Données personnelles et vie privée : de Snowden au RGPD
Notion
8 min de lecture1978 - aujourd'huiChaque jour, un habitant d'un pays développé produit des milliers de données personnelles : localisation, recherches, achats, messages, rythme cardiaque, visages sur les caméras. Ces traces, une fois croisées, dessinent un portrait plus précis que celui qu'en ferait un proche. Elles sont la matière première de l'économie numérique et l'instrument possible d'une surveillance sans précédent. La question de la vie privée, posée depuis le XIXe siècle, prend au XXIe une dimension nouvelle.
La France a été pionnière : en 1978, après le scandale du projet SAFARI (un fichier unique interconnectant les administrations), la loi Informatique et Libertés crée la CNIL et pose le principe que « l'informatique doit être au service de chaque citoyen ». L'Europe généralise cette approche avec le RGPD (Règlement général sur la protection des données, 2018), qui impose consentement, finalité, minimisation, droit d'accès, de rectification et d'effacement, sous peine d'amendes atteignant 4 % du chiffre d'affaires mondial. Il est devenu la référence mondiale.Deux chocs ont rendu le sujet politique. En 2013, Edward Snowden révèle que la NSA américaine collecte massivement les communications du monde entier avec la complicité des grandes plateformes. En 2018, l'affaire Cambridge Analytica montre que les données de 87 millions d'utilisateurs de Facebook ont servi à cibler des électeurs. La surveillance n'est plus seulement celle des États, elle est aussi celle des entreprises : c'est le « capitalisme de surveillance » décrit par Shoshana Zuboff.Le débat oppose deux modèles : l'européen, fondé sur les droits fondamentaux (la protection des données est inscrite dans la Charte de l'UE), l'américain, fondé sur le contrat et la liberté d'entreprendre, et, en arrière-plan, le chinois, où le crédit social et la reconnaissance faciale généralisée font de la donnée un outil de gouvernement. Entre sécurité, innovation et liberté, chaque société doit choisir ce qu'elle accepte de laisser voir.Définition
Une donnée personnelle (ou donnée à caractère personnel) est, selon le RGPD, « toute information se rapportant à une personne physique identifiée ou identifiable », directement (nom, photo) ou indirectement (numéro de téléphone, adresse IP, plaque d'immatriculation, données de localisation, identifiant publicitaire). Le croisement de données anonymes suffit souvent à ré-identifier une personne. Certaines catégories sont dites sensibles (santé, opinions politiques, religion, orientation sexuelle, données biométriques) et bénéficient d'une protection renforcée.La vie privée (privacy) est le droit de chacun à une sphère d'intimité soustraite au regard d'autrui et de l'État. Elle est consacrée par l'article 12 de la Déclaration universelle des droits de l'homme (1948), l'article 8 de la Convention européenne des droits de l'homme (1950) et l'article 9 du Code civil français (1970). La protection des données en est le prolongement à l'ère numérique, mais elle en est distincte : on peut protéger des données sans respecter la vie privée, et inversement.Le RGPD (2016, applicable depuis le 25 mai 2018) est le règlement européen qui encadre tout traitement de données personnelles. Il repose sur des principes (licéité, finalité, minimisation, exactitude, limitation de conservation, sécurité), des droits (accès, rectification, effacement ou « droit à l'oubli », portabilité, opposition), et l'obligation de rendre des comptes (accountability). Il s'applique à toute entreprise traitant des données d'Européens, où qu'elle soit établie : c'est l'effet Bruxelles.
Contexte
Le droit à la vie privée est théorisé en 1890 par deux juristes américains, Warren et Brandeis, inquiets de l'essor de la photographie et de la presse à scandale : « le droit d'être laissé tranquille ». En France, l'article 9 du Code civil est adopté en 1970 après les excès de la presse people. L'informatique change l'échelle : en 1974, Le Monde révèle le projet SAFARI d'interconnexion des fichiers administratifs par le numéro de sécurité sociale ; l'indignation conduit à la loi du 6 janvier 1978 et à la CNIL, première autorité de protection des données au monde.Les années 1990-2000 voient l'Europe adopter une directive (1995) et les États-Unis choisir l'autorégulation, tandis que les plateformes bâtissent leur modèle sur la collecte massive. Le 11 septembre 2001 renverse la priorité : le Patriot Act étend les pouvoirs de surveillance ; la France multiplie les fichiers et les lois (loi Renseignement, 2015). Les révélations de Snowden (juin 2013), publiées par le Guardian et le Washington Post, montrent l'ampleur de la collecte (programme PRISM, écoutes des dirigeants alliés dont Angela Merkel) et provoquent une crise diplomatique et un sursaut européen.La Cour de justice de l'UE devient le gardien du modèle européen : arrêt Google Spain (2014) créant le droit au déréférencement, arrêts Schrems I (2015) et II (2020) invalidant les accords de transfert de données vers les États-Unis jugés insuffisamment protecteurs. Le RGPD entre en vigueur en 2018, quelques semaines après Cambridge Analytica. Depuis, les amendes se multiplient (Meta, 1,2 milliard d'euros en 2023 ; Amazon, 746 millions en 2021), la reconnaissance faciale et les caméras algorithmiques (expérimentées aux JO de Paris 2024) relancent le débat, et l'IA générative, entraînée sur des données collectées sans consentement, ouvre un nouveau front.
Mécanismes
- La collecte : formulaires, cookies et traceurs sur le Web, capteurs des smartphones (GPS, micro, accéléromètre), objets connectés, caméras, cartes de fidélité, données bancaires. La plupart des collectes sont invisibles pour l'utilisateur.
- Le croisement et le profilage : des données isolées deviennent révélatrices par leur combinaison ; les data brokers achètent et revendent des profils. Un chercheur a montré en 2013 qu'avec quatre points de localisation, on identifie 95 % des individus d'une base anonymisée.
- Le consentement et ses limites : le RGPD exige un consentement libre, spécifique, éclairé et univoque, mais les bandeaux de cookies, la longueur des conditions d'utilisation et les dark patterns (interfaces trompeuses) le vident souvent de son sens.
- La finalité et la minimisation : on ne peut collecter que les données nécessaires à un objectif précis, annoncé à l'avance ; c'est le cœur du modèle européen, à l'opposé du « collecter tout, on verra après » des plateformes.
- Les droits de la personne : accès à ses données, rectification, effacement (« droit à l'oubli », consacré par la CJUE en 2014), portabilité, opposition au profilage. Les exercer reste difficile en pratique.
- Le chiffrement : après Snowden, la généralisation du chiffrement de bout en bout (Signal, WhatsApp) protège les communications, au grand dam des États qui réclament des « portes dérobées » pour la lutte contre le terrorisme et la pédocriminalité.
Enjeux & débats
1) « Je n'ai rien à cacher. » L'argument le plus courant contre la protection des données. Snowden répond que dire « je me fiche de la vie privée parce que je n'ai rien à cacher » revient à dire « je me fiche de la liberté d'expression parce que je n'ai rien à dire ». La vie privée n'est pas le secret des coupables mais la condition de l'autonomie : sans elle, pas de liberté de penser, de s'opposer, de changer. L'histoire des dictatures et des fichiers (le recensement néerlandais utilisé par les nazis) montre que les données bénignes aujourd'hui peuvent devenir mortelles demain.2) Sécurité contre liberté. Chaque attentat relance la demande de surveillance : vidéosurveillance algorithmique, reconnaissance faciale, accès aux messageries chiffrées, conservation des données de connexion. Les défenseurs des libertés (CNIL, Quadrature du Net) rappellent que les mesures d'exception deviennent permanentes et que l'efficacité de la surveillance de masse est rarement démontrée. La Chine, où la reconnaissance faciale et le crédit social sont généralisés, sert de repoussoir mais aussi de modèle à certains.3) Le RGPD, protection ou handicap ? Les entreprises et une partie du monde politique accusent le RGPD de brider l'innovation européenne, notamment en IA, et de profiter aux GAFAM, seuls capables de payer la mise en conformité. Ses défenseurs soulignent qu'il a inspiré la Californie, le Brésil, le Japon, qu'il a créé un avantage de confiance, et que les amendes commencent à mordre. Le débat s'est déplacé vers la question des transferts transatlantiques (Data Privacy Framework, 2023) et vers l'entraînement des IA sur les données des Européens.
Exemples
- Le projet SAFARI et la loi Informatique et Libertés (1974-1978) : l'article du Monde « Safari ou la chasse aux Français » provoque l'abandon du fichier unique et la création de la CNIL, première autorité indépendante de protection des données au monde.
- Les révélations de Snowden (juin 2013) : programmes PRISM, XKeyscore, écoutes de 35 dirigeants étrangers ; Snowden est réfugié en Russie depuis. Prix Pulitzer 2014 pour le Guardian et le Washington Post ; sursaut mondial en faveur du chiffrement.
- L'arrêt Google Spain (CJUE, 2014) : un citoyen espagnol obtient que Google déréférence une vieille dette ; naissance du « droit à l'oubli » numérique, dont Google reçoit depuis des millions de demandes.
- Cambridge Analytica (mars 2018) : une application-quiz sur Facebook a siphonné les données de 87 millions de personnes, exploitées pour le ciblage politique lors de la campagne de Trump et du Brexit. Mark Zuckerberg est auditionné par le Congrès ; Facebook paie 5 milliards de dollars d'amende à la FTC.
- Les arrêts Schrems (CJUE, 2015 et 2020) : à la suite des plaintes de l'Autrichien Max Schrems, la Cour invalide les accords Safe Harbor puis Privacy Shield, jugeant que les États-Unis n'offrent pas une protection équivalente. Exemple du pouvoir d'un citoyen et de la CJUE face aux géants.
- L'amende record contre Meta (mai 2023) : 1,2 milliard d'euros infligés par le régulateur irlandais pour transferts illégaux de données vers les États-Unis ; plus grosse sanction RGPD à ce jour.
- La vidéosurveillance algorithmique aux JO de Paris 2024 : expérimentation, autorisée par la loi de 2023, de caméras détectant des « événements anormaux » (sans reconnaissance faciale) ; prolongée jusqu'en 2027, elle illustre la banalisation des mesures d'exception.
Pièges & confusions
- Confondre vie privée et secret : la vie privée protège aussi ce qui n'est pas honteux ; c'est un droit à l'autonomie, non une couverture pour les coupables.
- Croire que des données anonymisées sont sans risque : le croisement de quelques points permet presque toujours la ré-identification.
- Réduire la surveillance aux États : les plateformes en savent davantage que n'importe quel service de renseignement, et les États s'adressent à elles.
- Penser que le RGPD ne s'applique qu'aux entreprises européennes : il vise toute entreprise traitant des données d'Européens (effet Bruxelles).
- Assimiler consentement et protection : cliquer « accepter » sous la pression n'est pas un consentement libre ; le RGPD exige bien plus que le bandeau de cookies.
Usage concours / oral
Ce sujet vous permet d'articuler droit, philosophie politique et actualité. Sur un sujet touchant à la liberté, l'intimité, la sécurité ou le pouvoir, la trajectoire SAFARI (1974), Snowden (2013), Cambridge Analytica (2018), RGPD (2018) offre un fil chronologique solide. La formule de Snowden sur « rien à cacher » et la référence à Zuboff donnent de l'épaisseur ; Foucault et le panoptique (Surveiller et punir, 1975) ou Orwell (1984) sont attendus mais à manier avec nuance : la surveillance contemporaine est moins un œil central qu'un réseau d'entreprises et d'algorithmes.En dissertation, comparez les trois modèles (européen, américain, chinois) : c'est un plan efficace pour montrer que la technique ne dicte rien et que les choix sont politiques. À l'oral, on pourra vous demander si vous êtes prêt à sacrifier des libertés pour la sécurité, ou ce que vous pensez de la reconnaissance faciale : préparez une position argumentée, informée par l'exemple des JO 2024.Enfin, connaissez vos droits : accès, rectification, effacement, portabilité, opposition. Les citer précisément, et savoir que la CNIL les fait respecter, montre que vous êtes un citoyen numérique informé, pas seulement un candidat.
Sources
Questions d'oral
1Qu'est-ce qu'une donnée personnelle ?2Que répondre à « je n'ai rien à cacher » ?3Pourquoi les révélations de Snowden ont-elles été un tournant ?4Le RGPD protège-t-il vraiment les citoyens ?5La surveillance des entreprises est-elle plus dangereuse que celle des États ?
+ 2 autres questions
