CSE Election
Choisir mon offre
Accueil / Conformité & sécurité / Authentification des électeurs
Conformité du vote électronique CSE

Authentification des électeurs : prouver l'identité sans casser le scrutin

Un identifiant, un mot de passe envoyé par deux canaux, une question défi : voilà ce que presque tous les prestataires appellent « l'état de l'art ». C'est le standard le plus répandu, pas le plus sûr. La vraie question, quand vous choisissez une solution, n'est pas « est-ce authentifié ? » mais « le secret qui prouve l'identité de mon électeur circule-t-il, oui ou non ? »

Par La rédaction CSE Election ·Relu par notre référent conformité (droit social & sécurité du vote) ·Mis à jour le 6 juillet 2026

Authentifier un électeur CSE : de quoi parle-t-on ?

Authentifier, c'est établir trois choses à la fois : que la personne connectée figure bien sur la liste électorale, qu'elle ne vote qu'une seule fois, et qu'elle accède au bon collège. Rien de plus, rien de moins. C'est la porte d'entrée du scrutin. Et si la porte est faible, tout le reste — chiffrement, anonymat, dépouillement — perd sa valeur de preuve : on ne sait plus vraiment qui a déposé chaque bulletin.

Pour une élection du comité social et économique (CSE), ce n'est donc pas un réglage technique parmi d'autres. C'est une condition de sincérité du vote, exigée par le Code du travail et précisée par la CNIL. Un juge qui examine une contestation regarde ça en premier.

Le standard du marché : mot de passe, deux canaux, question défi

Le dispositif que décrivent la quasi-totalité des guides tient en trois briques. Un identifiant et un mot de passe propres au scrutin. Une transmission par deux canaux distincts — l'identifiant par e-mail, le secret par SMS ou courrier, jamais les deux ensemble. Et une question défi : une donnée personnelle que seul l'électeur est censé connaître.

La règle des deux canaux est souvent mal comprise. Envoyer l'identifiant et le mot de passe dans le même e-mail est une non-conformité classique. Et la seule voie postale ne suffit pas pour un scrutin à enjeu : un courrier s'ouvre, se détourne, se reçoit à la place d'un autre. Elle doit être combinée à un second facteur.

La question défi, elle, obéit à des règles précises que beaucoup survolent. La donnée doit être non triviale (ni la date de naissance seule, ni le nom), connue sans recherche, et proportionnée au sens du RGPD. Exemples admis : un NIR tronqué, les cinq derniers chiffres d'un IBAN, un matricule interne non public. À proscrire : l'IBAN complet, un numéro de carte, une donnée de santé.

1

1. Identifiant dédié

généré pour ce seul scrutin, propre à chaque électeur, sans réutiliser un identifiant interne existant.

2

2. Secret par un second canal

le mot de passe part séparément de l'identifiant, jamais dans le même message ; la voie postale seule ne suffit pas.

3

3. Question défi

donnée non triviale et proportionnée (NIR tronqué, fragment d'IBAN), jamais l'IBAN complet ni une donnée de santé.

4

4. Vote unique et collège

le système vérifie le rattachement au bon collège et empêche tout second vote (émargement électronique).

Ce qu'exige le Code du travail (R.2314-5 à R.2314-18)

L'authentification n'est pas laissée à la discrétion du prestataire : elle découle des articles R.2314-5 à R.2314-18 du Code du travail. Le système doit garantir la confidentialité, la sécurité de l'émission et de la réception du vote, l'intégrité, l'anonymat et la sincérité — autant d'objectifs qui supposent d'authentifier fiablement en amont.

Quatre articles pèsent directement sur l'authentification et son contrôle. Retenez-les : ce sont eux qu'un expert ou un avocat ira vérifier.

  • R.2314-7 — séparation des données : le fichier des électeurs (authentification, émargement) doit rester distinct de l'urne, pour qu'aucun lien ne relie un électeur à son bulletin.
  • R.2314-9 — expertise indépendante du système avant sa mise en place, pour les scrutins concernés.
  • R.2314-10 — cellule d'assistance technique chargée d'accompagner les électeurs et de surveiller les opérations.
  • R.2314-17 — conservation des fichiers jusqu'à 15 jours après la proclamation, prolongée en cas de contentieux.

La CNIL en 2026 : niveaux de risque 1, 2 et 3

Attention, la référence a changé. La recommandation en vigueur est la délibération CNIL n°2026-045 du 19 mars 2026, qui abroge celle de 2019 (n°2019-053) et celle de 2010. Beaucoup de prestataires citent encore le texte de 2019 : c'est un signal à ne pas négliger quand vous comparez des offres.

La logique, elle, ne bouge pas : une approche par les risques. L'employeur, responsable de traitement, classe son scrutin dans l'un des trois niveaux, puis applique des mesures proportionnées. L'authentification se durcit du niveau 1 au niveau 3.

Le point qu'on relie rarement : plus le niveau exigé monte, plus la faiblesse d'un mot de passe transmis devient gênante. Au niveau 3, on réclame des garanties cryptographiques fortes en aval (chiffrement, vérifiabilité) tout en tolérant, en amont, un secret qui circule. Cette asymétrie est le vrai talon d'Achille du standard.

Niveau de risque CNIL
Exigence d'authentification
Réponse CSE Election (Sephos)
Niveau 1 (faible)
Identifiant + mot de passe dédiés, transmis de façon sûre
Couvert ; WebAuthn sans surcoût d'effort pour l'électeur
Niveau 2 (intermédiaire, majorité des CSE)
Deux canaux distincts, question défi, séparation identité/urne
WebAuthn PRF + fichiers séparés par conception
Niveau 3 (élevé)
Chiffrement bout en bout, vérifiabilité, expertise indépendante
Profil CSE certifiable, conçu pour l'audit (R.2314-9)
« Certifié CNIL » n'existe pas

La CNIL publie des recommandations, pas des certifications de produits. Aucune solution n'est « certifiée CNIL » ni « 100 % conforme ». CSE Election parle d'un profil CSE certifiable au niveau 3 — conçu pour réussir une expertise indépendante (R.2314-9), pas déjà expertisé.

Le maillon faible : un secret qui circule

Posons la question que personne n'aime poser : le mot de passe suffit-il à garantir l'identité de l'électeur ? Non. Il l'établit avec un niveau d'assurance moyen. Un mot de passe reste un secret partagé — connu du système, transmis sur un réseau, reçu par l'électeur. Donc exposé à toute la chaîne qui les sépare.

Les attaques ne demandent aucune compétence rare. L'hameçonnage : un faux courriel imitant l'employeur pousse l'électeur à saisir ses accès sur une page pirate. L'interception : un message lu sur un téléphone partagé, un courrier ouvert par un proche. L'extorsion ou le rejeu : un mot de passe communiqué sous pression. Aucune de ces attaques ne touche à l'urne — il suffit de voter à la place de quelqu'un.

En clair : un secret qui ne circule pas est un secret qu'on ne peut pas intercepter. Le standard répartit le risque sur deux canaux pour limiter les dégâts. Une autre approche supprime la cause.

Ce que le mot de passe transmis apporte
Familier pour l'électeur, déploiement immédiat
Accepté aux niveaux 1 et 2 s'il est bien mis en œuvre
Compatible avec tout terminal, sans prérequis matériel
Suffisant pour un scrutin à faible enjeu
Ses faiblesses de fond
Le secret circule : interceptable, devinable, extorquable
Vulnérable à l'hameçonnage, première menace du vote à distance
Contrainte des deux canaux, source d'erreurs de transmission
Fragile face à une contestation de niveau 3

L'alternative : authentification sans mot de passe (WebAuthn PRF)

C'est ici que CSE Election, marque blanche de la technologie Sephos, quitte le paradigme commun. WebAuthn est un standard ouvert d'authentification forte sans mot de passe (W3C, FIDO Alliance), déjà déployé à grande échelle par les grands services en ligne. L'électeur ne reçoit ni ne saisit de mot de passe : il s'authentifie par une clé d'accès (passkey), une clé matérielle ou la biométrie de son appareil.

L'extension PRF ajoute l'essentiel pour un scrutin : dériver localement, sur le terminal, un secret cryptographique propre à l'électeur et à l'élection. Ce secret n'est jamais transmis au serveur. Il n'y a donc rien à intercepter, rien à hameçonner, rien à répartir sur deux canaux. Et la signature WebAuthn est liée au domaine légitime : une page pirate ne peut pas la capter.

Un mot sur la biométrie, qui inquiète parfois à tort. L'empreinte ou le visage ne quittent jamais l'appareil ; ils servent seulement à débloquer localement la clé privée. Le serveur ne reçoit qu'une preuve cryptographique, jamais un gabarit biométrique. Quant à FranceConnect, il vise l'accès des particuliers aux services publics — inadapté à une élection professionnelle privée. Le certificat RGS offre une force comparable mais reste lourd à déployer ; WebAuthn en donne la propriété de sécurité sans l'infrastructure de certificats.

WebAuthn PRF

Authentification forte sans mot de passe (standards W3C / FIDO). La clé privée ne quitte jamais l'appareil de l'électeur ; seule la clé publique est enregistrée côté serveur. L'extension PRF dérive localement un secret propre au scrutin, jamais transmis. Résultat : aucun secret à intercepter, résistance native à l'hameçonnage et au rejeu.

1

Enrôlement (une fois)

l'appareil génère une paire de clés ; la clé privée reste cloisonnée dans le terminal, seule la clé publique part.

2

Authentification (jour J)

l'électeur prouve la possession de sa clé par un geste — biométrie ou clé physique —, lié au domaine légitime.

3

Dérivation locale (PRF)

le secret de scrutin est calculé sur le terminal, jamais transmis ni stocké en clair.

4

Accès au scrutin

l'électeur vote pour son collège sans qu'aucun secret n'ait circulé sur le réseau.

Authentifier sans lever l'anonymat : QUE vous avez voté, jamais POUR QUI

Voilà l'apparente contradiction que toute solution doit trancher : identifier fortement l'électeur pour empêcher l'usurpation, sans jamais garder de lien entre cette identité et son bulletin. La réponse tient dans un principe d'architecture — ce qui prouve l'identité ne doit jamais toucher ce qui contient le vote.

Deux mécanismes se conjuguent. La séparation des systèmes imposée par R.2314-7 : le fichier d'authentification et d'émargement d'un côté, l'urne de l'autre, sans lien exploitable. Et un découplage architectural : sur CSE Election, le moment de l'authentification WebAuthn et celui du dépôt du bulletin chiffré ne sont pas liés, de sorte que ni l'horodatage, ni l'ordre de dépôt, ni les journaux ne reconstituent le lien identité-vote.

L'émargement, lui, reste légitime : il prouve la participation, bloque le double vote et fonde le quorum (la moitié des inscrits par collège). Il enregistre QUE vous avez voté, jamais POUR QUI. Cette frontière n'est pas une promesse contractuelle — c'est une propriété de l'architecture, vérifiable par un expert indépendant.

De l'authentification au bulletin compté : la preuve, pas la confiance

Reste le lien que presque tout le marché laisse dans le flou : à quoi bon authentifier fortement si l'on ne peut pas prouver que le bulletin de cet électeur a bien été compté ? L'authentification n'est que le premier maillon. CSE Election le relie explicitement au reste de la chaîne cryptographique.

Après l'authentification, le bulletin est chiffré dès le terminal (chiffrement homomorphe à seuil, ElGamal sur la courbe Ristretto255) et accompagné de preuves (FCMP++, Generalized Bulletproofs) attestant qu'il est bien formé, sans jamais le déchiffrer. Il entre dans un journal en ajout-seul, horodaté et chaîné. À la clôture, la clé de l'urne — générée en DKG et répartie entre plusieurs détenteurs de confiance (trustees) — n'ouvre que l'agrégat : aucun bulletin individuel n'est jamais déchiffré.

D'où une affirmation que les discours e-vote génériques ne peuvent pas tenir : un électeur authentifié peut vérifier que son bulletin est bien dans l'urne, sans que personne n'en lise le contenu ni ne le relie à lui. Côté coercition : le système ne délivre aucun reçu du contenu du vote. On prouve qu'on a voté, pas pour qui. La pression et l'achat de voix sont fortement réduits par conception, sans prétendre à une impossibilité absolue. Sur le plan RGPD, l'employeur reste responsable de traitement et CSE Election / Sephos intervient comme sous-traitant (art. 28), la base légale étant l'obligation légale d'organiser les élections (Code du travail, art. L.2314-4).

Étape 1
Authentification WebAuthn PRF
l'électeur prouve son droit de voter ; le secret est dérivé localement, jamais transmis au serveur.
Étape 2
Chiffrement sur le terminal
le bulletin est chiffré dès l'appareil (ElGamal/Ristretto255), avec une preuve de validité (FCMP++, Bulletproofs) sans le déchiffrer.
Étape 3
Journal en ajout-seul
le bulletin chiffré est horodaté et chaîné ; toute altération romprait la chaîne et serait détectable.
Étape 4
Dépouillement homomorphe à seuil
la clé de l'urne, générée en DKG et répartie entre trustees, n'ouvre que l'agrégat ; aucun bulletin individuel n'est déchiffré.
Étape 5
Vérification par un tiers
l'électeur constate la présence de son bulletin ; un expert recalcule la sincérité du résultat sans lever l'anonymat.

Questions fréquentes

Comment authentifier les électeurs lors d'un vote électronique CSE ?+
La méthode la plus répandue combine un identifiant et un mot de passe propres au scrutin, transmis par deux canaux distincts (jamais dans le même message), une question défi connue du seul électeur, et un contrôle du vote unique et du bon collège. Ce dispositif satisfait la CNIL aux niveaux 1 et 2. CSE Election va plus loin : l'authentification WebAuthn PRF supprime le mot de passe transmis, car le secret est dérivé sur l'appareil de l'électeur et n'est jamais envoyé au serveur — rien à intercepter.
Que recommande la CNIL en 2026 pour l'authentification ?+
La référence est désormais la délibération n°2026-045 du 19 mars 2026, qui abroge celle de 2019 (n°2019-053). Elle conserve l'approche par les risques : au niveau 1, identifiant et mot de passe dédiés peuvent suffire ; au niveau 2 (la majorité des CSE), deux canaux distincts, question défi et séparation identité/urne ; au niveau 3, chiffrement de bout en bout, vérifiabilité et expertise indépendante avant la première mise en œuvre. C'est l'employeur, responsable de traitement, qui détermine le niveau par une analyse préalable. Méfiez-vous des prestataires qui citent encore la recommandation de 2019.
Qu'est-ce qu'une question défi et quelle donnée utiliser ?+
Un secret complémentaire demandé à la connexion, que seul l'électeur est censé connaître. La donnée doit être non triviale, connue sans recherche et proportionnée au sens du RGPD : un NIR tronqué, les cinq derniers chiffres d'un IBAN ou un matricule interne non public sont des exemples admis. L'IBAN complet, un numéro de carte ou une donnée de santé sont à proscrire. Limite de fond : une question défi reste un secret statique, vulnérable une fois connue.
Le mot de passe suffit-il à garantir l'identité de l'électeur ?+
Non. Même transmis par un second canal et couplé à une question défi, un mot de passe reste un secret qui circule : il peut être hameçonné, intercepté, deviné ou extorqué. Une page pirate imitant l'employeur ou un message lu sur un poste partagé suffisent à voter à la place de l'électeur, sans jamais toucher au chiffrement de l'urne. Une authentification dont le secret n'est jamais transmis (WebAuthn PRF) supprime cette faille au lieu de la répartir sur deux canaux.
Comment garantir l'anonymat tout en authentifiant l'électeur ?+
En séparant strictement ce qui prouve l'identité de ce qui contient le vote. L'article R.2314-7 impose que le fichier d'authentification et d'émargement soit distinct de l'urne. Sur CSE Election, l'authentification WebAuthn et le dépôt du bulletin chiffré sont en plus architecturalement découplés : ni l'horodatage, ni l'ordre de dépôt, ni les journaux ne reconstituent le lien identité-vote. L'émargement enregistre QUE vous avez voté, jamais POUR QUI.
Qu'est-ce que l'authentification WebAuthn PRF, en clair ?+
WebAuthn est un standard ouvert d'authentification forte sans mot de passe (W3C / FIDO). L'électeur s'identifie via une clé d'accès (passkey), une clé matérielle ou la biométrie de son appareil ; la clé privée ne quitte jamais le terminal. L'extension PRF dérive localement un secret propre au scrutin, jamais transmis au serveur. La biométrie éventuelle sert seulement à débloquer la clé sur l'appareil : elle n'est jamais envoyée au prestataire. Concrètement, l'électeur s'enrôle une fois, puis vote d'un simple geste — rien à recevoir, retenir ou saisir.

Prêt à digitaliser vos élections CSE ?