Quand l'entreprise elle-même qui fabrique les machines à voter dit : ne faites pas confiance à ces chiffres
En 2017, l'entreprise qui avait construit les machines à voter du Venezuela a déclaré au monde que le chiffre officiel de participation était un mensonge — d'au moins un million de votes. Personne ne pouvait prouver le contraire.
C'est la soirée du 30 juillet 2017, et le Conseil électoral national du Venezuela vient d'annoncer que 7,5 millions de personnes ont voté aux élections de l'Assemblée constituante nationale. Le chiffre arrive dans les rédactions du monde entier. Les gouvernements publient des déclarations. L'opposition crie à la fabrication. Et puis, deux jours plus tard, quelque chose se produit qui n'a presque aucun précédent dans l'histoire des élections nulle part sur terre.
L'entreprise qui a construit les machines — qui a écrit le logiciel, qui a géré les serveurs, qui a compté chaque vote électronique — s'approche d'un microphone et déclare : nous savons, sans aucun doute, que le chiffre est faux. Pas une erreur d'arrondi. Pas quelques milliers de votes. Au moins un million.
Cette entreprise s'appelait Smartmatic.
Le fournisseur désavoue le résultat
Le 2 août 2017, Smartmatic a publié une déclaration officielle au sujet de l'élection de l'Assemblée constituante tenue deux jours plus tôt. Son directeur général a déclaré que l'entreprise savait « sans aucun doute » que le chiffre de participation annoncé par le Conseil électoral national du Venezuela avait été manipulé, et a estimé l'écart entre la participation réelle et la participation annoncée à « au moins un million » de votes.
Relisez cela lentement.
Les personnes qui ont construit le système, qui en comprenaient l'architecture mieux que quiconque, ont dit que le chiffre officiel ne pouvait pas être approuvé. Pas un adversaire politique. Pas un gouvernement étranger. Pas un chercheur travaillant de l'extérieur. Le fournisseur.
Smartmatic était le partenaire technologique de vote automatisé du Venezuela depuis 2004. Il avait organisé des élections dans toute la géographie complexe du pays. Il savait ce que les machines enregistraient. Et ce que les machines enregistraient, selon Smartmatic, ne correspondait pas à ce que le gouvernement avait annoncé.
Suite à cette déclaration, Smartmatic s'est retiré des élections régionales et municipales du Venezuela en 2017 et a cessé toute opération dans le pays en 2018.
La question que cette déclaration laisse en suspens — de manière permanente, il s'avère — est : qu'est-ce que les machines ont enregistré ? Parce que sans audit indépendant, personne en dehors du gouvernement n'a jamais pu répondre à cette question.
L'écart que personne ne peut combler
Voici le problème structurel. Un système de vote produit des enregistrements. Ces enregistrements sont détenus par celui qui gère le système. Quand cette autorité annonce un résultat, les seules personnes qui peuvent vérifier si l'annonce correspond aux enregistrements sont celles qui détiennent les enregistrements.
Au Venezuela en 2017, c'étaient les personnes du gouvernement qui voulaient que le chiffre de 7,5 millions tienne.
Smartmatic pouvait dire — et a dit — que quelque chose allait mal. Mais même la déclaration de Smartmatic avait une limite. L'entreprise pouvait parler de ce qu'elle savait de son propre accès et de sa connaissance de l'architecture du système. Elle ne pouvait pas elle-même publier les journaux des machines, les totaux précinct par précinct, ou une piste d'audit vérifiable cryptographiquement. Non pas parce qu'elle cachait quelque chose, mais parce que un résultat que seule une partie peut vérifier est structurellement non vérifiable par tous les autres.
C'est la phrase qui mérite d'être capturée : Un résultat que seule une partie peut vérifier est structurellement non vérifiable par tous les autres.
Ce n'est pas un problème vénézuélien. Ce n'est pas un problème qui n'existe que dans les États autoritaires. C'est la condition par défaut de tout système électoral — aussi bien intentionnés que soient ses administrateurs — qui ne publie pas un enregistrement inviolable, lisible par machine, et indépendamment vérifiable de chaque vote à chaque étape du dépouillement.
Pourquoi vous devriez vous en soucier même si vous ne vivez pas à Caracas
Le cas du Venezuela est extrême. L'ampleur de la manipulation alléguée — si l'estimation de Smartmatic est juste — n'est pas une erreur d'arrondi ; c'est un million de votes. Le contexte politique n'est pas ambigu.
Mais le mécanisme du problème est universel, et il apparaît sous des formes plus bénignes dans des élections que personne ne conteste.
Dans le comté d'Antrim, au Michigan en 2020, des résultats erronés ont été publiés le soir des élections — non pas à cause d'une fraude, mais à cause d'une erreur de configuration. Les chiffres n'ont été détectés que parce que le résultat était clairement invraisemblable pour un comté dont la tendance partisane était bien connue. Une erreur plus subtile — une qui changerait légèrement une course serrée sans changer la couleur du comté — aurait pu passer complètement inaperçue. Même l'audit manuel qui a suivi était décalé d'environ une douzaine de votes, un rappel qu'aucune méthode de vérification n'est parfaitement propre.
Dans le comté de Sarasota, en Floride en 2006, environ 18 000 votes ont simplement disparu d'une course au Congrès décidée par 369 votes. Les machines n'avaient pas de papier. Les auditeurs fédéraux n'ont pu trouver aucun dysfonctionnement, mais ils n'ont pas pu non plus l'exclure — parce qu'il n'y avait rien d'indépendant à vérifier. La parole des machines était tout ce qu'il y avait.
Dans les deux cas — une erreur honnête, un mystère permanent — le mode de défaillance était identique à celui du Venezuela sur le plan structurel : la seule preuve de ce qui s'est passé était détenue par le même système qui a produit le résultat.
Ce que « le fournisseur l'a confirmé » signifie réellement
Voici une version des événements qui semble rassurante : l'autorité électorale effectue le dépouillement, le fournisseur certifie le système, un audit confirme le résultat, et le secrétaire d'État annonce que tout correspond.
Voici maintenant la version plus difficile : l'autorité électorale annonce un résultat. Le fournisseur a certifié un système avant l'élection, pas le dépouillement spécifique après. L'audit est effectué par la même autorité qui détient les bulletins. L'annonce du secrétaire d'État est basée sur des rapports de cette autorité. Chaque lien de cette chaîne de confirmation passe par le même ensemble de mains.
Ce n'est pas une théorie du complot. C'est simplement une description de la façon dont fonctionnent réellement la plupart des audits électoraux. Les auditeurs sont souvent dignes de confiance, prudents et agissant de bonne foi. Mais « des personnes dignes de confiance l'ont confirmé » n'est pas la même chose que « n'importe qui pourrait le vérifier indépendamment », et ces deux choses ne sont pas interchangeables quand un résultat est serré ou contesté.
La Cour constitutionnelle fédérale allemande a tracé exactement cette ligne en 2009, en jugeant que le vote électronique n'est légitime que lorsque les citoyens ordinaires — pas seulement les spécialistes — peuvent examiner chaque étape essentielle du dépouillement eux-mêmes. Non pas parce que la Cour soupçonnait une fraude. Parce qu'un résultat qui nécessite une expertise pour être vérifié, et dont cette expertise ne vit que chez l'autorité effectuant le dépouillement, ne satisfait pas à la norme minimale d'une élection publique et démocratique.
La Cour suprême du Kenya a annulé une élection présidentielle en 2017 pour la même raison structurelle : non pas parce qu'elle pouvait prouver que les chiffres étaient faux, mais parce que la chaîne numérique du bureau de vote au pointage national ne pouvait pas être vérifiée indépendamment par rapport aux enregistrements source inviolables. Le principe n'est pas « quelqu'un a fait quelque chose de mal ». C'est « personne en dehors de la salle ne peut confirmer qu'ils ne l'ont pas fait ».
Le test de la République démocratique du Congo : quand les observateurs ne peuvent pas entrer
En novembre 2011, la République démocratique du Congo a tenu des élections présidentielles et législatives. La Mission d'observation électorale de l'Union européenne était sur le terrain, déployée dans tout le pays. Son rapport final a atteint une conclusion qui devrait être lue aux côtés de celle du Venezuela : les résultats n'étaient pas crédibles.
Ce que la mission de l'UE a trouvé n'était pas du bourrage de bulletins à la caméra. C'était une opacité structurelle. La commission électorale manquait de transparence dans la façon dont elle compilait et publiait les résultats provisoires aux niveaux local et national. Les observateurs ont été refusé l'accès aux décisions de cour pertinentes censées arbitrer les différends. L'absence d'une Cour constitutionnelle fonctionnelle signifiait qu'il n'y avait aucun organe indépendant pour examiner le dépouillement publiquement.
Personne ne pouvait vérifier les chiffres. Non pas parce que quelqu'un cachait une preuve accablante — mais parce que l'architecture du processus n'incluait pas une fenêtre par laquelle les étrangers pouvaient regarder.
C'est la RDC en 2011. C'est le Venezuela en 2017. Et c'est, dans un registre moins dramatique, tout système électoral qui publie un total final sans publier les enregistrements au niveau du précinct, lisibles par machine, et inviolables qui permettraient à toute personne intéressée de réconcilier le total elle-même.
Annoncer un gagnant n'est pas prouver le dépouillement. Ce sont des choses différentes.
Pourquoi la parole du fournisseur n'était jamais censée être suffisante
La déclaration de Smartmatic en 2017 était extraordinaire précisément parce que les fournisseurs ne disent presque jamais cela. La structure des incitations fonctionne entièrement dans l'autre sens : un fournisseur dont le système est associé à un résultat contesté perd des contrats. Parler était, commercialement, un acte d'autodestruction.
Mais même si tous les fournisseurs de toute élection étaient également disposés à dire des vérités inconfortables, le témoignage du fournisseur n'est pas une vérification indépendante. Un fournisseur connaît son propre système. Il ne sait pas ce qu'une autorité électorale a fait avec la production après que le système l'ait remise. Il ne peut pas auditer la transmission, l'agrégation, la compilation finale. Au Venezuela, Smartmatic pouvait dire que le chiffre annoncé était faux. Elle ne pouvait pas produire le chiffre vérifié.
Cet écart — entre « quelque chose ne va pas » et « voici ce qui est correct, et voici la preuve » — est ce qu'une architecture d'audit indépendante et vérifiable cryptographiquement est conçue pour combler. Non pas en faisant confiance au fournisseur. Non pas en faisant confiance à l'autorité. En publiant des enregistrements qui sont inviolables par construction, de sorte que toute partie — un journaliste, un candidat de l'opposition, un observateur étranger, un membre du public — peut effectuer les calculs elle-même et arriver à la même réponse.
Le Colorado a mené le premier audit à risque limité au niveau de l'État dans l'histoire américaine en 2017. Le processus a généré des preuves statistiques — liées aux bulletins de papier physiques — que tout statisticien pouvait reproduire. La Géorgie a compté manuellement environ cinq millions de bulletins présidentiels en 2020. Le papier existait ; le dépouillement était public ; la méthodologie était vérifiable. Ce sont mieux que rien. Ce n'est pas le plafond.
Le plafond est un système qui publie un engagement cryptographique pour chaque bulletin exprimé au moment où il est exprimé — de sorte que le total final peut être vérifié non pas en comptant à nouveau, mais en prouvant, mathématiquement, que rien n'a été ajouté, supprimé ou modifié entre l'électeur et le résultat. Ce type de vérifiabilité ne nécessite pas de faire confiance à un officiel, un fournisseur ou une équipe d'audit. Il nécessite seulement que les mathématiques soient correctes.
Ce qui n'est toujours pas vérifiable — et ce qui le changerait
Voici ce que personne en dehors du gouvernement vénézuélien n'a pu confirmer indépendamment depuis le 30 juillet 2017 : la participation réelle à l'élection de l'Assemblée constituante nationale.
Smartmatic a dit que le chiffre officiel était décalé d'au moins un million de votes. Le gouvernement a dit que ce n'était pas le cas. Il n'y a pas de piste d'audit indépendante. Il n'y a pas d'engagement cryptographique publié avant le début du dépouillement. Il n'y a pas de fichier de résultat au niveau du précinct, lisible par machine, qu'une tierce partie pourrait télécharger et réconcilier avec le total annoncé.
L'affaire est classée — non pas parce que la question a obtenu une réponse, mais parce qu'aucun mécanisme n'existe pour y répondre.
Ce n'est pas un problème unique au Venezuela. C'est le problème qui vit à l'intérieur de tout système électoral qui confond annoncer un résultat avec en prouver un. Le correctif n'est pas de meilleurs officiers. Le correctif n'est pas un fournisseur plus honnête. Le correctif est un système conçu de sorte que ce que les machines ont enregistré, ce que le dépouillement a agrégé, et ce que l'autorité a annoncé puissent tous être vérifiés les uns contre les autres par n'importe qui — avant, pendant, et après le dépouillement — en utilisant des preuves qu'aucune partie seule ne contrôle.
Un fournisseur ne devrait jamais plus être celui qui doit dire : faites-moi confiance, le chiffre est faux. L'architecture devrait rendre cela vérifiable par tous.
Voyez à quel point l'écart entre les résultats annoncés et les résultats indépendamment vérifiables est courant dans le monde : explorez l'atlas. Ou lisez la version en deux minutes sur la raison pour laquelle la vérifiabilité bat la confiance : la version courte. Pour une carte mondiale des cas où les résultats ne pouvaient pas être confirmés indépendamment, consultez la base de données des lacunes.
Sources
- Smartmatic, « Déclaration sur la récente élection de l'Assemblée constituante au Venezuela » (2 août 2017)
- Mission d'observation électorale de l'Union européenne, République démocratique du Congo 2011 — Rapport final
- Ministère de l'État du Michigan — Chiffres finaux de l'audit du comté d'Antrim
- GAO américain (GAO-08-97T) — Tests des systèmes de vote dans le 13e district du Congrès de la Floride
- Bundesverfassungsgericht, Jugement du 3 mars 2009, 2 BvC 3/07 et 2 BvC 4/07 (traduction anglaise)
- Cour suprême du Kenya, Requête en contestation d'élection présidentielle n° 1 de 2017, [2017] KESC 42 (KLR)
- Secrétaire d'État du Colorado — Un nouveau type d'audit électoral : le Colorado est le premier à l'accomplir
- Georgia Public Broadcasting — L'audit à risque limité confirme que Biden a remporté la Géorgie