D'ici la fin de 2026, chaque État membre de l'UE devra proposer à ses citoyens un portefeuille d'identité numérique, une application pour smartphone destinée à contenir tout, des permis de conduire aux diplômes en passant par la preuve d'âge. C'est l'un des projets d'infrastructure numérique les plus ambitieux du bloc à ce jour, touchant environ 450 millions de personnes à travers 27 systèmes nationaux. Mais à l'approche de la date limite de déploiement, les groupes de défense des droits numériques soulèvent une question pointue : l'UE peut-elle réellement construire cela sans en faire un outil de surveillance ?

Ce qu'est le portefeuille d'identité numérique de l'UE et qui doit le proposer

Le portefeuille européen d'identité numérique, souvent abrégé EUDI Wallet, est le résultat d'un règlement de l'UE qui met à jour le cadre antérieur d'identification électronique du bloc. L'objectif est simple sur le papier : donner à chaque citoyen une application unique et sécurisée pour stocker des documents officiels et ne partager que l'information précise dont un service a réellement besoin. Vous voulez prouver que vous avez plus de 18 ans pour acheter quelque chose en ligne ? Le portefeuille est conçu pour confirmer ce fait sans révéler votre date de naissance, votre adresse ou votre nom légal complet.

Chacun des 27 États membres de l'UE est obligé de mettre un portefeuille à la disposition de ses résidents avant l'échéance de 2026, et les entreprises privées comme les services publics seront de plus en plus censés l'accepter comme une forme valide d'identification. Cela signifie que les banques, les opérateurs télécoms, les portails de santé et les agences gouvernementales pourraient tous, à terme, s'appuyer sur le même justificatif numérique pour vérifier l'identité d'une personne. L'ampleur de cette ambition est précisément ce qui inquiète les critiques : 27 mises en œuvre nationales distinctes, toutes devant interopérer de manière fluide et sécurisée, selon un calendrier fixe.

Pourquoi les groupes de défense des droits numériques estiment que les garanties ne sont pas prêtes

La promesse centrale du portefeuille est la protection de la vie privée dès la conception : minimisation des données, divulgation sélective et contrôle de l'utilisateur sur ce qui est partagé. Les organisations de défense des droits numériques affirment que cette promesse et la réalité technique ne concordent pas encore. Leur inquiétude repose sur le fait que les règles sous-jacentes et les spécifications techniques régissant la manière dont les États membres mettent en œuvre le portefeuille sont encore en cours de finalisation, alors même que l'échéance approche. Lorsque 27 pays construisent ou adaptent chacun leurs propres systèmes nationaux à un cadre commun, les lacunes dans l'application, les tests de sécurité incohérents et les pratiques inégales en matière de protection des données constituent un risque réel.

Se pose aussi la question de ce qui se passe lorsque le portefeuille franchit les frontières. Un justificatif émis dans un pays doit être reconnu et vérifié par une partie s'appuyant sur celui-ci dans un autre pays, ce qui nécessite un réseau complexe de confiance technique et de responsabilité juridique. Si ces garanties transfrontalières sont précipitées ou incomplètes, le système conçu pour protéger les données personnelles pourrait finir par créer de nouveaux angles morts où l'on ne sait pas clairement qui est responsable d'une fuite, d'un usage abusif des données ou d'une tentative de traçage non autorisée.

Comment un portefeuille centralisé pourrait devenir un pot de miel pour le traçage

L'ironie que les critiques ne cessent de souligner est la suivante : un outil explicitement conçu pour limiter le traçage et le profilage pourrait, s'il est mal mis en œuvre, faire l'inverse. Chaque fois qu'un portefeuille est utilisé pour prouver un attribut d'identité, qu'il s'agisse d'une vérification d'âge, d'une qualification professionnelle ou d'un statut de résidence, il y a une transaction qui pourrait théoriquement être enregistrée quelque part. Si les émetteurs, les parties s'appuyant sur le portefeuille ou les services intermédiaires conservent des enregistrements de ces demandes de vérification, les schémas de comportement deviennent visibles : quels services une personne utilise, à quelle fréquence et quand. Un portefeuille censé réduire la trace de données personnelles pourrait au contraire en générer une nouvelle, centralisée, surtout si l'architecture technique ne sépare pas rigoureusement les émetteurs des vérificateurs ou si les journaux d'audit sont conservés plus longtemps que nécessaire.

C'est la même tension fondamentale qui apparaît dans tout grand système de données centralisé : plus l'ensemble de données est précieux et complet, plus il devient une cible attrayante. Les dépôts centralisés d'informations personnelles sensibles ont tendance à devenir exactement ce que les chercheurs en sécurité mettent en garde : un point de défaillance unique. La fuite de Bank of Baroda est un rappel utile de cette dynamique à plus petite échelle : même des institutions bien dotées en ressources détenant des dossiers sensibles peuvent subir des incidents qui exposent des données personnelles bien au-delà de ce qui était prévu. Un système d'identité numérique couvrant 450 millions de personnes, construit à travers 27 mises en œuvre nationales différentes, augmente considérablement les enjeux.

Ce que les Européens soucieux de leur vie privée peuvent faire avant le déploiement de 2026

L'adoption du portefeuille sera probablement progressive, et son utilisation pour un service donné n'est pas nécessairement obligatoire partout, du moins pas immédiatement. Cela laisse aux gens le temps d'être attentifs. Lire comment votre mise en œuvre nationale gère la conservation des données et le partage transfrontalier avant de vous inscrire en vaut la peine. Dans la mesure du possible, utiliser les fonctionnalités de divulgation sélective du portefeuille plutôt que de partager des documents complets lorsqu'une preuve plus simple suffit est un moyen simple de limiter votre exposition. Et quelle que soit l'évolution du portefeuille, traiter tout justificatif lié à votre identité, numérique ou physique, comme quelque chose à protéger avec une sécurité de compte robuste et une conscience de l'endroit où vos données résident reste une pratique judicieuse.

Ce que cela signifie pour vous

Si vous vivez dans l'UE, ce déploiement touchera probablement votre vie quotidienne dans les un à deux prochaines années, que vous vérifiiez votre âge pour un achat en ligne ou que vous vous connectiez à un portail gouvernemental. Les risques pour la vie privée du portefeuille d'identité numérique de l'UE ne sont pas une raison d'éviter complètement le système, puisque l'objectif sous-jacent, donner aux gens plus de contrôle sur leurs propres données, est véritablement louable. Mais l'écart entre cet objectif et l'état actuel des garanties transfrontalières signifie que les utilisateurs ne devraient pas supposer que les protections de la vie privée sont automatiquement étanches simplement parce que le système a été conçu avec la vie privée à l'esprit.

Le message pratique est simple : restez informé de la manière dont le portefeuille de votre pays gère vos données, utilisez les options de divulgation minimale chaque fois que le portefeuille le permet, et traitez vos justificatifs d'identité numérique avec la même prudence que celle que vous appliqueriez à tout document personnel sensible. Les systèmes conçus pour servir des centaines de millions de personnes parviennent rarement à mettre en place toutes les garanties dès le premier jour, et être un utilisateur précoce informé et prudent est la meilleure protection dont vous disposez pendant que l'UE règle les derniers détails.

FAQ : Q1 : Qu'est-ce que le portefeuille d'identité numérique de l'UE ? A1 : C'est une application pour smartphone qui contient des documents officiels tels que des permis de conduire, des diplômes et une preuve d'âge, permettant aux utilisateurs de ne partager que les informations précises dont un service a besoin. C'est le résultat d'un règlement de l'UE mettant à jour le cadre antérieur d'identification électronique du bloc. Q2 : Quand les États membres de l'UE doivent-ils proposer le portefeuille ? A2 : Chacun des 27 États membres de l'UE est obligé de mettre un portefeuille à la disposition de ses résidents avant l'échéance de 2026. D'ici la fin de 2026, chaque État membre devra proposer aux citoyens un portefeuille d'identité numérique. Q3 : Pourquoi les groupes de défense des droits numériques s'inquiètent-ils du portefeuille ? A3 : Ils affirment que la promesse de protection de la vie privée dès la conception et la réalité technique ne concordent pas encore, car les règles et spécifications techniques régissant la mise en œuvre sont encore en cours de finalisation. Ils s'inquiètent des lacunes dans l'application, des tests de sécurité incohérents et des pratiques inégales de protection des données à travers 27 systèmes nationaux. Q4 : Quels risques accompagnent l'utilisation transfrontalière du portefeuille ? A4 : Un justificatif émis dans un pays doit être reconnu et vérifié par une partie s'appuyant sur celui-ci dans un autre pays, ce qui nécessite un réseau complexe de confiance technique et de responsabilité juridique. Si ces garanties sont précipitées ou incomplètes, cela pourrait créer des angles morts où l'on ne sait pas clairement qui est responsable d'une fuite, d'un usage abusif des données ou d'un traçage non autorisé. Q5 : Combien de personnes le portefeuille affectera-t-il ? A5 : Il touche environ 450 millions de personnes à travers 27 systèmes nationaux. ---END---