Volver al blog BIM e IFC
Privacidad y seguridad · 2026-06-04 · 8 min
Checklist de seguridad TI para herramientas BIM: las 10 preguntas de tu departamento de IT
El departamento de IT no aprueba una herramienta nueva solo porque sea útil. Preguntará por la residencia de los datos, el cifrado, el RGPD, los subencargados del tratamiento y la auditabilidad del código fuente. Aquí tienes las 10 preguntas estándar, y exactamente cómo las responde IFC Viewer Online.
Checklist de seguridad TI para herramientas BIM: las 10 preguntas de tu departamento de IT — IFC Viewer Online article cover
Las herramientas BIM tienen que sobrevivir a la aprobación de IT. En grandes empresas AEC y organismos del sector público, cualquier herramienta basada en navegador que maneje datos de proyecto pasa por una revisión de seguridad: a veces un DPIA formal, a veces un simple hilo de correo con el responsable de seguridad de IT. En cualquier caso, necesitas respuestas documentadas antes de que empiece la conversación.
Este es el registro de seguridad de IFC Viewer Online, explicado en lenguaje llano. Envía esta página directamente a tu departamento de IT, o úsala como referencia base para evaluar cualquier herramienta BIM que estés considerando.
- 10 — preguntas de seguridad respondidas
- 0 — servidores almacenan los datos de tu modelo
- 100% — de código abierto y auditable
- 0 — cuentas de usuario o credenciales
1. ¿Dónde se almacenan los datos del proyecto?
Los datos del modelo IFC nunca se almacenan en ningún servidor. Todo el análisis, el renderizado 3D y la validación se ejecutan en tu navegador mediante WebAssembly. El único «almacenamiento» es el Origin Private File System (OPFS) de tu navegador: un área local aislada en tu propio dispositivo a la que ningún sitio web o servidor puede acceder. Cuando cierras la pestaña, los datos permanecen en tu equipo.
2. ¿Transmite la herramienta los datos del modelo por internet?
No. El archivo IFC se abre mediante las File API del navegador y se pasa directamente al analizador de WebAssembly. Ninguna petición XHR o Fetch transporta datos del modelo. Puedes comprobarlo en la pestaña Network de las DevTools de tu navegador: filtra por XHR/Fetch mientras cargas un archivo y verás cero peticiones salientes con contenido del modelo.
3. ¿Qué datos recopila la herramienta?
- Eventos de uso anónimos vía PostHog: «archivo abierto», «validación ejecutada», «exportación pulsada». Sin contenido del modelo, sin nombres de archivo, sin valores de propiedades.
- Dirección de correo electrónico, solo si el usuario envía voluntariamente el formulario de suscripción.
- Resumen de incidencias de validación, solo si el usuario hace clic explícitamente en Compartir informe.
4. ¿Cumple la herramienta el RGPD?
Sí. Los datos del modelo nunca llegan a ningún servidor, por lo que no existe una relación de tratamiento de datos bajo el RGPD para el contenido del modelo. La analítica funciona sin cookies (solo en memoria): no se establece ninguna cookie de seguimiento. El correo electrónico solo se recopila con consentimiento explícito. Se publica y mantiene una Política de Privacidad completa.
5. ¿Quiénes son los subencargados del tratamiento?
- PostHog: analítica de producto anónima. Alojado en EE. UU.
- Resend: envío de correo electrónico. Solo para usuarios que se suscriben.
- Cloudflare: función de renderizado de informes compartidos. Procesa solo los resúmenes de incidencias que el usuario comparte explícitamente.
- GitHub Pages: alojamiento del sitio estático. Sirve únicamente los recursos HTML, CSS y JavaScript.
Ninguno de estos subencargados recibe datos del modelo IFC.
6. ¿Qué cifrado se utiliza?
Toda la comunicación usa TLS (HTTPS). Los datos del modelo nunca se transmiten, por lo que el cifrado en tránsito no aplica al contenido del modelo. El almacenamiento local en OPFS lo gestiona el navegador y está sujeto al cifrado de disco propio del sistema operativo (BitLocker en Windows, FileVault en macOS).
7. ¿Requiere la herramienta cuentas de usuario o credenciales?
No. IFC Viewer Online no tiene sistema de autenticación, ni cuentas de usuario, ni contraseñas. Los usuarios acceden mediante una URL, sin inicio de sesión. Esto elimina el riesgo de gestión de credenciales y significa que no existe una base de datos central de usuarios que se pueda vulnerar.
8. ¿Podemos usarlo en un proyecto del sector público o de defensa?
Para proyectos con confidencialidad comercial estándar o regidos por un NDA, sí. Los datos del modelo nunca salen del dispositivo. Para proyectos con requisitos de manejo de datos clasificados (UK Official o superior, regidos por ITAR/NIST), evalúa si el propio entorno del navegador cumple tu nivel de clasificación base, igual que harías con cualquier herramienta basada en navegador.
9. ¿Es auditable el código fuente?
Sí. El código fuente completo tiene licencia MIT y está disponible públicamente en github.com/j03rul4nd/ifc-viewer-online. Tu equipo de seguridad puede revisar el código, confirmar la ausencia de código de exfiltración de datos y bifurcarlo (fork) para un despliegue interno si es necesario.
10. ¿Cuál es la política de retención de datos?
- Datos del modelo IFC: no se retienen, nunca se reciben.
- Eventos de analítica: retenidos por PostHog según su política de retención de datos estándar.
- Direcciones de correo electrónico: hasta que el usuario se da de baja o solicita su eliminación.
- Enlaces de informes de validación compartidos: caducan a los 90 días.
- Caché local en OPFS: la controla el usuario; se borra cuando se borra el almacenamiento del navegador.
IFC Viewer Online
- Datos del modelo: 0 bytes transmitidos a ningún servidor
- Sin cuentas de usuario: cero riesgo de credenciales
- Residencia de datos: en el propio dispositivo del usuario
- RGPD: sin cookies, interés legítimo
- Código fuente: abierto con licencia MIT, totalmente auditable
- 4 subencargados del tratamiento, ninguno maneja datos del modelo
- Funciona sin conexión: sin dependencia persistente de servidor
Visor BIM en la nube típico
- El modelo se sube y almacena en los servidores del proveedor
- Requiere cuenta: credenciales que gestionar
- Residencia de datos: centros de datos del proveedor
- RGPD: requiere un DPA y un aviso de consentimiento de cookies
- Código cerrado: no es posible una auditoría independiente
- Muchos subencargados (infraestructura en la nube, CDN, analítica)
- Riesgo de caída si los servidores del proveedor no están disponibles
Una nota para los equipos de seguridad
IFC Viewer Online es una aplicación web estática, sin API de backend, sin base de datos y sin procesamiento del modelo en el servidor. La principal superficie de riesgo es el entorno de ejecución del navegador y el código JavaScript/WebAssembly servido por HTTPS desde GitHub Pages. Para DPIA formales o cuestionarios de evaluación de proveedores, la Política de Privacidad, el código fuente con licencia MIT y este documento deberían bastar para revisiones de seguridad comerciales estándar.
Checklist de seguridad TI para herramientas BIM: las 10 preguntas de tu departamento de IT