Il y a vingt-cinq ans, les attentats du 11 septembre ont déclenché une réaction en chaîne dans le droit et les politiques américaines qui a discrètement redéfini ce que signifie la surveillance. Comme l'ont récemment soutenu le chercheur en sécurité Bruce Schneier et Cindy Cohn de l'EFF dans un essai publié pour la première fois dans Lawfare, l'approche du gouvernement est passée d'une surveillance ciblée, comme les écoutes téléphoniques individuelles ou les ordonnances de pen register visant des suspects spécifiques, à une collecte massive et généralisée de données qui touche presque tout le monde. Un quart de siècle plus tard, ce changement continue de façonner le débat autour de la surveillance de masse et des VPN, et d'expliquer pourquoi tant de personnes considèrent aujourd'hui le chiffrement et les outils de confidentialité comme une hygiène numérique de base plutôt que comme des préoccupations techniques de niche.

Comment le 11 septembre a transformé la surveillance ciblée en collecte massive de données

Avant 2001, le droit américain de la surveillance exigeait généralement que les enquêteurs identifient une cible spécifique et démontrent un motif avant de collecter les communications de cette personne. L'essai de Schneier et Cohn retrace la manière dont la réponse juridique et institutionnelle post-11 septembre a abandonné ce modèle au profit de la collecte en masse : rassembler d'abord les données, à une échelle massive, et déterminer leur pertinence plus tard. Il ne s'agissait pas d'une loi unique ni d'un moment unique. Ce fut une réorientation progressive, à l'échelle de tout le gouvernement, qui traitait des populations entières, et non seulement des individus suspects, comme des sources de données.

La justification à l'époque était l'urgence et la détection des menaces. Mais l'infrastructure construite à cette fin n'a pas disparu une fois la crise immédiate passée. Elle s'est au contraire normalisée. Les agences ont bâti des systèmes conçus pour collecter d'abord et filtrer ensuite, et ces systèmes ont persisté et se sont étendus au cours des 25 dernières années, survivant largement aux circonstances spécifiques qui justifiaient leur création.

Ce que les programmes de surveillance de masse collectent réellement aujourd'hui

L'effet pratique de ce changement est que les communications ordinaires et les métadonnées, les enregistrements de qui a contacté qui, quand, et souvent où, sont aspirés dans les systèmes gouvernementaux même lorsqu'aucun individu n'est soupçonné d'acte répréhensible. Les métadonnées seules peuvent révéler énormément : les schémas d'association, les routines quotidiennes, les relations et les comportements. L'argument central de l'essai est qu'après 25 ans, la justification du maintien de ce niveau de collecte massive ne tient pas. Les programmes construits au nom de la lutte antiterroriste se sont étendus bien au-delà de leur portée initiale, et les mécanismes de responsabilité censés les contrôler n'ont pas suivi le rythme de l'ampleur de la collecte.

C'est dans ce contexte que se déroulent souvent les conversations sur les VPN et la surveillance. Il convient ici d'être lucide : un VPN chiffre et redirige votre trafic internet, ce qui peut protéger l'activité de navigation de votre fournisseur d'accès internet et des observateurs occasionnels sur un réseau. Ce n'est pas un outil conçu pour déjouer les programmes de collecte massive au niveau d'un État-nation, et aucun outil de confidentialité ne devrait être commercialisé ou compris de cette manière. Mais cela ne rend pas les outils de chiffrement sans pertinence. Cela signifie simplement que comprendre ce qu'ils font réellement, et ce qu'ils ne font pas, importe plus que jamais.

Pourquoi le chiffrement et les VPN sont devenus partie intégrante du récit de résistance

À mesure que les programmes de surveillance de masse se sont étendus au cours des deux dernières décennies, le chiffrement est devenu l'une des rares contre-mesures concrètes et individuellement contrôlables à la disposition des gens ordinaires. Là où la réforme juridique et législative avance lentement, et souvent pas du tout, chiffrer son propre trafic est quelque chose que vous pouvez faire dès aujourd'hui, sans attendre le Congrès ou les tribunaux.

C'est en grande partie pourquoi les VPN, les applications de messagerie chiffrée et les navigateurs sécurisés sont devenus des incontournables du plaidoyer pour la vie privée au cours des 25 dernières années. Ils ne résolvent pas le problème structurel que décrit l'essai de Schneier et Cohn, qui est un problème juridique et institutionnel nécessitant des solutions juridiques et institutionnelles. Mais ils donnent aux individus un degré significatif de contrôle sur leurs propres traces de données au niveau du réseau. Un VPN peut empêcher votre FAI local d'enregistrer chaque site que vous visitez. La messagerie chiffrée peut empêcher le contenu d'un message d'être lisible en transit. Ce sont des protections réelles et tangibles, même si elles opèrent à une couche différente de celle des programmes de collecte massive que critique l'essai.

Ce que les individus peuvent encore contrôler à l'ère de la surveillance massive

Étant donné que la réforme à grande échelle du droit de la surveillance de masse est un processus politique lent, il vaut la peine de se concentrer sur ce que les individus peuvent réellement gérer au quotidien. Réduire son empreinte numérique consiste moins à atteindre une anonymat parfait qu'à fermer les formes de collecte de données les plus faciles et les plus banales : la journalisation par le FAI, la navigation non chiffrée et les vérifications d'identité inutiles en ligne.

Un domaine où cela se manifeste constamment est la vérification de l'âge, devenue courante sur de nombreuses plateformes et qui exige souvent des utilisateurs qu'ils fournissent des documents d'identité ou des données biométriques simplement pour accéder à du contenu ordinaire. Comprendre comment fonctionne la vérification de l'âge en ligne est un point de départ utile pour voir comment les contrôles d'identité et la collecte de données s'entrecroisent de plus en plus avec la navigation quotidienne, et où vous avez encore des choix quant aux informations que vous partagez et avec qui.

Ce que cela signifie pour vous

Le débat sur la surveillance de masse est en fin de compte une question politique et juridique, qui nécessite une surveillance législative et une pression publique pour être résolue. Aucun outil individuel, VPN ou autre, ne peut se substituer à ce type de responsabilité structurelle. Mais cela ne signifie pas que vous êtes impuissant en attendant. Utiliser des outils chiffrés, être sélectif quant aux informations d'identité que vous partagez avec les plateformes, et comprendre la différence entre ce qu'un VPN protège et ce qu'il ne protège pas sont autant de mesures pratiques qui réduisent l'exposition inutile. L'objectif n'est pas l'anonymat total ; c'est de minimiser la quantité de collecte de données banale et à faible effort qui se produit simplement parce que vous n'avez pas pensé à l'empêcher.

Points clés à retenir

25 ans après que le 11 septembre a remodelé le droit de la surveillance, la collecte massive de données reste un débat politique d'actualité, et non une question réglée. La surveillance de masse et les VPN sont souvent discutés ensemble, mais il est important de comprendre la portée réelle et limitée d'un VPN : il protège votre trafic des observateurs locaux et des FAI, pas des programmes de collecte massive d'un État-nation. Réduire sa propre empreinte de données, que ce soit par une navigation chiffrée ou en réfléchissant aux demandes de vérification d'identité, reste l'un des rares leviers que les individus peuvent actionner directement. Rester informé sur le fonctionnement de ces systèmes, et sur leurs véritables limites, est la forme la plus pratique de protection de la vie privée disponible actuellement.