Le query non si costruiscono in quel modo, ma facendo uso dei parametri, come descritto in questa discussione.

Tutti i problemi di conversione, nonché di SQL Injection, spariranno.