# Checklist Legea 195/2024: 12 verificări pe care le faci înainte de 23 august 2026

Sursa / Источник: https://ongdpr.md/ro/blog/checklist-legea-195-2024

## Ce conține lista și cât îți ia

Sunt douăsprezece verificări. Opt se fac din browser și îți iau sub o oră, pentru că privesc suprafața publică a site-ului; două se văd doar pe jumătate din exterior; două nu se văd deloc și se dovedesc exclusiv cu documente scrise. Ordinea de mai jos este ordinea de execuție, nu una tematică: începe cu ce e ieftin de reparat și observabil de oricine, lasă la urmă ce cere timp de birou.

Termenul e 23 august 2026: art. 89 alin. (1) prevede intrarea în vigoare la expirarea a 24 de luni de la publicarea în Monitorul Oficial, iar art. 90 alin. (3) abrogă la aceeași dată Legea nr. 133/2011 și Legea nr. 182/2008. Fiecare verificare are patru părți — ce verifici, articolul care o cere, cum o faci concret, ce document îți rămâne în mână — plus mențiunea dacă scanarea o poate observa sau nu. O parte din obligații nu au niciun corespondent vizibil din exterior, și e mai onest să spunem asta decât să vindem un raport ca dovadă de conformare.

## Cele 12 verificări

| Nr. | Verificarea | Articol | Vizibilă din exterior? | Dovada care rămâne |
|---|---|---|---|---|
| 1 | Temei legal pentru fiecare scop | art. 6 | Nu | Tabel scop → temei, datat |
| 2 | Nota de informare publicată și accesibilă | art. 13–14 | Da (`policy`) | URL + captură cu data |
| 3 | Politica descrie prelucrările reale | art. 5, art. 13–14 | Parțial (`policy`) | Politica actualizată, cu dată vizibilă |
| 4 | Banner cu refuz echivalent acceptării | art. 7 | Da (`cmp`) | Captură a bannerului la prima vizită |
| 5 | Testul „refuz tot": trackerele se opresc | art. 5 alin. (2), art. 7 alin. (1) | Da (`cmp`) | Două capturi: înainte și după refuz |
| 6 | Nimic pre-bifat, nici banner, nici formulare | art. 7 | Da (`cmp`, `forms`) | Capturi cu starea inițială |
| 7 | Retragerea la fel de simplă ca acordarea | art. 7 alin. (3) | Da (`cmp`) | URL sau captură a mecanismului |
| 8 | Formulare: casetă separată, link, canal securizat | art. 5, art. 7 alin. (2), art. 32 | Da (`forms`) | Lista formularelor cu starea fiecăruia |
| 9 | HTTPS forțat, certificat valid, flaguri de cookie | art. 32 | Da (`transport`) | Raport tehnic datat |
| 10 | Terți încărcați și destinația datelor | art. 44–49 | Parțial (`jurisdiction`) | Lista terților cu temeiul transferului |
| 11 | Identitatea operatorului publicată pe site | art. 13–14 | Da (`operator`) | Pagina de contact sau footerul |
| 12 | Registru, contracte, procedură de breșă, DPO | art. 28, 30, 33–34, 37 | Nu | Documentele în sine |

1. **Temeiul legal pentru fiecare scop (art. 6).** Scrie lista scopurilor pentru care colectezi date — contact, comandă, livrare, newsletter, recrutare, supraveghere video — și pune în dreptul fiecăruia unul dintre cele șase temeiuri din art. 6 alin. (1). Ghidul CNPDCP spune că cele șase „se află pe poziție de egalitate": dacă există o obligație legală sau un contract cu persoana, nu ai nevoie de consimțământ. Pentru interesul legitim, lit. f), ghidul cere ca operatorul să documenteze în scris că interesul lui primează. Dovada e tabelul, datat; detalii în [articolul despre cele șase temeiuri](/ro/blog/temeiuri-legale-prelucrare-date-moldova). Scanarea nu vede nimic din asta.

2. **Nota de informare există și e accesibilă (art. 13–14).** Deschide site-ul într-o fereastră privată și caută linkul către politică în footer, în bannerul de cookie-uri și lângă fiecare formular. Verifică dacă pagina se încarcă fără autentificare și dacă nu e blocată pentru crawlere. Dovada: adresa paginii plus o captură cu data. Modulul `policy` verifică exact asta — dacă politica e detectabilă și lizibilă.

3. **Politica descrie prelucrările reale, nu un șablon copiat (art. 5, art. 13–14).** Ia lista de scopuri de la punctul 1 și compar-o rând cu rând cu ce scrie în politică. Un scop real care lipsește din politică și un scop din politică pe care nu îl practici sunt amândouă probleme de transparență, în sensul art. 5 lit. a). Verifică și dacă textul mai citează Legea 133/2011 sau Legea 182/2008. Dovada: versiunea nouă, cu data ultimei actualizări vizibilă în pagină. Modulul `policy` vede dacă elementele obligatorii sunt prezente și dacă e citată o lege abrogată; nu poate verifica dacă ce scrie acolo corespunde realității.

4. **Bannerul de consimțământ are un refuz echivalent (art. 7).** La prima vizită, „refuz" trebuie să fie la fel de la îndemână ca „accept": același nivel, același număr de clicuri, nu ascuns sub „setări avansate". Art. 7 alin. (2) cere ca cererea de consimțământ să fie prezentată distinct, inteligibil, ușor accesibil și în limbaj clar și simplu. Dovada: o captură a bannerului așa cum îl vede un vizitator nou. Modulul `cmp` observă existența bannerului, existența unui control de refuz și prominența lui față de acceptare.

5. **Testul „refuz tot": trackerele chiar se opresc.** În fereastră privată, apasă „refuz tot", apoi uită-te în inspectorul de rețea și la cookie-urile setate. Dacă scripturile de analiză și pixelii de publicitate continuă să pornească, bannerul e decor. Art. 7 alin. (1) cere operatorului să poată demonstra consimțământul, iar art. 5 alin. (2) îl face responsabil să poată demonstra respectarea principiilor. Dovada: două capturi, înainte și după refuz, cu ora pe ele. E testul comportamental din modulul `cmp`, singura verificare care arată dacă bannerul funcționează sau doar există. Context în [ghidul de cookie-uri și consimțământ](/ro/blog/cookies-si-consimtamant-legea-195).

6. **Nimic pre-bifat, nicăieri (art. 7).** Verifică bannerul — categoriile neesențiale trebuie oprite implicit — și apoi fiecare formular. Ghidul CNPDCP e explicit: „Căsuțele pre-bifate, tăcerea sau inacțiunea nu se echivalează cu oferirea unui consimțământ. Persoana trebuie să își dea consimțământul printr-o acțiune reală, precum bifarea unei căsuțe, o semnătură sau un «DA» categoric înregistrat." Dovada: capturi cu starea inițială a bannerului și a formularelor. Modulele `cmp` și `forms` observă categoriile și casetele pre-bifate.

7. **Retragerea consimțământului e la fel de simplă ca acordarea (art. 7 alin. (3)).** Trebuie să existe un mecanism permanent — un link în footer sau un buton care redeschide preferințele — disponibil oricând, nu doar la prima vizită. Același alineat cere ca persoana să fie informată despre dreptul de retragere înainte de a-și da consimțământul și precizează că retragerea nu afectează legalitatea prelucrării anterioare. Dovada: adresa sau captura mecanismului. Modulul `cmp` verifică dacă mecanismul persistă după prima alegere.

8. **Formularele: casetă separată, link la politică, transmitere securizată (art. 5, art. 7, art. 32).** Pentru fiecare formular — contact, cerere de ofertă, newsletter, aplicare la job — verifică patru lucruri: colectezi doar câmpurile necesare scopului (art. 5 lit. c), reducerea la minimum a datelor); consimțământul pentru marketing stă într-o casetă proprie, nu topit în „sunt de acord cu termenii", cum cere art. 7 alin. (2); există link vizibil la politică; acțiunea formularului merge pe HTTPS. Dovada: lista formularelor cu adresa fiecăruia și starea celor patru condiții, pe care modulul `forms` le observă pe toate.

9. **Transport: HTTPS forțat, certificat valid, flaguri de cookie (art. 32).** Intră pe adresa fără „s" și vezi dacă te redirecționează, verifică expirarea certificatului și uită-te dacă cookie-urile de sesiune au `Secure` și `HttpOnly`. Art. 32 cere măsuri adecvate riscului și, la lit. d), un proces de testare, evaluare și apreciere periodică a eficacității lor — adică verificarea asta se repetă. Dovada: raportul tehnic datat, plus data următoarei verificări. Modulul `transport` acoperă redirectul, certificatul, headerele, flagurile de cookie și conținutul mixt.

10. **Terții și transferurile: cine se încarcă și unde ajung datele (art. 44–49).** În inspectorul de rețea, notează de pe ce domenii se încarcă resurse: fonturi, hărți, chat, video, pixeli, formulare încorporate. Fiecare e un destinatar căruia îi ajunge cel puțin adresa IP a vizitatorului. Faptul cel mai util din tot capitolul: art. 44 alin. (2) prevede că el nu se aplică transferurilor către statele membre ale Spațiului Economic European și că pentru acestea nu sunt necesare autorizări speciale. Pentru restul ai nevoie de o decizie de adecvare emisă de Centru (art. 45) sau de o garanție din art. 46 alin. (2), cum sunt clauzele standard aprobate de Centru ori adoptate de Comisia Europeană. Dovada: lista terților, cu destinația și temeiul fiecărui transfer. Modulul `jurisdiction` vede cine se încarcă și de pe ce domeniu; nu vede ce contract ai semnat.

11. **Identitatea operatorului e publicată pe site (art. 13–14).** Denumirea completă a firmei, IDNO, adresa și un canal de contact trebuie să fie găsibile pe site, nu doar îngropate în politică. Dacă ai desemnat un responsabil cu protecția datelor, art. 37 alin. (7) cere să publici datele lui de contact și să le comunici Centrului. Dovada: pagina de contact sau footerul, cu data verificării. Modulul `operator` clasifică identitatea ca fiind completă, parțială sau absentă.

12. **Documentele care nu se văd de afară (art. 28, 30, 33–34, 37).** Registrul activităților de prelucrare (art. 30) se ține în scris, inclusiv electronic, și se pune la dispoziția Centrului la cererea acestuia; pragul de sub 250 de angajați din art. 30 alin. (5) scutește mai puțin decât pare, pentru că excepția cade dacă prelucrarea nu e ocazională, iar ghidul CNPDCP notează că, în mod obișnuit, activitățile de prelucrare dintr-o companie nu au caracter ocazional — structura completă e în [articolul despre registrul activităților](/ro/blog/registrul-activitatilor-de-prelucrare). Contractele cu persoanele împuternicite (art. 28) se încheie în scris, cu clauzele din alin. (3), inclusiv obligația împuternicitului de a permite audituri și inspecții. Procedura de breșă (art. 33–34) trebuie să producă o notificare către Centru fără întârzieri nejustificate și, dacă e posibil, în cel mult 72 de ore de când ai luat cunoștință. Iar la DPO (art. 37) verifici dacă intri în vreunul dintre cele trei cazuri și scrii concluzia, oricare ar fi ea. Scanarea nu vede niciunul dintre aceste documente și nu pretinde altceva.

## Ordinea de execuție: prima zi, prima săptămână, prima lună

Ordinea nu e arbitrară. Verificările vizibile din exterior sunt și cele mai ieftin de reparat, și cele care intră în palierul superior de sancțiuni: art. 88 alin. (2) plasează principiile și condițiile consimțământului (art. 5–7 și 9), drepturile persoanelor vizate (art. 12–22) și transferurile (art. 44–49) la până la 2.000.000 de lei sau 2% din cifra totală de afaceri, luându-se în calcul cea mai mare valoare. Obligațiile documentare din art. 25–39 stau la art. 88 alin. (1), până la 1.000.000 de lei sau 1%.

**Prima zi, aproximativ două ore.** Parcurgi verificările 2, 4, 5, 6, 7, 9 și 11 într-o fereastră privată și notezi ce găsești. Nu repari nimic — doar constați și pui date pe capturi. Rezultatul e o listă de defecte, nu una de intenții.

**Prima săptămână.** Repari în ordinea asta: bannerul și comportamentul lui la refuz (4–7), formularele (8), transportul (9), identitatea operatorului (11). Abia apoi rescrii politica (3) și o publici cu dată nouă (2) — are sens s-o scrii după ce site-ul face ce vrei să descrii.

**Prima lună.** Rămân cele care cer decizii, nu clicuri: tabelul scop → temei (1), lista terților cu temeiul transferului (10) și pachetul documentar (12). Aici pierzi cel mai mult timp pe furnizori: fiecare contract cerut și semnat înseamnă o rundă de email.

Un reper de calendar: art. 90 alin. (4) prevede că din cuantumul final al sancțiunii pecuniare stabilite de Centru se aplică 10% din primul an, 40% din al doilea și 100% din al treilea. Legea vorbește în ani de aplicare, fără a fixa o dată de la care se numără, deci nu trata asta ca pe o perioadă de grație: e o eșalonare a cuantumului, nu o suspendare a obligațiilor.

## Foaia de verificare, gata de copiat

Copiază tabelul de mai jos într-un document sau într-o foaie de calcul și completează-l. La un control sau la o plângere, art. 87 se răspunde cu documente datate, nu cu explicații.

| Nr. | Verificarea | Articol | Stare (OK / de reparat / nu se aplică) | Data verificării | Dovada / fișierul |
|---|---|---|---|---|---|
| 1 | Temei legal pentru fiecare scop | art. 6 | | | |
| 2 | Nota de informare publicată și accesibilă | art. 13–14 | | | |
| 3 | Politica descrie prelucrările reale | art. 5, 13–14 | | | |
| 4 | Banner cu refuz echivalent acceptării | art. 7 | | | |
| 5 | Trackerele se opresc la „refuz tot" | art. 5 alin. (2), art. 7 alin. (1) | | | |
| 6 | Nimic pre-bifat, banner și formulare | art. 7 | | | |
| 7 | Retragere la fel de simplă ca acordarea | art. 7 alin. (3) | | | |
| 8 | Formulare: casetă separată, link, HTTPS | art. 5, 7, 32 | | | |
| 9 | HTTPS forțat, certificat, flaguri de cookie | art. 32 | | | |
| 10 | Terți și destinația datelor | art. 44–49 | | | |
| 11 | Identitatea operatorului publicată | art. 13–14 | | | |
| 12 | Registru, contracte, procedură breșă, DPO | art. 28, 30, 33–34, 37 | | | |

Patru reguli de completare, care fac diferența dintre o foaie utilă și una decorativă:

1. **Datează fiecare rând în ziua în care ai verificat, nu în ziua în care ai reparat.** Sunt informații diferite; dacă îți trebuie amândouă, adaugă o coloană „data remedierii".
2. **În coloana „Dovada" scrie numele fișierului, nu o descriere.** „captura-banner-refuz-2026-08-03.png" spune ceva; „am verificat bannerul" nu spune nimic.
3. **„Nu se aplică" se motivează într-o propoziție**, în același document. Un „nu se aplică" fără motiv e indistinct de un rând necompletat.
4. **Păstrează foaia și dovezile în același loc**, cu acces pentru cel puțin două persoane, și pune o dată de revizuire la trei luni. Un dosar pe laptopul unui singur om nu supraviețuiește nici unei plecări, nici unui control.

## Surse

- [CNPDCP — datepersonale.md](https://datepersonale.md), autoritatea de supraveghere din Republica Moldova.
- [Ghidul CNPDCP privind Legea 195/2024, PDF](https://datepersonale.md/wp-content/uploads/2026/04/GDPR.pdf) — sursa citatelor despre temeiuri, căsuțe pre-bifate și caracterul neocazional al prelucrărilor.
- [Ghidul CNPDCP „10 pași", PDF](https://datepersonale.md/wp-content/uploads/2026/03/Legea-nr.1952024.pdf) — varianta scurtă a obligațiilor operatorului.
- [Textul integral al Legii 195/2024 pe legis.md](https://www.legis.md/cautare/getResults?doc_id=144681&lang=ro) — pentru numerele de articol citate mai sus.
- [EDPB, ghidul 05/2020 privind consimțământul](https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-052020-consent-under-regulation-2016679_en) — reper de practică pentru verificările 4–7; nu are forță obligatorie în Republica Moldova.
- [CNIL, temeiurile legale](https://www.cnil.fr/fr/les-bases-legales) — reper de practică pentru verificarea 1; nici deciziile, nici ghidurile CNIL nu au forță obligatorie aici.

## Întrebări frecvente

**Cât durează tot checklistul?**
Între o zi și o lună, în funcție de punctul de plecare. Partea vizibilă din browser se parcurge în două ore de constatare, reparațiile pe banner, formulare și transport se încadrează de regulă într-o săptămână, iar documentele interne de la punctele 1, 10 și 12 cer o lună, mai ales dacă trebuie să obții contracte semnate de la furnizori.

**De unde încep dacă am buget zero?**
De la verificarea 5, testul „refuz tot". Se face gratuit, în fereastră privată, cu inspectorul de rețea deschis, și îți spune imediat dacă bannerul pe care îl ai oprește efectiv trackerele sau doar se afișează. Restul verificărilor din browser nu costă nici ele nimic în afară de timp.

**Se aplică toate cele 12 unui site de prezentare, fără formulare?**
Nu toate, dar mai multe decât pare. Fără formulare, verificarea 8 pică; fără niciun script de terț și niciun cookie neesențial, pică și 4–7. În practică, aproape orice site rulează măcar un instrument de analiză sau un font extern, ceea ce reactivează verificările 5, 6 și 10. Verificările 1, 2, 3, 9, 11 și 12 rămân în picioare indiferent de tipul site-ului.

**Site-ul e făcut și administrat de o agenție. Cine răspunde?**
Operatorul, adică firma pentru care se colectează datele. Art. 86 alin. (1) prevede că amenda se aplică operatorului. Agenția este de regulă persoană împuternicită, iar raportul dintre voi se reglementează prin contract sau alt act juridic obligatoriu, conform art. 28 alin. (3). Dacă agenția stabilește ea scopurile și mijloacele unei prelucrări, art. 28 alin. (9) o transformă în operator pentru acea prelucrare.

**Am cumpărat un CMP gata făcut. E de ajuns?**
Nu automat. Un CMP instalat corect rezolvă verificările 4, 6 și 7, dar verificarea 5 depinde de cum sunt legate scripturile de decizia utilizatorului: dacă pixelii se încarcă direct în pagină, în afara controlului CMP-ului, refuzul nu îi oprește. Testul comportamental e singurul care confirmă că bannerul funcționează, iar art. 5 alin. (2) pune pe tine sarcina de a putea demonstra asta.

**Firma mea are 10 angajați. Îmi trebuie DPO?**
Numărul de angajați nu decide. Art. 37 cere responsabil cu protecția datelor în trei cazuri: prelucrare efectuată de o autoritate sau instituție publică; activități principale care presupun monitorizare periodică și sistematică, pe scară largă, a persoanelor vizate; activități principale care constau în prelucrarea pe scară largă a categoriilor speciale de date sau a datelor privind condamnări penale și infracțiuni. Dacă nu ești în niciunul dintre ele, scrii concluzia și o datezi.

**Ce dovedește o scanare și ce nu?**
Dovedește starea observabilă a suprafeței publice a site-ului la un moment dat: ce cookie-uri pornesc înainte de consimțământ, dacă bannerul are refuz și dacă refuzul oprește trackerele, dacă politica e detectabilă, cum stă transportul, ce terți se încarcă, ce identitate e publicată. Nu dovedește existența registrului, a contractelor, a procedurii de breșă sau a deciziilor interne de temei legal, nu stabilește existența unei încălcări și nu certifică conformitatea.

**Ce se întâmplă pe 23 august 2026 dacă n-am terminat?**
Obligațiile devin executorii, indiferent de stadiul în care ești, și nu există o perioadă de grație anunțată public. Art. 87 alin. (2) permite Centrului să emită un avertisment în locul unei amenzi în cazul unei încălcări minore, iar printre circumstanțele de la același articol se numără acțiunile întreprinse pentru reducerea prejudiciului și gradul de responsabilitate, apreciat prin măsurile implementate în temeiul art. 25 și 32. O foaie de verificare completată parțial, dar datată, se încadrează acolo.

**Trebuie refăcut consimțământul luat sub legea veche?**
Nu, dacă modul în care a fost dat respectă condițiile noii legi — art. 90 alin. (8) prevede exact asta. Verificarea practică e dacă poți demonstra cum a fost obținut: printr-o acțiune reală a persoanei, cu informare prealabilă despre dreptul de retragere. Un consimțământ obținut prin căsuță pre-bifată nu îndeplinește condițiile și trebuie luat din nou.

**Cât de des se repetă verificarea?**
Cel puțin trimestrial pentru partea vizibilă din browser și după fiecare schimbare de plugin, temă sau script de marketing. Art. 32 lit. d) cere un proces de testare, evaluare și apreciere periodică a eficacității măsurilor, deci repetarea e ea însăși o obligație. Partea documentară se revizuiește anual sau la modificări relevante: schimbi un furnizor, adaugi un scop nou, deschizi un canal nou de colectare.

## Vezi ce se observă din exterior, în două minute

Scanarea deterministă parcurge partea vizibilă a listei de mai sus: cookie-urile de dinainte de consimțământ, comportamentul bannerului la refuz, politica detectabilă, transportul, formularele, terții încărcați și identitatea publicată. Nu vede registrul, contractele sau procedurile interne, nu stabilește existența unei încălcări și nu înlocuiește analiza juridică — metodologia e descrisă în [cum funcționează scanarea](/ro/cum-functioneaza).

[**Scanează-ți site-ul gratuit →**](/ro)
