Meta CAPI : documenter les événements envoyés
Meta Conversions API : documentez chaque événement, réduisez les paramètres et vérifiez que les choix commandent aussi les envois serveur.
Le passage à Conversions API déplace une partie du flux vers le serveur. Il donne un autre point de contrôle, mais ne retire pas aux informations envoyées leur caractère personnel. Construisez un dictionnaire des événements avant de raccorder le CRM ou le site.
Décrire les paramètres réellement utilisés
Le SDK officiel Meta, objet Event expose notamment le nom, la date, l’URL source, l’identifiant d’événement ainsi que les données utilisateur et les données complémentaires. Cette structure aide à examiner le flux ; elle ne signifie pas que chaque champ doit être rempli.
| Élément | Contrôle proposé |
|---|---|
| Nom de l’événement | Décrit une action sans révéler une situation sensible |
| URL source | Ne contient pas de coordonnées ou de détail confidentiel |
| Identifiant d’événement | Sert au rapprochement technique sans encoder l’identité en clair |
| Données utilisateur | Limitées aux identifiants justifiés |
| Données complémentaires | Sélectionnées, jamais copie intégrale du formulaire |
| Source du choix | Permet de décider si l’envoi peut avoir lieu |
Fermer les voies de fuite indirectes
Une URL, un nom de produit ou une recherche interne peuvent révéler davantage qu’un email. Inspectez les exemples réels de paramètres avec prudence et utilisez des jeux fictifs pour le contrôle de configuration. Le guide des paramètres UTM permet de corriger les informations intégrées dans les liens.
La minimisation et la licéité découlent des Art. 5(1)(c) et 6(1) du RGPD. Les choix relatifs aux traceurs doivent aussi être examinés lorsque le dispositif accède au terminal : cadre CNIL.
Vérifier le contrôle avant l’envoi
Le serveur doit recevoir l’information nécessaire pour appliquer la décision retenue, y compris lorsque le choix manque ou a été retiré. Bloquer le pixel dans le navigateur n’arrête pas nécessairement un connecteur serveur indépendant.
Ne supposez pas qu’un paramètre nommé opt_out réalise tous les effets d’un refus RGPD. Dans le SDK cité, sa description porte sur l’optimisation publicitaire et conserve un usage d’attribution : examinez la portée réelle de chaque mécanisme. Le cadre général du suivi publicitaire reste indispensable.
Contrôler les reprises et les doublons
Les files d’attente, nouvelles tentatives et importations historiques peuvent envoyer un événement après un changement de choix. Documentez le traitement de ces cas. Un identifiant de déduplication règle un doublon de mesure ; il ne règle pas la licéité de l’envoi.
Pour les résultats du CRM, le guide des conversions hors ligne fournit la grille d’éligibilité du lot.
Ce qu’il faut retenir
- Examinez chaque paramètre, y compris URL et données complémentaires.
- Contrôlez les choix avant la transmission serveur.
- Distinguez déduplication technique et permission de traiter.
FAQ
CAPI supprime-t-elle le besoin d’une analyse des traceurs ?
Non. Analysez le dispositif complet, notamment la collecte initiale et les accès au terminal, pas seulement le dernier échange serveur.
Peut-on transmettre une donnée parce que le SDK l’accepte ?
Non. La disponibilité du champ ne démontre ni sa nécessité ni sa licéité dans votre campagne.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.