Un nouveau débat sur la biométrie s'est engagé
Biométrie et Vie privée sont un sujet de discussion depuis longtemps, avant même que les RGPD est entrée en vigueur.
En 1997, un professeur de droit américain du nom de John D. Woodward a rédigé un article novateur, publié dans les *IEEE Proceedings*, intitulé « Biometrics, Freund der » Vie privée ou ennemi de la Vie privée?
Woodward a fait valoir que la biométrie était l'amie de la Vie privée pourrait l'être, car il offrait un moyen d'identification reposant sur les caractéristiques uniques d'un élément spécifique d'un comparateur externe, tel qu'un mot de passe. L’utilisateur ne peut pas oublier son visage, son empreinte digitale ou sa rétine et les laisser chez lui, mais il peut oublier un mot de passe ou laisser traîner son badge d’accès sur sa commode.
Un mot de passe peut être deviné ou obtenu par usurpation, un badge peut être volé, mais la duplication d'une empreinte digitale ou d'une rétine est un défi. L'argument est valable dans une certaine mesure aujourd'hui, bien que Woodward n'ait pas eu à se pencher sur les questions de sécurité qui se posent aujourd'hui en matière de protection des données biométriques et qu'il n'ait pas eu à se pencher sur l'intelligence artificielle, qui peut, dans certaines circonstances, procéder à des identifications précises sur la base de données incomplètes ou indicatives. En outre, les cas d'utilisation auxquels il a fait référence dans son argument étaient tous des cas d'utilisation d'authentification, et non d'identification. Nous allons examiner les différences. Enfin, il n'y avait pas de RGPD, de sorte que les données biométriques RGPDque les questions liées à […] n'influençaient pas sa réflexion.
Identification vs. authentification avec biométrie
Woodward a défini deux cas d'utilisation des données biométriques : l'identification et l'authentification. Dans le cadre de l'identification, l'identité d'un sujet n'a pas été établie. Le système capture des données d'image et extrait les caractéristiques pertinentes pour la personne à évaluer. Il compare ensuite ces données avec des informations connues et tente d'établir un lien avec un certain degré de certitude statistique.
Toute cette activité peut se dérouler à l'insu de l'utilisateur et sans son consentement. Le visage humain étant généralement exposé et, dans son ensemble, unique, la reconnaissance faciale est la méthode d'identification la plus couramment utilisée. Lors de l’authentification, l’utilisateur donne son consentement et fournit volontairement un échantillon de données biométriques, par exemple une image d’empreinte digitale, un scan de la rétine ou tout autre élément similaire ; le système utilise ensuite ces informations pour vérifier l’identité d’un utilisateur avant de lui accorder l’accès à une installation ou à des informations potentiellement hautement sécurisées.
En substance, l'authentification répond à la question “ Êtes-vous bien celui ou celle que vous prétendez être ? ”. L'identification répond à la question “ Qui êtes-vous ? ”.
Applications des données biométriques
Les applications utilisant des données biométriques à des fins d'authentification sont très répandues, notamment sur les téléphones portables. Dans ces cas-là, l'utilisateur part du principe que les données sont stockées sur son téléphone portable et ne sont dupliquées nulle part ailleurs sans son consentement. Dans ces circonstances, c'est l'utilisateur qui contrôle les données. Lorsqu'un utilisateur accède à un compte bancaire en ligne à l'aide de données biométriques, ces données sont stockées sur les serveurs de la banque, et c'est cette dernière qui les contrôle. Un utilisateur de téléphone portable peut partager ses données biométriques enregistrées avec un opérateur de téléphonie mobile afin d'activer des services en ligne.
Authentification
Application : Qui es-tu ?
Approbation : Oui
Contrôle des données : utilisateur ou fournisseur, ou les deux
Technologie : reconnaissance d'empreintes digitales, reconnaissance rétinienne
Identification
Application : Es-tu qui tu dis que tu es ?
Approbation : Non
Contrôle des données : tiers
Technologie : reconnaissance faciale
Les applications d'identification relèvent de la compétence des gouvernements, qui cherchent à renforcer la sécurité. La prise de photos et la reconnaissance faciale sont utilisées dans les aéroports internationaux du monde entier pour faciliter l'identification de criminels connus ou d'activistes étrangers.
Le principe est le suivant : les traits du visage des citoyens lambda sont scannés, comparés à des données connues, puis écartés s’il n’y a pas de correspondance. Des problèmes peuvent survenir lorsque les données relatives à ces citoyens ne sont pas écartées, souvent avec les meilleures intentions, car si cette personne venait à être identifiée ultérieurement comme un criminel, le fait de savoir où elle s'était rendue s'avérerait très utile.
C'est une pente glissante : le stockage des données ne coûte pas cher, les caméras vidéo numériques à prix modique offrent d'excellentes performances et peuvent être installées sans fil pratiquement partout. La tentation est très forte pour les professionnels de la sécurité d'enregistrer tout ce qu'ils peuvent à l'aide d'autant de caméras qu'ils peuvent se permettre.
Les données biométriques seront-elles couvertes par le RGPD ?
RGPD et les données biométriques sont traitées par le règlement et avec des règles définies auprès de chaque autorité de protection des données (DPA). Le site RGPD empêche explicitement l'utilisation de données biométriques à des fins d'authentification ou d'identification, mais il existe plusieurs exceptions, mentionnées à l'article 9, paragraphe 2. Pour l'authentification, l'application doit exiger une fiabilité élevée qui ne peut être obtenue par d'autres technologies. Les données biométriques concernant des personnes sont considérées comme sensibles données à caractère personnel et nécessitent donc un niveau de protection plus élevé.
Plusieurs pays ont adopté des positions spécifiques concernant l'identification biométrique ; par exemple, la CNIL française a récemment publié une prise de position dans laquelle elle reconnaissait la nécessité pour les pouvoirs publics de sécuriser les frontières, tout en refusant de fixer des règles strictes, préférant examiner chaque cas au cas par cas.
- Conformément à ces dispositions, la nécessité de recourir à de tels dispositifs doit être évaluée au cas par cas : la reconnaissance faciale ne peut être utilisée sans exigence particulière visant à garantir un haut niveau de fiabilité lors de la vérification de l'identité des personnes. Ces textes prévoient également que la proportionnalité des moyens mis en œuvre et la protection particulière des enfants soient garanties. Ils exigent que les personnes soient au cœur de ces systèmes, par exemple en recueillant leur consentement ou en veillant à ce qu’elles gardent le contrôle de leurs données. En appliquant ces principes, récemment réaffirmés au niveau européen, la CNIL a déjà eu l’occasion d’autoriser en principe certaines utilisations tout en les encadrant concrètement (contrôle aux frontières dans les aéroports) et d’en refuser d’autres (contrôle de l’accès des élèves dans les établissements scolaires).
La CNIL a également mis en garde les entreprises contre la promotion d'applications expérimentales ou en phase d'expérimentation dont le seul objectif serait de familiariser le public avec ces technologies et d'obtenir son consentement tacite ; celles-ci ne seront pas autorisées par la CNIL.
La DPA italienne (The Garante) a publié dans ses Lignes directrices a adopté une approche différente pour 2014, en se concentrant sur la méthode de collecte plutôt que sur l'utilisation et en choisissant de définir des systèmes de collecte biométrique passifs et interactifs :
- Les systèmes biométriques sont dits interactifs ou participatifs lorsqu'ils envisagent la participation de la personne concernée et l'obligent à collaborer à la phase de collecte des données biométriques - par exemple lors du scannage rétinien ou de la mise en place de la signature manuscrite. Inversement, les systèmes passifs collectent des données biométriques sans que la concernés personne les perçoit ou les connaît - par exemple dans le cas de l'enregistrement d'images faciales ou d'enregistrements vocaux qui sont saisis sans que la personne concernée y ait recours.
Cette situation est restée essentiellement inchangée depuis 2014, bien qu'un décret-loi (en italien uniquement) ait exigé l'introduction de nouvelles dispositions tous les deux ans (à partir de 2018) qui Lignes directrices en fonction de l'utilisation des nouvelles technologies.
L'Allemagne ne dispose pas d'une autorité centrale chargée de la protection des données. Cette responsabilité incombe à 16 organismes publics.
Sortir du débat sur la biométrie
Le débat sur l'utilisation des données biométriques à des fins d'identification ou d'authentification dans un monde soucieux de la protection des données bat son plein et dure depuis plus de 20 ans. Le constat selon lequel ce débat porte en réalité sur deux cas d’utilisation distincts contribuera sans doute grandement à permettre d’aboutir à un certain consensus et à une meilleure compréhension. Le cas de l’identification garantit presque à coup sûr que les informations seront collectées sans le consentement explicite de la personne concernée. En revanche, il existe de nombreux cas d’utilisation de l’authentification qui requièrent le consentement et la participation active de la personne concernée, et celle-ci bénéficie souvent d’un accès plus fiable et d’une meilleure sécurité. S’il est admis que les services répressifs au niveau national ont un besoin urgent d’identification biométrique, son utilisation par d’autres acteurs peut s’avérer superflue lorsque d’autres approches moins intrusives sont envisageables.
ressources :
- Biometrics, privacy’s friend or privacy’s foe: semanticscholar.org/paper/Biometrics%3A-privacy’s-foe-or-privacy’s-friend-Woodward/45db09c52035fcee984525397b56d8b5c9b80b57
- Position paper : cnil.fr/en/facial-recognition-debate-living-challenges
- Lignes directrices 2014 : garanteprivacy.it/documents/10160/0/GUIDELINES+ON+BIOMETRIC+ RECOGNITION.pdf/3ac0d4ff-7575-4f5e-a3fa-b894ab7cf517?version=1.1





