Caméras ALPR : offensive bipartisane de Hawley et Sanders
Deux propositions de loi déposées au Congrès américain en l'espace de trois jours visent les caméras de lecture automatique de plaques d'immatriculation (ALPR) dopées à l'IA. Elles montrent que l'opposition à cette technologie vient désormais des deux partis, et que Flock et ses concurrents s'exposent à un risque politique croissant.
Le premier texte est arrivé mercredi, signé du sénateur républicain du Missouri Josh Hawley. Son Stop Flock Abuse Act vise à encadrer les caméras dotées d'IA et à protéger les droits constitutionnels. Vendredi, les sénateurs démocrates Bernie Sanders, du Vermont, et Jeff Merkley, de l'Oregon, ont emboîté le pas avec la représentante de New York Alexandria Ocasio-Cortez, en présentant une proposition plus large.
Le texte Sanders-Merkley-Ocasio-Cortez interdirait au gouvernement fédéral d'utiliser des caméras ALPR. Les États qui en déploient perdraient leurs financements fédéraux. Selon un communiqué de presse, il permettrait aussi aux Américains de poursuivre le gouvernement fédéral si le déploiement d'ALPR porte atteinte à leurs droits.
"Vous allez chez le médecin ? Flock le sait", a déclaré Sanders. "Vous déposez votre enfant à l'école ? Flock vous suit. Flock vous surveille en permanence. Nous ne pouvons pas laisser l'Amérique devenir un État de surveillance où une poignée d'oligarques de l'IA s'enrichissent en donnant au gouvernement le pouvoir de suivre chacun de nos déplacements."
Pas seulement Flock
Les deux textes concernent tous les fournisseurs d'ALPR, dont Motorola et Axon, et pas uniquement Flock. Les défenseurs de la vie privée et des libertés publiques préviennent depuis un moment que la colère du public s'est concentrée sur Flock en raison de sa plus grande notoriété. Des concurrents aux pratiques très similaires ont attiré beaucoup moins l'attention. Ces dernières semaines, certains services de police ont mis fin à leur contrat avec Flock avant de signer avec une autre entreprise d'ALPR.
Lors d'une audition la semaine dernière, des élus des deux partis ont fait part de leurs inquiétudes face à cette technologie. "Ce qui semble rendre ces réseaux uniques, ce n'est pas seulement le nombre considérable de caméras ; c'est le fait qu'elles soient toutes reliées entre elles, rendues plus puissantes et consultables grâce à l'IA", a déclaré Hawley.
Parmi les témoins figurait Lindsey Isaacs, originaire de Floride. Elle a été arrêtée et incarcérée pendant 13 jours après qu'un lecteur de Flock Safety a produit des données erronées. Sa voiture était du même modèle qu'un véhicule lié à un délit commis à quelques kilomètres de là. Elle a affirmé avoir passé plus de trois jours à l'isolement.
Hawley a également cité les travaux du chercheur en cybersécurité Joshua Michael. Le 23 septembre, celui-ci a publié une carte recensant environ 300 000 appareils connectés à Flock à travers le pays et plus de 170 000 caméras Flock. Flock a toujours affirmé ne déployer que 120 000 caméras.
Michael explique avoir découvert en novembre 2025 un jeton d'accès exposé sur le site de Flock, utilisable sans connexion. Il affirme que ce jeton lui permettait d'interroger un système d'information géographique de Flock et d'en extraire des données de localisation. Flock aurait déposé une plainte pour contrefaçon de marque contre lui. Selon Michael, l'entreprise lui a aussi adressé une mise en demeure le menaçant de poursuites, et a indiqué à ses clients par e-mail qu'il était un acteur malveillant et que les forces de l'ordre avaient été prévenues. "Je ne lâcherai rien", a-t-il écrit sur Instagram. Flock n'a pas répondu à une demande de commentaire.
Ce que changerait le texte de Hawley
La proposition de Hawley est plus restreinte, mais reste sévère pour un républicain généralement considéré comme proche de la police. Elle prévoit de :
- interdire aux entreprises d'ALPR et aux collectivités locales de vendre ou de partager des données avec des tiers non gouvernementaux
- soustraire les données des conducteurs aux demandes d'accès aux documents publics et bloquer l'accès des prestataires tiers
- exiger une autorisation écrite avant toute recherche par un agent, ainsi que des contrôles réguliers par un supérieur
- imposer le chiffrement et plafonner la conservation des données à 10 jours (Flock autorise aujourd'hui souvent 30 jours)
- interdire l'ajout de la reconnaissance faciale aux caméras
Pour les défenseurs de la vie privée, ce n'est pas suffisant. "C'est un très bon signe que des responsables des deux partis portent des textes pour faire face aux dangers des ALPR pilotés par l'IA", a déclaré Chad Marlow, conseiller juridique principal à l'ACLU. "L'étape décisive sera désormais que le Congrès se rassemble autour d'un texte unique qui protège la population des ALPR, et le seul moyen d'y parvenir pleinement, c'est l'interdiction."
Les cas d'abus continuent de s'accumuler. Le 23 septembre, cinq policiers d'Indianapolis ont été arrêtés, soupçonnés d'avoir effectué des dizaines, parfois des centaines, de recherches Flock pour pister des connaissances personnelles. Le Washington Post a également rapporté que des responsables du comté de St. Lucie, en Floride, avaient découvert 14 caméras Flock dont ils ignoraient l'existence ou qu'ils n'avaient pas autorisées.
On ne sait pas si les dirigeants du Congrès programmeront des votes lors de la session de fin de législature qui suivra les élections, mais le sujet devrait revenir sur la table l'an prochain.
Notre analyse
Pour les lecteurs qui s'intéressent à la sécurité, l'affaire Flock dépasse largement la question du maintien de l'ordre. Elle réunit un vaste ensemble de données consultable de manière centralisée, des abus internes commis par des utilisateurs autorisés et un jeton d'accès qui aurait été exposé. Ce sont les mêmes schémas de défaillance que l'on retrouve dans de nombreuses fuites de données. La réaction à la divulgation de Michael laisse aussi penser que les chercheurs qui examinent les fournisseurs de surveillance risquent davantage des pressions juridiques qu'un véritable dialogue.
Ce débat s'inscrit dans une inquiétude plus large sur la quantité de données de localisation et de véhicules collectées et partagées, comme le montrent les informations sur les applications de voitures connectées qui partagent les données des conducteurs. Il fait aussi écho à la surveillance accrue dont font l'objet les sociétés de surveillance commerciale, comme l'éditeur du logiciel espion Paragon.
Reste à voir si les deux partis s'accorderont sur un texte unique, si ce sont les limites de conservation ou une interdiction pure et simple qui l'emporteront, et si les services de police continueront à changer de fournisseur plutôt que de renoncer aux ALPR.
