Résumé

  • La deuxième version d’AFPUB-2012-GEN-002 proposait une durée générale de conservation de six mois pour les données personnelles, avec un maximum distinct de douze mois après la fin d’un contrat de services d’enregistrement pour les données nécessaires à des fins financières.
  • Elle imposait aussi, avant tout transfert de données personnelles vers un autre pays, une évaluation publique portant sur cinq facteurs, puis l’inscription de métadonnées dans un registre accessible anonymement sur Internet. Rien dans le texte ne disait que les données personnelles brutes ou les noms devaient être publiés.
  • Son idée la plus solidement rattachée à une politique de ressources numériques était ailleurs : AFRINIC n’aurait pas pu exiger d’un demandeur des données permettant d’identifier plus d’un quart des utilisateurs auxquels il avait attribué de l’espace d’adressage. Cette limite visait directement la preuve demandée au guichet du registre.
  • Présentée à AFRINIC-17 le 28 novembre 2012, la proposition n’a pas obtenu de consensus. Le compte rendu officiel dit qu’elle fut renvoyée à la liste de discussion, puis les archives signalent son retrait. Rien ne permet donc d’affirmer qu’elle a été adoptée, appliquée ou qu’elle a régi une pratique ultérieure.
  • La distinction décisive oppose deux plans : une politique de ressources peut limiter les pièces qu’un coordinateur privé demande à un candidat ; la conservation, l’effacement, la sécurité, les transferts internationaux et la réponse aux incidents relèvent ensuite de la responsabilité juridique et opérationnelle de l’entreprise qui détient les données.
  • Une architecture durable associerait donc une règle étroite, opposable à l’interface de demande, à un programme de protection des données séparé, fondé sur les finalités, les catégories de données, le droit applicable, des responsabilités nommées et des preuves d’effacement.

Imaginez un dossier posé sur le bureau d’un analyste un vendredi après-midi. Il contient les coordonnées d’un demandeur de ressources numériques, des éléments financiers, peut-être des pièces décrivant ses clients ou ses utilisateurs. Une horloge se déclenche : dans six mois, dit la proposition, les données personnelles doivent cesser d’être conservées. Une deuxième horloge peut pourtant courir jusqu’à douze mois après la fin du contrat si certaines informations sont nécessaires à la facturation.

Et si une copie franchit une frontière, une évaluation portant sur cinq points doit déjà être publique, tandis qu’un registre doit consigner la date, la nature des données, la finalité et les pays d’origine et de destination.

Cette apparente précision donne immédiatement prise à l’analyse. Elle permet de demander quand commence le délai de six mois, ce qui le remettrait à zéro, quelle copie devrait disparaître, et comment prouver l’effacement d’une sauvegarde. Elle oblige aussi à demander qui rédigerait l’évaluation internationale, qui l’approuverait et quel résultat autoriserait effectivement le transfert. La deuxième version de la proposition, publiée en novembre 2012, ne répondait pas à ces questions. Elle n’est jamais devenue une règle : le 28 novembre, à AFRINIC-17, le co-président constata l’absence de consensus.

Le texte fut renvoyé à la liste, puis retiré par son auteur selon les archives.

L’intérêt de cet épisode ne tient donc pas à un effet qu’il aurait produit. Aucun effet de ce type n’est établi. Il tient à la frontière qu’il rend visible. AFRINIC exploite un registre régional de numéros Internet au sein d’une société privée mauricienne. Sa fonction légitime est celle d’un teneur de registre et d’un coordinateur : préserver l’unicité, maintenir des inscriptions exactes et suffisamment minces, permettre de joindre les responsables pertinents et soutenir la continuité technique. Cette fonction ne fait pas de l’entreprise un État, un législateur, un régulateur, une police, un procureur, un juge ou une autorité de confiscation.

La dépendance des opérateurs à une base technique ne transforme pas la maîtrise de cette base en juridiction sur leurs utilisateurs.

À cette lumière, certaines parties de la proposition appartenaient clairement au bon niveau. Lorsqu’un demandeur sollicite des ressources numériques, une politique peut définir les faits qu’il doit prouver et interdire au personnel du registre d’exiger des éléments sans rapport avec la décision. C’est le domaine de l’interface : quelle information est nécessaire pour décider, quelle preuve est proportionnée, et quelle charge maximale peut être imposée à celui qui se présente au guichet. D’autres dispositions allaient beaucoup plus loin.

Elles entendaient fixer la durée de garde des données détenues par la société, les conditions de leur transfert à l’étranger, la publication d’informations sur ces transferts et le calendrier de notification d’une fuite. Elles gouvernaient le comportement interne et transfrontalier d’un responsable de traitement établi à Maurice.

Cette différence n’oppose pas la vie privée à la participation ouverte. Elle distingue les instruments compétents. Une règle collective peut empêcher le guichet de devenir un poste d’observation des clients. Mais elle ne suffit pas à administrer chaque base, chaque sauvegarde, chaque fournisseur, chaque obligation comptable, chaque contentieux et chaque droit individuel. Inversement, une politique interne d’entreprise ne doit pas permettre au registre de contourner la limite posée à ses demandes. La bonne conception fait se rejoindre les deux plans sans les confondre.

Ce que proposait précisément la deuxième version

Le texte définissait les données personnelles comme des informations relatives à une personne physique identifiée ou identifiable. L’identification pouvait être directe ou indirecte, notamment par un numéro ou par des facteurs physiques, physiologiques, mentaux, économiques, culturels ou sociaux. Cette définition avait une portée large, mais elle ne disait pas quelles bases d’AFRINIC contenaient effectivement de telles informations. Le dossier documentaire ne permet pas davantage de dresser l’inventaire des systèmes, des archives papier, des sous-traitants, des copies de secours ou des lieux de traitement de 2012.

La proposition soumettait la collecte et le transfert à une formule de minimisation : seules les données directement pertinentes et nécessaires à des finalités déterminées, explicites et légitimes devaient être concernées. Elle prévoyait que des informations permettant d’apprécier si les données étaient adéquates, pertinentes et non excessives seraient accessibles aux membres du groupe régional de discussion sur les politiques. Cette publicité portait sur l’information relative à l’évaluation ; elle ne constituait pas une autorisation explicite de publier les pièces personnelles sous-jacentes.

Puis venait le plafond le plus remarquable. Le registre ne devait pas collecter auprès d’un demandeur des données personnelles capables d’identifier plus d’un quart des utilisateurs auxquels ce demandeur avait attribué de l’espace d’adressage IP. Le quart était un maximum absolu, pas une recommandation ni la preuve que toute collecte inférieure serait raisonnable. Le texte ne précisait ni la date à laquelle calculer le dénominateur, ni la méthode d’échantillonnage, ni le traitement de l’identification indirecte, ni les exceptions.

Malgré ces lacunes, la disposition touchait la bonne question : combien de renseignements sur des tiers un coordinateur peut-il demander pour prendre une décision relative à des numéros ?

La section 3.1 énonçait ensuite la règle devenue le cœur de la proposition : la durée de conservation des données personnelles serait de six mois. Dans la même section, une exception autorisait à conserver jusqu’à douze mois après la fin d’un contrat de services d’enregistrement les données personnelles nécessaires à des fins financières, comme la facturation. Une autre exception concernait les données publiées pour des allocations ou des attributions : si elles avaient été publiquement accessibles pendant au moins un mois, elles pouvaient être gardées à titre historique.

Trois temporalités coexistaient donc. Une durée générale de six mois ; un maximum financier lié à la fin du contrat ; et une possibilité de conservation historique sans terme final énoncé, déclenchée après un mois de publicité. La proposition ne disait pas quand les six mois commençaient, si un nouvel usage relançait le délai, comment distinguer les catégories de données, ou qui certifiait leur suppression. Elle ne réglait pas non plus la correction, l’opposition, la révision ou la rédaction protectrice des archives historiques.

Le seuil d’un mois était précis, mais son mode de preuve et la conséquence d’un retrait ultérieur de la publication demeuraient inconnus.

La section 3.2 traitait le passage d’une frontière. Aucun transfert vers un autre pays n’aurait été possible sans une évaluation publiquement disponible de cinq éléments : la nature des données ; la finalité et la durée du traitement ; les pays d’origine et de destination finale ; le droit du pays de destination ; enfin les règles pertinentes et les mesures de sécurité observées dans ce pays. Le texte ne nommait toutefois ni le rédacteur, ni l’autorité d’approbation, ni le lieu de publication, ni la fréquence de réexamen. Surtout, il ne définissait pas le résultat auquel l’analyse devait aboutir.

Une évaluation défavorable interdisait-elle nécessairement le transfert ? Une conclusion simplement descriptive suffisait-elle ? Le document n’en disait rien.

La section 4 ajoutait un registre des transferts de données personnelles. Celui-ci devait contenir la date du transfert, la nature des données, la finalité du traitement, le pays d’origine et la destination finale, puis être publié au moyen d’un service accessible anonymement sur Internet. Les données nécessaires à des fins financières étaient dispensées de publication. Cette clause ordonnait la publication de métadonnées sur le mouvement, et non celle de fichiers personnels bruts. Il serait donc inexact de lui attribuer une volonté nécessaire d’exposer des noms, des listes de clients ou le contenu des dossiers.

L’incertitude se trouvait plutôt dans le mot « nature » : une description trop fine pouvait, selon le contexte, révéler elle-même une information sensible.

Enfin, la section 5 exigeait qu’une fuite de données personnelles soit signalée à la liste de discussion sur les politiques dans le jour suivant sa détection, avec une explication de sa nature et de son étendue. Là encore, le chiffre était clair et l’architecture incomplète. Qu’est-ce que la détection : la première alerte, la confirmation technique ou la qualification par un responsable ? Quel niveau de risque déclenchait l’avis ? Comment protéger l’enquête, ne pas avertir un attaquant, informer les personnes concernées et éviter que le message public n’aggrave le dommage ? Aucun de ces arbitrages n’était spécifié.

Le quart : une limite imparfaite au bon endroit

La clause du quart mérite d’être séparée des autres, car elle révèle la contribution la plus durable du texte. Un registre peut avoir besoin d’établir l’existence d’une organisation, son contact responsable, la légitimité d’une demande ou l’usage annoncé d’une ressource. Rien dans cette tâche ne lui confère un droit général de connaître les utilisateurs d’un opérateur. L’information utile est celle qui prouve le fait nécessaire à la décision. Si une preuve au niveau de l’organisation, un contact de rôle ou une donnée agrégée suffit, l’identité des clients n’a pas à entrer dans le dossier.

La deuxième version reconnaissait ce risque en fixant un plafond sur la part d’utilisateurs identifiables. Elle transformait un principe abstrait de minimisation en limite opposable à la collecte auprès du demandeur. Une telle règle peut réduire les coûts de mise en conformité et de revue juridique, limiter l’exposition en cas d’incident et atténuer le déséquilibre de pouvoir propre à un guichet dont l’accès est nécessaire aux opérations réseau. Elle peut aussi rassurer les demandeurs : mettre à jour le registre ne devrait pas les obliger à remettre un échantillon massif de leurs relations commerciales.

Il faut pourtant résister à l’attrait du chiffre pour lui-même. Pourquoi vingt-cinq pour cent plutôt que cinq, un ou zéro pour cent ? Le fondement empirique du seuil n’est pas établi. Pour une très grande base d’utilisateurs, un quart représenterait une quantité considérable de personnes. Pour une petite structure, il pourrait ne pas fournir la preuve recherchée. Et rien ne démontrait qu’une collecte située à vingt-quatre pour cent fût nécessaire ou proportionnée.

Une meilleure règle commencerait par l’interdiction de demander des données individuelles lorsque des preuves moins intrusives suffisent ; elle n’utiliserait un plafond quantitatif qu’en dernier ressort, pour une catégorie de décision explicitement nommée.

Cela n’enlève rien au placement institutionnel de la clause. Elle concerne le moment où la société privée formule une exigence à un demandeur. Le groupe de politique peut légitimement dire : pour telle décision sur les ressources, voici les éléments recevables, voici le fait qu’ils prouvent, voici la charge maximale, voici comment contester une demande excessive. Il n’exerce alors aucune souveraineté sur les utilisateurs. Il borne son propre guichet et protège ceux qui dépendent de la coordination.

Six mois : la netteté d’un nombre, l’opacité d’un système

Une durée unique est facile à mémoriser, à discuter et, en apparence, à auditer. Elle promet une règle simple contre l’accumulation indéfinie. Cet avantage est réel. Plus une organisation conserve de données sans nécessité, plus elle agrandit la surface disponible pour une fuite, un abus interne, une réquisition, une découverte contentieuse ou une réutilisation imprévue. L’effacement régulier réduit ces risques et impose une discipline de finalité.

Mais une date d’expiration n’a de sens qu’attachée à une catégorie de données et à un événement de départ. Les coordonnées d’un contact opérationnel, une pièce de facturation, une preuve fournie pour une demande, un journal de sécurité et une copie de sauvegarde n’ont pas nécessairement la même finalité. Leur utilité commence et s’achève à des moments différents. Certaines données peuvent devenir inutiles bien avant six mois ; d’autres peuvent devoir rester disponibles en raison d’une obligation légale, d’un audit, d’un différend ou d’une nécessité de continuité.

Sans carte des catégories et des obligations, on ignore si la règle conduirait, dans un cas donné, à effacer trop tard ou trop tôt.

La proposition ne liait pas le délai général à la collecte, à la décision, à la dernière utilisation, à la clôture d’un dossier ou à la fin du contrat. Elle n’expliquait pas non plus comment traiter les duplications. Effacer une ligne de la base active ne supprime pas nécessairement une pièce jointe, une exportation, une sauvegarde, une archive de courrier ou la copie d’un prestataire. Une gouvernance sérieuse exige un propriétaire de donnée, un système identifié, un calendrier, une méthode d’effacement et une preuve que les copies visées ont bien suivi le même sort.

L’exception financière illustre la même difficulté. « Jusqu’à douze mois après la fin » du contrat semble plus ciblé que six mois, parce qu’un événement de départ est nommé et qu’une finalité — la facturation — est donnée en exemple. Toutefois, les documents disponibles ne permettent pas de déterminer les durées légales applicables à chaque registre comptable, fiscal, contentieux ou antifraude. Le texte ne disait pas comment isoler la donnée strictement nécessaire du reste du dossier. Douze mois était un maximum proposé, non une conclusion juridique établie pour toute catégorie financière.

L’exception historique pose une question différente. Un registre utile a besoin d’une certaine continuité. L’historique des allocations et des attributions peut aider à comprendre la succession des titulaires reconnus, à corriger une inscription et à maintenir la cohérence des références. Pourtant, la publicité passée n’abolit pas automatiquement tout intérêt ultérieur à la protection. Le fait qu’une donnée ait été visible un mois ne répond pas à la question de sa conservation perpétuelle, de sa rectification ou de sa présentation contextuelle.

La proposition reconnaissait la valeur de l’histoire mais ne fournissait ni test d’intérêt public, ni terme, ni mécanisme de révision.

Le défaut essentiel du délai de six mois n’était donc pas qu’il aurait nécessairement été trop long ou trop court. Les éléments disponibles ne permettent pas cette conclusion. Il était de prétendre gouverner des finalités hétérogènes par un nombre détaché de l’inventaire, du droit, des responsabilités et de la mécanique d’effacement. La précision numérique masquait l’absence de modèle opérationnel.

La frontière internationale ne se résume pas à publier une évaluation

Le volet transfrontalier avait une intuition forte : un opérateur doit savoir où des informations sensibles peuvent circuler, selon quelles règles et avec quelles protections. Une entreprise qui confie un traitement à l’étranger peut modifier les recours disponibles, l’exposition aux autorités, le risque lié aux fournisseurs et les possibilités de réparation. La visibilité sur la destination et les garanties réduit une incertitude que les membres supporteraient autrement sans pouvoir la chiffrer.

Les cinq facteurs retenus par la deuxième version ressemblaient étroitement aux éléments d’adéquation décrits dans les indications officielles mauriciennes disponibles sous la loi de 2004. Cette proximité textuelle ne démontre ni l’origine de la rédaction, ni sa suffisance juridique, ni l’intention de l’auteur. Elle montre seulement que les catégories de l’évaluation n’étaient pas arbitraires. En revanche, le projet ne reprenait pas le mécanisme d’autorisation écrite du Commissaire décrit dans ces indications, pas plus qu’il n’exposait les alternatives légales étroites au régime général.

Une analyse rendue publique n’est pas, par sa seule existence, une autorisation de droit public. Elle ne remplace pas l’autorité compétente, ne prouve pas qu’un pays offre une protection adéquate et ne crée pas une exception légale. La proposition ne disait d’ailleurs pas que la publication aurait ces effets. Il serait tout aussi erroné d’affirmer qu’elle les garantissait que d’affirmer qu’elle cherchait consciemment à les contourner. Le document laissait simplement l’articulation sans réponse.

La publicité elle-même exigeait une conception plus fine. Il est possible de publier la destination, la catégorie générale, la finalité, la garantie principale et la date de réexamen sans exposer une personne ni révéler une architecture de sécurité exploitable. Il est aussi possible qu’une description très granulaire de la nature des données, rapprochée d’une date et d’un pays, permette d’inférer l’existence d’une relation ou d’un dossier. Le bon registre public doit donc distinguer la transparence décisionnelle de la divulgation des preuves protégées.

La deuxième version établissait le principe de la première, sans donner la méthode de rédaction nécessaire à la seconde.

La meilleure défense du projet

La critique la plus forte du partage entre politique et organisation tient en une objection simple : une promesse interne peut être modifiée par la direction, alors que le demandeur rencontre le registre précisément à travers les règles de ressources. Si ce guichet peut exiger des renseignements personnels comme condition de traitement, il paraît logique que la même politique lui impose des limites contraignantes, y compris après réception. Sans règle collective sur la conservation et les transferts, la protection pourrait dépendre d’engagements unilatéraux difficiles à contrôler.

Cette objection mérite d’être prise au sérieux. La correspondance publiée en 2021 sur une autre affaire, bien plus tardive, formule une inquiétude d’opérateur apparentée : une demande privée de surveillance ou de données sur les usages des clients, sans mandat contractuel identifié, risquerait d’atteindre des informations à très grande échelle. Cette correspondance exprime la position d’une partie ; elle ne prouve rien sur l’intention du texte de 2012, sa mise en œuvre ou les faits d’un différend. Elle confirme toutefois que le risque conceptuel n’est pas imaginaire.

Un coordinateur placé à un point de passage peut exercer une pression pratique même sans posséder d’autorité publique.

La réponse ne consiste donc pas à renvoyer toute protection à un règlement intérieur. La politique de ressources doit rendre la minimisation opposable au guichet. Elle doit contraindre chaque demande à nommer la décision visée, le fait que l’élément prouvera et la raison pour laquelle une preuve moins intrusive ne suffit pas. Elle doit offrir un examen et une possibilité de correction. Ce sont des garanties dont le groupe de politique peut débattre sans prétendre légiférer pour l’ensemble de la société.

En revanche, le destin du dossier après sa réception réclame une infrastructure plus vaste. Il faut identifier les systèmes, les sous-traitants, les emplacements, les bases juridiques, les accès, les délais par finalité, les obligations de conservation, les gels liés aux litiges, les copies de secours, les droits des personnes et les preuves de suppression. Il faut relier les transferts aux approbations compétentes et préparer une réponse aux incidents qui protège à la fois les personnes, l’enquête et la transparence.

Un groupe discutant de numéros ne peut fabriquer par consensus l’autorité du Commissaire, ni abolir les obligations applicables à une société mauricienne.

La meilleure réponse à l’objection est ainsi plus exigeante que le projet lui-même : deux mécanismes, tous deux contrôlables. Une limite publique et étroite empêche le registre de réclamer des données excessives. Un programme d’entreprise, soumis au droit et à des responsabilités identifiables, gouverne ce que la société fait de ce qu’elle reçoit. Le premier ne doit pas effacer le second ; le second ne doit pas contourner le premier.

Un texte proposé, pas une pratique prouvée

Les documents officiels établissent une chronologie limitée. Une première version figure dans les archives au 5 mai 2012, mais son texte n’appartient pas aux éléments ici examinés ; aucune comparaison disposition par disposition n’est donc possible. La page de la deuxième version attribue le projet à S. Moonesamy et porte la date du 16 novembre 2012. Son titre et son historique parlent de DRAFT-02 et de révisions mineures, tandis que le champ d’identifiant unique affiche DRAFT-01. La cause de cette incohérence n’est pas connue.

Le 28 novembre, l’auteur présenta le texte à distance à AFRINIC-17, à Khartoum. Le compte rendu officiel mentionne des objections sur la clarté du problème et sur la limite entre une politique et le droit mauricien. Yaovi Atohoun y est associé à une remarque sur le contexte et la formulation du problème. Douglas Onyango y est présenté comme soutenant que la protection des données relevait du droit du lieu d’incorporation et que la politique ne possédait pas l’autorité juridique nécessaire.

Adiel Akplogan y est présenté comme renvoyant les questions de vie privée au traitement légal, tout en reconnaissant la présence d’enjeux de confidentialité dans les données du registre.

Ces phrases sont des résumés institutionnels, non un verbatim. Elles prouvent que ces interventions ont été consignées, pas qu’elles forment une analyse juridique complète ou une décision de justice. Le président constata l’absence de consensus et renvoya le texte à la liste de discussion. Les archives datent le retrait du 29 novembre, tandis que le rapport annuel situe celui-ci en décembre. Cette divergence doit rester visible ; aucune hypothèse ne permet de choisir entre le jour précis des archives et le mois du rapport.

Le statut, lui, ne prête pas à confusion. Le rapport annuel range la proposition parmi celles qui n’ont pas obtenu de consensus à la réunion et parmi celles que leurs auteurs ont retirées. Une absence de consensus ne démontre pas que chaque idée était mauvaise. Un retrait ne révèle ni le motif de l’auteur, ni l’avis juridique interne, ni une expérience opérationnelle. Mais ces faits excluent une affirmation : on ne peut pas présenter cette deuxième version comme une politique adoptée ou comme la règle ayant gouverné ensuite les traitements d’AFRINIC.

La solution à deux niveaux

Le premier niveau devrait être bref et intelligible pour tout demandeur. AFRINIC ne réclamerait que les éléments nécessaires à une décision définie sur les ressources. Chaque champ aurait une finalité explicite. Les preuves au niveau de l’organisation, les contacts fonctionnels et les agrégats seraient préférés aux listes de personnes. Toute demande de donnée concernant les clients devrait démontrer pourquoi une alternative moins intrusive échoue. Une procédure d’examen permettrait de contester l’excès sans que la contestation se transforme en sanction technique.

Le second niveau serait un véritable programme de gestion des données de l’entreprise. Pour chaque catégorie, il consignerait la finalité, la base juridique, le propriétaire interne, le système, le prestataire, le lieu, les accès, le point de départ de conservation, les exceptions, l’effacement et sa preuve. Les exigences légales et les litiges seraient cartographiés avant d’annoncer des plafonds. Les transferts internationaux enregistreraient la base compétente, l’autorisation, les garanties, la destination, le sous-traitant, la date de réexamen et le recours disponible.

La publication se limiterait à des métadonnées suffisamment générales pour informer sans exposer.

La réponse aux incidents suivrait la même logique. Les personnes concernées et les autorités compétentes seraient informées selon le droit et le risque. Une communication publique pourrait servir la responsabilité, mais son niveau de détail et son calendrier devraient éviter d’accroître le préjudice. Le délai d’un jour proposé en 2012 exprimait une aspiration à la rapidité ; il n’offrait ni les seuils, ni les rôles, ni les protections nécessaires pour transformer cette aspiration en procédure sûre.

Enfin, aucune défaillance alléguée en matière de protection des données ne devrait devenir, par glissement, un prétexte à retirer des ressources, bloquer un transfert de numéros, altérer la certification de routage, supprimer un service de noms inverses ou imposer une autre punition, sauf fondement émanant du droit compétent et contrôle indépendant. Le registre peut corriger ses livres et protéger son interface. Il ne peut s’attribuer une fonction de police ou de jugement parce que ses opérations techniques lui donnent des leviers puissants.

La deuxième version de 2012 demeure ainsi un test plus utile que ne le suggère son échec procédural. Elle avait vu juste sur un danger : la collecte au guichet d’un registre peut devenir disproportionnée et atteindre des personnes qui n’ont jamais choisi de participer à ses débats. Elle avait aussi choisi des chiffres et des obligations suffisamment concrets pour révéler ce qui manquait. Le quart visait une demande de preuve et pouvait être resserré dans une politique de ressources.

Les six mois, les douze mois, l’archive publique, l’évaluation internationale, le registre des transferts et l’avis de fuite supposaient une architecture de responsable de traitement que le document ne décrivait pas.

La leçon n’est pas qu’il faudrait moins de protection. Elle est qu’une protection crédible doit rencontrer le bon pouvoir, le bon instrument et le bon mécanisme de contrôle. Au guichet, la règle est : ne demandez pas ce dont la coordination n’a pas besoin. Après réception, la règle devient : sachez exactement ce que vous détenez, pourquoi, où, pendant combien de temps, sous quelle autorité, et comment vous le supprimez ou le transférez. Entre les deux se trouve la frontière du mandat — une frontière que la précision d’un délai de six mois a rendue impossible à ignorer.