กลับไปยังบล็อก BIM และ IFC
ความเป็นส่วนตัวและความปลอดภัย · 2026-06-04 · 9 นาที
GDPR กับข้อมูล BIM: สิ่งที่ผู้จัดการโครงการทุกคนต้องรู้ (2026)
ไฟล์ IFC อาจมีข้อมูลส่วนบุคคลตามนิยามของ GDPR การแชร์โมเดลให้ผู้รับเหมาช่วงผ่านเครื่องมือบนคลาวด์ก่อให้เกิดหน้าที่ด้านการประมวลผลข้อมูลที่มีผลบังคับทางกฎหมายจริง บทความนี้สรุปสิ่งที่ทีมโครงการในสหภาพยุโรปต้องเข้าใจก่อนการส่งมอบงาน BIM ครั้งถัดไป
GDPR กับข้อมูล BIM: สิ่งที่ผู้จัดการโครงการทุกคนต้องรู้ (2026) — IFC Viewer Online article cover
กฎหมายคุ้มครองข้อมูลของสหภาพยุโรป (GDPR) ไม่ใช่แค่เรื่องของฝ่ายไอที แต่ใช้กับทุกทีมที่จัดการข้อมูลเกี่ยวกับบุคคลที่ระบุตัวตนได้ และในโครงการก่อสร้าง นั่นอาจรวมถึงผู้ประสานงาน BIM (BIM Coordinator) ผู้จัดการโครงการ และทีมส่งมอบงาน
คู่มือนี้ครอบคลุม 3 เรื่อง ได้แก่ เมื่อใดที่ข้อมูล IFC ถือเป็นข้อมูลส่วนบุคคลตาม GDPR จริง ๆ เกิดอะไรขึ้นในทางกฎหมายเมื่อคุณใช้เครื่องมือ BIM บนคลาวด์ประมวลผลข้อมูลนั้น และจะเลือกเครื่องมืออย่างไรให้หมดภาระด้านการปฏิบัติตามกฎหมายไปทั้งหมด
ไฟล์ IFC เป็นข้อมูลส่วนบุคคลเมื่อใด
GDPR มาตรา 4 นิยามข้อมูลส่วนบุคคลว่าเป็นข้อมูลใด ๆ ที่เกี่ยวกับบุคคลธรรมดาซึ่งระบุตัวตนได้หรืออาจระบุตัวตนได้ ไฟล์ IFC ส่วนใหญ่ไม่มีข้อมูลส่วนบุคคลในความหมายที่เห็นได้ชัด เพราะอธิบายอาคาร ไม่ใช่ผู้คน แต่กรณีก้ำกึ่งเกิดขึ้นบ่อยกว่าที่ทีมส่วนใหญ่คิด:
- องค์ประกอบ IfcSpace ที่ตั้งชื่อตามผู้ใช้พื้นที่ (เช่น “Dr. Smith's Office” หรือ “Johnson Suite”) อาจถือเป็นข้อมูลส่วนบุคคล หากชื่อนั้นระบุตัวบุคคลธรรมดาที่ยังมีชีวิตอยู่ได้
- เอนทิตี IfcActor และ IfcPerson — หากโมเดลของคุณมีผู้รับผิดชอบ (ผู้จัดการโครงการ ผู้ประสานงาน BIM) พร้อมชื่อและข้อมูลติดต่อ ข้อมูลเหล่านั้นคือข้อมูลส่วนบุคคล
- ภาพถ่ายที่ฝังไว้เป็น IfcDocumentInformation — ภาพคนงานที่หน้างานซึ่งรวมอยู่ในเอกสารการออกแบบ
- ข้อมูลการควบคุมการเข้าถึงที่ผูกกับพื้นที่ที่เกี่ยวข้องกับความปลอดภัย — ข้อมูลว่าใครได้รับอนุญาตให้เข้าห้องใดห้องหนึ่ง
โครงสร้างทางกฎหมาย: ผู้ควบคุมข้อมูล ผู้ประมวลผลข้อมูล และมาตรา 28
เมื่อคุณใช้เครื่องมือ BIM บนคลาวด์ที่ประมวลผลไฟล์ IFC บนเซิร์ฟเวอร์ของผู้ให้บริการ จะเกิดบทบาทตาม GDPR ขึ้น 2 บทบาท คุณ (หรือองค์กรของคุณ) คือผู้ควบคุมข้อมูล (data controller) ซึ่งเป็นผู้กำหนดวัตถุประสงค์ของการประมวลผล ส่วนผู้ให้บริการเครื่องมือคือผู้ประมวลผลข้อมูล (data processor) ซึ่งดำเนินการแทนคุณ GDPR มาตรา 28 กำหนดให้ต้องมีข้อตกลงการประมวลผลข้อมูล (Data Processing Agreement หรือ DPA) เป็นลายลักษณ์อักษรระหว่างคุณกับผู้ประมวลผลทุกราย ก่อนที่คุณจะแชร์ข้อมูลส่วนบุคคลให้
ในทางปฏิบัติ หากไฟล์ IFC ของโครงการมีข้อมูลส่วนบุคคล (รายการ IfcPerson พื้นที่ที่ตั้งชื่อตามบุคคล ภาพถ่ายที่ฝังไว้) และคุณอัปโหลดขึ้นโปรแกรมดูโมเดล BIM บนคลาวด์ คุณต้องมี DPA กับผู้ให้บริการรายนั้น ผู้ให้บริการเครื่องมือ BIM รายเล็กจำนวนมากไม่มี DPA ให้พร้อมใช้ นั่นหมายความว่าในทางเทคนิค คุณละเมิด GDPR ทันทีที่อัปโหลด
การประมวลผลฝั่งไคลเอนต์ขจัดปัญหานี้ได้อย่างไร
เครื่องมือที่ประมวลผลไฟล์ IFC บนเบราว์เซอร์ทั้งหมดจะไม่ได้รับข้อมูลโมเดลเลย หากข้อมูลโมเดลไม่เคยไปถึงเซิร์ฟเวอร์ ก็ไม่มีเหตุการณ์การประมวลผลข้อมูลตาม GDPR สำหรับเนื้อหาของโมเดล ไม่มีความสัมพันธ์ระหว่างผู้ควบคุมกับผู้ประมวลผล ไม่มี DPA ให้ต้องเจรจา ไม่ต้องตัดสินใจเรื่องที่ตั้งการจัดเก็บข้อมูล (data residency) และไม่มีหน้าที่แจ้งเหตุละเมิดข้อมูล
นี่คือเหตุผลเชิงปฏิบัติที่การประมวลผลในเบราว์เซอร์โดยตรงมีความสำคัญต่อโครงการ B2B เพราะตัดภาระด้านการปฏิบัติตามกฎหมายออกไปทั้งหมวดตั้งแต่ก่อนเริ่มโครงการ
ตรวจสอบในเครื่องก่อนอัปโหลดขึ้นสภาพแวดล้อมข้อมูลร่วม (CDE)
ตรวจสุขภาพโมเดลก่อนอัปโหลดขึ้น CDE โดยไม่มีการประมวลผลข้อมูลโดยบุคคลภายนอก คุณยังคงเป็นผู้ควบคุมข้อมูลเพียงผู้เดียวตลอดกระบวนการ
การแชร์รายงานผลการตรวจสอบ
แชร์ URL ของรายงานที่มีเพียงสรุปประเด็นที่พบ ไม่มีเรขาคณิตของโมเดล และไม่มีข้อมูลส่วนบุคคลจากไฟล์ IFC
โปรแกรมดูโมเดล BIM บนคลาวด์
โมเดลถูกอัปโหลดขึ้นเซิร์ฟเวอร์ของผู้ให้บริการ หากมีข้อมูลส่วนบุคคล คุณต้องมี DPA และต้องตัดสินใจเรื่องที่ตั้งการจัดเก็บข้อมูลก่อนอัปโหลด
แพลตฟอร์มการประสานงาน (ACC, BIM 360)
Autodesk มี DPA เป็นส่วนหนึ่งของข้อกำหนดการให้บริการ (Terms of Service) ควรตรวจสอบว่าครอบคลุมประเภทข้อมูลของโครงการและภูมิภาคที่จัดเก็บข้อมูลของคุณ
6 คำถามที่ควรถามผู้ให้บริการเครื่องมือ BIM ทุกราย
- ข้อมูลโมเดลถูกประมวลผลในอุปกรณ์ของผู้ใช้ หรืออัปโหลดขึ้นเซิร์ฟเวอร์ของคุณ
- หากอัปโหลด เซิร์ฟเวอร์ตั้งอยู่ที่ใด (การจัดเก็บข้อมูลภายในสหภาพยุโรปมีผลต่อ GDPR)
- มีข้อตกลงการประมวลผลข้อมูล (DPA) สำหรับการปฏิบัติตาม GDPR มาตรา 28 หรือไม่
- คุณเก็บข้อมูลอะไรไว้บ้างหลังผู้ใช้ปิดเซสชัน
- ผู้ประมวลผลช่วง (sub-processor) ของคุณมีใครบ้าง (โครงสร้างพื้นฐาน การวิเคราะห์ การจัดเก็บ)
- คุณได้รับการรับรอง ISO 27001 หรือ SOC 2 Type II หรือไม่
IFC Viewer Online กับ GDPR โดยสรุป
ไม่มีการอัปโหลดโมเดล
ไฟล์ IFC ถูกแยกวิเคราะห์ด้วย WebAssembly ที่ทำงานในเบราว์เซอร์ของคุณ ไม่มีสิ่งใดไปถึงเซิร์ฟเวอร์ของเรา จึงไม่ต้องมี DPA สำหรับข้อมูลโมเดล
การวิเคราะห์การใช้งานแบบไม่ใช้คุกกี้
เก็บเหตุการณ์การใช้งานแบบไม่ระบุตัวตนผ่าน PostHog ในโหมดเก็บไว้ในหน่วยความจำเท่านั้น ไม่มีการตั้งคุกกี้ติดตาม ฐานทางกฎหมาย: ประโยชน์โดยชอบด้วยกฎหมาย (legitimate interest)
อีเมลเฉพาะเมื่อได้รับความยินยอม
เก็บรวบรวมเฉพาะเมื่อผู้ใช้เลือกสมัครรับอย่างชัดแจ้ง ประมวลผลผ่าน Resend และยกเลิกการรับได้ทุกเมื่อ
การแชร์รายงานเกิดขึ้นเมื่อคุณเลือกเท่านั้น
มีเพียงสรุปประเด็นที่พบ ไม่มีเรขาคณิตของโมเดล และไม่มีข้อมูลส่วนบุคคลจากไฟล์ IFC คุณเป็นผู้ตัดสินใจเองว่าจะแชร์เมื่อใด
การประมวลผลในเบราว์เซอร์โดยตรงตัดหน้าที่ด้านการปฏิบัติตาม GDPR ออกไปทั้งหมวด เพราะเมื่อโมเดลไม่เคยไปถึงเซิร์ฟเวอร์ ก็ไม่มีความสัมพันธ์ระหว่างผู้ควบคุมข้อมูลกับผู้ประมวลผลข้อมูลที่ต้องจัดการ
สำหรับการประเมินผู้ให้บริการอย่างเป็นทางการ นโยบายความเป็นส่วนตัว ฉบับเต็มได้บันทึกการไหลของข้อมูลทุกเส้นทางไว้เป็นภาษาอังกฤษที่อ่านเข้าใจง่าย รวมถึงฐานทางกฎหมายของกิจกรรมการประมวลผลแต่ละรายการ
GDPR กับข้อมูล BIM: สิ่งที่ผู้จัดการโครงการทุกคนต้องรู้ (2026)