Ce billet ferme la série commencée avec notre article sur le pixel Meta et la Loi 25, qui traitait de la couche de consentement avant le déclenchement du pixel. Ici, on suppose que le consentement est réglé et que l'événement a le droit de partir. La question qui reste est différente : où va cette donnée une fois qu'elle quitte le navigateur ou le serveur de la boutique, et qu'est-ce que la loi exige avant qu'elle parte. Les passages légaux sont une lecture de praticien, pas un avis, et la source officielle est liée à chaque fois. Relu le 23 septembre 2026, à partir du guide de la Commission d'accès à l'information (version 3.1, avril 2024).
Ce que dit l'article 17
L'article 17 de la Loi sur la protection des renseignements personnels dans le secteur privé impose une évaluation des facteurs relatifs à la vie privée, l'EFVP, dans deux cas précis : avant de communiquer un renseignement personnel à l'extérieur du Québec, et avant de confier à une personne ou à un organisme situé hors Québec la tâche de recueillir, d'utiliser, de communiquer ou de conserver un tel renseignement pour le compte de l'entreprise. Cette obligation est entrée en vigueur le 22 septembre 2023, et le guide de la Commission précise qu'elle s'applique à tout projet non finalisé à cette date, ainsi qu'à toute communication hors Québec qui a lieu après cette date, même dans le cadre d'un projet plus ancien.
Un événement Meta Pixel, une conversion server-side envoyée par une API de conversion, ou un identifiant transmis à Google Ads pour le suivi des conversions, sont tous des communications de renseignements personnels à des entités dont l'infrastructure de traitement est hors Québec. La question n'est donc pas de savoir si l'EFVP s'applique à ce type d'usage, elle s'applique par construction, mais ce que l'évaluation doit contenir pour un cas aussi routinier qu'un pixel publicitaire.
Ce que l'EFVP doit examiner, selon le guide de la Commission
La Commission détaille, pour ce cas précis à la section 7.1 de son guide, quatre éléments que l'évaluation doit prendre en compte : la sensibilité du renseignement communiqué, la finalité de son utilisation, les mesures de protection dont il bénéficierait, y compris les mesures contractuelles, et le régime juridique applicable dans l'État où il serait communiqué, notamment les principes de protection des renseignements personnels qui y sont en vigueur.
Le guide ajoute le critère qui permet de conclure : l'entreprise peut communiquer les renseignements si l'évaluation démontre qu'ils bénéficieraient d'une protection adéquate, entendue comme une protection qui respecte l'ensemble des principes de protection généralement reconnus, appropriée à la sensibilité et à la finalité des renseignements en cause. Si l'évaluation conclut à l'absence de protection adéquate, l'entreprise doit refuser de communiquer les renseignements ou s'abstenir de confier la tâche à un tiers hors Québec.
Rien dans ce texte n'exige un rapport de plusieurs dizaines de pages pour un usage courant. Le guide précise lui-même que la loi ne détermine ni le contenu ni la forme du rapport, et que le niveau de détail doit être proportionné à la sensibilité, à la finalité, à la quantité, à la diffusion et au format des renseignements en jeu. Un pixel publicitaire qui transmet un identifiant, une page vue et un montant de commande n'est pas un dossier médical : l'exercice doit être réel, pas nécessairement long.
Les cinq éléments à documenter pour un pixel ou une API de conversion
En appliquant la grille du guide à ce cas d'usage précis, voici ce que nous documentons pour chaque outil publicitaire qui reçoit des données côté client ou côté serveur.
1. L'inventaire du flux de données. Quels renseignements sortent, vers quel service, à quelle fréquence, sous quel format. Pour un pixel Meta : identifiant de navigateur, adresse IP, événements de navigation (vue de page, ajout au panier, achat), et le montant de la commande. Pour l'API de conversion, la même liste, plus l'adresse courriel et le numéro de téléphone hachés si la boutique les transmet pour améliorer la correspondance des événements.
2. Le destinataire réel et son droit applicable. Nommer l'entité qui reçoit la donnée (Meta Platforms, Inc. ou Meta Platforms Ireland Limited selon la relation contractuelle, Google LLC pour les conversions Google Ads) et le régime juridique de son pays d'établissement, en général les États-Unis.
3. Le régime juridique applicable. C'est le point le plus documenté par les commentateurs qui suivent ce dossier : pour un destinataire américain, il faut tenir compte des mécanismes d'accès gouvernemental prévus par le droit américain, notamment le CLOUD Act et l'article 702 de la loi sur la surveillance du renseignement étranger (FISA), qui peuvent permettre à des autorités américaines d'accéder à des données hébergées ou traitées par une entreprise américaine, indépendamment du lieu où le serveur se trouve physiquement.
4. Les mesures d'atténuation. Le guide cite le chiffrement, la minimisation, la pseudonymisation ou la relocalisation de la donnée comme des stratégies possibles. Pour un pixel, ça se traduit concrètement par la décision de hacher les identifiants transmis, de limiter les champs envoyés au strict nécessaire pour la finalité publicitaire, et par les clauses contractuelles imposées par la plateforme elle-même, à documenter et à annexer si le fournisseur les publie.
5. La décision, avec sa justification. Consigner par écrit la conclusion : la communication a lieu parce que l'évaluation démontre une protection jugée adéquate compte tenu de la sensibilité relativement faible des données de navigation et d'achat en cause, de leur finalité publicitaire déclarée, et des mesures contractuelles en place. Ou la communication n'a pas lieu, et le pixel ou l'API concernée reste désactivé, si l'évaluation conclut autrement pour une donnée plus sensible que celles d'un usage publicitaire courant.
L'entente écrite qui doit suivre l'EFVP
Le guide précise un point que les annonceurs découvrent rarement avant un audit : la communication de renseignements personnels hors Québec doit faire l'objet d'une entente écrite entre l'entreprise et le tiers destinataire, qui tient compte des résultats de l'EFVP et qui comprend, au besoin, les modalités convenues pour atténuer les risques identifiés. Pour un pixel ou une API de conversion, cette entente écrite existe déjà, sous la forme des conditions d'utilisation de la plateforme publicitaire et, pour Meta, de ses clauses de traitement des données. Le travail de l'annonceur n'est pas de rédiger une nouvelle entente, mais de vérifier que celle qui existe couvre les usages réels et de la conserver comme pièce jointe au rapport d'EFVP.
Ce que Meta n'offre pas, et pourquoi ça ne dispense de rien
Notre article sur le pixel Meta l'avait établi : la documentation de Meta sur les options de traitement des données restreint ne couvre que certains États américains, aucune valeur pour le Canada ou le Québec. L'absence d'un tel réglage ne dispense pas de l'EFVP, elle confirme au contraire qu'aucune mesure technique fournie par la plateforme ne remplace l'évaluation prévue par l'article 17. L'entreprise reste seule responsable de documenter que la communication est justifiée, quel que soit l'outil utilisé pour la réaliser.
Ce qui n'exige pas d'EFVP
Le guide de la Commission le rappelle : si le projet n'implique pas de renseignements personnels et ne présente manifestement aucun risque pour la vie privée, l'EFVP n'est pas obligatoire. Un pixel de mesure de performance technique qui ne transmet ni identifiant, ni adresse IP, ni aucune donnée rattachable à une personne, s'il existait sous cette forme, ne serait pas visé. En pratique, ce cas ne se présente pour aucun outil publicitaire courant : Meta Pixel, Google Ads, TikTok Pixel et leurs équivalents transmettent tous, au minimum, une adresse IP et un identifiant de navigateur, ce qui suffit à qualifier la communication de renseignement personnel au sens de la loi.
Modèle de fiche EFVP pour un outil publicitaire
| Élément | Ce qu'on documente |
|---|---|
| Outil | Meta Pixel et API de conversion, compte publicitaire XXX |
| Données transmises | Identifiant de navigateur, IP, événements de navigation, montant de commande, courriel et téléphone hachés le cas échéant |
| Destinataire | Meta Platforms Ireland Limited (ou l'entité contractante applicable) |
| Régime juridique du destinataire | Droit irlandais et RGPD pour le traitement européen, exposition potentielle au droit américain selon l'infrastructure |
| Mesures de protection | Hachage des identifiants directs, clauses contractuelles de la plateforme, minimisation des champs transmis |
| Conclusion | Protection jugée adéquate compte tenu de la sensibilité et de la finalité, sous réserve d'une révision annuelle |
| Date et responsable | À compléter |
Ce qu'il reste à faire
- Faire l'inventaire de tous les outils publicitaires et de mesure qui transmettent une donnée hors Québec : pixels, API de conversion, plateformes d'emailing, outils d'analytique.
- Pour chacun, remplir une fiche sur le modèle ci-dessus, en s'appuyant sur les conditions d'utilisation et les clauses de traitement des données publiées par le fournisseur.
- Dater et conserver ces fiches, avec la mention du responsable de la protection des renseignements personnels de l'entreprise, exigé par ailleurs par la Loi 25.
- Revoir la fiche chaque fois que l'outil change de fournisseur ou de finalité, ou à intervalle annuel si rien ne change.
L'EFVP n'est pas un obstacle à l'utilisation d'un pixel ou d'une API de conversion : c'est la trace écrite que la décision de les utiliser a été prise en connaissance du régime juridique du destinataire, pas par défaut parce que l'outil était déjà installé. Nous produisons cette documentation pour nos clients dans le cadre de nos mandats Google Ads et Meta Ads à Montréal, en complément du test de consentement décrit dans notre article sur le pixel Meta et la Loi 25.