Affichage des articles dont le libellé est marché. Afficher tous les articles
Affichage des articles dont le libellé est marché. Afficher tous les articles

mercredi 7 novembre 2012

Biométrie: la CNIL s'inquiète, Auchan fonce !

Tandis que la CNIL annonce, sans fanfares, qu'elle retirait son autorisation unique portant sur l'usage de la biométrie afin de pointer au boulot (AU n°007), le groupe Auchan (Auchan, Leroy-Merlin, banque Accord, etc.) lance avec fierté le paiement biométrique "au doigt", c'est-à-dire la carte VISA biométrique

Si l'usage de la biométrie à des fins de contrôle des horaires est désormais jugée "non proportionnel", la CNIL effectuant ainsi un revirement de jurisprudence, celle-ci continue à considérer que la "biométrie de confort", ou plutôt, la biométrie de management, c'est-à-dire à des fins de gestion des flux, que ce soit dans les cantines ou les supermarchés, est légitime. La biométrie dévoile ainsi son véritable visage, servant davantage à faciliter la gestion qu'à assurer la sécurité. Mise en perspective.

Le revirement de la CNIL suite à la contestation sociale

La CNIL motive son retrait de l'autorisation unique de la pointeuse biométrique en constatant une généralisation des "techniques de contrôle des salariés" depuis 2006, l'ayant incité à "recueillir l'avis d'organisations syndicales et patronales, de la Direction Générale du travail ainsi que de certains professionnels du secteur" (délib. n°2012-322 du 20 septembre 2012, portant sur l'AU n°7 du 27 avril 2006: "autorisation unique de mise en œuvre de dispositifs biométriques reposant sur la reconnaissance du contour de la main et ayant pour finalités le contrôle d'accès ainsi que la gestion des horaires et de la restauration sur les lieux de travail").

Au cours de ces consultations, "un consensus s'est clairement exprimé considérant l'utilisation de la biométrie aux fins de contrôle des horaires comme un moyen disproportionné d'atteindre cette finalité", notamment en raison du "risque accru de détérioration du climat social, allant à l'encontre de la relation de confiance employeur-salarié", la pointeuse à badge apparaissant suffisante.

Il faut dire que la pointeuse biométrique devenait l'enjeu de conflits sociaux inquiétants pour les promoteurs de ces technologies (cf. La gauche et l'avenir de la reconnaissance faciale (1), Vos Papiers!, 18/05/12). Nous avions alors cité le reportage de France-3 (17/05/12) sur l'opposition des employés de la mairie de Garges-lès-Gonnesses :

Dans la suite de cette délibération, la CNIL effectue un véritable revirement de jurisprudence, déclarant:
Dès lors, même si le contour de la main est une biométrie dite « sans trace », son recours implique d'utiliser une partie de son corps, ce qui en soi est disproportionné au regard de la finalité de gestion des horaires.
Félicitons-ici la CNIL d'avoir compris, sous la pression du mouvement social et après six ans de promotion de la biométrie en tant qu'outil de flicage des salariés, qu'elle s'était trompée en considérant que la gestion biométrique des horaires était conforme au principe de proportionnalité de la loi Informatique et libertés de 1978.
Le contrôle dans les cantines, scolaires et professionnelles, demeure légal
 
En revanche, la CNIL nage dans l'incohérence la plus totale, en n'effectuant qu'un retrait partiel de l'AU-007, puisque les autres formes de contrôle biométrique dans l'entreprise, et notamment ceux effectués à la cantine, sont considérées comme "proportionnelles":
La Commission estime qu'il n'en est pas de même en ce qui concerne les contrôles d'accès aux locaux ainsi qu'au restaurant d'entreprise ou administratif reposant sur un dispositif de reconnaissance du contour de la main, notamment pour des raisons de sécurité et au regard des risques plus limités pour la vie privée des personnes.
On ne voit pas bien pourquoi la pointeuse biométrique à la cantine porterait un "risque plus limité" à l'égard de la vie privée, puisqu'il s'agit de la même technique. Par ailleurs, invoquer la sécurité alors qu'il s'agit de gestion des flux est parfaitement hypocrite. Dès 2000, la CNIL savait de quoi il en retournait : en rejetant la demande du lycée Jean Rostand de Nice, elle indiquait ainsi (délib. n°00-015, 21-03-00):
le traitement ainsi mis en œuvre ayant pour finalité de faciliter l'accès à la cantine scolaire et la gestion des comptes et de la facturation ; qu'il permettrait, en outre, aux dires de l'établissement, d'éviter toute manipulation d'espèces et les difficultés généralement liées à la perte ou à l'oubli des cartes de cantine...
Cette finalité a été un temps oubliée: en autorisant le premier contrôle biométrique, par contour de la main, dans les cantines, au collège Joliot-Curie de Carqueiranne (Var) en 2002 - initiative coûteuse financée par le conseil général - elle prétendait qu'il ne s'agissait que de s'assurer que "seules les personnes habilitées peuvent accéder au service" (délib. 02-70). Le collège présentait pourtant le système comme visant à "mieux gérer les absences", c'est-à-dire à mieux fliquer les élèves: une sorte de pointage horaire à l'école (Libération, 28-10-02).

Depuis, la CNIL reprend inlassablement la même rengaine : elle autorise les fichiers et la biométrie à des fins de "contrôle de l'accès au restaurant d'entreprise ou administratif et [de] gestion de la restauration ainsi que la mise en place d'un système de paiement associé" (délib. n°02-001 du 08 janvier 2002, sur les fichiers "mis en œuvre sur les lieux de travail pour la gestion des contrôles d'accès aux locaux, des horaires et de la restauration"; délib. n°2006-101 du 27 avril 2006 sur l'AU-007 ; délib. n°2012-322 précitée, abrogeant la précédente).

Affirmer que des cantines requièrent d'être "sécurisées" en faisant usage de la biométrie est tout autant ridicule qu'hypocrite. Et prétendre que le principe de proportionnalité est respecté devient d'autant plus difficile dès lors que la CNIL s'est déjugée en ce qui concerne le contrôle des horaires. Reste donc à la CNIL de prendre acte des nombreuses protestations contre la biométrie à l'école et le flicage des enfants ! 

L'expérience Accord-Auchan sur le paiement biométrique, une collaboration Etat-industrie-grande distribution

Il s'agit-là, en fait, de la mise en place de "l'expérimentation" - peut-être faudrait-il dire de l'acculturation des consommateurs - autorisée par la CNIL dans sa délibération de décembre 2009 que nous avions largement commenté dans La carte VISA biométrique débarque en France (02/04/10)

La CNIL, dont l'un de ses membres, Dominique Castera, a travaillé chez Sagem de 1973 à 2010, étant même DRH, de 2005 à 2010, de ce groupe à la pointe du lobbying pro-biométrique, la CNIL donc, dans sa grande indépendance, remarquait alors que c'était "la première fois qu’elle [était] appelée à se prononcer sur le recours à une technologie biométrique dans le cadre d’une application potentiellement de masse".

L'expérimentation actuelle, qui commence à l'Auchan de Villeneuve-d'Ascq, est ainsi le fruit d'une véritable collaboration entre la CNIL, plusieurs banques, la grande distribution, une start-up, Natural Security (sic), financée par ces derniers, et enfin Ingenico, leader mondial des terminaux de paiement - dans lequel l'Etat détient une minorité de blocage à travers Safran, et qu'il avait d'ailleurs utilisé en 2010 au nom du "patriotisme économique", empêchant son rachat par les Américains (cf. Vos Papiers!, 02/02/11). La Tribune (23/10/12) précise ainsi :
Les sept actionnaires de Natural Security que sont Auchan, Leroy Merlin, BNP Paribas, Crédit Agricole, Crédit Mutuel Arkéa ainsi que le leader mondial des terminaux de paiement Ingenico financent à hauteur de plusieurs dizaines de millions d'euros les travaux de cette start-up depuis sa création en 2006. Début 2011 sortait le premier prototype en partenariat avec MasterCard.
Comme le souligne bien 01Net (23/10/12), il s'agit d'une "double identification : biométrique et sans contact", puisqu'il faut poser ses doigts sur un terminal biométrique qui reconnaît le réseau veineux, et permet ensuite la transmission des données du terminal à la carte VISA, gardée dans le portefeuille, via une puce RFID (pour les détails techniques du procédé, cf. Vos Papiers!, 02/04/10). 

Si l'Auchan de Villeneuve-d'Ascq se limite au réseau veineux, l'expérimentation s'étendra à celui d'Angoulême, où l'empreinte digitale sera utilisée. Or, il s'agit d'une technologie "à trace" selon la CNIL, qui pose davantage de problèmes relatifs à la protection contre l'usurpation d'identité... biométrique (sur les faux chiffres qui circulent concernant l'usurpation d'identité civile, cf. Le Canard Enchaîné du 24/10/12, ci-contre). La CNIL a autorisé cette "légère" modification par sa délibération n°2011-200 du 30 juin 2011 :
Par une délibération n°2009-700 du 17 décembre 2009, la Commission a autorisé la mise en place de cette expérimentation, en 2011-2012, pendant une durée de six mois chez les commerçants participants avec, pour biométrie utilisée, le réseau veineux du doigt. Banque Accord sollicite une modification de cette autorisation afin de recourir à deux nouvelles biométries : le réseau veineux de la paume de la main et l'empreinte digitale exclusivement stockée sur support individuel.
Comme en 2009, elle prend acte que cette technique consiste principalement à faciliter la gestion des flux, affirmant qu'elle vise "à réduire le temps nécessaire à la réalisation d'un paiement et à répondre au mieux aux exigences de sécurité en vigueur" - cf. Vos Papiers!, 02/04/10, sur la priorité gestionnaire ("à l'automatisation des frontières répond l'automatisation des caisses", écrivions-nous alors), la sécurité pouvant être assurée par d'autres moyens, non biométriques: l'autorisation constitue donc une entorse, sinon une violation, du principe de proportionnalité.

Mais la CNIL voit là un progrès considérable, annonçant même, dans sa délibération sus-citée de juin 2011, que "ce projet devrait à terme favoriser le développement de nouveaux services d'authentification, par exemple pour la banque en ligne ou la signature de documents". 
Outre la banque Accord, le Crédit Agricole Mutuel de Charente Périgord a bénéficié d'une autorisation d'expérimentation analogue (délib. n°2012-039 du 2 février 2012), ainsi que le Crédit Mutuel ARKEA (délib. n°2012-033, 2 fév. 2012). Parmi les actionnaires de la start-up Natural Security, ne reste plus que BNP-Paribas qui n'a pas encore fait sa demande.

La doctrine biométrique de la CNIL : le pointage, ça suffit ! la gestion des flux, oui !

 Le revirement de jurisprudence opéré par la CNIL quant à l'AU-007, qui se limite, sous la pression du mouvement social, à considéré comme non-proportionnel l'usage de la biométrie à des fins de contrôle des horaires, est un aveu de l'incohérence de sa doctrine. En effet, si l'usage à ces fins n'est pas proportionnelle, en quoi le contrôle biométrique à des fins de management, autorisé tant dans les cantines scolaires que la restauration d'entreprise, ou encore dans ces expériences-pilotes de "paiement biométrique", visant essentiellement à accélérer le passage en caisse, seraient-ils "proportionnels" ?

Alors que dans les années 1990, la biométrie était principalement présentée comme une technologie de paiement, l'enjeu sécuritaire post-11 septembre a durablement éclipsé cette fonction. Ceci a permis, en retour, la CNIL d'autoriser la généralisation de ces systèmes de reconnaissance dans l'ensemble de la société, au prétexte de la "sécurité" nécessaire dans le cadre de "contrôles d'accès". Et ceci, alors même qu'elle reconnaissait clairement la finalité avant tout gestionnaire et commerciale.

Avec l'expérimentation de paiement biométrique, qui prévoit la généralisation massive de la biométrie à des fins commerciales, et non plus seulement à des fins souveraines de contrôle d'identité et de circulation, le vrai visage, commercial, de la biométrie refait surface. Avec l'appui enthousiaste de l'Etat, qui participe pleinement à la commercialisation de cette technologie, au nom de la constitution de "champions nationaux".  Au détriment du respect de la vie privée et de nos libertés.

Pourtant, outre le célèbre livre bleu du GIXEL, le lobby de la biométrie, préconisant d' "habituer" les consommateurs dès leur plus jeune âge à ces techniques de contrôle (cf. ici L'identité électronique, pour l'Etat, les enfants ou le marché ?, 28 mai 2012), cette extension était prévue dès le départ, et la CNIL ne pouvait guère l'ignorer. Ainsi, le quotidien économique belge Trends-Tendance évoquait, en septembre 2002 ("Montre-moi ton œil, je te dirai qui tu es", 19-09-02), le modèle de diffusion économique formulé par le cabinet de consultant Arthur D. Little:  
La première étape, dite de haute sécurité, consiste en une phase d'expérimentation et d'application en conditions de contrôle et d'environnement de sécurité maximum, réservée à un petit nombre d'utilisateurs.
La deuxième étape, dite de contrôle d'accès, implique un plus grand nombre d'utilisateurs dans un nombre restreint de situations: la plupart des applications concernent ici  le contrôle physique et les accès à des réseaux.
La troisième étape, celle du contrôle de transactions, fournit des applications à grande échelle, principalement dans l'identification et les zones d'accès: e-commerce, infrastructures publiques et services financiers.
La quatrième étape, d'authentification et d'identification de masse, offre de très nombreuses applications: intégration complète avec les infrastructures publiques, premières solutions pour le marché consommateur.
Nul complot ici, mais une stratégie commerciale pleinement mûrie et réfléchie, à laquelle les Etats, et notamment Paris et Washington, ont apporté leur soutien le plus total.  Qu'importe si le modèle d'Arthur Little a été démenti par les faits ? Puisqu'en effet, l'identification de masse a joué dès le départ, via la mise en place du passeport et du visa biométrique, et que le contrôle des transactions demeure marginal. L'idée était bien de procéder à une généralisation progressive de cette technologie, à des fins purement commerciales.

La victoire remportée par les salariés luttant contre le pointage biométrique montre néanmoins que ce processus n'a rien d'irréversible, et que le mouvement social a un rôle à part entière dans l'élaboration du droit. Ne reste plus qu'aux lycéens à intensifier leur contestation, souvent relayée dans la presse régionale mais presque toujours ignorée de la presse nationale, et aux associations de consommateurs de se saisir de ce nouvel enjeu.


 Creative Commons License Merci d’éviter de reproduire cet article dans son intégralité sur d’autres sites Internet et de privilégier une redirection de vos lecteurs vers notre site et ce, afin de garantir la fiabilité des éléments de webliographie.

lundi 22 octobre 2012

Une banque de sperme de célébrités? Entre buzz et réalité

''Fame Daddy est le premier service au monde à offrir un portfolio top-class de sperme de célébrités'', annonce le site ''famedaddy.com'', créant ainsi le buzz. Quelques jours après, ''Les Inrocks'' relaient un article du ''Independent'', qui s'excuse platement devant ses lecteurs pour avoir gobé le canular.

La vraie Fame Daddy existe déjà... où comment choisir son donneur

Et si c'était vrai? La plus grosse banque de sperme américaine, la California Cryobank, propose depuis des années un service très semblable: on propose ainsi au client de choisir, pour quelques centaines de dollars, le profil du donneur. En effet, contrairement à la France, qui interdit la vente de gamètes (sperme ou ovocytes) ainsi que de sang, les Etats-Unis l'autorisent - ce qui a suscité plusieurs études économiques sur les mérites comparés du système du don ou du système marchand, certains montrant que le don rivalisait largement avec la monnaie en tant que motif de délivrance des gamètes.

Ainsi, le site propose un premier menu déroulant, où l'on détermine la couleur des cheveux, des yeux, ainsi que "l'origine ethnique" (sic) du donneur ("Amérindien ou Natif d'Alaska", "Asiatique", "Noir ou Afro-Américain", "Caucasien", "Indien de l'Est", "Hispanique ou Latin", "Moyen-Oriental ou Arabe", "Mixe ou Multi-ethnique", "Natif d'Hawaï ou autre habitant d'une île du Pacifique"). Passons sur ces catégories "ethniques" digne de la "science" d'un des multiples épigones d'un Gobineau ou d'un Vacher de Lapouge
Lors de la crise de la "vache folle", il était difficile de trouver le profil "blond aux yeux bleus", notamment d'origine danoise, la FDA (Food and Drug Administration, l'autorité sanitaire fédérale) ayant alors interdit l'importation de sperme d'Europe !
Une fois cliqué sur ce premier menu, une seconde page s'ouvre, bien plus détaillée: on peut désormais aussi choisir la taille du donneur, la texture des cheveux, le groupe sanguin, la nationalité des parents, mais aussi... son niveau d'études, son métier, sa religion... et s'il ressemble à une star, une liste de noms de people étant fournie (le service donor-look-alikes, sur la première page, permet d'aller directement vers cette liste).

Il faudra payer encore 250 $ pour obtenir une photo d'enfance du donneur ainsi qu'un entretien avec lui (probablement téléphonique, puisque la loi impose l'anonymat du donneur, ce qui empêche aussi de montrer une photo récente de lui)... ou 20$ pour une analyse graphologique de son écriture. En tout, avec la conservation, et autres services, cela monte vite à quelques milliers de dollars. 

Le site propose aussi des featured donors, mis en UNE : ainsi, le donneur  n°11 885, qui ressemble à Benicio del Toro, Johnny Galecki ou Tyler Labine, est: 
"très intelligent, créatif et expressif - le mix parfait pour un avenir brillant en tant que réalisateur de films. Il est le plus heureux lorsqu'il rend les autres heureux, et se considère par nature comme quelqu'un prenant soin des autres, qui tient en grande estime la confiance dans ses rapports amicaux (sans surprise, il cite St Bernard comme son animal préféré). Une personne très logique, il a parfois l'impression de trop penser aux choses, et aimerait être un petit peu plus spontané. Il aime lire, voyager, ainsi que le foot, et adorerait visiter un jour l'Irlande afin de se rapprocher de ses ancêtres."
Sa taille, couleur des yeux, etc., est précisée, ainsi que son "origine ethnique", qui oscille apparemment entre "l'Hispanique ou Latino" et le "Caucasien". Sa famille est d'origine hondurienne et irlandaise.

Dès 2001, le Los Angeles Times indiquait que la firme avait des locaux près de l'Université de Stanford, de l'UCLA, d'Harvard et du MIT, ce qui, selon son boss, lui permettait de recruter facilement des donneurs promis à un avenir brillant... et faire ainsi miroiter le même avenir à l'enfant espéré !

L'eugénisme libéral

Etonnament, peut-être, si on trouve sur le quotidien californien une tribune, The Daddy dilemma (16/04/07),  s'insurgeant contre la perte du modèle "biologique" de la famille - citant des cas où des juges ont autorisé à ce que deux mères soient inscrites sur un certificat de naissance, voire trois personnes: deux femmes et un homme - on ne trouve que très peu de critiques de ce qu'Habermas avait désigné sous le terme d'"eugénisme libéral"...

La banque de sperme, qui existe depuis 1977, fait cela depuis quelques années. Ce n'était en effet vraisemblablement pas le cas dans les années 1980: un documentaire de 2011 retrace l'histoire d'une enfant conçue via la California Cryobank, qui, partie à la recherche de son donneur, découvre l'existence d'une demi-douzaine de "demi-frères" et "sœurs". Son donneur, touché par cette quête, décida ensuite de révéler son identité. Il s'agissait d'un vagabond, vivant dans un van sur Venice Beach, qui gagnait 50 $ à chaque donation ... Un frère de Jim Morrison?

Selon le philosophe Michael Sandel ("The case against perfection", The Atlantic, avril 2004), qui rappelle l'échec commercial d'un entrepreneur, Robert Graham, qui voulait obtenir des Prix Nobel leur sperme, aujourd'hui, la California Cryobank peut payer jusqu'à 900$ par mois pour un don de sperme.  Pour un ovocyte, le prix offert par certaines banques peut aller jusqu'à 100 000 $ (Dov Fox, Racial Classification in Assisted Reproduction, Yale Law School, 2009) !

Sandel rappelle que le philosophe libertarien Robert Nozick suggérait de créer un "supermarché génétique" afin de permettre aux parents de designer leurs enfants... Même le philosophe acclamé John Rawls, qui, contrairement à Nozick, ne milite pas pour le droit de passer un contrat d'esclavage, proposait de permettre "l'amélioration génétique" tendancielle des générations (section 17, "tendance vers l'égalité", de la Théorie de la justice) !

Aux Etats-Unis, 23 des 28 banques de sperme proposent d'informer leurs clients sur la couleur de la peau du donneur, indiquait Dov Fox, qui a obtenu le Student Prize de Yale. L'eugénisme libéral est-il raciste?

Le mythe du "tout génétique"

Est-il utile d'entrer dans un débat moral? Le cas échéant, il faudrait commencer par souligner un fait: les clients de la California Cryobank, outre faire la preuve d'un lamarckisme radical en considérant utile de connaître la profession du donneur, font également partie des nombreuses victimes de la "révolution génétique" laissant croire que les gènes déterminent tout. 

Ils n'ont jamais entendu parler de l'épigénétique, c'est-à-dire de l’étude des influences de l’environnement cellulaire ou physiologique sur l’expression de nos gènes. Un rapport de l'INSERM de 2006 (Tests génétiques. Questions scientifiques, médicales et sociétales) donne un exemple parmi d'autres de ce type de phénomène, qui commence dès la formation de l'embryon et se poursuit au long de la vie :
deux personnes génétiquement identiques (des jumeaux vrais) acquièrent progressivement, au cours de leur vie, des modifications épigénétiques qui entraînent des modalités différentes d’utilisation des mêmes gènes, participant ainsi à la construction de leur singularité, et pouvant être impliquées dans les discordances de risque de développement de certaines maladies qui toucheront un jumeau et pas l’autre...


Creative Commons License Merci d’éviter de reproduire cet article dans son intégralité sur d’autres sites Internet et de privilégier une redirection de vos lecteurs vers notre site et ce, afin de garantir la fiabilité des éléments de webliographie.

lundi 28 mai 2012

L'identité électronique, pour l'Etat, les enfants ou le marché ?

Ecartée de justesse par le Conseil constitutionnel, l'identité électronique revient par la porte de... Bruxelles ! 

Le prétexte en est une Communication de la Commission européenne concernant la protection des enfants sur Internet, qui propose un « cadre paneuropéen d'authentification électronique ». 

"Tellement plus qu’une simple carte d’identité"...
En fait, cette énième communication s'insère dans le cadre bien plus large et plus que confus, qui mélange sécurité, cybercriminalité et « lutte contre la criminalité liée à l'identité » d'un côté, et marché (numérique) unique et développement de l'économie numérique et de la « société de l'information » de l'autre. 

Ainsi, la « stratégie numérique de l'Europe » de 2010 se prolonge dans le Livre vert de janvier 2012 prônant la mise en place d'un marché unique numérique et d'un « espace unique de paiement en euros » sur Internet – on a bien lu : en janvier 2012, la Grèce ayant été le sujet d'un énième sommet extraordinaire visant à éviter l'éclatement de la zone euro et le retour de la drachme, la Commission européenne n'a d'autres priorités que d'instaurer un « espace unique de paiement en euros » sur Internet. Et utilise aujourd'hui la lutte contre la pédopornographie comme outil pour ce faire...  

L'authentification électronique et le filtrage d'Internet par tranche d'âge pour lutter contre la pédopornographie ?

Les sites Euractiv et ZDNet, 03/05/12 ont récemment cité la version de travail d'une communication de la Commission : cette « Stratégie européenne pour un Internet mieux adapté aux enfants » indique que les « entreprises doivent (…) mettre en œuvre des moyens techniques d'identification et d'authentification électroniques » et que Bruxelles « entend proposer en 2012 un cadre paneuropéen d'authentification électronique qui permettra d'utiliser des attributs personnels (l'âge en particulier) pour garantir le respect des dispositions, en ce qui concerne l'âge, du règlement proposé sur la protection des données » et « soutiendra la R&D en vue de mettre au point et de déployer des moyens techniques d'identification et d'authentification électroniques dans certains services à travers l'UE. »

Il s'agirait donc de rassurer des parents angoissés par l'immensité des espaces infinis offerts à l'innocence de l'enfance en les incitant à acheter des lecteurs d'authentification électronique, qu'ils brancheraient sur leur ordinateur et qui permettrait à chaque site web de vérifier l'âge de l'internaute. Une manière de filtrer Internet par tranche d'âge, en mettant en place une carte d'identité électronique.

La carte d'identité électronique et l'espace unique de paiement en euros, ou le mélange des genres

Ce projet de protection de l'enfance n'est pourtant que le sous-marin d'un programme autrement plus « sérieux » de l'Union européenne (UE), qui vise à généraliser la carte d'identité électronique, dans une triple optique d'e-administration, d'e-commerce et de sécurité policière.

Tout cela peut se combiner assez bien, comme on le voit avec la eID belge, dont le principe a été établi par la loi du 25 mars 2003 : en janvier 2010, le ministre de l'ICT Quickenborne annonçait la possibilité d'acheter en ligne son ticket pour un match de football, ce qui présente l'avantage non négligeable dans la lutte contre cet autre fléau des temps modernes, le hooliganisme, puisque « les numéros de la place et de la carte d'identité aboutiraient ainsi dans une base de données » (Le Vif, 14/01/11). Bien qu'un an après, on ne puisse parler de succès, le contrôle d'accès se révélant trop cher pour les stades, la ministre de l'Intérieur Turtelboom annonçait en avril 2011 souhaiter interdire l'accès aux piscines des fauteurs de trouble, « comme c'est le cas pour les hooligans dans les stades » (7 sur 7, 27/04/11). Et les machines à sous contraintes de s'équiper de lecteurs de l'eID...

Au niveau européen, ce mélange des genres commence par le « plan d'action de mise en œuvre du programme de Stockholm » concernant l' « espace de liberté, de sécurité et de justice » (avril 2010), lequel évoque en passant une « stratégie européenne de gestion de l'identité ». Cet « espace de sécurité » a été communautarisé par le traité de Lisbonne (2009), à l'exception notable des cartes d'identité et des passeports (art. 77 TFUE). Or, on voit ré-apparaître cette fameuse stratégie européenne dès le mois suivant, dans une communication portant cette fois-ci sur la « stratégie numérique pour l'Europe », qui prévoit notamment la mise en place du très haut débit, la révision de la directive de 1999 sur les signatures électroniques, et la mise en place d'un « espace uniquement de paiement en euros » (EUPE).

En fait, dès la fin des années 1990, de tels projets d'identité électronique, le cas échéant via une identification biométrique, étaient évoqués par les autorités françaises et européennes. On pensait alors que cela allait relancer la croissance et favoriser l'émergence de la « société de l'information » : on ne pourra guère accuser Bruxelles d'avoir changé son fusil d'épaule ! Mais le 11 septembre est passé par là, et on s'est attaché plutôt à la biométrisation des passeports (règlement européen de 2004). Un an plus tard, la déclaration ministérielle de Manchester fixait à 2010 la deadline pour que les « entreprises et les citoyens européens [puissent] bénéficier de moyens sûrs d'identification électronique » et qu'un « cadre de référence » voire « d'usage de documents électroniques authentifiés » soit adopté par chaque Etat membre.

L'épisode INES et la carte d'identité biométrique en France

Alors que le Royaume-Uni proposait, puis retirait, son projet de carte d'identité biométrique, eut lieu en France l'épisode d'INES (identité nationale électronique sécurisée) : porté par Sarkozy, le projet était retiré suite aux critiques portant sur le mélange des genres, entre carte nationale d'identification et authentification électronique à visée commerciale. Amalgame reproduit dans la proposition de loi relative à la « protection de l'identité », qui vient d'être amputée par le Conseil constitutionnel. Outre le « fichier des gens honnêtes » - censuré - et une puce contenant les données biométriques du porteur - validée -, cette loi prévoyait une autre puce, facultative, lui « permettant de s'identifier sur les réseaux de communications électroniques et de mettre en œuvre sa signature électronique ».

Les Sages se sont auto-saisis de cette disposition, et l'ont censuré au motif que le législateur méconnaissait l'étendue de sa compétence : la loi aurait du préciser les modalités de cette authentification électronique visant à favoriser l'e-administration et l'e-commerce, dans la mesure où elle implique des enjeux liés à la protection de la vie privée et des données personnelles.

L'identité électronique selon l'ANTS-GIXEL

L'UMP avait en effet préféré laissé l'Agence nationale des titres sécurisés (ANTS) s'occuper de ces questions d'apparence « techniques », ce que l'ANTS s'était empressée de faire en collaboration avec... le GIXEL, à savoir le lobby de l'industrie de la carte à puce, qui avait lui-même fortement poussé à l'adoption d'INES puis de la carte d'identité biométrique, et qui s'était fait connaître par sa suggestion d'habituer dès la maternelle les enfants aux dispositifs sécuritaires, notamment via les contrôles d'accès biométriques dans les cantines.




Extrait du documentaire Total Control (Novaprod), réalisé par Etienne Labroue et diffusé en juin 2006 sur Arte.

Pendant que les parlementaires s'étripaient sur le « lien fort » contra le « lien faible », bien peu, au PS, ne remettant en cause le principe même du fichier biométrique, l'ANTS-GIXEL était à pied-d'oeuvre, sur la lancée du programme de recherche financé par l'UE, BioP@ss, qui envisageait deux moyens d'authentification de l'internaute-citoyen-consommateur : soit le traditionnel mot de passe/code PIN, soit la technologie biométrique Match-on-Card, faisant appel à l'empreinte digitale.

Prudente, l'ANTS-GIXEL se contenta de respecter les normes de l'European Citizen Card (ECC) et développa la version française de ce standard, le IAS-ECC. Ainsi, le dernier document technique, de septembre 2011, excluait la biométrie de son champ d'application, en développant un système d'identité électronique en triangle, sur le modèle d'un tiers « fournisseur d'identité » devant valider l'identité de l'internaute pour le site Internet, qu'il soit gouvernemental (modèle de l'e-administration, tel que mis en œuvre au Portugal – cf. schéma ci-dessous) ou commercial (modèle du e-commerce).



Agence de la modernisation administrative (Portugal), la "carte de citoyenneté" (mai 2012).



Le mépris du peuple et la stratégie de légitimation circulaire de la Commission et des Etats

On constate la volonté persistante, tant des Etats que de la Commission, d'imposer à tout prix l'identité électronique, si possible en la cumulant avec la carte nationale d'identité et la biométrie, permettant ainsi de développer, pourquoi pas, la reconnaissance faciale en association avec l'explosion de la vidéo-surveillance. Qu'importe si la contestation de tels projets conduit à les abandonner, comme en France ou au Royaume-Uni.

Les gouvernements reviennent périodiquement à la charge, au risque du paradoxe. Ainsi, lorsque NKM, alors secrétaire d'Etat à l'économie numérique, prônait la mise en place d'IDéNum et d'un « identifiant unique » pour toute relation avec l'administration en ligne, alors même que les experts notaient que «  la création d’un Identifiant Unique [avait] augmenté la fraude à l’identité aux USA en la rendant plus facile et plus rentable » (cf. Vos Papiers! , 16/02/10). 

Et lorsque cela ne marche pas dans l'enceinte nationale, ils se font fort d'en mandater la Commission européenne à travers le Conseil européen, dans une stratégie de légitimation circulaire. Ainsi, en décembre 2010 le Conseil JAI (Justice et Affaires intérieures) justifie le concept large de « lutte contre la criminalité liée à l'identité » précisément parce qu'il « permet d'éviter de plus amples discussions sur les définitions », et de passer outre la différence d'approche des différents pays. Il « appelle » dès lors la Commission à « soutenir les efforts des Etats membres visant à renforcer les procédures d'identification des personnes au sein de l'UE », en citant notamment le plan d'action de mise en œuvre du programme de Stockholm élaboré en avril 2010 par Bruxelles, plan qui évoquait la fameuse « stratégie européenne de gestion de l'identité ». 

Or, ce plan d'action n'était censé n'être que la mise en musique du programme de Stockholm - fixé par le Conseil européen -, lequel indiquait que « le recours à la signature électronique devrait être encouragé dans le cadre du projet « justice en ligne » » et que cela pourrait permettre d'envisager, à terme, la création d' « actes authentiques européens », en supprimant « toute formalité de légalisation des actes entre les Etats membres ». S'il était question des fraudes en matière de permis de séjour et de visas, ce programme - contrairement au plan d'action, fixé par la Commission - n'envisageait aucune « stratégie de gestion de l'identité », pas plus qu'il n'évoquait la lutte contre « l'usurpation d'identité ». Il s'agit là d'une trouvaille de la Commission européenne, que les Etats membres ont rapidement entériné, et recyclé, comme on l'a vu, dans le débat national.

La stratégie numérique de l'Europe ou la « fracture numérique » : comment, et pour quoi faire, des questions non posées...

Bruxelles recycla ensuite le concept de « gestion de l'identité », issu du prisme sécuritaire, dans sa « stratégie numérique pour l'Europe » de mai 2010. Se targuant de sa vision à long terme fondée sur sa « stratégie Europe 2020 », la Commission nous explique que l'« économie numérique » est l'avenir de la « croissance intelligente, durable et inclusive ». Evoquant l'importance à venir du secteur des TIC (technologies de l'information et de la communication), dont on ne sait si ce sont les bâtisseurs des autoroutes de l'information (câbles et fibres optiques, très haut débit soutenu à bout de bras par le GIXEL) ou les marchands de données personnelles et les publicitaires – de Google à Facebook – qui en représentent le cœur, la Commission prétend ainsi que la faiblesse actuelle de l'économie numérique s'explique principalement par trois raisons : les « problèmes de sécurité des paiements », les « problèmes de respect de la vie privée » et les « problèmes de confiance ».

Pour preuve et comme gage de sa légitimité populaire, elle renvoie à un sondage Eurostat 2009, qui indique en fait que plus de 60% des personnes interrogées ont coché la case « Je préfère aller en boutique, voir le produit, fidélité aux commerçants, force de l'habitude », une habitude et une fidélité que ne goûte guère Bruxelles, et que plus de 50% des sondés ont, d'un trait lapidaire, coché « Je n'en ai pas besoin ». La sécurité des paiements n'arrive en fait que troisième, à un peu plus de 30%, avec ensuite environ 10% des sondés qui ont le mauvais goût de ne pas avoir « de carte permettant de payer sur Internet » ou de se plaindre de la « livraison des produits commandés sur Internet ».

Qu'à cela ne tienne ! Si «  150 millions d'Européens – soit environ 30% - n'ont encore jamais utilisé l'internet » (un autre rapport affirme qu'en 2009, 60% des citoyens européens de 16 à 74 ans utilisaient Internet au moins une fois par semaine), c'est tout simplement parce que ce sont des analphabètes modernes, victimes de la « fracture numérique ». Même si la Commission avoue que, certes, ces illettrés numériques sont surtout âgés, au chômage, pauvres ou dotés d'un « faible niveau d'études », on intégrera les « membres des catégories sociales défavorisées dans la société numérique », notamment grâce à « l'apprentissage, l'administration et la santé en ligne » ! Qui ne voit donc qu'il vaut mieux fermer les écoles et les hôpitaux, et centraliser les services administratifs, afin de tout mettre en ligne, où il suffit d'un click de mulet pour être aimablement reçu ? Certes, il faudra, pour cela, leur enseigner la « compétence numérique », l'une des « huit compétences clés (…) considérées comme fondamentales pour un individu vivant dans la société de la connaissance », comme l'avait bien vu la Recommandation du Parlement et du Conseil sur la formation permanente (2006/962/CE). Ayant cependant lu Kant et Jules Ferry, nos éducateurs n'oublient pas de préciser que « pour être en mesure d'apprendre, il est essentiel de maîtriser les compétences de base dans les langues, l'écriture et la lecture, le calcul et les technologies de l'information et de la communication (TIC), et pour toute activité d'apprentissage, il est fondamental d'apprendre à apprendre. » Voilà un conseil idoine pour notre chère ministre déléguée chargée de la réussite éducative, George Pau-Langevin...

A lire cette prose, qui sous-entend que les 60% de personnes interrogées préférant faire du commerce « en vrai » plutôt que d'acheter sur Internet seraient, en fait, des illettrés numériques, terrifiés par le manque de confiance et les risques de « vol d'identité » et de fraude bancaire, on se demande qui tient la plume à Bruxelles ?

Relisons, pour la forme, ces injonctions du GIXEL, lequel estimait qu'il était « urgent de lancer le projet de déploiement national de la Carte Nationale d'Identité Electronique et des outils sécurisés IdéNum basé sur l'écosystème IAS ECC ». Ou encore le célèbre Livre bleu du GIXEL de juillet 2004, qui militait pour l' « Internet Très Haut Débit », la « Télévision Haute Définition », l' « Automobile intelligente et sécurisée », la « domotique », les « TIC pour la santé », et l' « identité numérique » et la « sécurité du territoire » via la biométrisation.

Il s'agissait aussi de « réduire la « fracture numérique » », de « réformer l'administration pour réduire les coûts de fonctionnement de l'Etat » en généralisant « les applications de type e-gouvernement et e-éducation » et ainsi « faire « basculer » les administrations, nationales et locales, les services publics vers une utilisation massive des nouvelles technologies, dont le haut débit constitue un point de passage obligé »... et profitable ! Pour le haut débit, on pourrait fixer « de façon volontariste » des « objectifs quantifiés », ce que fait Bruxelles via ses objectifs de benchmarking. Enfin, habituer dès la maternelle les enfants, mais aussi favoriser l'identité numérique, et ainsi permettre aux firmes françaises et européennes de « conforter leur place dans le monde en faisant référence à des réalisations concrètes de grande ampleur en Europe », du e-paiement à l'utilisation des téléphones pour les achats en passant par les contrôles d'accès, physique ou logique (sécurité informatique).

L'espace unique de paiements en euros, priorité pour 2012-2020 ?

Toutes ces initiatives, qui concordaient déjà avec les programmes de recherche bénéficiant des subsides de l'Europe, demeurent, huit ans plus tard, plus que d'actualité – du moins aux yeux de Bruxelles et des Etats membres.

Développant la « stratégie numérique » de 2011, la Commission publiait en janvier 2012 un Livre Vert intitulé "Vers un marché européen intégré des paiements par carte, par internet et par téléphone mobile". On y lit :
« Le SEPA (espace unique de paiements en euros, EUPE), qui constitue la première grande étape de ce parcours, repose sur l’idée première qu’il ne devrait pas y avoir de distinction dans l'UE entre les paiements de détail électroniques en euros selon qu'ils sont transfrontaliers ou nationaux. »
Le Livre continuait : «  L'Europe a [ainsi] l’occasion d’être à la pointe du progrès pour gérer les évolutions futures de l’«acte de payer», qu'il s'effectue par carte de paiement, sur internet ou à l’aide d’un téléphone portable ».

C'est ce marché unique, y compris pour les sites pour enfants, qui est l'objectif central de Bruxelles, à l'heure de l'implosion de la zone euro. Bruxelles, soutenu par les Etats, ignore, pour ce faire, tant les résistances citoyennes, en France et au Royaume-Uni, que les différences sociales et culturelles entre pays concernant l'encartement et l'identification biométrique.

Pendant ce temps-là, Londres, dont le projet de carte identité biométrique est tombé à l'eau, tente de réorienter le débat vers la gestion privée de l'identité, à savoir le fait que l'identité électronique ne soit pas garantie par l'Etat, mais par des fournisseurs privés. On s'étonne d'ailleurs de ce que les libéraux ne défendent pas davantage ce modèle, préférant entretenir le mélange des genres entre identité certifiée par l'Etat, à des fins d'état civil et de sécurité, et identité électronique visant à généraliser le commerce électronique. 
 

Creative Commons License Merci d’éviter de reproduire cet article dans son intégralité sur d’autres sites Internet et de privilégier une redirection de vos lecteurs vers notre site et ce, afin de garantir la fiabilité des éléments de webliographie.

lundi 22 mars 2010

Indépendance des autorités de protection des données: l'Allemagne condamnée

La Cour de justice européenne (CJE) a condamné l'Allemagne, le 9 mars 2010, affirmant que ses autorités administratives indépendantes (AAI), chargées de la protection des données personnelles, manquaient... d'indépendance.

Résumé

Le litige, opposant la Commission européenne à l'Allemagne, porte principalement sur l'interprétation du sens de "l'indépendance complète" évoquée par la directive 95/46/CE sur la protection des données personnelles. L'argumentation des parties et de la Cour a soulevé deux problèmes principaux: d'abord, celui de l'intérêt des gouvernements à favoriser la constitution de bases de données à des fins commerciales, dans la mesure où celles-ci peuvent ensuite être utilisées par le fisc, la police et la justice. Selon la CJE, la distinction, établie en droit allemand, entre les autorités chargées de la protection des données dans le secteur privé, et assujetties à l'immixtion des politiques dans leur activité, et l'AAI fédérale qui contrôle le respect du droit à la vie privée lorsqu'il s'agit de fichiers publics, ne se justifie donc pas.

Ensuite, l'Allemagne a plaidé le caractère anti-démocratique d'AAI qui seraient exemptées du contrôle parlementaire alors qu'elles prennent des décisions engageant le droit des citoyens, selon une argumentation rappelant le débat opposant partisans du contrôle de constitutionnalité et adversaires du "pouvoir des juges". On relèvera aussi, au passage: que la Cour semble entériner une conception républicaine de la liberté, en tant que non-domination, contre la conception libérale classique de la liberté comme non-interférence; que la protection des données personnelles est la condition d'un marché commun de ces données, et relève donc bien de la compétence communautaire: exit la "marge nationale d'appréciation".

Un manque d'indépendance des autorités locales chargées de la protection des données

Le litige portait sur les AAI des Länders, et non sur l'autorité fédérale de protection des données personnelles. En effet, le droit allemand confère au Commissaire fédéral à la protection des données et au droit à l'information le soin de contrôler les traitements de données mis en œuvre par des organismes publics. En revanche, tout ce qui relève du privé (à  l'exception des services de communication et des postes) relève de la législation des Länders: tantôt, c'est le gouvernement local qui est chargé du respect de la directive 95/46/CE sur la protection des données dans le secteur privé; tantôt, ce sont des organismes spécifiques. Mais dans tous  les cas, indique la CJE dans cette affaire, ces organismes dépendent du gouvernement local, et ne peuvent donc être considérées comme de réelles autorités indépendantes.

La Cour relève en effet que le contrôle des Länders sur ces divers organismes leur permet d'influencer voire d'annuler leurs décisions (§32). Or, ce contrôle étatique peut être influencé par des motifs politiques: d'une part, même s'il s'agit de décisions concernant le secteur privé, le gouvernement peut y être intéressé, puisqu'il peut être impliqué dans le cadre de partenariats public-privé ou de contrats publics avec le secteur privé, ou encore (surtout?) qu'il peut y être intéressé dans la mesure où il peut exiger d'avoir accès à ces bases de données à des fins fiscales ou policières et judiciaires. Enfin, le Länder peut aussi avoir un intérêt économique dans la constitution de ces bases, si elles sont le fait d'entreprises importantes (§35).

L'indépendance des autorités de protection des données (APD) est donc, dans cette mesure, souhaitable. Toute la question étant cependant de savoir ce qu'il faut par "indépendance": contrairement à ce qu'avançait le Contrôleur européen de la protection des données (CEPD), l'avocat général considère, dans ses conclusions, qu'on ne saurait concevoir l'indépendance des AAI de façon analogue à celle du pouvoir judiciaire. En effet, les autorités de protection des données sont administratives tout autant qu'indépendantes: elles relèvent donc de la branche exécutive. La question est donc, selon lui, d'examiner la portée de l'indépendance qu'elles doivent pouvoir bénéficier au sein du "contexte de l'exécutif" (§14 opinion).

Interférence effective et potentielle : la CJE républicaine?
De surcroît, même en l'absence d'interférence effective de la part du gouvernement dans la prise de décision concernant la mise en œuvre de ces fichiers, le seul "risque", ou encore la simple possibilité d'une telle "influence politique" suffit à mettre en cause l'indépendance de ces organismes (§36). Une telle précision est remarquable en ce qu'elle avalise, implicitement, la définition de la domination proposée par le philosophe Philip Pettit. En effet, contrairement à la définition classique, proposée par le libéralisme, de la liberté comme non-interférence, la définition républicaine suggérée par Pettit prévoit explicitement qu'
"il n'est pas nécessaire qu'une personne disposant d'un pouvoir de domination sur une autre - quel que soit le degré de cette domination - en use effectivement pour interférer, pour de bons ou de mauvais motifs, dans les décisions de l'individu dominé; il n'est même pas nécessaire que la personne jouissant d'un tel pouvoir soit le moins du monde encline à interférer de la sorte. Le fait que le détenteur du pouvoir ait, dans une quelconque mesure, la capacité d'interférer arbitrairement est constitutif de la domination, quand bien même il n'en fait pas usage."
Philip Pettit, Républicanisme. Une théorie de la liberté et du gouvernement (Gallimard, 2004), p.91
De l'autonomie des Etats au sein de l'UE et de la légitimité démocratique des autorités administratives

A cette argumentation, élaborée en partie par le Contrôleur européen de la protection des données (CEPD) cité par la Cour, l'Allemagne oppose deux arguments principaux, qui méritent d'être médités. La première concerne la légitimité de l'intervention de l'UE dans cette question; la deuxième concerne la légitimité démocratique des AAI, qui prennent des décisions importantes alors qu'elles ne sont pas élues et seraient donc, selon le gouvernement allemand, soustraites au contrôle souverain du peuple.

Les données personnelles, une marchandise (presque) comme les autres...

L'Allemagne conteste en effet, en premier lieu, l'autorité de la Cour et de la Commission européenne, qui a décidé de porter le litige devant la CJUE, en matière de protection des données. L'argument, faible au niveau juridique, est sans surprise écarté, mais il rappelle à quel titre l'UE s'investit dans la question du droit à la vie privée lorsqu'il s'agit de données personnelles. En vertu du principe de subsidiarité et de proportionnalité, lequel permet de départager, de manière certes floue et fluctuante, les compétences des organismes communautaires et les compétences nationales, l'Allemagne s'indigne de ce que la Commission et la CJE mettent leur nez dans son système juridique de protection des données, établi depuis une trentaine d'années et qui aurait été considéré comme modèle à l'étranger (§52-54).

La CJE écarte évidemment cette tentative de préserver une "marge nationale d'appréciation": la protection des données personnelles a été instituée par la directive 95/46/CE non pas tellement, comme on pourrait s'y attendre, "pour le bien du citoyen", mais plutôt pour empêcher toute entrave à la constitution d'un marché commun des données personnelles. La directive est en effet claire à ce sujet: toute variation dans la législation des Etats-membres sur la protection des données personnelles ouvrirait la porte aux  contestations des citoyens qui refuseraient de voir leurs données personnelles transmises à une entreprise résidant dans un autre Etat, et, le cas échéant, sujette à une protection moindre que celle accordée au citoyen par son Etat. Dès lors, pour favoriser le commerce des données, il faut obtenir une harmonisation de la législation.

L'indépendance des autorités administratives est-elle démocratique?

Le deuxième argument invoqué par l'Allemagne rappelle le débat entre ceux, aujourd'hui prédominants, qui sont en faveur de l'extension tous azimuts du contrôle de constitutionnalité, et ceux qui affirment, au contraire, qu'il s'agit là d'un "pouvoir des juges", donc de personnalités non élues, sur l'élaboration des lois, lesquelles relèvent, comme chacun sait depuis Rousseau, de cette formidable "souveraineté populaire" (cf., pour un aperçu de ce débat, La Vie des idées).

L'Allemagne affirme ainsi, allant à l'encontre de cette tendance à multiplier les AAI, que celles-ci, dans la mesure où elles prennent des décisions concernant les droits des citoyens (ici, le droit à la vie privée), devraient être soumises à un contrôle politique, les gouvernements étant responsables devant les parlements des Länders, et donc, in fine, devant "le peuple". Soustraire ces AAI au contrôle politique serait ainsi... anti-démocratique. 

Politiquement, l'argument semble un peu faible: comme l'a rappelé le CEPD, refuser l'indépendance politique des autorités administratives, c'est aussi amoindrir, sinon le niveau de protection des données, du moins les possibles refus à l'égard de la constitution de bases de données privées, dans la mesure où la police, la justice et le fisc ont tout intérêt à que de telles bases soient constituées, puisqu'elles y ont presque toujours accès. En bref, la distinction privé/public s'effondre ici, dans la mesure où des fichiers institués à des finalités commerciales sont utilisées par l'Etat à des finalités policières et judiciaires. Les critiques de la CNIL (Commission nationale informatique et libertés) n'auront cependant pas de mal à ironiser sur ce "haut niveau de protection des données" "garanti" par ces AAI, surtout lorsqu'elles sont présidées par un Alex Türk, sénateur UMP qui s'est lui-même efforcé, au Sénat, d'amoindrir l'étendue du contrôle de la CNIL concernant les fichiers de police...

Juridiquement, la CJE écarte sans peine cet argument. L'"influence parlementaire", déclare-t-elle, s'exerce en effet sur les AAI dans le pouvoir de nomination, accordé au parlement ou au gouvernement, sur les membres des autorités de protection de données. De plus, "le Parlement définit le pouvoir de ces autorités" (§44), et peut aussi exiger qu'il rende compte de ses activités par le biais de rapports annuels (§45). Dès lors, ces autorités sont bien "démocratiquement légitimes" (§46).

Fin de l'histoire?

Le cadre juridique allemand, qui croyait pouvoir s'exempter, en matière de protection des données personnelles dans le secteur privé, du contrôle exercé via des autorités administratives indépendantes (AAI), est donc, sans ambages, condamné par la Cour européenne, qui n'a pas suivi, à juste titre peut-on avancer, les conclusions de l'avocat général. Le Contrôleur européen de protection des données (CEPD), lui-même une AAI, se félicite, on s'en doute, de cette décision. L'"indépendance complète", évoquée par la directive 95/46/CE sur la protection des données, implique en effet, selon la Cour, que les AAI soient à l'abri de toute influence "externe", directe ou indirecte, entérinant ainsi le fait que la simple possibilité d'une interférence constitue, en soi, un pouvoir de domination inadmissible. Afin d'éviter que les gouvernements soient partie prenantes à des décisions qui les intéressent, y compris dans le secteur privé, il convient de garantir l'indépendance effective des autorités de protection des données.

Mais la Cour n'a pas fait que renforcer, ici, la tendance à la constitution des AAI. Elle a aussi réaffirmé la prépondérance des organismes et du droit communautaire sur la législation nationale: dans la mesure où la protection des données sert d'abord et avant tout à permettre l'élaboration d'un marché libéral des données personnelles, elle relève de la compétence communautaire. Exit la "marge nationale d'appréciation". Rien de bien nouveau, mais un nouveau motif d'inquiétude pour les "souverainistes", de gauche ou de droite, qui déplorent la constitution d'un cadre normatif européen fait dans des conditions contestables du point de vue... démocratique! Nul besoin, cependant, d'être "souverainiste" pour s'inquiéter de la constitution d'une Europe fédérale sur des fondements démocratiques aussi fragiles. Le fait qu'en l'espèce, la décision de la Cour est plutôt favorable à la protection des données personnelles, nonobstant toute ironie concernant le rôle de la CNIL, de même d'ailleurs que l'initiative de la Commission, si décriée mais qu'on peut ici approuver, ne retire rien au problème du "déficit démocratique" de l'Europe.

Enfin, la Cour a tranché sur ce qui constitue la "légitimité démocratique" des AAI: dans la mesure où leurs membres sont nommés par le parlement ou le gouvernement, politiquement responsable, et que le cadre juridique de leur pouvoir est établi par la loi, l'argumentation de l'Allemagne à leur encontre est irrecevable. Les partisans des AAI se féliciteront d'une telle décision; les sceptiques à l'égard du "pouvoir des juges" feront peut-être la moue. Quoi qu'il en soit, on ne peut s'empêcher de remarquer que ce sont précisément des juges, non élus, qui décident de ce que constitue la "légitimité démocratique" d'organismes administratifs, indépendants, certes, mais non élus. Et puisque la Cour nous place sur ce terrain, le débat mérite d'être ouvert: des autorités administratives indépendantes, pourquoi pas? mais que penser de leur composition? Ne mériterait-elle pas d'être revue par le législateur? Ne pourraient-elles pas faire une place plus grande aux associations telles la Ligue des droits de l'homme?


Creative Commons License
Merci d’éviter de reproduire cet article dans son intégralité sur d’autres sites Internet et de privilégier une redirection de vos lecteurs vers notre site et ce, afin de garantir la fiabilité des éléments de webliographie.