# GDPR в Молдове и GDPR в ЕС: в чём реальная разница

Sursa / Источник: https://ongdpr.md/ru/blog/gdpr-moldova-vs-gdpr-es

## Что на практике означает, что Закон 195/2024 «переносит GDPR»

Закон № 195/2024 о защите персональных данных построен по модели Регламента ЕС 2016/679. Те же семь принципов, те же шесть правовых оснований, те же права субъекта данных — и под теми же номерами статей. Тот, кто уже работал с европейским GDPR, ориентируется в молдавском тексте, не переучиваясь заново.

Отсюда же берётся и самая частая ошибка рассуждения: «раз всё одинаково, то неважно, какой из двух режимов меня касается». Важно, и разница не в косметике. Различия касаются не содержания обязанностей, а **рамки применения**: с какого момента режим действует, кто вас проверяет, в какой валюте измеряется штраф, что происходит, когда данные пересекают границу, и сколько накопленной практики есть под рукой, когда у вас трудный вопрос.

Эта статья разбирает пять различий, которые реально меняют решения компании в Молдове.

## Сравнение, коротко

| Критерий | Закон 195/2024 (Молдова) | Регламент ЕС 2016/679 |
|---|---|---|
| Дата применения | 23 августа 2026 | 25 мая 2018 |
| Компетентный орган | CNPDCP, исключительно | Национальный орган каждого государства-члена |
| Механизм one-stop-shop | Не применяется | Да, между органами государств-членов |
| Общий европейский орган (EDPB) | Нет, только сотрудничество | Да, с обязательными руководствами и решениями |
| Потолок санкции | 2 000 000 леев или 2% от общего оборота (ст. 88) | 20 000 000 евро или 4% от мирового оборота |
| Критерии индивидуализации | ст. 87 | ст. 83 |
| Нумерация прав | ст. 13–22 | ст. 13–22 |
| Срок ответа на запросы | Один месяц, с продлением на два | Один месяц, с продлением на два |
| Уведомление о нарушениях безопасности | 72 часа (ст. 33–34) | 72 часа (ст. 33–34) |
| Решение об адекватности для передач из ЕС | Отсутствует | Не возникает как вопрос (внутренний рынок) |
| Объём практики и руководств | Небольшой, новый орган по новому закону | Более семи лет решений и руководств |

## Различие 1: календарь

Европейский GDPR применяется с 25 мая 2018 года. Закон 195/2024 был принят 25 июля 2024 года, опубликован в «Официальном мониторе» 23 августа 2024 года и вступает в силу по истечении 24 месяцев с публикации, то есть **23 августа 2026 года**.

Практическое следствие менее очевидно, чем кажется. Компании из Молдовы, которая продаёт в том числе клиентам из Евросоюза, ждать до августа 2026 года не нужно: для этой части деятельности европейский GDPR применяется уже восемь лет. Молдавский переходный период ничьи европейские обязанности не приостанавливает.

И наоборот, у компании, работающей строго на внутреннем рынке, впереди короткий срок с неприятной особенностью: обязанности вступают в силу все сразу, а не поэтапно. Реестр операций по обработке, информационное уведомление, договоры с поставщиками и процедура на случай инцидента становятся исполнимыми требованиями в один и тот же день.

## Различие 2: орган и отсутствие механизма one-stop-shop

По GDPR компания, работающая в нескольких государствах-членах, имеет «ведущий надзорный орган» — как правило, орган страны основного места деятельности, — который координирует трансграничные дела. Это и есть механизм one-stop-shop: один собеседник для компании, присутствующей в нескольких странах.

Механизм работает **между органами государств — членов Евросоюза**. Республика Молдова членом ЕС не является и в нём не участвует. Следствия:

- Для деятельности в Молдове компетентный орган — исключительно **CNPDCP**, Национальный центр по защите персональных данных.
- У молдавской компании, попадающей одновременно под обе рамки, единого окна нет. Она может отвечать параллельно перед CNPDCP и перед европейским органом за одну и ту же обработку, рассматриваемую с разных юрисдикционных сторон.
- Нет общего органа, который выпускал бы обязательные для CNPDCP руководства, как Европейский совет по защите данных выпускает их для органов ЕС. CNPDCP сотрудничает на международном уровне и публикует собственные материалы, но применимое в Молдове толкование — это толкование CNPDCP.

Для администратора сайта перевод простой: европейские руководства полезны как ориентир доброй практики, но документ, на который вы ссылаетесь в уведомлении, адресованном публике в Молдове, — это Закон 195/2024, а орган, который вы упоминаете, — CNPDCP.

## Различие 3: размер санкций и валюта

Европейский GDPR предусматривает за самые тяжёлые нарушения до 20 миллионов евро или 4% годового мирового оборота. Закон 195/2024 предусматривает, что штраф может достигать 2 000 000 леев или, в случае предприятия, до 2% от общего оборота (ст. 88).

Порядок величин заметно разный, но вывод «значит, риск ничтожный» простой проверки не выдерживает. Два миллиона леев превышают годовую прибыль большого числа малых и средних молдавских компаний. А ст. 87 задаёт критерии, по которым выбирают между предупреждением и штрафом и по которым определяют размер: степень соответствия, уже внедрённые меры, тяжесть нарушения, количество нарушений, причинённый ущерб и действия по устранению. Полный разбор — в статье о [санкциях по Закону 195/2024](/ru/blog/shtrafy-gdpr-moldova).

## Различие 4: у Молдовы нет решения об адекватности от Евросоюза

Это самое часто игнорируемое различие и, для компаний, работающих с европейскими партнёрами, самое дорогое.

Европейская комиссия признаёт решениями об адекватности страны, в которых персональные данные защищены на уровне, равноценном европейскому. В [официальном списке решений об адекватности](https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en) на дату этой статьи значатся, в частности, Андорра, Аргентина, Бразилия, Канада (коммерческие организации), Швейцария, Израиль, Япония, Южная Корея, Великобритания, Новая Зеландия, Уругвай и Соединённые Штаты (организации — участники EU-US Data Privacy Framework). **Республики Молдова в этом списке нет.**

На практике это значит: партнёр из ЕС, который хочет передать вам персональные данные — список клиентов, данные сотрудников, выгрузку из CRM, — опереться на решение об адекватности не может. Ему нужен один из остальных инструментов, предусмотренных GDPR: стандартные договорные оговорки, обязательные корпоративные правила или применимое исключение. Принятие Закона 195/2024 — это шаг, который делает разговор возможным, но само по себе оно решение Комиссии не заменяет.

В обратную сторону передачи данных из Молдовы в другие государства регулируются отдельной главой Закона 195/2024 (ст. 44–50) по той же логике: решения об адекватности, надлежащие гарантии, исключения. У CNPDCP есть отдельный раздел о [передаче данных](https://datepersonale.md/data-controllers/data-transfers/).

## Различие 5: рыночный контекст, а не текст закона

Последнее различие не прочитать ни в одной статье закона, но именно оно определяет, насколько тяжёлым окажется проект.

- **Экосистема поставщиков тонкая.** Многие платформы управления согласием, шаблоны политик и плагины соответствия написаны под рынок ЕС и называют органы, законы и термины, к Молдове отношения не имеющие. Баннер cookie, установленный «из коробки», в девяти случаях из десяти сошлётся на европейский GDPR, а не на Закон 195/2024.
- **Практики по новому закону пока нет.** Под GDPR у вас более семи лет решений национальных органов — CNIL во Франции, Garante в Италии, — которые можно читать, чтобы понять, где проходит граница. По Закону 195/2024 такого массива ещё нет, потому что закон даже не вступил в силу.
- **Прямой перевод чужих текстов — ловушка.** Это касается обоих языков, на которых в Молдове ищут материалы. Румыноязычные материалы кажутся напрямую применимыми, но цитируют законодательство и орган Румынии. Русскоязычные материалы почти всегда написаны либо под европейский GDPR, либо под законодательство другой страны, и переносят в текст чужие термины и чужие адреса для жалоб. Публичный текст из Молдовы, называющий компетентным орган другого государства, — это заметная ошибка, а не нюанс.

Следствие для владельца бизнеса: суждение нельзя отдать на аутсорс. Пользоваться европейскими инструментами можно, но тексты, опубликованные на вашем сайте, нужно перечитать и привести к Закону 195/2024 и к CNPDCP.

## Что идентично: карта статей

Хорошая новость для тех, кто уже работал с GDPR: переучиваться не придётся. Официальное руководство CNPDCP перечисляет права субъекта данных ровно под теми же номерами статей, что и европейский Регламент. Таблицу ниже можно использовать как прямой справочник при обновлении информационного уведомления.

| Право или обязанность | Закон 195/2024 | Регламент ЕС 2016/679 |
|---|---|---|
| Принципы обработки | ст. 5 | ст. 5 |
| Правовые основания | ст. 6 | ст. 6 |
| Специальные категории данных | ст. 9 | ст. 9 |
| Прозрачность и способы коммуникации | ст. 12 | ст. 12 |
| Право на информирование | ст. 13–14 | ст. 13–14 |
| Право доступа | ст. 15 | ст. 15 |
| Исправление | ст. 16 | ст. 16 |
| Удаление | ст. 17 | ст. 17 |
| Ограничение обработки | ст. 18–19 | ст. 18–19 |
| Переносимость | ст. 20 | ст. 20 |
| Возражение | ст. 21 | ст. 21 |
| Автоматизированные решения и профилирование | ст. 22 | ст. 22 |
| Защита данных по замыслу и по умолчанию | ст. 25 | ст. 25 |
| Уполномоченное лицо | ст. 28 | ст. 28 |
| Реестр операций по обработке | ст. 30 | ст. 30 |
| Безопасность обработки | ст. 32 | ст. 32 |
| Уведомление о нарушениях безопасности | ст. 33–34 | ст. 33–34 |
| Оценка воздействия (DPIA) | ст. 35 | ст. 35 |
| Ответственный за защиту данных | ст. 37–39 | ст. 37–39 |
| Трансграничная передача | ст. 44–50 | ст. 44–49 |
| Критерии индивидуализации санкции | ст. 87 | ст. 83 |
| Размер санкции | ст. 88 | ст. 83 |

Иначе цитируются только две последние строки. Всё остальное переносится один в один, и политике, правильно написанной под GDPR, нужна замена правовой ссылки и названия органа, а не переписывание с нуля.

## Тест из четырёх вопросов: под какую рамку вы попадаете

Отвечайте по порядку. Первый утвердительный ответ и есть ваш результат.

1. **У вас есть юридический адрес или деятельность в Республике Молдова?** Если да, Закон 195/2024 — ваш основной ориентир с 23 августа 2026 года.
2. **Вы предлагаете товары или услуги людям, находящимся в Евросоюзе, или отслеживаете их поведение?** Если да, европейский GDPR применяется к вам уже сейчас, независимо от молдавского календаря.
3. **Вы получаете персональные данные от партнёра из ЕС?** Если да, партнёру нужен инструмент передачи, потому что у Молдовы нет решения об адекватности. Готовьтесь подписывать стандартные договорные оговорки.
4. **Верны обе ситуации сразу?** Тогда стройте один набор процессов, выровненный по более строгому требованию в каждой точке, и упоминайте в информационном уведомлении обе рамки и оба компетентных органа.

Для случаев 1 и 4 практическая отправная точка одна и та же: инвентаризация данных и список целей, описанные в [руководстве по Закону 195/2024](/ru/blog/zakon-195-2024-obyasnenie).

## Источники

- [CNPDCP — datepersonale.md](https://datepersonale.md), надзорный орган Республики Молдова.
- [Официальное руководство CNPDCP по Закону 195/2024, PDF](https://datepersonale.md/wp-content/uploads/2026/04/GDPR.pdf), источник по нумерации прав и по санкциям.
- [Полный текст Закона 195/2024 на legis.md](https://www.legis.md/cautare/getResults?doc_id=144681&lang=ro).
- [Регламент ЕС 2016/679, консолидированный текст на EUR-Lex](https://eur-lex.europa.eu/eli/reg/2016/679/oj).
- [Решения об адекватности Европейской комиссии](https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en).
- [Передача персональных данных — раздел CNPDCP для операторов](https://datepersonale.md/data-controllers/data-transfers/).

## Часто задаваемые вопросы

**Закон 195/2024 — это «копия» европейского GDPR?**
Это перенос, а не дословный перевод. Он сохраняет те же принципы, ту же структуру и те же номера статей для прав субъекта данных, но имеет собственный календарь применения, собственный надзорный орган и собственный режим санкций.

**Если я знаю европейский GDPR, придётся ли заново учить статьи?**
Нет. Права стоят под теми же номерами: доступ — ст. 15, исправление — ст. 16, удаление — ст. 17, переносимость — ст. 20, возражение — ст. 21. Меняются компетентный орган, дата, с которой закон применяется, и размер санкций.

**Должен ли сайт из Молдовы соблюдать ещё и европейский GDPR?**
Только если он предлагает товары или услуги людям, находящимся в ЕС, либо отслеживает их поведение. Сама по себе доступность сайта из Европы недостаточна для применения европейского GDPR.

**Санкции такие же большие, как в ЕС?**
Нет. Потолок по Закону 195/2024 — до 2 000 000 леев или 2% от общего оборота (ст. 88), против 20 миллионов евро или 4% в европейском GDPR.

**Есть ли у Молдовы решение об адекватности от Европейской комиссии?**
Нет. Республика Молдова не значится в официальном списке решений об адекватности. Передача персональных данных из ЕС в Молдову требует другого инструмента, как правило — стандартных договорных оговорок.

**Что такое механизм one-stop-shop и почему он к нам не применяется?**
Это правило, по которому у компании, работающей в нескольких государствах — членах ЕС, есть один координирующий орган. Механизм действует между органами государств-членов, а Молдова членом ЕС не является, поэтому для деятельности в Молдове компетентным органом остаётся CNPDCP.

**Можно ли использовать баннер cookie или политику, написанные для рынка ЕС?**
Как отправную точку — да. Но нужно заменить правовые ссылки на Закон 195/2024, а упоминаемый орган — на CNPDCP, и проверить, что текст описывает ваши реальные обработки, а не обработки из шаблона.

**Применяются ли в Молдове руководства европейских органов?**
Обязательной силы здесь они не имеют. Они полезны как ориентир доброй практики, поскольку текст молдавского закона следует той же структуре, но применимое в Республике Молдова толкование — это толкование CNPDCP.

**Что делать, если европейский клиент просит подписать стандартные договорные оговорки?**
Это обычное требование в отсутствие решения об адекватности. Проверьте, какие категории данных вы получаете, где они размещены, у кого есть доступ и каких субподрядчиков вы используете, — приложения к оговоркам состоят именно из этих сведений.

**Есть ли в молдавском законе положения, которых нет в европейском GDPR?**
Общая структура та же, и руководство CNPDCP не указывает на новые правовые институты. Точную формулировку каждой статьи, включая возможные адаптации к внутреннему праву, нужно читать в полном тексте, опубликованном на legis.md.

**Как понять, какая рамка применяется к конкретной обработке?**
Рамка применяется не «к фирме», а к деятельности. У одной и той же компании может быть обработка, попадающая только под Закон 195/2024 (местные сотрудники), и другая, попадающая ещё и под европейский GDPR (клиенты из ЕС).

## Проверьте сайт на соответствие Закону 195/2024

Автоматическое сканирование проверяет ваш сайт применительно к требованиям Закона 195/2024, а не по общему списку, построенному на европейском GDPR. Результат — опись технических доказательств, а не юридическое заключение.

[**Проверить сайт бесплатно →**](/ru)
