Capable n'est pas autorisé : une ligne de partage pour les dispositifs automatisés
Ce qu'un outil sait faire ne dit rien de ce qu'une organisation a le droit de faire. Où passe la ligne, qui la trace et pourquoi l'automatisation la déplace sans prévenir.
À retenir
- La capacité technique, l'autorisation et l'opportunité sont trois questions distinctes : les traiter comme une seule est le mode de défaillance ordinaire des dispositifs automatisés.
- L'autorisation ne vient jamais d'une seule source : droit applicable, engagement contractuel, mandat interne et déontologie se cumulent au lieu de se remplacer.
- Accessible ne signifie pas public : la ligne se déplace dès qu'un compte, une authentification ou une identité d'emprunt entre dans la chaîne de collecte.
- L'échelle change la nature de l'acte : une consultation anodine répétée massivement et sans trace cesse d'être le même geste.
Un outil de collecte automatisée ne pose jamais qu'une question à son utilisateur, et c'est une question technique : est-ce que cela fonctionne. La réponse arrive vite, elle est visible, et elle a le mérite d'être vérifiable dans la minute. Les deux autres questions, celle de l'autorisation et celle de l'opportunité, n'ont ni le même délai de réponse ni le même messager. Elles n'apparaissent pas à l'écran, et rien dans l'expérience d'usage ne signale leur absence.
Cette asymétrie explique l'essentiel des dérapages observés dans les dispositifs de veille et d'investigation en source ouverte. Il est rare qu'une organisation décide délibérément de franchir une limite. Il est banal qu'elle la franchisse par glissement, parce que l'outil rendait le geste possible, que personne n'avait formulé la limite par écrit, et que le résultat obtenu paraissait utile.
Ce décryptage pose une distinction et l'instrumente. Il ne traite pas de la qualification juridique de tel ou tel procédé, qui dépend des situations, des juridictions et relève du conseil spécialisé. Il traite de la structure du raisonnement : où passe la ligne entre capable et autorisé, d'où vient l'autorisation, et pourquoi l'automatisation déplace cette ligne sans que personne ne l'ait décidé.
Trois questions que la technique tend à fusionner en une seule
La première question est celle de la capacité : le dispositif atteint-il la ressource visée, l'extrait-il, la conserve-t-il dans un format exploitable. Elle est objective et se tranche par l'essai. La deuxième est celle de l'autorisation : l'organisation a-t-elle le droit d'accomplir cet acte, au regard des règles qui s'imposent à elle. Elle ne se tranche pas par l'essai mais par l'examen, et la réponse est parfois négative alors même que l'essai a réussi.
La troisième question, l'opportunité, est celle que l'on saute le plus souvent : même autorisé, l'acte est-il souhaitable au regard de ce que l'organisation défend et de ce qu'elle risque à être découverte en train de le faire. Cette question n'a pas de réponse dans un texte, elle relève d'un arbitrage assumé. Sa négligence produit des situations où une organisation, parfaitement en règle, se trouve incapable d'expliquer publiquement une pratique qu'elle avait le droit d'adopter.
Le glissement typique consiste à répondre à la première question et à considérer les deux autres comme réglées. Il se produit d'autant plus facilement que la capacité arrive souvent par surprise : une mise à jour d'outil, une nouvelle option, un agent qui enchaîne des actions autrefois manuelles. Personne n'a pris de décision, et pourtant le périmètre de ce que fait l'organisation a changé du jour au lendemain.
Quatre sources d'autorisation, distinctes et cumulatives
Ces quatre sources se cumulent, elles ne se substituent pas les unes aux autres. L'erreur la plus répandue consiste à s'arrêter à la première ligne : puisque aucun texte n'interdit expressément le geste, il serait permis. Le raisonnement ignore que l'organisation a pu accepter des engagements auprès de tiers, que ses propres règles internes ont pu délimiter le mandat de l'équipe, et qu'une pratique parfaitement licite reste susceptible d'être jugée inacceptable par ses clients ou ses salariés.
La quatrième ligne est celle qui vieillit le plus mal. La déontologie d'un métier se construit par sédimentation d'usages, et un procédé apparu il y a six mois n'a par définition pas encore d'usage établi. C'est pourquoi une équipe qui adopte une capacité nouvelle se trouve seule, sans repère professionnel constitué, au moment précis où elle en aurait le plus besoin. La seule réponse praticable consiste à documenter le choix retenu et son motif, pour pouvoir l'expliquer plus tard.
Accessible ne veut pas dire public : le cas des zones d'accès conditionné
La source ouverte se définit ordinairement comme ce qui est accessible sans intrusion. La formule est claire tant qu'on reste sur des pages consultables par n'importe quel visiteur. Elle se brouille dès qu'un accès suppose une condition : créer un compte, accepter des conditions d'utilisation, rejoindre un groupe, franchir un formulaire d'inscription. Ces zones ne sont ni fermées ni publiques au sens plein, et c'est là que passe la ligne la plus délicate à tracer.
Trois degrés méritent d'être distingués et nommés dans un dispositif écrit. L'accès libre ne suppose aucune démarche. L'accès conditionné suppose une inscription faite sous l'identité réelle de l'organisation, avec acceptation explicite de conditions qui deviennent alors opposables. L'accès sous identité d'emprunt suppose la création d'un profil qui masque l'origine de l'observation : le geste change alors de nature, puisqu'il n'est plus seulement une consultation mais une action sur le milieu observé, susceptible d'affecter des personnes.
Le vocabulaire du web profond entretient la confusion en désignant sous un même terme des réalités hétérogènes, depuis une base documentaire non indexée jusqu'à des espaces délibérément dissimulés. Une organisation gagne à ne pas raisonner sur ce mot mais sur le degré d'accès effectivement franchi, seul critère qui produise une règle applicable par un opérateur au moment de la collecte.
Ce que l'automatisation change à une question ancienne
La distinction entre capable et autorisé est antérieure aux outils actuels, mais l'automatisation lui donne une portée nouvelle par un effet d'échelle. Consulter une page est un geste ordinaire ; solliciter un service des milliers de fois par heure est un comportement d'une autre nature, y compris pour celui qui le subit. Le seuil n'est pas fixé par une règle générale, il dépend de la charge imposée, de la fréquence et de la finalité. Raisonner à l'unité et déployer à l'échelle est précisément l'endroit où le raisonnement se casse.
Les dispositifs qui enchaînent des actions de manière autonome ajoutent une difficulté supplémentaire : la chaîne complète n'a pas toujours été examinée par une personne. Un agent qui lit une page, en déduit une requête, la soumet ailleurs et conserve le résultat accomplit une série de gestes dont chacun paraissait anodin isolément. La supervision utile ne porte donc pas sur la sortie produite mais sur le journal des actions engagées, seul document qui permette de reconstituer ce qui a réellement été fait.
L'outillage de veille sérieux répond à cette exigence par la traçabilité. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par intelligence artificielle et relie chaque résultat à sa publication d'origine, ce qui laisse à l'analyste une piste vérifiable depuis l'alerte jusqu'au document publié. Ce que l'organisation apporte de son côté est le cadrage : la définition de son périmètre d'observation et la désignation de qui autorise un élargissement.
Inscrire la ligne dans le dispositif plutôt que dans les consciences
Une règle qui n'existe que dans la tête du responsable ne survit ni à son absence, ni à l'arrivée d'un nouvel outil, ni à l'urgence d'un dossier sensible. La forme minimale d'une ligne opposable tient en trois éléments : une liste des degrés d'accès autorisés par défaut, le nom de la personne habilitée à autoriser une exception, et un journal des exceptions accordées avec leur motif. Ce dernier point fait toute la différence, parce qu'il transforme une pratique en décision documentée.
Ce cadre ne ralentit pas le travail autant qu'on le craint, à condition que le régime par défaut soit large et clair. L'Observatoire de l'Intelligence Économique relève d'ailleurs que les dispositifs les plus formalisés ne sont pas les plus lents : leurs opérateurs hésitent moins, parce que la zone autorisée est connue et n'a pas à être renégociée à chaque dossier. L'incertitude coûte plus cher que la règle, y compris en temps.
Questions fréquentes
Une information accessible en ligne est-elle librement exploitable ?
Accessibilité et exploitabilité sont deux propriétés distinctes. Une information atteignable sans obstacle technique reste susceptible d'être protégée à un autre titre, par un droit sur la base qui la contient, par les conditions d'utilisation du service qui la publie ou par des règles propres aux données personnelles. Le raisonnement correct sépare quatre moments : accéder, collecter, conserver et réutiliser, chacun obéissant à des règles différentes. Une organisation qui ne distingue pas ces quatre moments finira par les traiter tous comme le premier.
Faut-il interdire par principe la collecte automatisée ?
L'interdiction générale est une mauvaise réponse, parce qu'elle est inapplicable et qu'elle pousse les pratiques hors du champ visible. La collecte automatisée est aujourd'hui la condition d'une couverture sérieuse, et l'enjeu porte sur le régime qui l'encadre : quelles sources, à quelle intensité, sous quelle identité, avec quelle conservation des traces. Un régime explicite et raisonnable est mieux respecté qu'un interdit de principe que chacun contourne dans son coin, avec des outils que personne ne recense.
Comment traiter une capacité nouvelle apportée par une mise à jour d'outil ?
En la traitant comme une demande d'autorisation, et non comme une fonctionnalité disponible. Une capacité qui apparaît sans décision de l'organisation ne devrait pas entrer en usage par le simple fait qu'elle est présente dans l'interface. La pratique utile consiste à passer en revue, à chaque évolution significative de l'outillage, ce que le dispositif sait faire de nouveau, puis à trancher explicitement ce qui entre dans le régime par défaut, ce qui exige une autorisation et ce qui est écarté.