Retour au blog BIM & IFC
Confidentialité & sécurité · 2026-06-04 · 9 min
RGPD et données BIM : ce que tout chef de projet doit savoir (2026)
Les fichiers IFC peuvent contenir des données personnelles au sens du RGPD. Partager une maquette avec un sous-traitant via un outil cloud crée des obligations de traitement de données à portée juridique réelle. Voici ce que les équipes projet en UE doivent comprendre avant la prochaine livraison BIM.
RGPD et données BIM : ce que tout chef de projet doit savoir (2026) — IFC Viewer Online article cover
Le RGPD n'est pas seulement un problème pour le service informatique. Il s'applique à toute équipe qui traite des informations sur des personnes identifiables — et sur un projet de construction, cela peut concerner les coordinateurs BIM, les chefs de projet et les équipes de livraison.
Ce guide couvre trois points : quand les données IFC sont réellement des données personnelles au sens du RGPD, ce qui se passe juridiquement quand vous utilisez un outil BIM cloud pour les traiter, et comment choisir des outils qui suppriment entièrement cette charge de conformité.
Quand un fichier IFC constitue-t-il des données personnelles ?
L'article 4 du RGPD définit les données personnelles comme toute information se rapportant à une personne physique identifiée ou identifiable. La plupart des fichiers IFC ne contiennent pas de données personnelles au sens évident du terme — ils décrivent des bâtiments, pas des personnes. Mais les cas particuliers sont plus fréquents que les équipes ne le pensent :
- Des éléments IfcSpace nommés d'après leurs occupants (« Bureau du Dr Martin », « Suite Dupont ») peuvent constituer des données personnelles si le nom identifie une personne physique vivante.
- Les entités IfcActor et IfcPerson — si votre maquette inclut des personnes responsables (chef de projet, coordinateur BIM) avec noms et coordonnées, ce sont des données personnelles.
- Des photos intégrées en tant qu'IfcDocumentInformation — des images d'ouvriers sur le chantier incluses dans la documentation de conception.
- Des données de contrôle d'accès rattachées à des espaces sensibles sur le plan sécurité — des informations sur qui est autorisé à entrer dans une pièce donnée.
La structure juridique : responsable du traitement, sous-traitant et article 28
Quand vous utilisez un outil BIM cloud qui traite les fichiers IFC sur ses serveurs, deux rôles RGPD sont créés. Vous (ou votre organisation) êtes le responsable du traitement — vous déterminez la finalité du traitement. L'éditeur de l'outil est sous-traitant — il agit pour votre compte. L'article 28 du RGPD exige un accord écrit de traitement des données (DPA) entre vous et chaque sous-traitant avant de partager des données personnelles avec lui.
En pratique : si l'IFC de votre projet contient des données personnelles (entrées IfcPerson, espaces nommés, photos intégrées) et que vous le téléversez vers un visualiseur BIM cloud, vous avez besoin d'un DPA avec cet éditeur. Beaucoup de petits éditeurs d'outils BIM n'ont pas de DPA facilement disponible — ce qui signifie que vous êtes techniquement en infraction avec le RGPD dès l'instant du téléversement.
Comment le traitement côté client élimine le problème
Les outils qui traitent les fichiers IFC entièrement dans le navigateur ne reçoivent jamais les données de la maquette. Si les données de la maquette n'atteignent jamais un serveur, il n'y a pas d'événement de traitement de données au sens du RGPD pour le contenu de la maquette — pas de relation responsable-sous-traitant, pas de DPA à négocier, pas de décision de résidence des données, pas d'obligation de notification de violation.
C'est la raison pratique pour laquelle le traitement natif dans le navigateur compte pour les projets B2B : il supprime toute une catégorie de conformité avant même que le projet ne commence.
Validation locale avant envoi au CDE
Exécutez un contrôle qualité avant d'envoyer au CDE. Aucun traitement de données par un tiers — vous restez le seul responsable du traitement de bout en bout.
Partager un rapport de validation
Partagez une URL de rapport contenant uniquement des résumés de constats — aucune géométrie de maquette, aucune donnée personnelle issue de l'IFC.
Visualiseur BIM cloud
Maquette téléversée sur les serveurs de l'éditeur. Si elle contient des données personnelles, vous avez besoin d'un DPA et d'une décision de résidence des données avant le téléversement.
Plateforme de coordination (ACC, BIM 360)
Autodesk fournit un DPA dans le cadre de ses conditions d'utilisation — vérifiez qu'il couvre les catégories de données de votre projet et la région de stockage.
Six questions à poser à tout éditeur d'outil BIM
- Les données de la maquette sont-elles traitées localement sur l'appareil de l'utilisateur, ou téléversées vers vos serveurs ?
- Si elles sont téléversées : où sont situés vos serveurs ? (la résidence des données en UE compte pour le RGPD)
- Disposez-vous d'un accord de traitement des données (DPA) pour la conformité à l'article 28 du RGPD ?
- Quelles données conservez-vous après que l'utilisateur a fermé la session ?
- Qui sont vos sous-traitants ultérieurs (infrastructure, analytique, stockage) ?
- Êtes-vous certifié ISO 27001 ou SOC 2 Type II ?
IFC Viewer Online : le RGPD en un coup d'œil
Aucun envoi de maquette
Les fichiers IFC sont analysés par du WebAssembly exécuté dans votre navigateur. Rien n'atteint nos serveurs. Aucun DPA requis pour les données de la maquette.
Analytique sans cookies
Événements d'usage anonymes via PostHog en mode mémoire uniquement — aucun cookie de suivi déposé. Base légale : intérêt légitime.
E-mail sur consentement uniquement
Collecté uniquement avec un consentement explicite (opt-in). Traité via Resend. Désabonnement possible à tout moment.
Les rapports partagés sont sur consentement
Uniquement des résumés de constats — aucune géométrie de maquette, aucune donnée personnelle issue du fichier IFC. Vous décidez quand partager.
Le traitement natif dans le navigateur supprime toute une catégorie d'obligations de conformité RGPD : il n'y a aucune relation responsable-sous-traitant à gérer quand la maquette n'atteint jamais un serveur.
Pour les évaluations formelles de fournisseur, la politique de confidentialité complète documente clairement chaque flux de données, y compris la base légale de chaque activité de traitement.
RGPD et données BIM : ce que tout chef de projet doit savoir (2026)