Voltar ao blog de BIM e IFC
Privacidade e segurança · 2026-06-04 · 9 min
GDPR e dados BIM: o que todo gerente de projeto precisa saber (2026)
Arquivos IFC podem conter dados pessoais sob o GDPR. Compartilhar um modelo com um subcontratado por uma ferramenta em nuvem cria obrigações de tratamento de dados com peso legal. Veja o que as equipes de projeto na UE precisam entender antes da próxima entrega BIM.
GDPR e dados BIM: o que todo gerente de projeto precisa saber (2026) — IFC Viewer Online article cover
O GDPR não é só um problema do departamento de TI. Ele se aplica a qualquer equipe que lide com informações sobre pessoas identificáveis — e, num projeto de construção, isso pode envolver coordenadores BIM, gerentes de projeto e equipes de entrega.
Este guia cobre três coisas: quando dados de IFC são de fato dados pessoais sob o GDPR, o que acontece legalmente quando você usa uma ferramenta BIM em nuvem para processá-los, e como escolher ferramentas que eliminam completamente essa sobrecarga de conformidade.
Quando um arquivo IFC é dado pessoal?
O Artigo 4 do GDPR define dado pessoal como qualquer informação relacionada a uma pessoa natural identificada ou identificável. A maioria dos arquivos IFC não contém dados pessoais no sentido óbvio — eles descrevem edifícios, não pessoas. Mas casos-limite são mais comuns do que as equipes imaginam:
- Elementos IfcSpace nomeados com base em ocupantes ("Sala do Dr. Smith", "Suíte Johnson") podem constituir dado pessoal se o nome identificar uma pessoa natural viva.
- Entidades IfcActor e IfcPerson — se o seu modelo inclui responsáveis (gerente de projeto, coordenador BIM) com nomes e dados de contato, isso é dado pessoal.
- Fotos incorporadas como IfcDocumentInformation — imagens de trabalhadores em obra incluídas na documentação de projeto.
- Dados de controle de acesso associados a espaços com relevância de segurança — informações sobre quem está autorizado a entrar numa sala específica.
A estrutura legal: controlador, operador e o Artigo 28
Quando você usa uma ferramenta BIM em nuvem que processa arquivos IFC em seus servidores, dois papéis do GDPR são criados. Você (ou sua organização) é o controlador dos dados — você determina a finalidade do tratamento. O fornecedor da ferramenta é um operador de dados — ele age em seu nome. O Artigo 28 do GDPR exige um Acordo de Tratamento de Dados (DPA) por escrito entre você e cada operador antes de compartilhar dados pessoais com eles.
Na prática: se o IFC do seu projeto contém dados pessoais (registros de IfcPerson, espaços nomeados, fotos incorporadas) e você faz upload dele para um visualizador BIM em nuvem, você precisa de um DPA com esse fornecedor. Muitos fornecedores pequenos de ferramentas BIM não têm DPAs disponíveis prontamente — o que significa que você está tecnicamente em infração ao GDPR no momento do upload.
Como o processamento no lado do cliente elimina o problema
Ferramentas que processam arquivos IFC inteiramente no navegador nunca recebem os dados do modelo. Se os dados do modelo nunca chegam a um servidor, não há um evento de tratamento de dados sob o GDPR para o conteúdo do modelo — nenhuma relação controlador-operador, nenhum DPA para negociar, nenhuma decisão de residência de dados, nenhuma obrigação de notificação de violação.
Essa é a razão prática pela qual o processamento nativo no navegador importa para projetos B2B: ele remove uma categoria inteira de conformidade antes mesmo de o projeto começar.
Validação local antes do upload na CDE
Rode uma checagem de saúde antes de fazer upload para a CDE. Nenhum tratamento de dados por terceiros — você permanece o único controlador de dados o tempo todo.
Compartilhar um relatório de validação
Compartilhe uma URL de relatório contendo apenas resumos de problemas — sem geometria de modelo, sem dados pessoais do IFC.
Visualizador BIM em nuvem
Modelo enviado aos servidores do fornecedor. Se contiver dados pessoais, você precisa de um DPA e de uma decisão de residência de dados antes do upload.
Plataforma de coordenação (ACC, BIM 360)
A Autodesk fornece um DPA como parte de seus Termos de Serviço — verifique se ele cobre as categorias de dados e a região de armazenamento do seu projeto.
Seis perguntas para fazer a qualquer fornecedor de ferramenta BIM
- Os dados do modelo são processados localmente no dispositivo do usuário, ou enviados aos seus servidores?
- Se enviados: onde ficam seus servidores? (a residência de dados na UE importa para o GDPR)
- Vocês têm um Acordo de Tratamento de Dados (DPA) disponível para conformidade com o Artigo 28 do GDPR?
- Que dados vocês retêm depois que o usuário fecha a sessão?
- Quem são os subprocessadores de vocês (infraestrutura, analytics, armazenamento)?
- Vocês são certificados ISO 27001 ou SOC 2 Type II?
IFC Viewer Online: GDPR num relance
Sem upload do modelo
Arquivos IFC lidos por WebAssembly rodando no seu navegador. Nada chega aos nossos servidores. Nenhum DPA necessário para dados de modelo.
Analytics sem cookies
Eventos de uso anônimos via PostHog em modo somente memória — nenhum cookie de rastreamento é definido. Base legal: interesse legítimo.
E-mail só com consentimento
Coletado apenas com opt-in explícito. Processado via Resend. Cancele a inscrição a qualquer momento.
Relatórios compartilhados são opcionais
Apenas resumos de problemas — sem geometria de modelo, sem dados pessoais do arquivo IFC. Você decide quando compartilhar.
O processamento nativo no navegador remove uma categoria inteira de obrigação de conformidade com o GDPR: não há relação controlador-operador para gerenciar quando o modelo nunca chega a um servidor.
Para avaliações formais de fornecedor, a Política de Privacidade completa documenta cada fluxo de dados em linguagem simples, incluindo a base legal para cada atividade de tratamento.
GDPR e dados BIM: o que todo gerente de projeto precisa saber (2026)