante sur le vote électronique a examiné le système Nedap/Powervote que le gouvernement avait acheté — des millions d'euros de matériel, assis prêt dans un entrepôt — et a conclu qu'il était incapable de recommander l'utilisation du système proposé. Non pas parce qu'elle avait prouvé que les machines s'étaient trompées. Parce qu'elle ne pouvait pas prouver à sa propre satisfaction qu'elles avaient raison. Le fardeau de la démonstration incombe au système, non au sceptique.


Les deux directions dans lesquelles la vérifiabilité peut échouer

Il y a deux façons distinctes par lesquelles un système de vote peut être non vérifiable, et elles sont faciles à confondre.

La première est lorsque vous ne pouvez pas vérifier ce que la machine a enregistré. C'est le problème de Nedap. Le problème de la cour allemande. Le problème du comté de Sarasota, en Floride, où 18 000 votes ont disparu dans des machines tactiles sans papier lors d'une course décidée par 369 voix, et le GAO n'a trouvé aucun dysfonctionnement — mais n'avait aussi aucun bulletin marqué par l'électeur à examiner. La parole de la machine était la seule parole, et la machine ne pouvait pas être contre-interrogée.

La seconde est lorsqu'un dossier de papier existe mais l'artefact réellement compté n'est pas celui que l'électeur peut lire. C'est plus subtil et plus moderne. En 2020, une cour fédérale en Géorgie a examiné le système de dispositif à marquage de bulletin de Dominion de l'État. Le témoignage d'experts, y compris du professeur J. Alex Halderman, décrivait comment les machines impriment un bulletin de papier — qui semble vérifiable — mais ce qui est réellement tabulé est un code QR sur ce même papier. Un code QR que l'électeur ne peut pas lire sans un appareil séparé. La cour a constaté que le système « ne fournit pas un dossier de bulletin vérifiable et auditable parce qu'il s'appuie sur le code QR pour la tabulation des votes et que ce code lui-même ne peut pas être lu et vérifié par l'électeur. » Le papier existait. La vérifiabilité, au sens de la cour allemande, ne l'était pas.

Un système dont le dossier de papier porte un résumé lisible par machine que l'électeur ne peut pas inspecter personnellement a déplacé l'opacité du silicium à l'encre. Le principe est le même : l'étape qui importe se déroule quelque part où le citoyen ne peut pas suivre.


« L'audit a confirmé » ne signifie pas « vous pouviez vérifier »

C'est ici que les assurances officielles trompent les gens de la façon la plus systématique.

Après un décompte contesté, les autorités électorales annoncent régulièrement qu'un audit a confirmé le résultat. Parfois, c'est significatif. L'audit à l'échelle de l'État de Géorgie en 2020 a pris la forme d'un décompte entièrement manuel d'environ cinq millions de bulletins présidentiels — un exercice authentique et à grande échelle de vérification de la production de la machine par rapport aux bulletins marqués par l'électeur. La variation était d'environ un dixième d'un pour cent. C'est un point de données réel.

Mais remarquez ce qui l'a rendu réel : l'existence de bulletins marqués par les électeurs qui pouvaient être réexaminés par les humains, indépendamment des machines. Le papier était la vérifiabilité. Le décompte manuel n'était possible que parce que l'artefact que l'électeur avait réellement touché existait toujours et pouvait être lu par n'importe qui.

Posez maintenant une question plus difficile. Dans une juridiction qui utilise des dispositifs à marquage de bulletin avec des codes QR illisibles, que fait un audit de « décompte manuel » ? Il audite le dossier de papier — qui reflète la production du code QR, non la marque indépendante de l'électeur. Si la machine a traduit les touches en codes QR de manière incorrecte, le papier est faux, et le décompte manuel reproduit fidèlement la mauvaise réponse.

« L'audit a confirmé » n'est significatif que si la chose auditée est quelque chose qu'un électeur a marqué indépendamment — non quelque chose qu'une machine a produit en son nom.

Et « le secrétaire d'État dit que l'audit l'a confirmé » n'est la preuve de rien. C'est une affirmation. La question est toujours : pouvez-vous le vérifier vous-même, sans faire confiance à la personne qui fait l'affirmation ?


Ce que les premiers principes exigent réellement

Reculez des cas individuels et des technologies spécifiques et demandez-vous ce qu'une élection légitimement publique doit avoir, si le principe de la cour allemande est pris au sérieux.

D'abord : chaque électeur doit pouvoir confirmer, avec ses propres sens, que ses choix ont été enregistrés comme il l'entendait. Non en faisant confiance à l'affichage d'une machine. Non en prenant la parole d'un vendeur. En inspectant un artefact lisible par l'humain qu'ils ont eux-mêmes créé — un bulletin marqué qu'ils peuvent lire avant qu'il ne quitte leurs mains.

Deuxièmement : l'artefact que l'électeur marque doit être le même artefact qui est compté. Non pas une traduction produite par une machine de cet artefact. Non pas un code-barres qui en est dérivé. La chose elle-même, ou une copie transparente et lisible par l'humain de celle-ci.

Troisièmement : n'importe qui — sans connaissance spécialisée — doit être capable d'observer le processus par lequel les artefacts individuels s'agrègent en un total final. Dans un décompte manuel, c'est visible dans la salle. Dans un décompte machine, cela nécessite que le logiciel effectuant l'agrégation soit publié et indépendamment vérifiable, et que la production de la machine soit vérifiable par rapport aux artefacts physiques.

Quatrièmement : le résultat publié doit être assez granulaire pour que tout observateur puisse faire sa propre arithmétique. Les totaux au niveau du bureau de scrutin, disponibles dans un format lisible par machine, dès qu'ils sont définitifs. Non pas parce que les observateurs ne font pas confiance aux officials, mais parce que la capacité à vérifier indépendamment est ce qui rend la confiance rationnelle plutôt que forcée.

Ce ne sont pas des demandes utopiques. Les bulletins de papier, les décomptes ouverts, les totaux des bureaux de scrutin affichés, et les audits avec limitation des risques publiés livrent déjà la plupart de ceux-ci dans les juridictions qui ont choisi de les mettre en œuvre. Le Colorado a menée le premier audit avec limitation des risques à l'échelle de l'État en 2017. La méthode n'est pas exotique : elle prélève des bulletins statistiquement, en vérifier plus lorsqu'une course est plus serrée, jusqu'à ce que la probabilité d'avoir manqué un mauvais résultat tombe en dessous d'un seuil défini. Le public peut inspecter la méthodologie. Le papier peut être réexaminé.

Ce qu'aucune juridiction n'a pleinement livré — encore — est un système dans lequel la preuve cryptographique d'un décompte correct est publié et vérifiable par tout membre du public sans faire confiance à aucun official ou vendeur. Ce serait le principe de la cour allemande pleinement réalisé en logiciel : non pas du papier sur un mur, mais un dossier mathématique que n'importe qui peut vérifier avec des outils ouverts, sans avoir besoin d'assister au décompte en personne ou de demander une copie à une autorité.


Le méchant n'est pas une machine. C'est l'opacité.

Il est important d'être précis ici, parce que la décision allemande est mal lue dans deux directions.

Une mauvaise lecture est qu'elle est un vote contre le vote électronique. Ce n'est pas le cas. La Cour n'a pas dit que le vote électronique est inconstitutionnel. Elle a dit que le vote électronique est inconstitutionnel quand les citoyens ordinaires ne peuvent pas vérifier les étapes essentielles. Un système avec des bulletins marqués par l'électeur, l'agrégation de logiciels publiquement vérifiable, et les résultats des bureaux de scrutin publiés satisferait le principe aussi bien que le comptage manuel du papier — peut-être mieux, si la vérifiabilité cryptographique est suffisamment rigoureuse.

La deuxième mauvaise lecture est qu'elle est un vote en faveur de toute alternative spécifique. Ce n'est pas non plus le cas. Passer d'un système non vérifiable à un autre système non vérifiable différent n'accomplir rien. Les Pays-Bas sont revenus au papier — mais un comptage de papier qui se déroule à huis clos, avec des résultats rapportés uniquement en agrégat, sans données de bureaux de scrutin lisibles par machine disponibles pour la réconciliation indépendante, échouerait toujours le principe. La forme n'importe pas. La vérifiabilité importe.

Le méchant dans chaque cas de cette archive — la RDC en 2011, où la mission d'observation de l'UE a trouvé les résultats compilés sans visibilité publique ; le Venezuela en 2017, où même le vendeur de système de vote a désavoué le taux de participation annoncé ; le Malawi en 2020, où les feuilles de dépouillement avaient été écrites sur avec du correcteur — n'est pas une technologie particulière. C'est l'opacité. L'élimination systématique du décompte de la capacité de quiconque à le vérifier indépendamment.

Et les assurances officielles ne dissolvent pas l'opacité. Elles ajoutent une couche par-dessus.


Ce qui n'est toujours pas vérifiable — et ce qui le réparerait

Voici ce qui reste vrai, indépendamment de ce que disent les officials, dans la plupart des élections du monde en ce moment.

Le logiciel qui agrège les résultats des bureaux de scrutin en un total de comté ou national est propriétaire dans la plupart des juridictions, inspecté par personne en dehors du vendeur et du laboratoire de certification. Les conclusions du laboratoire de certification sont rarement publiques dans l'intégralité. La chaîne du bulletin individuel au total final passe par plusieurs étapes — numérisation, tabulation, mise en ligne, canvassing — qui ne sont pas individuellement vérifiables par aucun membre du public.

Dans les juridictions qui utilisent des dispositifs à marquage de bulletin plutôt que du papier marqué à la main, l'artefact compté est produit par un logiciel que l'électeur ne peut pas inspecter.

Dans les juridictions sans audits avec limitation des risques, le décompte machine est vérifié par un contrôle ponctuel à pourcentage fixe qui ne fournit aucune garantie statistique sur les courses serrées.

Dans les juridictions sans résultats lisibles par machine au niveau des bureaux de scrutin publiés en temps réel, le public n'a aucun moyen de faire l'arithmétique indépendante par rapport au total officiel.

La cour allemande a tiré la ligne clairement en 2009. Un résultat qu'seul un expert peut vérifier n'est pas un résultat légitimement démocratique. Cette ligne n'a pas encore été franchie — dans la direction de la vérifiabilité publique complète — par la plupart des systèmes en usage aujourd'hui.

Qu'est-ce qui la franchirait ? Des bulletins marqués par les électeurs, comptés ou numérisés en public, avec un dossier au niveau du bureau de scrutin affiché immédiatement et téléchargeable dans un format que tout tableur peut ouvrir. Un audit avec limitation des risques de chaque course serrée, avec les bulletins prélevés et leurs totaux lus à la main publiés. Et, pour les ambitieux en cryptographie : une fin à fin du système vérifiable dans lequel chaque électeur peut confirmer que son bulletin a été inclus dans le décompte final, et tout observateur peut vérifier l'intégrité mathématique du décompte, sans faire confiance à une seule autorité.

Ce dernier élément est techniquement réalisable. La Suisse a tenté de le mettre en œuvre et a trouvé une trappe dans la cryptographie — mais l'a trouvée précisément parce que les chercheurs indépendants pouvaient inspecter le code publié. La trappe a été corrigée. C'est le résultat correct : l'examen public a trouvé une faille que la certification privée avait manquée. La réponse à un système de vérifiabilité cryptographique défectueux n'est pas d'abandonner la vérifiabilité. C'est de garder le code public jusqu'à ce que la faille soit disparue.

Le principe de la cour allemande n'est pas satisfait jusqu'à ce que chaque étape essentielle soit vérifiable par chaque citoyen qui choisit de regarder.

La plupart des élections, en ce moment, ne sont pas là.

Voyez comment cet écart apparaît dans les systèmes électoraux du monde entier →

Lisez la version de deux minutes sur pourquoi la vérifiabilité importe →

Explorez les cas documentés d'élections non vérifiables →


Sources