Axel Legay et Coronalert : aux origines de l’application belge de contact tracing

En 2020, en pleine pandémie de Covid-19, Axel Legay codirige avec le professeur Bart Preneel le projet technologique qui donnera naissance à Coronalert, l’application belge de détection des contacts à risque. Une aventure scientifique et technologique menée dans l’urgence, avec un principe essentiel : utiliser le numérique pour lutter contre l’épidémie sans transformer le téléphone des citoyens en outil de surveillance.

Voir aussi ici l’article que l’UCLOUVAIN m’avait consacré: Coronalert : l’appli récompensée | Université catholique de Louvain

Axel Legay, Bart Preneel et la naissance de Coronalert

Au printemps 2020, la Belgique, comme de nombreux pays européens, cherche à compléter le suivi manuel des contacts par une solution numérique.

Le défi dépasse largement la création d’une simple application mobile. Le futur Coronalert doit fonctionner sur des millions de téléphones, s’intégrer au système sanitaire belge, répondre à des exigences importantes de cybersécurité et de protection des données et être développé dans des délais exceptionnellement courts.

C’est dans ce contexte qu’Axel Legay et Bart Preneel prennent la tête du groupe chargé d’accompagner la conception de l’application belge.

Les archives du groupe de travail interfédéral identifient explicitement une équipe de management composée de Bart Preneel et Axel Legay, entourée d’experts techniques, juridiques et scientifiques.

Le rôle d’Axel Legay dans Coronalert ne se limite donc pas à celui d’un observateur ou d’un expert consulté ponctuellement. Des documents officiels de la Chambre des représentants présentent Axel Legay et Bart Preneel comme les principaux conseillers techniques et de contenu du projet, notamment pour la préparation du cahier des charges, l’évaluation des offres et l’accompagnement du développement de l’application.

Une priorité : protéger la vie privée dès la conception

L’une des questions centrales était évidente : fallait-il, pour identifier plus rapidement les contacts à risque, accepter de suivre les déplacements des citoyens ?

Le choix technologique retenu pour Coronalert a permis d’éviter cette logique.

L’application s’est appuyée sur une approche décentralisée de privacy-preserving proximity tracing. Au lieu de suivre la position géographique des utilisateurs, les téléphones utilisaient le Bluetooth pour échanger des identifiants temporaires lorsqu’ils se trouvaient à proximité.

Coronalert n’avait donc pas besoin de construire une base centralisée retraçant les déplacements et les rencontres de chaque citoyen.

Pour Axel Legay, spécialiste de cybersécurité et de systèmes informatiques, cette dimension constituait un principe essentiel du projet : la protection de la vie privée devait être intégrée à l’architecture même de l’application et non ajoutée après son développement.

L’expérience Coronalert illustre ainsi un principe qui reste particulièrement actuel :

une technologie peut être utile à grande échelle sans nécessairement devenir un outil de surveillance.

De l’architecture à une application utilisée dans toute la Belgique

Une architecture respectueuse de la vie privée ne suffisait évidemment pas. Il fallait la transformer en une application utilisable par plusieurs millions de personnes.

Les sociétés Devside et Ixor ont assuré le développement de Coronalert sous la supervision d’Axel Legay et Bart Preneel.

Le travail impliquait notamment l’intégration avec l’écosystème sanitaire belge, les questions de sécurité, les échanges nécessaires avec les infrastructures existantes et les nombreux tests précédant le déploiement.

Coronalert est officiellement lancée en Belgique le 30 septembre 2020.

Lorsqu’une personne contaminée choisissait de signaler son infection via le système, les utilisateurs dont le téléphone avait enregistré un contact correspondant aux critères de risque pouvaient être avertis sans connaître son identité.

Cette approche permettait notamment de couvrir un angle mort du contact tracing traditionnel : les personnes croisées sans les connaître, par exemple dans les transports ou dans certains lieux publics.

Coronalert dépasse les deux millions de téléchargements

L’adoption est rapide.

Quelques mois après son lancement, Coronalert compte environ 2,2 millions de téléchargements en Belgique. Au printemps 2021, ce chiffre atteint approximativement 2,6 millions.

Ces données doivent cependant être interprétées avec prudence.

L’une des conséquences du choix de protéger fortement la vie privée était justement l’impossibilité d’observer individuellement les utilisateurs. Le nombre de téléchargements ne permettait donc pas de connaître exactement le nombre de personnes utilisant activement l’application.

Ce paradoxe était particulièrement intéressant : obtenir davantage de statistiques aurait été possible en collectant davantage d’informations.

Le projet avait précisément choisi de ne pas le faire.

Axel Legay et l’interopérabilité européenne de Coronalert

La pandémie ne s’arrêtant pas aux frontières belges, une application exclusivement nationale présentait rapidement des limites.

Coronalert a donc rejoint le dispositif européen permettant à différentes applications nationales de détection des contacts de communiquer entre elles.

Un utilisateur belge pouvait ainsi continuer à bénéficier du système lors de contacts avec des utilisateurs d’applications compatibles provenant d’autres pays européens.

Cette interopérabilité européenne constitue également une dimension des travaux auxquels Axel Legay a contribué autour de Coronalert.

Une application récompensée

En décembre 2020, Coronalert reçoit un Agoria e-Gov Award, récompensant des projets numériques développés au service des citoyens.

Cette récompense intervient seulement quelques mois après le début du projet.

Pour Axel Legay, Coronalert reste surtout l’exemple d’un projet technologique réalisé dans des circonstances extraordinaires : développer rapidement sans abandonner les exigences de sécurité, connecter une application au système sanitaire tout en minimisant les données utilisées et adapter continuellement le système à une situation sanitaire qui évoluait elle-même très rapidement.

Coronalert, plusieurs années après : quelles leçons ?

L’expérience d’Axel Legay avec Coronalert conserve aujourd’hui une résonance particulière.

Les technologies ont changé. En quelques années, l’intelligence artificielle générative, les agents IA, l’identité numérique et l’exploitation massive des données ont pris une importance considérable.

Mais la question fondamentale reste étonnamment similaire :

de quelles données et de quels accès une technologie a-t-elle réellement besoin pour remplir sa mission ?

Coronalert avait apporté une réponse particulièrement forte à cette question. Plutôt que de collecter un maximum d’informations parce qu’elles pourraient être utiles, son architecture cherchait à utiliser le minimum de données nécessaire.

C’est le principe de privacy by design.

Cette expérience rappelle également que cybersécurité et protection de la vie privée doivent être pensées dès la conception d’un système. Elles ne peuvent pas être de simples fonctionnalités ajoutées une fois le produit terminé.

Enfin, Coronalert montre ce que peuvent produire chercheurs, pouvoirs publics et entreprises lorsqu’ils doivent collaborer rapidement autour d’un objectif concret.

Un projet particulier dans le parcours d’Axel Legay

Parmi les projets technologiques auxquels Axel Legay a contribué, Coronalert occupe donc une place particulière.

Non seulement par son ampleur nationale et par le contexte exceptionnel dans lequel l’application a été créée, mais surtout parce qu’elle matérialise une conviction qui reste centrale dans ses travaux en cybersécurité :

innovation et sécurité ne doivent pas être opposées. Une technologie bien conçue doit chercher à être utile tout en limitant, dès son architecture, les risques qu’elle fait peser sur ses utilisateurs.

Coronalert appartient désormais à l’histoire de la pandémie de Covid-19 en Belgique.

Mais les questions posées lors de sa conception — confiance, cybersécurité, protection de la vie privée, minimisation des données et responsabilité technologique — sont probablement encore plus importantes aujourd’hui qu’elles ne l’étaient en 2020.

Scroll to Top