← Todos os artigos

O 'público' nas eleições públicas: uma ideia legal que vale a pena reviver

Em 2009, o tribunal supremo alemão decidiu que se os cidadãos comuns não conseguem verificar a contagem de votos por si próprios — sem conhecimentos especializados — então não se trata realmente de uma eleição democrática.

É a manhã de 3 de março de 2009, e oito juízes em Karlsruhe acabam de proferir uma decisão que a maioria dos administradores eleitorais do mundo nunca lerá — e provavelmente deveria.

O caso perante o Tribunal Constitucional Federal Alemão era, à superfície, uma disputa técnica sobre máquinas de votação. Especificamente: as máquinas de votação eletrónica Nedap utilizadas na eleição federal alemã de 2005. Os críticos reclamavam que estas máquinas armazenavam votos apenas na memória eletrónica. Nenhum registo independente. Nenhuma forma de um eleitor — ou um observador de assembleia de voto, ou um jornalista, ou um cidadão curioso que simplesmente aparecesse — verificar algo após o facto e confirmar se a contagem estava correta.

O Tribunal concordou. E depois disse algo que vai muito mais além das máquinas em si.

Os passos essenciais do processo de votação e da determinação do resultado devem poder ser examinados pelo cidadão de forma fiável e sem qualquer conhecimento especializado sobre o assunto.

Essa frase, dos casos conjugados 2 BvC 3/07 e 2 BvC 4/07, não é uma recomendação técnica. É uma declaração sobre o que uma eleição é. Não o que deveria aspirar a ser. O que deve ser, constitucionalmente, para contar como um ato democrático.

As máquinas falharam esse teste. E assim desapareceram.


O princípio é mais antigo do que as máquinas

É fácil ler a decisão alemã como uma história sobre computadores de votação — um drama pitoresco dos primeiros anos 2000, agora seguramente resolvido. Isso seria um erro.

O Tribunal não estava realmente a discutir sobre máquinas Nedap. Estava a recuperar um princípio que chamou de Öffentlichkeit der Wahl — a natureza pública das eleições — inscrito nos Artigos 38, 20.1 e 20.2 da Lei Fundamental alemã. A ideia é esta: numa democracia, a soberania pertence ao povo. A contagem que determina quem exerce poder em nome do povo deve, portanto, ser observável pelo povo. Não pelos seus representantes. Não por especialistas em quem têm que confiar. Por eles, diretamente, com os seus próprios olhos.

Os boletins de papel e as salas de contagem abertas não foram inventados porque papel é romântico. Foram inventados porque qualquer pessoa podia entrar, observar um ser humano a ordenar uma pilha de boletins em montes, e ver um número escrito num formulário. A cadeia de custódia era, em princípio, algo que uma avó sem conhecimentos técnicos poderia seguir.

A votação eletrónica quebrou essa cadeia. E o Tribunal nomeou exatamente porque é que isso importa: quando os passos essenciais acontecem dentro de uma caixa selada que apenas um engenheiro pode interrogar, o público foi silenciosamente excluído do processo que se supõe os representar.

Não é um argumento contra a tecnologia. É um argumento a favor do que qualquer tecnologia utilizada em eleições deve entregar: resultados que o público possa verificar independentemente, sem pedir permissão, sem necessidade de um diploma em informática.


O que 'verificável pelo público' realmente exige

Tornemos isto concreto. Porque 'verificabilidade pública' pode soar como um slogan até perguntar o que requer na prática.

Uma eleitora entra numa secção de voto. Marca um boletim de papel. O boletim vai para uma caixa selada. No final do dia, os funcionários abrem a caixa, ordenam os boletins e escrevem um número num formulário que é assinado e afixado na porta da secção de voto. Qualquer observador presente pode contar junto. Qualquer transeunte pode fotografar o resultado afixado.

Essa cadeia — marcar, selar, ordenar, afixar — é publicamente verificável no sentido do tribunal alemão. Cada passo é humanamente observável. Nenhum passo requer confiar num algoritmo proprietário.

Agora execute o mesmo cenário através de uma máquina de votação eletrónica sem papel. A eleitora toca num ecrã. Em algum lugar da memória da máquina, um número muda. No final do dia, um número imprime numa fita. A eleitora pode confirmar que o seu toque foi registado corretamente? Não. O observador da assembleia de voto pode confirmar que a memória contém o que a fita diz? Não. Alguém — sem conhecimentos especializados — pode retomar algum passo essencial? Não.

Os holandeses chegaram à mesma conclusão em 2007, quando a comissão do governo publicou um relatório chamado Stemmen met vertrouwen — "Votação com Confiança". Os seus critérios para uma eleição legítima incluíam controleerbaarheid: verificabilidade. Não há segredos no processo eleitoral. As questões devem poder ser respondidas, e as respostas devem ser verificáveis e comprovadas. A comissão concluiu que boletins de papel contados manualmente atendiam a esse padrão. Os métodos eletrónicos atenderiam a ele apenas se produzissem um registo de papel verificável pelo eleitor. Os Países Baixos abandonaram as suas máquinas de votação e usam boletins de papel contados manualmente desde então.

A Irlanda atingiu a mesma barreira de um ângulo ligeiramente diferente. A sua Comissão Independente sobre Votação Eletrónica examinou o sistema Nedap/Powervote que o governo havia comprado — milhões de euros de hardware, a aguardar num armazém — e concluiu que era incapaz de recomendar a utilização do sistema proposto. Não porque tivesse provado que as máquinas estavam erradas. Porque não podia provar, para sua satisfação própria, que estavam certas. O ónus da demonstração recai sobre o sistema, não sobre o cético.


As duas direções em que a verificabilidade pode falhar

Existem duas formas distintas em que um sistema de votação pode ser não verificável, e são fáceis de confundir.

A primeira é quando não consegue verificar o que a máquina registou. Este é o problema Nedap. O problema do tribunal alemão. O problema do Condado de Sarasota, Flórida, onde 18.000 votos desapareceram em máquinas de ecrã tátil sem papel numa eleição decidida por 369, e o GAO não conseguiu encontrar nenhuma avaria — mas também não tinha papel marcado pelo eleitor para examinar. A palavra da máquina era a única palavra, e a máquina não podia ser interrogada.

A segunda é quando existe um registo de papel mas o artefato realmente contado não é aquele que o eleitor consegue ler. Isto é mais subtil e mais moderno. Em 2020, um tribunal federal na Geórgia examinou o sistema de máquina de marcação de boletim Dominion do estado. Testemunho de peritos, incluindo do Professor J. Alex Halderman, descreveu como as máquinas imprimem um boletim de papel — que parece verificável — mas aquilo que é realmente contabilizado é um código QR no mesmo papel. Um código QR que o eleitor não consegue ler sem um dispositivo separado. O tribunal constatou que o sistema "não fornece um registo de boletim verificável e auditável porque se baseia no código QR para a contabilização de votos e esse código em si não pode ser lido e verificado pelo eleitor." Papel existia. Verificabilidade, no sentido do tribunal alemão, não.

Um sistema cujo registo de papel transporta um resumo legível por máquina que o eleitor não consegue inspecionar pessoalmente moveu a opacidade do silício para a tinta. O princípio é o mesmo: o passo que importa acontece num lugar que o cidadão não consegue seguir.


'A auditoria confirmou-o' não é o mesmo que 'conseguiria verificá-lo'

Aqui é onde as garantias oficiais mais consistentemente enganam.

Após uma contagem contestada, as autoridades eleitorais rotineiramente anunciam que uma auditoria confirmou o resultado. Às vezes isto é significativo. A auditoria estadual de 2020 da Geórgia tomou a forma de uma contagem manual completa de aproximadamente cinco milhões de boletins presidenciais — um exercício genuíno e em larga escala de verificação de resultados da máquina contra papel marcado pelo eleitor. A variação foi cerca de um décimo de um por cento. Esse é um ponto de dados real.

Mas repare no que o tornou real: a existência de boletins marcados pelo eleitor que pudessem ser reexaminados por humanos, independentemente das máquinas. O papel era a verificabilidade. A contagem manual foi apenas possível porque o artefato que o eleitor realmente tocou ainda existia e podia ser lido por qualquer um.

Agora coloque uma pergunta mais difícil. Numa jurisdição que utiliza máquinas de marcação de boletim com códigos QR ilegíveis, o que é que uma auditoria de "contagem manual" audita? Audita o registo de papel — que reflete o resultado do código QR, não a marca independente do eleitor. Se a máquina traduzisse toques em códigos QR incorretamente, o papel estaria errado, e a contagem manual reproduziria fielmente a resposta errada.

'A auditoria confirmou-o' é apenas significativo se a coisa sendo auditada é algo que um eleitor marcou independentemente — não algo que uma máquina produziu em seu nome.

E "o Secretário de Estado diz que a auditoria confirmou-o" não é prova de nada. É uma afirmação. A pergunta é sempre: consegue verificá-lo por si próprio, sem confiar na pessoa que faz a afirmação?


O que os primeiros princípios realmente exigem

Recue das situações individuais e das tecnologias específicas e pergunte o que uma eleição legitimamente pública deve ter, se o princípio do tribunal alemão é levado a sério.

Primeiro: cada eleitor deve ser capaz de confirmar, com os seus próprios sentidos, que as suas escolhas foram registadas conforme pretendia. Não confiando na exibição de uma máquina. Não acreditando na palavra de um fornecedor. Inspecionando um artefato humanamente legível que criaram — um boletim de papel marcado que conseguem ler antes de sair das suas mãos.

Segundo: o artefato que o eleitor marca deve ser o mesmo artefato que é contado. Não uma tradução gerada por máquina desse artefato. Não um código de barras derivado dele. A coisa em si, ou uma cópia transparente e humanamente legível dela.

Terceiro: qualquer pessoa — sem conhecimentos especializados — deve conseguir observar o processo pelo qual artefatos individuais se agregam num total final. Numa contagem manual, isto é visível na sala. Numa contagem por máquina, requer que o software que realiza a agregação seja publicado e independentemente verificável, e que o resultado da máquina seja verificável contra os artefatos físicos.

Quarto: o resultado publicado deve ser granular o suficiente para que qualquer observador possa fazer a sua própria aritmética. Totais ao nível do distrito eleitoral, disponíveis em formato legível por máquina, a partir do momento em que são finais. Não porque os observadores desconfiam dos oficiais, mas porque a capacidade de verificar independentemente é o que torna a confiança racional em vez de obrigada.

Estas não são exigências utópicas. Boletins de papel, contagens abertas, totais de distrito eleitoral afixados e auditorias de limite de risco publicadas já entregam a maioria delas em jurisdições que escolheram implementá-las. Colorado realizou a primeira auditoria de limite de risco estadual em 2017. O método não é exótico: amostra boletins estatisticamente, verificando mais deles quando uma corrida é mais próxima, até a probabilidade de ter falhado um resultado errado cair abaixo de um limiar definido. O público pode inspecionar a metodologia. O papel pode ser reexaminado.

O que nenhuma jurisdição entregou completamente — ainda — é um sistema em que a prova criptográfica de uma contagem correta seja publicada e verificável por qualquer membro do público sem confiar em qualquer oficial ou fornecedor. Isso seria o princípio do tribunal alemão totalmente realizado em software: não papel numa parede, mas um registo matemático que qualquer pessoa consegue verificar com ferramentas abertas, sem necessidade de estar presente na contagem pessoalmente ou solicitar uma cópia a uma autoridade.


O vilão não é uma máquina. É a opacidade.

É importante ser preciso aqui, porque a decisão alemã é mal interpretada em duas direções.

Uma má interpretação é que é um voto contra a votação eletrónica. Não é. O Tribunal não disse que a votação eletrónica é inconstitucional. Disse que a votação eletrónica é inconstitucional quando os cidadãos comuns não conseguem verificar os passos essenciais. Um sistema com papel marcado pelo eleitor, agregação audável publicamente do software, e resultados publicados ao nível do distrito eleitoral satisfaria o princípio tão bem quanto papel contado manualmente — possivelmente melhor, se a verificabilidade criptográfica for rigorosa o suficiente.

A segunda má interpretação é que é um voto por uma alternativa específica. Não é. Mudar de um sistema não verificável para um diferente não verificável não realiza nada. Os Países Baixos regressaram ao papel — mas uma contagem de papel que acontece atrás de portas fechadas, com resultados reportados apenas em agregado, sem dados de distrito eleitoral legível por máquina disponíveis para reconciliação independente, ainda falharia o princípio. A forma não importa. A verificabilidade importa.

O vilão em cada caso neste arquivo — o RDC em 2011, onde a missão de observação da UE encontrou resultados compilados sem visibilidade pública; Venezuela em 2017, onde até o fornecedor do sistema de votação renegou a participação anunciada; Malawi em 2020, onde as folhas de contagem tinham sido sobrescritas com líquido corretor — não é uma tecnologia particular. É opacidade. A remoção sistemática da contagem da capacidade de qualquer pessoa a verificar independentemente.

E garantias oficiais não dissolvem opacidade. Adicionam uma camada por cima dela.


O que ainda não é verificável — e o que corrigiria

Eis o que permanece verdadeiro, independentemente do que os oficiais dizem, na maioria das eleições mundiais neste momento.

O software que agrega resultados de distrito eleitoral num total estadual ou nacional é proprietário na maioria das jurisdições, inspecionado por ninguém fora do fornecedor e do laboratório de certificação. Os achados do laboratório de certificação raramente são públicos completamente. A cadeia do boletim individual para o total final passa por múltiplos passos — digitalização, contabilização, carregamento, confirmação — que não são individualmente verificáveis por qualquer membro do público.

Nas jurisdições que usam máquinas de marcação de boletim em vez de papel marcado manualmente, o artefato sendo contado é produzido por software que o eleitor não consegue inspecionar.

Nas jurisdições sem auditorias de limite de risco, a contagem da máquina é verificada por uma verificação de amostra de percentagem fixa que não fornece garantia estatística sobre eleições próximas.

Nas jurisdições sem resultados de distrito eleitoral legíveis por máquina publicados em tempo real, o público não tem forma de fazer aritmética independente contra o total oficial.

O tribunal alemão traçou a linha claramente em 2009. Um resultado que apenas um perito consegue verificar não é um resultado democraticamente legítimo. Essa linha ainda não foi cruzada — na direção de verificabilidade pública completa — pela maioria dos sistemas em uso hoje.

O que a cruzaria? Boletins de papel marcados pelo eleitor, contados ou digitalizados publicamente, com um registo de distrito eleitoral afixado imediatamente e descarregável num formato que qualquer folha de cálculo consegue abrir. Uma auditoria de limite de risco de cada eleição próxima, com os boletins amostrados e seus totais lidos manualmente publicados. E, para os ambiciosos criptograficamente: um fim para fim sistema verificável em que cada eleitor consegue confirmar que o seu boletim foi incluído no total final, e qualquer observador consegue verificar a integridade matemática do total, sem confiar em qualquer autoridade única.

Esse último item é tecnicamente viável. A Suíça tentou implementá-lo e encontrou uma trapdoor na criptografia — mas encontrou-a precisamente porque investigadores independentes conseguiam inspecionar o código publicado. A trapdoor foi corrigida. Esse é o resultado correto: o escrutínio público encontrou uma falha que a certificação privada tinha falhado. A resposta a um sistema de verificabilidade criptográfica defeituoso não é abandonar verificabilidade. É manter o código público até a falha se ir embora.

O princípio do tribunal alemão não é satisfeito até cada passo essencial ser verificável por cada cidadão que escolha olhar.

A maioria das eleições, neste momento, não está lá.

Veja como esta lacuna aparece em sistemas eleitorais em todo o mundo →

Leia a versão de dois minutos sobre porque a verificabilidade importa →

Explore casos documentados de eleições não verificáveis →


Fontes