Un essai récent publié sur Substack s'ouvre sur une scène que la plupart des citadins reconnaîtront : vous passez devant une douzaine de caméras avant même d'arriver au travail, et votre visage peut être scanné, étiqueté et enregistré sans flash ni aucun avis. L'article présente cela comme un échange silencieux de liberté contre contrôle. Pour les lecteurs d'un site dédié à la vie privée, la question pratique est plus étroite : que restreignent réellement les lois sur la confidentialité et la reconnaissance faciale, et quels outils aident ?

La réponse courte est que la loi est un patchwork, et qu'un VPN ne fait pas partie de la solution pour ce problème particulier.

Comment la reconnaissance faciale vous suit sans consentement

La reconnaissance faciale fonctionne en transformant une image de votre visage en un modèle numérique, puis en le comparant à d'autres modèles. Les commentateurs juridiques notent que tant l'image faciale que le code numérique attribué à un visage peuvent être considérés comme des informations personnelles en vertu du droit de la vie privée.

Ce qui distingue cette technologie de nombreux autres systèmes biométriques, selon l'ACLU, c'est qu'elle peut être utilisée pour une surveillance générale lorsqu'elle est combinée à des caméras de vidéosurveillance publiques. Un lecteur d'empreintes digitales exige que vous pressiez un doigt sur le verre. Un réseau de caméras n'exige rien de vous. Vous ne donnez pas votre consentement, et vous ne pouvez souvent pas savoir si une caméra donnée exécute un logiciel de reconnaissance ou enregistre simplement.

C'est là le problème central du consentement. Dans les espaces publics, il est rare qu'on vous demande quoi que ce soit, et rare qu'un panneau explique ce qu'il advient des données par la suite.

Quelles lois sur la confidentialité et la reconnaissance faciale restreignent la surveillance

Il n'existe pas de règle mondiale unique. Ce qui existe dépend fortement de l'endroit où vous vous trouvez.

États-Unis. Les analystes soulignent depuis longtemps qu'il n'existe pas de loi fédérale réglementant la collecte de données biométriques, y compris les données de reconnaissance faciale. La protection provient plutôt d'un mélange de lois étatiques et de règles locales. Les lois sur la reconnaissance faciale sont généralement traitées comme un sous-ensemble du droit de la confidentialité biométrique. L'Illinois en est l'exemple le plus connu : son approche stipule qu'une entité privée ne peut obtenir l'identifiant biométrique d'une personne sans avoir d'abord informé le sujet que celui-ci est collecté ou stocké. Certaines lois vont plus loin et exigent un consentement explicite avant la collecte de données biométriques, y compris les données recueillies par reconnaissance faciale. Les enjeux peuvent être élevés. Une fonctionnalité de réseau social présumée avoir scanné la géométrie faciale sans consentement a donné lieu à un règlement de 650 millions de dollars.

Le brief de cet article mentionne également des interdictions dans certains États et villes américains. Celles-ci tendent à se concentrer sur l'usage gouvernemental, de sorte qu'une interdiction dans une ville peut ne pas couvrir les détaillants privés, les propriétaires ou les employeurs. Vérifiez la portée spécifique de toute règle qui vous concerne.

Union européenne. L'AI Act de l'UE est le principal cadre régional qui restreint certaines utilisations de la reconnaissance faciale. Ses règles sont graduées et contiennent des conditions et des exceptions, de sorte que lire un résumé de gros titre n'équivaut pas à savoir ce qui s'applique à une caméra spécifique. Si vous vivez dans l'UE, consultez les orientations de votre autorité nationale de protection des données pour savoir comment les règles sont appliquées localement.

Deux mises en garde méritent d'être gardées à l'esprit. Les lois dans ce domaine changent rapidement, et certains commentaires largement cités datent de plusieurs années. De plus, une loi restreignant une pratique ne signifie pas que la pratique a cessé. L'application, les exceptions et les personnes couvertes comptent tous.

Pourquoi un VPN ne peut pas cacher votre visage

Un VPN chiffre le trafic entre votre appareil et un serveur VPN, et il masque votre adresse IP aux sites que vous visitez. C'est utile pour protéger votre navigation des curieux sur le réseau local et pour limiter ce que les sites web apprennent sur votre localisation.

Cela ne fait rien contre une caméra pointée vers votre visage dans une rue, dans un magasin ou à un portique de transit. Cette caméra ne lit pas votre trafic internet. Elle capture la lumière. Aucun tunnel de chiffrement ne se situe entre votre visage et l'objectif.

Il existe un chevauchement plus étroit qui mérite d'être compris. Si un service vous demande de télécharger un selfie ou une photo d'identité pour vérification, l'image circule sur le réseau, et un VPN peut la protéger en transit. Il ne peut pas contrôler ce que l'entreprise fait de votre visage une fois qu'il est arrivé. Les systèmes d'identité numérique qui reposent sur des certificats et des clés cryptographiques, tels que l'infrastructure à clé publique (PKI), vérifient qui vous êtes sans avoir besoin d'un scan de votre visage, ce qui est une distinction utile pour évaluer si une vérification biométrique est vraiment nécessaire.

Ce que cela signifie pour vous

Les lois sur la confidentialité et la reconnaissance faciale sont plus solides là où un législateur a agi et où les régulateurs font appliquer les règles. Si vous vivez dans un endroit doté d'une loi sur le consentement biométrique, vous pouvez avoir le droit d'être informé lorsque vos données faciales sont collectées et, dans certains cas, d'intenter une action en justice lorsqu'elles sont utilisées à mauvais escient. Si vous vivez dans un endroit qui n'en a pas, vos protections peuvent être minces.

Cela signifie aussi que vous devez séparer deux types de vie privée : ce que vous faites en ligne, et ce qui est enregistré sur votre présence physique. Des outils différents et des lois différentes couvrent chacun d'eux.

Étapes pratiques et outils juridiques qui vous protègent réellement

  • Apprenez les règles là où vous vivez. Recherchez les orientations de votre État, ville ou autorité nationale de protection des données sur les données biométriques. Notez si les règles couvrent les entreprises privées, les agences gouvernementales, ou les deux.
  • Lisez les avis et posez des questions. Si une entreprise ou un employeur collecte des données faciales, demandez ce qui est stocké, pendant combien de temps, et qui les reçoit. Dans les endroits où des exigences de consentement s'appliquent, ils vous doivent peut-être une réponse claire.
  • Refusez les scans faciaux optionnels. Lorsqu'un déverrouillage facial, un étiquetage de photos ou une vérification par selfie est optionnel, demandez-vous si une alternative comme un code d'accès vous convient.
  • Examinez les paramètres des applications et des plateformes. Désactivez les fonctionnalités de correspondance faciale ou d'étiquetage que vous n'utilisez pas.
  • Exercez vos droits juridiques. Là où des droits d'accès ou de suppression existent, vous pouvez demander ce qu'une entreprise détient à votre sujet.
  • Soutenez des règles claires. Les périodes de commentaires publics et les réunions des conseils locaux sont les lieux où de nombreuses politiques en matière de caméras sont définies.

L'essentiel

Les caméras qui scannent les visages en public sont une question juridique et civique, pas une question de sécurité réseau. Comprendre les lois sur la confidentialité et la reconnaissance faciale là où vous vivez est le premier pas le plus utile, car cela vous indique quels droits vous pouvez réellement exercer. Continuez à utiliser un VPN pour ce qu'il fait bien, protéger votre trafic réseau, mais ne vous attendez pas à ce qu'il protège votre visage. Renseignez-vous sur vos règles biométriques locales cette semaine, et ajustez les paramètres optionnels que vous contrôlez dès aujourd'hui.