Torna al blog BIM e IFC
Privacy e sicurezza · 2026-06-04 · 9 min
GDPR e dati BIM: cosa deve sapere ogni project manager (2026)
I file IFC possono contenere dati personali ai sensi del GDPR. Condividere un modello con un subappaltatore tramite uno strumento cloud crea obblighi di trattamento dati con conseguenze legali concrete. Ecco cosa devono capire i team di progetto europei prima della prossima consegna BIM.
GDPR e dati BIM: cosa deve sapere ogni project manager (2026) — IFC Viewer Online article cover
Il GDPR non è solo un problema del reparto IT. Si applica a qualsiasi team che gestisce informazioni su persone identificabili — e in un progetto di costruzione questo può significare BIM coordinator, project manager e team di consegna.
Questa guida copre tre cose: quando i dati IFC sono davvero dati personali secondo il GDPR, cosa succede legalmente quando usi uno strumento BIM cloud per trattarli, e come scegliere strumenti che eliminano del tutto l'onere di conformità.
Quando un file IFC è dato personale?
L'articolo 4 del GDPR definisce dato personale qualsiasi informazione riguardante una persona fisica identificata o identificabile. La maggior parte dei file IFC non contiene dati personali nel senso ovvio — descrivono edifici, non persone. Ma i casi limite sono più comuni di quanto i team si rendano conto:
- Elementi IfcSpace con nomi degli occupanti ("Ufficio del Dr. Smith", "Suite Johnson") possono costituire dati personali se il nome identifica una persona fisica vivente.
- Le entità IfcActor e IfcPerson — se il tuo modello include persone responsabili (project manager, BIM coordinator) con nomi e dati di contatto, quelli sono dati personali.
- Foto incorporate come IfcDocumentInformation — immagini di lavoratori in cantiere incluse nella documentazione di progetto.
- Dati di controllo accessi collegati a spazi rilevanti per la sicurezza — informazioni su chi è autorizzato a entrare in una stanza specifica.
La struttura giuridica: titolare, responsabile del trattamento e articolo 28
Quando usi uno strumento BIM cloud che tratta i file IFC sui suoi server, si creano due ruoli GDPR. Tu (o la tua organizzazione) sei il titolare del trattamento — determini la finalità del trattamento. Il fornitore dello strumento è il responsabile del trattamento — agisce per tuo conto. L'articolo 28 del GDPR richiede un accordo scritto sul trattamento dei dati (DPA) tra te e ogni responsabile prima di condividere dati personali con loro.
In pratica: se l'IFC del tuo progetto contiene dati personali (voci IfcPerson, spazi nominati, foto incorporate) e lo carichi su un visualizzatore BIM cloud, ti serve un DPA con quel fornitore. Molti piccoli fornitori di strumenti BIM non hanno DPA prontamente disponibili — il che significa che sei tecnicamente in violazione del GDPR nel momento stesso in cui carichi il file.
Come il trattamento lato client elimina il problema
Gli strumenti che trattano i file IFC interamente nel browser non ricevono mai i dati del modello. Se i dati del modello non raggiungono mai un server, non c'è alcun trattamento ai sensi del GDPR per il contenuto del modello — nessun rapporto titolare-responsabile, nessun DPA da negoziare, nessuna decisione sulla residenza dei dati, nessun obbligo di notifica di violazione.
Questo è il motivo pratico per cui il trattamento nativo nel browser conta per i progetti B2B: elimina un'intera categoria di conformità prima ancora che il progetto inizi.
Validazione locale prima del caricamento sulla CDE
Esegui un controllo di salute prima di caricare sulla CDE. Nessun trattamento dati da parte di terzi — resti l'unico titolare del trattamento in ogni momento.
Condividere un report di validazione
Condividi un URL del report che contiene solo i riepiloghi dei problemi — nessuna geometria del modello, nessun dato personale dall'IFC.
Visualizzatore BIM cloud
Modello caricato sui server del fornitore. Se contiene dati personali, ti serve un DPA e una decisione sulla residenza dei dati prima del caricamento.
Piattaforma di coordinamento (ACC, BIM 360)
Autodesk fornisce un DPA come parte dei propri Termini di Servizio — verifica che copra le categorie di dati del tuo progetto e la regione di archiviazione.
Sei domande da fare a qualsiasi fornitore di strumenti BIM
- I dati del modello vengono trattati localmente sul dispositivo dell'utente, o caricati sui vostri server?
- Se caricati: dove si trovano i vostri server? (la residenza dei dati nell'UE conta per il GDPR)
- Avete un Data Processing Agreement (DPA) disponibile per la conformità all'articolo 28 del GDPR?
- Quali dati conservate dopo che l'utente chiude la sessione?
- Chi sono i vostri sub-responsabili (infrastruttura, analytics, storage)?
- Siete certificati ISO 27001 o SOC 2 Type II?
IFC Viewer Online: il GDPR in breve
Nessun caricamento del modello
I file IFC vengono analizzati da WebAssembly in esecuzione nel tuo browser. Niente raggiunge i nostri server. Nessun DPA richiesto per i dati del modello.
Analytics senza cookie
Eventi di utilizzo anonimi tramite PostHog in modalità solo memoria — nessun cookie di tracciamento impostato. Base giuridica: legittimo interesse.
Email solo con consenso
Raccolta solo con opt-in esplicito. Trattata tramite Resend. Disiscrizione in qualsiasi momento.
I report condivisi sono opt-in
Solo riepiloghi dei problemi — nessuna geometria del modello, nessun dato personale dal file IFC. Decidi tu quando condividere.
Il trattamento nativo nel browser elimina un'intera categoria di obblighi di conformità al GDPR: non c'è alcun rapporto titolare-responsabile da gestire quando il modello non raggiunge mai un server.
Per valutazioni formali dei fornitori, l'intera Informativa sulla privacy documenta ogni flusso di dati in linguaggio chiaro, inclusa la base giuridica per ogni attività di trattamento.
GDPR e dati BIM: cosa deve sapere ogni project manager (2026)