Conceber um sistema de votação onde a coerção simplesmente não funciona
Na Macedónia do Norte em 2025, alguém estava a manter uma lista de quem apareceu para votar — e essa lista era o objetivo principal.
É uma terça-feira no final de 2025, e um funcionário do sector público em algum lugar da Macedónia do Norte está a fazer um cálculo discreto. O seu empregador — um gabinete municipal, uma empresa estatal, não importa muito — quer que ela vote. Não apenas que vote: que vote corretamente, e que se veja a fazê-lo. Ela sabe que outros foram questionados, informalmente, sobre se compareceram. Ela sabe que alguém tem vindo a registar coisas.
Ela não sabe que observadores internacionais também estão a ver.
O organismo de monitorização eleitoral da OSCE, a ODIHR, deslocou uma missão para as eleições locais de 2025 na Macedónia do Norte. O seu relatório final, publicado em 7 de abril de 2026, documentou o que os monitores encontraram: alegações de compra de votos, pressão sobre funcionários do sector público e eleitores, e — o detalhe que mais importa para este texto — casos de rastreamento de eleitores no dia das eleições e na área circundante. Não rumor. Não queixa da oposição. Observação documentada por um dos organismos de monitorização eleitoral independentes mais experientes do mundo.
Essa frase, "rastreamento de eleitores", soa quase burocrática. Não é. É a espinha dorsal operacional da coerção.
A folha de cálculo que torna uma ameaça real
Assim é que o rastreamento de eleitores funciona na prática. Antes de uma eleição, alguém compila uma lista: funcionários de uma empresa estatal, residentes de uma aldeia, membros de uma comunidade ligada a um patrono. No dia da eleição, um observador — formal ou informal — regista quem entra e sai da assembleia de voto. Depois de os votos fecharem, a lista de quem votou é comparada com a lista do empregador de quem deveria ter votado.
A comparação é a ameaça. Não precisa de saber como alguém votou para o punir por não ter votado "corretamente" — basta saber que não apareceu. E se alguém se apresentou, a suposição implícita é que cumpriu.
Esta é coerção sistematizada. Nenhuma confrontação individual necessária. Nenhum dinheiro a trocar de mãos na assembleia de voto. Apenas uma lista, uma marca de verificação, e o facto social bem compreendido de que a não-conformidade tem consequências.
A ODIHR encontrou o mesmo padrão básico documentado em múltiplos países nos últimos anos. Na Geórgia — o país no Cáucaso — os observadores registaram algo ainda mais pormenorizado durante as eleições parlamentares de outubro de 2024. O seu relatório final observou que problemas com o sigilo do voto foram observados em mais de 30 por cento das observações das assembleias de voto: eleitores marcando boletins em posições onde outros podiam vê-los, boletins a serem segurados de formas que expunham as escolhas antes de chegarem à urna, layouts das assembleias de voto que não ofereciam espaço privado real. Isto não é um erro de arredondamento. Em quase uma em três assembleias observadas, alguém outro que não o eleitor podia plausivamente ver o voto.
Esses dois achados, o rastreamento da Macedónia do Norte e o sigilo quebrado da Geórgia, apontam para uma única falha de conceção. E a solução não é melhor treino de pessoal das assembleias.
Por que "o boletim é secreto" não é suficiente
O boletim secreto foi inventado especificamente para derrotar o que a Macedónia do Norte ainda está a experimentar. A Comissão Eleitoral Australiana registra que o "boletim australiano" — o boletim impresso pelo estado, marcado privadamente, adotado nos anos 1850 — foi implementado precisamente porque a votação pública "deixava os eleitores vulneráveis a intimidação e coerção." O Parlamento Britânico seguiu o exemplo com a Lei do Boletim de 1872, terminando a era em que um proprietário podia ver os seus inquilinos passarem pela urna e registar como cada um se declarava.
O insight era estrutural, não sentimental. Um voto que ninguém pode observar é um voto que ninguém pode comprar ou coagir — não porque as pessoas se tornaram mais honestas, mas porque a transação se tornou ineforcível. Pode pressionar alguém o quanto quiser, mas se não conseguir verificar o que realmente fizeram atrás da cortina, a ameaça não tem força.
Esse insight estrutural tem um corolário que as democracias têm sido lentas em absorver: o boletim secreto é uma propriedade de segurança, e como todas as propriedades de segurança, pode ser derrotado por um design de sistema errado.
O Tribunal de Recurso dos EUA para o Circuito de Primeiro Grau explicou o mecanismo claramente em Rideout v. Gardner (2016). O caso era sobre selfies de boletim — se os eleitores podiam fotografar os seus próprios boletins marcados. O estado argumentou que a proibição protegia contra compra de votos, porque uma foto permite a um eleitor provar como votou a quem os pagou. O tribunal reconheceu a história diretamente: as reformas de boletim secreto foram adotadas para "combater a compra generalizada de votos e intimidação de eleitores," práticas que dependem de um comprador ou coagidor ser capaz de verificar o voto. A lógica é rigorosa. O sigilo derrota a coerção destruindo a prova de entrega. Qualquer coisa que restaure essa prova — uma câmara, um recibo, uma marca visível — reabre o mercado.
E o rastreamento de eleitores explora uma versão mais crua da mesma vulnerabilidade. Se conseguir estabelecer que alguém entrou numa assembleia de voto no dia das eleições, e o contrato social implícito é que entrar significa conformidade, tem meia prova. É uma prova confusa, probabilística — mas num ambiente de pressão sustentada sobre funcionários, confusa é suficiente.
A questão para os designers de sistemas é: como torna impossível até essa prova confusa de ser construída?
A lacuna que a vigilância explora
Os sistemas de votação modernos — mesmo os bem concebidos — tendem a resolver um problema diferente do que a Macedónia do Norte e a Geórgia ilustram. Focam-se em se a contagem é precisa: a máquina registou o que o eleitor marcou? O software de contagem adicionou corretamente? Estas são questões importantes, e gastamos muito espaço neste blogue examinando-as.
Mas a coerção não ataca principalmente a contagem. Ataca o eleitor antes do boletim chegar sequer à urna.
A superfície de ataque é a ligação entre a identidade de uma pessoa e o seu comportamento eleitoral. No caso da Macedónia do Norte, essa ligação foi parcialmente estabelecida apenas pelo rastreamento da presença física. Na Geórgia, foi estabelecida por observadores — oficiais ou não — a ver o momento de marcação. Na Bulgária, a OSCE/ODIHR documentou que o sigilo do boletim foi comprometido em 7 por cento das observações e encontrou indicações de compra de votos fora das assembleias de voto — um lembrete de que o ecossistema da coerção se estende além da cabine.
As eleições da Albânia em 2021 viram a ODIHR documentar "alegações generalizadas" de compra de votos por partidos políticos, com os monitores recomendando que o estado garanta "o direito a um voto livre e secreto e prevenção de qualquer forma de pressão sobre os eleitores para divulgar se e como votaram." A eleição presidencial do Quircaqueestão em 2017 produziu uma recomendação paralela do mesmo organismo: "garantir o direito a uma escolha livre e secreta e prevenir qualquer forma de pressão sobre os eleitores para divulgar como votaram."
País após país. Continente após continente. O padrão não é uma aberração. Sempre que um voto pode ser ligado a um eleitor — por mais imperfeito, por mais probabilístico — um mercado para coerção abre.
O conjunto de ferramentas atual — cabines com cortinas, boletins dobrados, instruções para não fotografar as suas escolhas — foi concebido para um mundo onde a ameaça primária era um proprietário a observá-lo caminhar até ao registo de votação. Não foi concebido para folhas de cálculo sistemáticas de rastreamento de funcionários, câmaras de telefone, ou a infraestrutura social de pressão organizada no local de trabalho.
Anonimato por conceção: um requisito de segurança, não uma preferência
Aqui está o objetivo de design dito claramente: a escolha de um eleitor deve ser comprovadamente inligável à sua identidade. Não apenas inligável em política. Não apenas inligável na ausência de um funcionário corrupto disposto a vasculhar registos. Inligável por construção — para que ninguém, incluindo a própria autoridade eleitoral, possa realizar a ligação mesmo que quisesse.
Esta é a mesma linguagem que os engenheiros de software usam quando falam sobre "privacidade por conceção" em sistemas de dados. Significa que a arquitetura torna a violação impossível, não apenas contra as regras.
O que é que isso requer?
Primeiro, anonimização física no momento do depósito. O ato de colocar um boletim numa urna deve ser separado da identidade da pessoa que o coloca. Layouts de assembleias de voto que dão observadores linhas de visão para o momento de marcação falham este requisito. Envelopes de boletim transparentes ou rotulados falham. Uma cabine que enfrenta uma parede de vidro falha. Este é um problema de engenharia física, e tem soluções conhecidas e baratas — cabines opacas, dobragem consistente, o envelope de boletim universal — que as assembleias de voto da Geórgia, em mais de 30 por cento das instâncias observadas, não estavam a implementar.
Segundo, nenhum recibo rastreável que o eleitor possa ser forçado a produzir. Um dos resultados mais contra-intuitivos no design de sistemas de votação é que recibos verificáveis pelo eleitor — o tipo que um eleitor leva para casa para confirmar que o seu boletim foi contado — podem, se comprovarem criptograficamente como o eleitor votou, tornar-se ferramentas de coerção. O tribunal de Rideout viu a versão mais simples disto com câmaras de telefone. A versão criptográfica é mais subtil mas real: um recibo que um eleitor pode usar para provar a sua escolha a um terceiro reabre o mercado de compra de votos. O design correto dá ao eleitor confiança de que o seu boletim foi incluído na contagem sem lhe dar — ou a qualquer outra pessoa — uma prova ligável de como votou.
Terceiro, e mais importante: a própria autoridade eleitoral não deve ser capaz de reconstruir a ligação. É aqui que os sistemas tradicionais, mesmo bem geridos, ficam aquém. Se a autoridade detém o mapeamento entre número de boletim e identidade do eleitor, um funcionário corrupto ou coagido pode reconstruí-lo. A solução arquitetónica é garantir que o mapeamento nunca seja detido — que o processo de anonimização seja irreversível e aconteça antes de o boletim entrar em qualquer sistema que saiba quem o votou.
Isto não é uma aspiração teórica. A pesquisa de votação criptográfica produziu protocolos — misturas, contagem homomórfica, esquemas de assinatura cega — especificamente concebidos para sever esta ligação enquanto produzem ainda uma contagem agregada verificável. As ferramentas existem. A questão é se os sistemas eleitorais são construídos para as usar.
O que "verificável" tem de significar em ambos os lados da equação
A maioria da cobertura deste blogue sobre verificabilidade foca-se no final da contagem: o público pode confirmar que o total agregado reflete os boletins individuais? Esta é uma questão crítica, e os casos são sombrios — desde a Suprema Corte do Quénia anular uma eleição presidencial porque formulários de resultados não podiam ser rastreados até às assembleias de voto, até aos tribunais do Malawi anularem uma eleição presidencial sobre alterações com líquido corretor em folhas de contagem, até à Geórgia (EUA) executar uma contagem total à mão de cinco milhões de boletins para confirmar uma contagem de máquina que, para seu crédito, se manteve.
Mas a verificabilidade tem uma segunda dimensão que é menos discutida: pode um eleitor confirmar que o seu boletim foi incluído sem revelar a ninguém — incluindo a si próprio, para fins forenses — como votou?
Estes dois requisitos estão em tensão. A transparência total de boletins individuais tornaria a contagem perfeitamente verificável, mas destruiria o anonimato e daria aos coagidores uma pista de auditoria perfeita. Ligação zero entre boletins e eleitores protege o anonimato, mas em implementações ingénuas, remove a capacidade de detetar recheio de urnas ou supressão.
O ponto inteiro do design de votação criptográfica moderna é resolver esta tensão. Um sistema construído na anonimização verificável — onde o embaralhamento de boletins através de um processo de mistura pode ser matematicamente verificado sem ninguém poder reverter o embaralhamento — oferece-lhe ambos: confiança pública no resultado agregado e nenhuma prova ligável que qualquer coagidor possa exigir.
O caso Swiss Post de 2019 é instrutivo aqui, embora por razões de cautela: os investigadores Sarah Jamie Lewis, Olivier Pereira, e Vanessa Teague descobriram que a prova de embaralhamento da mistura dependia de uma porta traseira criptográfica, significando que uma autoridade com os valores corretos podia gerar uma prova que parecia válida enquanto havia alterado votos. A lição não é que as abordagens criptográficas falham — é que devem estar abertas a escrutínio independente. A falha foi encontrada precisamente porque Swiss Post publicou o código. Um sistema fechado e certificado teria passado desafio.
O Tribunal Constitucional Federal Alemão chegou à conclusão complementar sobre opacidade em 2009: o uso de máquinas de votação requer que etapas essenciais de votação e contagem "podem ser examinadas pelo cidadão de forma fiável e sem qualquer conhecimento especializado." Software fechado falha isto. Uma mistura cuja prova matemática qualquer pessoa treinada possa verificar não.
O problema com a garantia
Quando os observadores da ODIHR assinalam rastreamento de eleitores na Macedónia do Norte, a resposta oficial tende a seguir uma forma previsível: investigações serão conduzidas, recomendações serão consideradas, a próxima eleição será melhor. Quando os problemas de sigilo da Geórgia foram documentados, funcionários podiam apontar para disposições legais que tecnicamente requerem marcação privada.
Estas respostas não são mentiras. Mas são garantias, e garantias não são arquitetura.
Um sistema de votação que depende de funcionários escolherem não construir uma folha de cálculo de rastreamento não é um sistema que derrota coerção. É um sistema que espera que funcionários não o façam.
A única resposta durável é um design em que a folha de cálculo é inútil — onde até perfeito rastreamento de quem entrou numa assembleia de voto produz nenhuma inteligência acionável para um coagidor, porque a conexão entre presença e escolha é sevrada pelo próprio processo. Depósito de boletim anónimo. Nenhum recibo ligável. Uma autoridade que não pode, mesmo se subpoena, produzir um registo de como qualquer indivíduo votou.
Esse não é o sistema que a maioria das democracias atualmente executa. É o sistema para o qual deveriam estar a construir.
As garantias na Macedónia do Norte e na Geórgia valem exatamente o que toda a garantia oficial neste espaço vale: uma afirmação feita pelas pessoas que controlam o sistema, sobre o sistema que controlam, sem um mecanismo para qualquer outra pessoa a verificar independentemente.
E numa eleição — local, parlamentar, presidencial — decidida por uma margem menor que o conjunto de pessoas cujo empregador manteve uma lista, essa lacuna entre garantia e arquitetura não é teórica. É o resultado.
O que tornaria isto verificável — por qualquer pessoa
Aqui está o que um sistema resistente a coerção, independentemente verificável permitiria a um observador comum confirmar, sem acesso especial:
Que cada boletim votado entrou num processo de anonimização — uma mistura criptográfica ou equivalente — antes de ser associado com qualquer contagem. Este passo deve ser registado publicamente e a sua integridade verificável por qualquer pessoa com a prova matemática.
Que nenhum recibo existe que um eleitor possa ser forçado a produzir para provar como votou. Isto significa que o token de verificação que um eleitor recebe deve confirmar inclusão na contagem sem codificar a sua escolha específica de forma ligável a eles.
Que a contagem agregada pode ser verificada contra o conjunto de boletim anonimizados por qualquer parte independente que descarregue os dados publicados — não confiando no anúncio da autoridade, mas reexecutando a verificação criptográfica eles próprios.
Nenhuma disto existe em escala em qualquer sistema eleitoral nacional importante atualmente. A maioria dos sistemas oferece uma ou duas dessas propriedades, parcialmente. A lacuna entre parcial e completo é onde rastreamento de eleitores, pressão no local de trabalho, e toda a economia de coerção vive.
Os casos estão documentados. As ferramentas existem. O objetivo de design é claro: uma escolha comprovadamente inligável à identidade de um eleitor não é um acessório de privacidade — é a única arquitetura que torna coerção economicamente inútil.
O que ainda não é independentemente verificável, na Macedónia do Norte, na Geórgia, em maioria do mundo: se o boletim votado pelo funcionário que estava a ser visto entrando na assembleia de voto é o mesmo boletim que entrou na contagem, ligado a nenhum nome, verificável por nenhum empregador, provável a nenhum patrono.
Enquanto isto não for verificável — por matemática, não por promessa — a folha de cálculo permanece útil.
Veja como essa lacuna aparece em diferentes países e sistemas → (/atlas)
Leia a versão de dois minutos do problema de coerção e anonimato → (/simple)
Navegue por casos documentados de compra de votos e sigilo de boletim quebrado → (/gaps)
Fontes
- OSCE/ODIHR — North Macedonia, Local Elections 2025: ODIHR EOM Final Report (7 Apr 2026)
- OSCE/ODIHR — Georgia, Parliamentary Elections, 26 October 2024: Final Report (20 Dec 2024)
- OSCE/ODIHR — Republic of Bulgaria, Early Parliamentary Elections 2 April 2023, Final Report
- OSCE/ODIHR — Republic of Albania Parliamentary Elections 25 April 2021, Final Report
- OSCE/ODIHR — Kyrgyz Republic, Presidential Election, 15 October 2017: Final Report
- U.S. Court of Appeals for the First Circuit — Rideout v. Gardner, No. 15-2021 (Sept. 28, 2016)
- Australian Electoral Commission — A short history of voting and the secret ballot
- UK primary legislation — Ballot Act 1872
- Bundesverfassungsgericht, Judgment of 3 March 2009, 2 BvC 3/07 and 2 BvC 4/07 (English translation)
- Supreme Court of Kenya, Presidential Election Petition No. 1 of 2017 (Odinga v IEBC), Judgment of 20 September 2017
- Supreme Court of Appeal of Malawi, Mutharika & Electoral Commission v Chilima & Chakwera, MSCA Constitutional Appeal No. 1 of 2020
- Georgia Public Broadcasting — Risk-Limiting Audit Confirms Biden Won Georgia
- Lewis, Pereira, Teague — Ceci n'est pas une preuve (trapdoor commitments in the Scytl-SwissPost Internet voting system), 2019