BIM・IFCブログに戻る
プライバシーとセキュリティ · 2026-06-04 · 9分
GDPRとBIMデータ:プロジェクトマネージャーが知っておくべきこと(2026年版)
IFCファイルには、GDPR上の個人データが含まれることがあります。クラウドツールを使って協力会社とモデルを共有すると、法的な強制力を伴うデータ処理上の義務が生じます。次のBIM納品の前に、EUのプロジェクトチームが理解しておくべきことをまとめました。
GDPRとBIMデータ:プロジェクトマネージャーが知っておくべきこと(2026年版) — IFC Viewer Online article cover
EU一般データ保護規則(GDPR)は、IT部門だけの問題ではありません。識別可能な個人に関する情報を扱うすべてのチームに適用されます。建設プロジェクトでいえば、BIMコーディネーター、プロジェクトマネージャー、納品チームもその対象になり得ます。
本ガイドでは3つの点を取り上げます。IFCデータが実際にGDPR上の個人データとなるのはどのような場合か、クラウド型のBIMツールでそれを処理すると法的に何が起きるのか、そしてコンプライアンスの負担そのものをなくせるツールの選び方です。
IFCファイルが個人データになるのはどんなときか
GDPR第4条は、個人データを「識別された、または識別可能な自然人に関するあらゆる情報」と定義しています。ほとんどのIFCファイルは、明白な意味での個人データを含んでいません。IFCが記述するのは建物であって、人ではないからです。しかし、チームが思っている以上に、例外的なケースはよく見られます。
- 入居者の名前が付いたIfcSpace要素(「Dr. Smith's Office」「Johnson Suite」など)は、その名前が生存する自然人を特定する場合、個人データに該当し得ます。
- IfcActorやIfcPersonのエンティティ:モデルに責任者(プロジェクトマネージャー、BIMコーディネーターなど)の氏名や連絡先が含まれている場合、それは個人データです。
- IfcDocumentInformationとして埋め込まれた写真:設計図書に含まれている、現場作業員が写った画像。
- セキュリティ上重要なスペースに付与されたアクセス制御データ:特定の部屋への立ち入りを誰が許可されているかという情報。
法的な構造:管理者、処理者、第28条
サーバー上でIFCファイルを処理するクラウド型のBIMツールを使うと、GDPR上の2つの役割が生じます。あなた(またはあなたの組織)はデータ管理者(controller)で、処理の目的を決定します。ツールのベンダーはデータ処理者(processor)で、あなたに代わって処理を行います。GDPR第28条は、個人データを共有する前に、あなたとすべての処理者との間で書面によるデータ処理契約(DPA)を締結することを求めています。
実務的には、プロジェクトのIFCに個人データ(IfcPersonの項目、名前の付いたスペース、埋め込まれた写真)が含まれており、それをクラウド型のBIMビューアーにアップロードするなら、そのベンダーとのDPAが必要です。小規模なBIMツールベンダーの多くは、すぐに提示できるDPAを用意していません。つまり、アップロードした瞬間に、厳密にはGDPR違反の状態になるということです。
クライアント側で処理すれば問題そのものがなくなる理由
IFCファイルをすべてブラウザー内で処理するツールは、モデルデータを一切受け取りません。モデルデータがサーバーに届かなければ、モデルの内容についてGDPR上のデータ処理は発生しません。管理者と処理者の関係も、交渉すべきDPAも、データの保管場所に関する判断も、侵害の通知義務もありません。
B2Bのプロジェクトでブラウザーネイティブの処理が重要になる実務上の理由はここにあります。プロジェクトが始まる前から、コンプライアンス上の1つのカテゴリーを丸ごと取り除けるのです。
共通データ環境(CDE)へのアップロード前にローカルで検証
CDEにアップロードする前にヘルスチェックを実行します。第三者によるデータ処理はなく、最初から最後まであなたが唯一のデータ管理者です。
検証レポートの共有
指摘事項の概要だけを含むレポートのURLを共有します。モデルのジオメトリも、IFC内の個人データも含まれません。
クラウド型のBIMビューアー
モデルはベンダーのサーバーにアップロードされます。個人データが含まれる場合は、アップロード前にDPAの締結と、データの保管場所についての判断が必要です。
コーディネーションプラットフォーム(ACC、BIM 360)
Autodeskは利用規約の一部としてDPAを提供しています。プロジェクトのデータカテゴリーと保管リージョンがカバーされているかを確認してください。
BIMツールのベンダーに確認すべき6つの質問
- モデルデータはユーザーのデバイス上でローカルに処理されますか、それとも御社のサーバーにアップロードされますか?
- アップロードされる場合、サーバーはどこにありますか?(GDPRでは、データをEU域内で保管することが重要です)
- GDPR第28条に準拠するためのデータ処理契約(DPA)を用意していますか?
- ユーザーがセッションを閉じた後、どのようなデータを保持しますか?
- 再処理者(インフラ、分析、ストレージ)はどこですか?
- ISO 27001またはSOC 2 Type IIの認証を取得していますか?
IFC Viewer OnlineのGDPR対応:概要
モデルのアップロードなし
IFCファイルは、ブラウザー内で動作するWebAssemblyによって解析されます。当社のサーバーには何も届きません。モデルデータについてDPAは不要です。
Cookieを使わないアクセス解析
PostHogをメモリのみのモードで使用し、匿名の利用イベントを収集しています。トラッキングCookieは設定しません。法的根拠は正当な利益です。
メールアドレスは同意がある場合のみ
明示的なオプトインがある場合にのみ収集し、Resendを通じて処理します。配信はいつでも停止できます。
レポートの共有はオプトイン
共有されるのは指摘事項の概要のみで、モデルのジオメトリやIFCファイル内の個人データは含まれません。共有するタイミングはあなたが決めます。
ブラウザーネイティブの処理によって、GDPRコンプライアンス上の義務の1つのカテゴリーが丸ごとなくなります。モデルがサーバーに届かない以上、管理すべきデータ管理者と処理者の関係は存在しないからです。
ベンダーの正式な評価を行う場合は、プライバシーポリシーの全文をご覧ください。各処理活動の法的根拠を含め、すべてのデータの流れを平易な英語で記載しています。
GDPRとBIMデータ:プロジェクトマネージャーが知っておくべきこと(2026年版)