Meta Ads et RGPD : contrôler vos données publicitaires
Pixel, Conversions API et audiences : identifiez les données transmises, les responsabilités et les consentements utiles à vos campagnes Meta.
- Décomposer les opérations avant de qualifier les rôles
- Le Pixel publicitaire nécessite un choix préalable
- Le passage au serveur ne supprime pas l’analyse juridique
- Une liste de clients n’est pas une autorisation publicitaire universelle
- Organiser la suite d’un formulaire de prospects
- Compléter le dossier de lancement
- Ce qu’il faut retenir
- FAQ
Avant d’activer une campagne Meta Ads, identifiez ce que votre entreprise transmet réellement : événements du site, coordonnées de clients, demandes issues d’un formulaire ou uniquement paramètres de diffusion. Ces configurations ne présentent ni les mêmes flux ni exactement les mêmes responsabilités.
Le bon dossier de conformité décrit les opérations effectuées et les choix des personnes. Un historique d’amendes de la plateforme, même documenté, ne permet pas à lui seul de décider si votre campagne est licite.
Décomposer les opérations avant de qualifier les rôles
La responsabilité conjointe n’est pas une étiquette à appliquer indistinctement à tout usage de Meta. L’Art. 26 concerne les opérations dont plusieurs acteurs déterminent ensemble les finalités et moyens ; l’Art. 28 encadre celles effectuées pour le compte d’un responsable sur ses instructions.
Dans l’affaire Fashion ID, C-40/17 du 29 juillet 2019, la CJUE a distingué la collecte et la transmission liées au module intégré au site des traitements ultérieurs effectués par Facebook. La fiche officielle de la Cour présente cette limite. Les lignes directrices 8/2020 du CEPD sur le ciblage social examinent également plusieurs scénarios de ciblage, y compris à partir de listes.
Pour votre compte, rassemblez les conditions propres aux fonctions utilisées : outils professionnels, création d’audiences à partir de fichiers et éventuel accord de responsabilité conjointe. Ne remplacez pas leur lecture par un tableau déclarant uniformément que Meta serait toujours sous-traitant ou toujours responsable conjoint.
| Fonction envisagée | Opérations à documenter |
|---|---|
| Pixel sur le site | Collecte, lecture de traceurs, événements et transmission |
| Conversions API | Sources des événements, enrichissement et envoi depuis le serveur |
| Audience issue du CRM | Sélection des personnes, données préparées et rapprochement |
| Formulaire de prospects | Information affichée, récupération et utilisation ultérieure |
| Ciblage proposé dans l’interface | Critères choisis, population et effets du ciblage |
Le Pixel publicitaire nécessite un choix préalable
Les traceurs destinés à la publicité personnalisée sont soumis au consentement préalable en vertu de l’Art. 82 de la loi Informatique et Libertés. La CNIL rappelle les règles applicables : absence de dépôt ou lecture avant accord, information intelligible et retrait simple.
La présence d’une bannière ne suffit pas. Vérifiez que le refus empêche réellement les opérations concernées, que les pages de confirmation respectent aussi le choix et qu’aucun module ajouté par une agence ne déclenche une seconde collecte. Le guide Meta Pixel détaille les points à contrôler sur le parcours du visiteur.
Une preuve doit relier le choix au contexte présenté : finalités, acteurs, version de l’information et moment de l’action. Conservez également la configuration technique correspondant à cette version.
Le passage au serveur ne supprime pas l’analyse juridique
Une transmission par Conversions API reste un traitement de données personnelles lorsqu’elle permet de rattacher un événement à une personne. Le hachage d’une adresse utilisée pour un rapprochement n’en fait pas automatiquement une donnée anonyme.
Il faut distinguer l’envoi depuis le serveur des opérations antérieures sur le terminal : déplacer l’envoi ne régularise pas une collecte par traceur réalisée sans le consentement requis. Pour les données issues exclusivement de vos systèmes, déterminez la finalité, la base légale et l’information applicables au partage publicitaire. Notre guide des événements Conversions API aide à examiner les champs transmis.
Établissez une liste autorisée de champs plutôt qu’un export général des commandes. Vérifiez les URL, noms d’événements et paramètres : ils peuvent révéler un contexte personnel même lorsque l’adresse email est hachée.
Une liste de clients n’est pas une autorisation publicitaire universelle
L’achat d’un produit autorise certains traitements nécessaires à la vente. Il ne suffit pas à justifier toutes les utilisations ultérieures des coordonnées pour le ciblage sur un réseau social.
Pour une audience importée, consignez la provenance des données, le motif de leur sélection, la base légale du traitement envisagé, l’information donnée et le mécanisme d’exclusion. Examinez notamment les attentes raisonnables de la personne et l’étendue du rapprochement. Ne supposez pas que l’exception de prospection électronique pour produits analogues règle automatiquement cette autre opération.
Écartez les listes révélant des données sensibles lorsque les conditions de l’Art. 9 ne sont pas remplies. Vérifiez aussi les restrictions de la plateforme : un consentement ne neutralise pas une interdiction contractuelle ou réglementaire. L’examen doit porter sur ce que révèle l’appartenance à la liste, pas seulement sur le nom des colonnes.
Organiser la suite d’un formulaire de prospects
Une demande reçue via une publicité peut autoriser la réponse attendue sans autoriser toutes les relances futures. Le guide Meta Lead Ads et import CRM distingue la demande, les informations présentées et les éventuels choix marketing à conserver.
Contrôlez particulièrement les synchronisations : une opposition dans le CRM doit atteindre les audiences concernées ; la suppression d’une liste source ne garantit pas que toute copie distante soit supprimée. Attribuez clairement ces tâches entre annonceur, agence et administrateur du compte publicitaire.
Compléter le dossier de lancement
Avant la campagne, conservez la carte des flux, les conditions applicables, la décision sur les bases légales, les preuves utiles et les paramètres d’accès. Examinez les transferts internationaux selon leurs destinataires réels et les mécanismes applicables, sans présumer qu’un outil est autorisé ou interdit du seul fait de sa nationalité.
Évaluez aussi la nécessité d’une analyse d’impact. Elle dépend du risque élevé susceptible de résulter du traitement, au titre de l’Art. 35(1), et non du simple fait d’acheter de la publicité. Croisements de données, suivi systématique, ampleur et vulnérabilité des personnes peuvent peser dans cette analyse.
Enfin, l’Art. 26(3) permet aux personnes d’exercer leurs droits auprès de chaque responsable conjoint. Ce n’est pas, à lui seul, le texte organisant la réparation solidaire : l’Art. 82(4) du RGPD traite de la responsabilité pour un même dommage dans les conditions qu’il précise.
Ce qu’il faut retenir
- Qualifiez les responsabilités opération par opération.
- Vérifiez que le consentement requis bloque effectivement les collectes publicitaires.
- Le traitement côté serveur et le hachage ne dispensent pas de justification juridique.
- Faites parvenir les retraits et oppositions aux outils et audiences concernés.
FAQ
L’annonceur est-il responsable de tous les traitements de Meta ?
La responsabilité s’apprécie selon les opérations auxquelles il participe et les finalités et moyens qu’il détermine. Elle ne s’étend pas automatiquement à toutes les activités ultérieures de la plateforme.
Un email haché sort-il du RGPD ?
Non, lorsqu’il reste utilisé pour reconnaître ou rapprocher une personne. Le hachage est une mesure technique dont l’effet doit être évalué dans le contexte réel.
Une AIPD est-elle obligatoire pour chaque campagne ?
Il faut évaluer les critères de risque élevé et les listes applicables. Le seul nom de la plateforme ne suffit pas à trancher ; une campagne fondée sur un suivi important ou des croisements étendus peut nécessiter cette analyse.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.