Features
ENBIC : À qui appartiennent les données biométriques de l’Afrique de l’Ouest et quel rôle l’OIM joue-t-elle ?
Une petite carte en plastique pourrait bientôt devenir l’un des documents les plus importants détenus par des millions d’Ouest-Africains.
La Carte nationale d’identité biométrique de la CEDEAO (ENBIC) est conçue pour faciliter les déplacements dans la région, remplacer l’ancien certificat de voyage et offrir un moyen plus sécurisé d’établir l’identité. Mais derrière la promesse d’une circulation sans entrave se cache une question qui mérite beaucoup plus d’attention du public :
Lorsqu’un citoyen fournit ses empreintes digitales, ses images faciales, ses informations biographiques et d’autres données d’identité pour obtenir une carte biométrique de la CEDEAO, qui contrôle finalement ces informations ?
Et, peut-être plus important encore, quelle est la place de l’Organisation internationale pour les migrations (OIM) dans un système qui implique la collecte, la vérification, le partage et potentiellement l’utilisation transfrontalière de certaines des informations les plus sensibles qu’une personne puisse posséder ?
Il ne s’agit pas simplement de questions technologiques. Ce sont des questions de souveraineté, de vie privée, de responsabilité et de droits des citoyens.
Un projet d’identité régional avec des empreintes digitales nationales
L’ENBIC n’est pas simplement une autre carte d’identité.
La CEDEAO indique que la carte a été établie conformément à la Décision A/DEC/01/12/14 et qu’elle vise à faciliter la libre circulation, à servir de preuve d’identité et de résidence, et à fonctionner de plus en plus comme un document de voyage. L’organisation régionale indique également que la carte peut soutenir des services tels que l’identification nationale, les services financiers et le commerce électronique.
Au Nigeria, la plateforme de demande d’ENBIC est gérée par le Service nigérian de l’immigration (NIS). Le portail officiel invite les citoyens nigérians à faire une demande, à renouveler leur carte, à corriger leurs informations, à suivre leurs demandes et à prendre rendez-vous.
Cela soulève immédiatement une distinction importante.
L’ENBIC peut être un instrument régional, mais les informations biométriques recueillies auprès d’un citoyen nigérian ne deviennent pas automatiquement la propriété d’une organisation régionale — ou d’une organisation internationale participant au soutien du programme.
En effet, le cadre nigérian de protection des données impose des obligations aux organisations qui déterminent les finalités et les moyens du traitement des informations personnelles.
La politique de confidentialité du Service nigérian de l’immigration identifie le NIS comme responsable du traitement de ses services numériques et inclut expressément les images faciales et les empreintes digitales parmi les informations personnelles qu’il peut recueillir.
C’est important.
Cela signifie que le débat public devrait aller au-delà de la question simpliste : « À qui appartient l’ENBIC ? »
Les questions les plus pertinentes sont :
Qui est le responsable du traitement des données ? Qui est le sous-traitant ? Où la base de données est-elle hébergée ? Qui peut y accéder ? En vertu de quelle loi ? À quelles fins ? Pendant combien de temps ? Les données peuvent-elles être transférées hors du Nigeria ? Et qui peut en ordonner la divulgation ?
Ces questions deviennent particulièrement importantes lorsque les systèmes d’identité franchissent les frontières nationales.
L’OIM est impliquée — mais implication ne signifie pas propriété
La participation de l’OIM à l’ENBIC n’est pas nouvelle.
La CEDEAO a documenté l’implication de l’OIM dans cette initiative dès 2016, lorsque l’organisation a aidé les États membres à examiner les possibilités et les défis liés au déploiement d’une carte nationale d’identité biométrique pour les pays de la CEDEAO.
En 2019, la CEDEAO a également indiqué que l’OIM avait soutenu une campagne de plaidoyer et de sensibilisation sur l’ENBIC au Nigeria, au Bénin et au Togo. L’exercice impliquait des agents des frontières, des transporteurs et des communautés et était présenté comme faisant partie des efforts visant à améliorer la libre circulation, la gestion des frontières et la lutte contre la traite des personnes.
Plus récemment, en septembre 2026, la CEDEAO et l’OIM ont de nouveau échangé avec les médias nigérians sur l’initiative ENBIC, expliquant sa contribution attendue à la mobilité, à la vérification de l’identité et à la gestion des frontières.
Mais une distinction importante ne doit pas être perdue dans le débat public :
Le fait de soutenir, conseiller, sensibiliser ou fournir une assistance technique n’établit pas, à lui seul, la propriété des informations biométriques des citoyens.
Les documents de la CEDEAO et du Nigeria accessibles au public examinés pour cet article n’établissent pas que l’OIM est propriétaire de la base de données ENBIC.
Ils établissent en revanche que l’OIM a joué un rôle dans le soutien à certains aspects du programme plus large d’identité biométrique et de gestion des migrations.
Cette distinction est essentielle, car les accusations selon lesquelles une organisation internationale « possède » les données biométriques des citoyens nécessitent des preuves de propriété juridique ou de statut de responsable du traitement des données — et pas simplement des preuves de participation à un programme.
Mais qui contrôle les informations une fois que les frontières disparaissent ?
C’est ici que le débat sur l’ENBIC devient plus complexe.
Une carte d’identité biométrique est précieuse précisément parce que différentes autorités peuvent faire confiance à l’identité qui lui est associée.
La CEDEAO cherche à assurer l’interopérabilité entre les systèmes nationaux d’identification fondamentaux et l’ENBIC. En février 2026, l’organisation régionale a indiqué que ses travaux sur la feuille de route visaient à établir des passerelles entre les systèmes nationaux d’identification fondamentaux et l’ENBIC, et à clarifier les fonctions des parties prenantes impliquées dans la planification, la conception, le développement, le déploiement, l’exploitation et la gestion de la carte tout au long de son cycle de vie.
L’interopérabilité présente des avantages évidents.
Un voyageur ne devrait pas avoir à prouver son identité à plusieurs reprises à chaque frontière.
Mais l’interopérabilité crée également un défi de gouvernance :
Plus les systèmes communiquent entre eux, plus il devient important de savoir exactement quelles informations sont échangées.
Un agent chargé du contrôle aux frontières peut avoir besoin de savoir qu’une personne est bien celle qu’elle prétend être.
Cela ne signifie pas nécessairement que cet agent doit avoir un accès illimité à l’intégralité du dossier d’identité de cette personne.
La différence entre la vérification de l’identité et la surveillance de l’identité est donc une question que les décideurs ne peuvent se permettre d’ignorer.
Les données biométriques ne sont pas des données ordinaires
Un mot de passe perdu peut être modifié.
Une empreinte digitale compromise ne peut pas l’être.
Une personne peut obtenir un nouveau numéro de passeport.
Elle ne peut pas obtenir un nouvel ensemble d’empreintes digitales.
Elle ne peut pas simplement remplacer le visage avec lequel elle est née.
C’est pourquoi les bases de données biométriques nécessitent un niveau de contrôle plus élevé.
La propre publication de l’OIM de 2026 sur la biométrie et la gestion de l’identité reconnaît les avantages potentiels des systèmes biométriques tout en identifiant les risques liés à la vie privée, à la discrimination, à la responsabilité, à la sécurité, à l’interopérabilité, à la « dérive fonctionnelle » (« function creep ») et aux utilisations abusives. Elle recommande d’accorder une attention particulière aux cadres juridiques, aux évaluations d’impact sur la protection des données, à la cybersécurité, aux mécanismes de contrôle et aux voies de recours.
L’avertissement concernant la dérive fonctionnelle est particulièrement pertinent.
Un système créé pour faciliter les déplacements pourrait potentiellement acquérir des fonctions supplémentaires au fil du temps.
Aujourd’hui, l’ENBIC peut principalement répondre à la question :
« Qui est ce voyageur ? »
Demain, les décideurs pourraient être tentés de demander :
« Où cette personne a-t-elle voyagé ? »
Ou :
« Quels services gouvernementaux cette personne a-t-elle utilisés ? »
Ou :
« Dans quelles bases de données de sécurité cette identité devrait-elle être comparée ? »
Certaines de ces utilisations peuvent être légales ou légitimes dans certaines circonstances.
Mais le principe fondamental demeure :
Une nouvelle utilisation des données biométriques ne devrait pas être automatiquement considérée comme acceptable simplement parce que la technologie la rend possible.
Que dit le droit de la CEDEAO ?
L’Afrique de l’Ouest n’est pas dépourvue de règles en matière de protection des données.
L’Acte additionnel de la CEDEAO relatif à la protection des données à caractère personnel établit des principes régissant le traitement et le transfert des données personnelles.
Entre autres dispositions, il exige des informations sur l’identité du responsable du traitement et sur les finalités pour lesquelles les informations sont traitées, et impose des conditions concernant les transferts de données personnelles vers des pays situés en dehors de la CEDEAO.
La CEDEAO a également reconnu que son cadre régional actuel de protection des données doit être actualisé. En novembre 2024, des experts des États membres et des autorités nationales de protection des données se sont réunis pour valider un Acte additionnel révisé destiné à répondre aux évolutions de l’environnement numérique.
Cette évolution est révélatrice.
La technologie a évolué rapidement.
La gouvernance régionale tente de rattraper son retard.
Et l’ENBIC se situe directement dans cet écart.
Le Nigeria a ses propres obligations en matière de protection de la vie privée
La Loi nigériane de 2023 sur la protection des données offre un niveau supplémentaire de protection.
La Commission nigériane de protection des données (NDPC) indique que la loi régit le traitement des données personnelles, protège les droits des personnes concernées et établit un régulateur indépendant chargé de superviser les responsables du traitement et les sous-traitants.
La NDPC énumère également des droits, notamment le droit d’être informé, d’accéder aux informations personnelles, de demander leur rectification, de s’opposer au traitement, d’en demander la limitation et de signaler les préoccupations à l’autorité de contrôle.
Cela crée une importante chaîne de responsabilité pour l’ENBIC au Nigeria.
Si le NIS recueille les informations, les citoyens devraient pouvoir comprendre :
- quelles informations sont recueillies ;
- pourquoi chaque catégorie d’informations est recueillie ;
- qui détermine les finalités du traitement ;
- quelles organisations traitent les informations pour le compte du NIS ;
- si les informations sont transférées hors du Nigeria ;
- pendant combien de temps les informations sont conservées ;
- qui peut y accéder ;
- comment les violations de données sont signalées ;
- et quels recours sont disponibles pour les citoyens.
La politique de confidentialité du NIS indique que les informations personnelles peuvent être partagées avec des agences gouvernementales, des services de sécurité, des prestataires de services, des autorités internationales chargées de l’immigration ou des frontières lorsque la loi l’exige, ainsi qu’avec les organismes chargés de l’application de la loi répondant à des demandes valides ou à des procédures légales. Elle indique également que des transferts hors du Nigeria peuvent avoir lieu lorsque cela est nécessaire à la fourniture de services ou à la coopération internationale, sous réserve de garanties juridiques et de sécurité.
Pour un citoyen ordinaire, cependant, la formule « lorsque la loi l’exige » ne devrait pas mettre fin à la discussion.
La question suivante devrait être :
Quelle loi, quelle autorité et quelle procédure ?
Les questions sans réponse concernant l’OIM
L’implication de l’OIM mérite donc un examen attentif — non pas parce que sa participation prouverait une quelconque propriété, mais parce que les organisations internationales qui interviennent dans les systèmes d’identité peuvent occuper des positions influentes dans la conception des programmes, l’assistance technique, la gestion des migrations et la gouvernance des frontières.
Le public mérite des éclaircissements sur plusieurs questions.
1. L’OIM a-t-elle accès aux dossiers biométriques de l’ENBIC ?
Si oui, à quelles catégories d’informations peut-elle accéder ?
L’accès est-il direct ou passe-t-il par une autre institution ?
Cet accès est-il temporaire, permanent ou limité à un projet ?
2. L’OIM est-elle responsable du traitement, responsable conjoint du traitement, sous-traitant ou simplement organisation chargée du soutien au programme ?
Ces descriptions ne sont pas interchangeables.
Chacune peut entraîner des responsabilités juridiques différentes.
3. Où les données sont-elles stockées ?
Les données ENBIC nigérianes sont-elles physiquement hébergées au Nigeria ?
Une partie est-elle hébergée ailleurs ?
Qui exploite les serveurs ?
Qui détient les clés de chiffrement ?
4. Les données peuvent-elles circuler entre les pays de la CEDEAO ?
Si oui, quelles informations sont échangées lors de la vérification aux frontières ?
L’autorité destinataire reçoit-elle l’intégralité du dossier biométrique, une réponse de vérification ou seulement des informations d’identité limitées ?
5. Que se passe-t-il lorsqu’un partenaire international quitte un projet ?
Conserve-t-il des copies ?
Ces copies sont-elles détruites ?
Qui vérifie de manière indépendante leur suppression ?
6. Que se passe-t-il après une violation de données ?
Qui doit informer les citoyens concernés ?
Quel régulateur enquête ?
Quelle institution prend en charge les mesures correctives ?
Et un citoyen peut-il obtenir une indemnisation ?
Ces questions ne constituent pas des accusations.
Ce sont des questions fondamentales de gouvernance pour tout système biométrique régional.
La question de la souveraineté
Il existe également une question plus profonde.
Les systèmes d’identité biométrique deviennent de plus en plus une partie des infrastructures à travers lesquelles les gouvernements comprennent leurs populations.
Celui qui contrôle l’infrastructure ne « possède » pas nécessairement les personnes — mais peut acquérir un pouvoir considérable sur la manière dont les individus sont identifiés, vérifiés et autorisés à se déplacer.
C’est pourquoi la gouvernance des données devrait être considérée comme faisant partie de la souveraineté nationale et régionale.
Les autorités nigérianes de l’immigration mettent déjà l’accent sur la cybersécurité, la confidentialité des données et la protection des infrastructures critiques d’information dans le cadre de leur programme de transformation numérique.
Le même principe devrait s’appliquer aux infrastructures régionales d’identité.
Si l’ENBIC doit devenir un titre d’identité régional digne de confiance, les citoyens ont besoin de plus que des assurances selon lesquelles la carte est sécurisée.
Ils doivent savoir qui est responsable lorsque quelque chose tourne mal.
Le danger de confondre intégration et partage illimité des données
La logique de l’intégration numérique est séduisante :
Une région.
Une norme d’identité.
Un système interopérable.
Mais l’intégration régionale ne doit pas nécessairement signifier un partage illimité des informations.
Un système bien conçu peut permettre à un agent chargé du contrôle aux frontières de vérifier qu’un voyageur est bien autorisé à voyager sans exposer toutes les informations contenues dans son profil d’identité.
C’est là que la minimisation des données devient importante.
Ne recueillir que ce qui est nécessaire.
N’utiliser les données qu’à des fins clairement définies.
N’accorder l’accès qu’aux personnes qui en ont besoin.
Ne conserver les données que pendant la durée nécessaire.
Et créer une trace vérifiable indiquant qui a accédé à quelles informations et pourquoi.
Ces garanties deviennent encore plus importantes parce que la vision de la CEDEAO pour l’ENBIC dépasse largement la simple production d’une carte en plastique. La Commission indique que la carte est de plus en plus développée comme un instrument capable de soutenir l’identification et d’autres services au-delà des déplacements transfrontaliers.
Plus le système devient vaste, plus la nécessité de définir clairement ses limites est grande.
Une carte n’est pas le véritable sujet
La véritable histoire est celle de la base de données qui se trouve derrière la carte.
Le voyageur voit une photographie, un nom, un numéro de carte et des dispositifs de sécurité.
Derrière cette carte peuvent se trouver des empreintes digitales, des informations faciales, des données biographiques et des liens vers d’autres systèmes d’identité.
C’est dans cette infrastructure invisible que réside le véritable pouvoir.
Et c’est pourquoi la question centrale autour de l’ENBIC ne devrait pas simplement être :
« Cette carte facilitera-t-elle les déplacements en Afrique de l’Ouest ? »
C’est probablement le cas.
La question plus difficile est :
« L’Afrique de l’Ouest peut-elle construire un système d’identité régional qui facilite les déplacements sans exposer les informations les plus sensibles des citoyens à des accès inutiles, à une conservation indéfinie ou à des utilisations secondaires incontrôlées ? »
C’est ce test qui compte.
Ce que le rôle de l’OIM devrait signifier — et ce qu’il ne devrait pas signifier
La participation de longue date de l’OIM à l’ENBIC et aux discussions connexes sur la gestion de l’identité fait de l’organisation un acteur important pour comprendre l’évolution du projet. Mais les éléments disponibles n’établissent pas que l’OIM possède les données biométriques des citoyens nigérians enregistrées dans l’ENBIC. La CEDEAO et les autorités nigérianes restent des acteurs centraux dans l’architecture institutionnelle et opérationnelle du système.
Cette distinction doit être préservée.
Dans le même temps, la participation internationale ne devrait jamais être considérée comme un substitut à la responsabilité publique.
Si l’OIM fournit une assistance technique, le public devrait pouvoir connaître les limites de cette assistance.
Si elle traite des informations, la base juridique devrait être claire.
Si elle n’a aucun accès aux bases de données biométriques, cela devrait être clairement indiqué.
Si elle y a effectivement accès, les citoyens ont le droit de savoir quelles garanties sont en place.
Et si elle ne contrôle pas les données, les institutions qui les contrôlent devraient être clairement identifiées.
Les questions que l’Afrique de l’Ouest ne peut pas se permettre de reporter
L’ENBIC promet de rendre les frontières moins contraignantes.
Mais les frontières numériques peuvent devenir invisibles dans un autre sens : les citoyens pourraient ne jamais voir les bases de données à travers lesquelles ils sont identifiés.
C’est précisément pourquoi la transparence doit précéder la commodité.
La Commission de la CEDEAO a reconnu que la mise en œuvre de l’ENBIC nécessite des dispositions institutionnelles claires, des considérations juridiques, des infrastructures, une gestion des risques et une coordination entre les parties prenantes.
Ces dispositions devraient être visibles pour les personnes dont les identités sont numérisées.
Les Ouest-Africains ne devraient pas avoir à découvrir, après une violation de données, une utilisation abusive ou une décision contestée à une frontière, qui avait accès à leurs informations.
Ils devraient le savoir avant de remettre leurs empreintes digitales.
Le principe fondamental est simple :
Le citoyen peut porter la carte, mais le véritable pouvoir réside entre les mains de ceux qui contrôlent les données qui se trouvent derrière cette carte.
Et alors que l’Afrique de l’Ouest se dirige vers des systèmes d’identité de plus en plus interconnectés, la question de savoir qui contrôle ce pouvoir — et qui peut lui demander des comptes — doit devenir une partie intégrante du débat sur l’ENBIC.