Pourquoi la vie privée compte, même si vous n'avez rien à cacher
Vos données survivent au moment où vous les avez partagées, et ceux qui en ont la charge peuvent changer. L'histoire montre ce qui se passe ensuite.
« Je n'ai rien à cacher » est la raison la plus souvent avancée pour ne pas se soucier de sa vie privée. Elle suppose deux choses : que ceux qui détiennent vos données aujourd'hui vous veulent du bien, et qu'il en sera toujours ainsi. L'histoire montre que ni l'un ni l'autre n'est garanti.
Tout ce que vous partagez peut être utilisé, et le sera
Un message, une recherche, une photo ou une question posée à un chatbot semblent éphémères. Sur les serveurs d'une entreprise, ils ne le sont pas. Ils sont stockés, analysés, utilisés pour cibler la publicité, utilisés pour entraîner l'IA et conservés pendant des années. Les règles sur ce qu'ils deviennent peuvent changer du jour au lendemain : Meta a commencé à utiliser les conversations avec son IA pour cibler la publicité dans la plupart des pays, sans possibilité de refuser, et un tribunal a ordonné à OpenAI de conserver des conversations que des utilisateurs avaient supprimées.
Les petits éléments s'additionnent. Votre historique de localisation montre où vous habitez, travaillez, priez et consultez un médecin. Vos « j'aime » et vos recherches révèlent vos opinions politiques, votre santé et votre sexualité. Ensemble, ils forment un profil plus détaillé que tout ce dont une police secrète du passé aurait pu rêver.
George Orwell avait imaginé quelque chose de semblable dans son roman 1984, paru en 1949 : un « télécran » dans chaque foyer, qui regarde et écoute, de sorte que personne ne sait s'il est observé à un instant donné. La différence aujourd'hui, c'est qu'aucun gouvernement n'a eu à l'installer. Nous portons nous-mêmes le micro, la caméra et le traceur de position, et ce sont des entreprises qui conservent les enregistrements.
Ceux qui détiennent vos données peuvent changer
Dans une démocratie stable, dotée de tribunaux indépendants et d'une presse libre, les demandes de données qu'un gouvernement adresse à une entreprise sont en général limitées et contrôlées. Mais les données survivent aux gouvernements, et les gouvernements ne restent pas toujours les mêmes.
Pays-Bas, 1941
Les Pays-Bas disposaient d'un registre de population détaillé et centralisé, constitué par un gouvernement démocratique pour l'administration courante. Après l'occupation allemande, les Juifs ont reçu en 1941 l'ordre de s'enregistrer auprès de leur commune, et environ 160 000 personnes ont été recensées (Maison Anne Frank). Ces fichiers sont devenus un outil efficace pour trouver les personnes à déporter. Moins d'un Juif néerlandais sur quatre a survécu à la Shoah (Holocaust Encyclopedia).
La résistance avait compris ce que représentaient ces données : le 27 mars 1943, elle a attaqué à l'explosif et incendié le registre de population d'Amsterdam pour tenter de détruire les fichiers. Seule une partie a été détruite, et douze des participants ont été exécutés (Verzetsmuseum). Aujourd'hui, personne n'aurait besoin d'attaquer un bâtiment. Les données se trouvent sur les serveurs des entreprises.
Allemagne de l'Est, jusqu'en 1989
La police secrète est-allemande, la Stasi, surveillait ses propres citoyens par l'intermédiaire de leur entourage. En 1989, elle comptait environ 189 000 informateurs non officiels, soit à peu près un pour 90 habitants, qui rendaient compte de leurs collègues, amis et camarades de classe, jusqu'aux « informations les plus intimes » (Archives de la Stasi). Ce qu'il en reste occupe plus de 111 kilomètres de rayonnages (Archives fédérales allemandes). Il a fallu pour cela une armée de personnes et des décennies de travail. Aujourd'hui, un téléphone et une poignée d'applis enregistrent automatiquement davantage sur les déplacements, les contacts et les conversations d'une personne.
Afghanistan, 2021
Lorsque les talibans ont pris le pouvoir, ils ont saisi des appareils biométriques de l'armée américaine qui, selon des responsables américains, pouvaient aider à identifier les Afghans ayant travaillé avec les forces occidentales. Des bases de données du gouvernement afghan contenant des données biométriques et personnelles ont également été abandonnées sur place (The Intercept, MIT Technology Review). Des données collectées pour des contrôles de sécurité et d'identité pouvaient désormais servir à retrouver les personnes mêmes auprès desquelles elles avaient été collectées.
Ce que font déjà les gouvernements autoritaires
- La Chine exploite au Xinjiang un système de surveillance de masse qui rassemble données téléphoniques, déplacements et informations personnelles pour signaler des personnes, surtout des Ouïghours et d'autres musulmans, en vue d'une enquête de police. Certaines des personnes signalées sont placées en détention (Human Rights Watch).
- L'Iran utilise la reconnaissance faciale, des drones et une application gouvernementale pour identifier les femmes qui ne portent pas le voile obligatoire, selon une mission d'établissement des faits de l'ONU (CNN).
- La Russie utilise la reconnaissance faciale dans le métro de Moscou pour interpeller des militants et des journalistes considérés comme des « manifestants potentiels », parfois avant même qu'une manifestation ait eu lieu (RFE/RL).
Dans chaque cas, la matière première est le même type de données que les applis et les plateformes collectent chaque jour : visages, positions, contacts et messages.
Les démocraties se trompent aussi
Il n'y a pas besoin d'une dictature. Dans le scandale néerlandais des allocations de garde d'enfants, l'administration fiscale a utilisé la nationalité des demandeurs dans ses contrôles de risque de fraude et a conservé illégalement des données sur la double nationalité des personnes. L'autorité néerlandaise de protection des données a jugé cette pratique discriminatoire et illégale et a infligé à l'administration fiscale une amende de 2,75 millions d'euros (Autoriteit Persoonsgegevens). Des milliers de familles ont été qualifiées à tort de fraudeuses.
En Pologne, État membre de l'UE, le gouvernement a révélé en avril 2024 que 578 personnes avaient été visées par le logiciel espion pour téléphone Pegasus entre 2017 et 2022, sous son prédécesseur. Un ministre a déclaré qu'il avait été utilisé contre « des politiciens, des avocats, des juges et des procureurs gênants » ; l'une des cibles était un responsable de l'opposition dont le téléphone a été piraté pendant la campagne électorale de 2019 (Notes from Poland).
Aux États-Unis, les messages Facebook d'une mère et de sa fille ont été remis à la police et utilisés dans des poursuites liées à un avortement dans le Nebraska. À mesure que les lois sur l'avortement se durcissaient dans plusieurs États américains, les messages, les recherches et les données de suivi du cycle menstruel sont devenus des preuves potentielles. Les lois changent, et des données collectées sous les anciennes règles peuvent être utilisées sous les nouvelles.
Les entreprises sont le canal
Les gouvernements ont rarement besoin de collecter eux-mêmes ces données. Ils les demandent aux entreprises qui les détiennent déjà, et celles-ci doivent se conformer aux décisions de justice partout où elles opèrent. C'est pourquoi la question la plus importante sur ce site est l'entreprise peut-elle seulement lire vos données ? Une entreprise qui ne peut pas lire vos messages ne peut ni les remettre, ni les laisser fuiter, ni les vendre, quel que soit celui qui est au pouvoir.
Ce que vous pouvez faire
- Préférez les services qui ne peuvent pas lire vos données, comme Signal pour les messages et Proton pour l'e-mail et les fichiers.
- Gardez tout chez vous quand c'est possible : hébergez vous-même votre IA, vos photos et vos fichiers.
- Partagez moins par défaut. Sautez les champs facultatifs, désactivez la personnalisation des publicités et l'entraînement de l'IA, et ne dites rien aux chatbots que vous ne voudriez pas voir figurer dans un dossier.
- Consultez le score avant de confier quelque chose de personnel à une entreprise.