# Politica de confidențialitate conformă cu Legea 195/2024: ce trebuie să conțină

Sursa / Источник: https://ongdpr.md/ro/blog/politica-de-confidentialitate-conforma-195

## Termenul corect: notă de informare

Înainte de structură, o precizare de vocabular care contează la un control. Documentul prin care îi explici unei persoane ce faci cu datele ei se numește, în terminologia oficială folosită de CNPDCP, **notă de informare** (art. 12). „Politica de confidențialitate" este denumirea uzuală pe web și nimeni nu îți va reproșa că o folosești, dar obligația legală pe care o îndeplinești este cea de informare, nu cea de „a avea o politică".

Distincția nu e cosmetică. O obligație de informare se îndeplinește **acolo unde colectezi datele** — lângă formular, la checkout, în momentul abonării — nu doar într-o pagină din footer pe care nimeni nu o deschide. Pagina rămâne necesară ca document complet; informarea contextuală este ce face ca informarea să fie efectivă.

## De ce nu e suficient să copiezi o politică de pe alt site

Cea mai comună problemă a politicilor de confidențialitate este că sunt copiate și nu reflectă prelucrarea reală. Art. 12 cere o comunicare concisă, transparentă, inteligibilă și accesibilă, iar art. 13 enumeră informațiile care trebuie furnizate când datele sunt colectate direct de la persoană. Art. 14 acoperă situația în care datele vin din altă parte.

Ghidul oficial al CNPDCP formulează cerința fără jargon: persoanele trebuie să știe ce date ceri, de ce, cât timp le păstrezi și ce drepturi au. Și adaugă ceva ce merită citit de oricine a plătit vreodată pentru un text juridic de zece pagini: „nu este necesară informarea prin texte juridice ample. Este suficient un mesaj clar, direct și formulat cu bună-credință."

O notă de informare conformă se construiește deci plecând de la un inventar real: ce date colectezi, prin ce mijloace, către cine merg mai departe și cât timp le păstrezi. Nu de la un șablon.

## Structura minimă, pe articole

| Secțiunea | Temeiul | Ce scrii concret | Greșeala tipică |
|---|---|---|---|
| Identitatea operatorului | art. 13 | Denumire legală completă, IDNO, adresă, contact valid | „Compania noastră", fără nume |
| Datele colectate | art. 5, 13 | Listă pe categorii, nu formule generice | „Date necesare furnizării serviciilor" |
| Scopul fiecărei categorii | art. 5, 13 | Un scop concret pentru fiecare categorie | Un singur scop pentru toate datele |
| Temeiul legal | art. 6 | Temeiul aplicabil, per scop | „Consimțământ" pentru tot |
| Durata de păstrare | art. 5, 13 | Termen sau criteriul de stabilire a lui | Lipsă completă |
| Destinatarii | art. 13, 28 | Categorii de furnizori care ating datele | „Nu transmitem datele nimănui", fals |
| Transferuri în afara țării | art. 44–50 | Unde sunt serverele și pe ce garanții | Ignorat, deși hostingul e extern |
| Drepturile persoanei | art. 15–22 | Enumerate, cu modul de exercitare | Menționate vag, fără procedură |
| Dreptul de plângere | art. 72 și 74 | Plângere la CNPDCP (art. 72) și acțiune în instanță (art. 74) | Lipsă, sau autoritatea greșită |
| Data actualizării | art. 12 | Data vizibilă în pagină | Lipsă |

Cele zece rânduri de mai sus sunt structura completă. Ce urmează sunt precizările care fac diferența între o notă care trece o verificare atentă și una care nu trece.

### 1. Identitatea operatorului

Denumirea legală completă, identificatorul companiei și o adresă de contact validă pentru cereri legate de date personale. Fără identitate clară, persoana vizată nu are cum să-și exercite drepturile — iar imposibilitatea de a exercita un drept este ea însăși o problemă, nu o formalitate.

### 2. Ce date se colectează

O listă concretă: adrese IP, cookie-uri, date din formulare de contact, adrese de email, date de livrare și facturare, date de cont. Ghidul CNPDCP dă un exemplu de minimizare direct aplicabil comerțului online: pentru o livrare sunt necesare nume, adresă, telefon și eventual e-mail, iar prelucrarea IDNP-ului, a imaginii faciale sau a datei de naștere „va fi, în general, ilegală". Dacă un tip de date nu se colectează — de exemplu datele de card, procesate integral de un terț — merită spus explicit.

### 3. Scopul prelucrării

Fiecare categorie de date legată de un scop concret. Principiul limitării scopului, ilustrat tot de ghidul oficial: numărul de telefon colectat pentru livrare nu poate fi folosit pentru invitații la evenimente. Dacă vrei să-l folosești și așa, ai nevoie de un scop declarat separat și de un temei propriu.

### 4. Temeiul legal

Pentru fiecare scop, temeiul aplicabil din art. 6. Ghidul precizează că cele șase temeiuri sunt pe poziție de egalitate și că, dacă există un contract sau o obligație legală, consimțământul nu este necesar. Categoriile speciale de date (art. 9) și datele privind condamnările penale (art. 10) au reguli suplimentare.

### 5. Durata de păstrare

Cât timp păstrezi datele și, ideal, criteriul după care se stabilește durata: „până la retragerea consimțământului", „pe durata contractului plus termenul legal de arhivare contabilă". Un termen aproximativ, dar onest, este mai bun decât tăcerea.

### 6. Găzduire și securitate

Unde sunt găzduite datele — relevant mai ales dacă serverele sunt în afara Republicii Moldova — și ce măsuri tehnice există. Ghidul CNPDCP enumeră măsuri deliberat simple: parole sigure, acces limitat, backup regulat, actualizări de software. Nu se cer „soluții costisitoare", ci prudență constantă (art. 32).

### 7. Cui sunt transmise datele

Furnizorii externi (hosting, procesatori de plăți, servicii de email, analytics) acționează ca persoane împuternicite (art. 28) și relația trebuie reglementată contractual. Ghidul adaugă o cerință pe care majoritatea site-urilor o ignoră: verificarea furnizorului **înainte** de contract și reevaluarea **cel puțin anual**; dacă partenerul nu oferă garanții, operatorul trebuie să se abțină de la a-i transmite date.

### 8. Drepturile persoanei vizate

Art. 13–14 acoperă informarea, iar art. 15–22 celelalte drepturi: acces (art. 15), rectificare (art. 16), ștergere (art. 17), restricționare (art. 18–19), portabilitate (art. 20), opoziție (art. 21) și dreptul de a nu fi supus unei decizii automate (art. 22). Numerotarea este aceeași ca în Regulamentul UE 2016/679, așa cum arătăm în [comparația celor două cadre](/ro/blog/gdpr-moldova-vs-gdpr-ue). Nota trebuie să explice și **cum** se exercită: la ce adresă, în ce termen primesc răspuns.

### 9. Dreptul de a depune plângere la CNPDCP

Orice persoană are dreptul de a depune plângere la Centrul Național pentru Protecția Datelor cu Caracter Personal și de a se adresa instanței (art. 72 și 74). Nota trebuie să menționeze explicit acest drept, cu link către [datepersonale.md](https://datepersonale.md) și, ideal, către [procedura de plângeri și petiții](https://datepersonale.md/about/plingeri-si-petitii/).

### 10. Data ultimei actualizări

O notă fără dată vizibilă nu poate demonstra că reflectă practicile curente. Data este și un element din dosarul de conformare: arată când ai făcut lucrul, nu doar că l-ai făcut.

## Șablon de notă de informare

Structura de mai jos se completează în ordine. Fiecare paranteză pătrată este un câmp pe care trebuie să-l umpli cu realitatea site-ului tău, nu cu o formulă.

```
NOTĂ DE INFORMARE PRIVIND PRELUCRAREA DATELOR
Ultima actualizare: [zz.ll.aaaa]

1. CINE SUNTEM
[Denumire legală], IDNO [xxxxxxxxxxxxx],
[adresa], [email de contact].

2. CE DATE PRELUCRĂM ȘI DE CE
Categorie: [ex. date de contact]
  Date: [nume, e-mail, telefon]
  Scop: [răspuns la solicitări]
  Temei (art. 6): [consimțământ / contract / ...]
  Păstrare: [12 luni de la ultimul contact]
(se repetă pentru fiecare categorie)

3. CINE MAI VEDE DATELE
[Furnizor hosting] — găzduire, [țara]
[Furnizor e-mail] — trimitere mesaje, [țara]
Toți acționează ca persoane împuternicite (art. 28),
pe bază de contract.

4. CÂT TIMP PĂSTRĂM DATELE
Conform duratelor de la punctul 2. După expirare,
datele sunt șterse sau anonimizate.

5. DREPTURILE TALE
Acces (art. 15), rectificare (art. 16), ștergere
(art. 17), restricționare (art. 18-19),
portabilitate (art. 20), opoziție (art. 21),
decizii automate (art. 22).
Le exerciți scriind la [email]. Răspundem în cel
mult o lună de la primirea cererii.

6. PLÂNGERI
Poți depune plângere la CNPDCP (datepersonale.md)
și te poți adresa instanței (art. 72 și 74).

7. COOKIE-URI
[Link către politica de cookie-uri sau secțiune]
```

Verifică, după completare, un singur lucru: deschide site-ul și numără câte instrumente încarcă efectiv. Dacă nota enumeră trei și pagina încarcă șapte, documentul nu descrie realitatea — iar aceasta este exact discrepanța pe care o observă și un vizitator atent, și o scanare automată.

## Model de răspuns la o cerere de acces (art. 15)

Al doilea artefact este cel care lipsește cel mai des. Cererile de acces vor apărea de la 23 august 2026, iar termenul curge din ziua primirii.

| Etapa | Termen | Ce faci |
|---|---|---|
| Înregistrarea cererii | Ziua primirii | Notezi data, solicitantul, ce cere |
| Verificarea identității | 1–3 zile | Confirmi că cere propriile date |
| Colectarea datelor | Până în ziua 20 | Extragi tot ce ai despre persoană |
| Răspunsul | Maximum o lună | Trimiți copia datelor și informațiile |
| Prelungirea, dacă e complexă | Anunțată în prima lună | Comunici motivul și noul termen |
| Termenul prelungit | Încă două luni | Răspuns final |

Structura răspunsului: confirmi că prelucrezi date despre persoană; enumeri scopurile; enumeri categoriile de date; enumeri destinatarii; indici durata de păstrare; menționezi drepturile de rectificare, ștergere, restricționare și opoziție; menționezi dreptul de plângere la CNPDCP; atașezi o copie a datelor.

Ține un registru al acestor cereri, cu data primirii și data răspunsului. Este dovada directă pentru criteriul „gradul de conformare" din art. 87, discutat în [articolul despre sancțiuni](/ro/blog/sanctiuni-gdpr-moldova).

## Greșeli frecvente

- **Text generic, netradus la realitatea site-ului** — descrie prelucrări care nu au loc sau omite altele care chiar au loc.
- **Fără temei legal explicit** pentru fiecare tip de prelucrare, sau „consimțământ" pus peste tot.
- **Drepturile menționate vag**, fără listare concretă și fără o adresă la care se exercită.
- **Referință la legea greșită** — politici care încă citează Legea 133/2011, abrogată, sau legislația altei țări.
- **Autoritatea greșită** — orice autoritate în afară de CNPDCP este o eroare vizibilă pe un site din Moldova.
- **Link greu de găsit** — nota există, dar nu e accesibilă din footer și nici din bannerul de consimțământ.
- **Fără dată de actualizare.**

## Cine trebuie să aibă notă de informare

Orice operator care colectează date personale prin site trebuie să îndeplinească obligațiile de informare din art. 12–14. Pagina publicată este mijlocul uzual, dar trebuie completată de informarea contextuală acolo unde datele sunt efectiv colectate. Contextul complet al obligațiilor este în [ghidul Legii 195/2024](/ro/blog/legea-195-2024-explicata).

## Surse

- [CNPDCP — datepersonale.md](https://datepersonale.md), autoritatea de supraveghere din Republica Moldova.
- [Ghidul oficial CNPDCP privind Legea 195/2024, PDF](https://datepersonale.md/wp-content/uploads/2026/04/GDPR.pdf) — sursa pentru cerințele de informare, minimizare și securitate.
- [Informarea subiectului de date — secțiunea CNPDCP pentru operatori](https://datepersonale.md/data-controllers/data-subject-information/).
- [Textul integral al Legii 195/2024 pe legis.md](https://www.legis.md/cautare/getResults?doc_id=144681&lang=ro).
- [Plângeri și petiții — procedura CNPDCP](https://datepersonale.md/about/plingeri-si-petitii/).

## Întrebări frecvente

**Cum se numește corect documentul: politică de confidențialitate sau notă de informare?**
Terminologia oficială folosită de CNPDCP este „notă de informare", legată de obligația de transparență din art. 12. „Politică de confidențialitate" este denumirea uzuală pe web și poate fi păstrată ca titlu al paginii, atâta timp cât conținutul acoperă informațiile cerute de art. 13–14.

**O politică generică, descărcată de pe internet, e suficientă?**
Nu, dacă nu reflectă exact ce date colectează site-ul tău și de ce. Discrepanța dintre text și realitatea tehnică a paginii este ușor de observat, atât de un vizitator atent, cât și la un control.

**Trebuie să fie un text juridic lung?**
Nu. Ghidul oficial spune explicit că nu este necesară informarea prin texte juridice ample și că un mesaj clar, direct și formulat cu bună-credință este suficient. Un text lung și ilizibil poate chiar contrazice cerința de comunicare inteligibilă din art. 12.

**Politica de confidențialitate și cea de cookie-uri trebuie să fie documente separate?**
Nu este obligatoriu, pot fi combinate. Separarea le face mai ușor de citit și de actualizat independent, mai ales dacă lista de instrumente se schimbă des.

**Cât de des trebuie actualizată?**
Ori de câte ori se schimbă efectiv modul de prelucrare: un formular nou, un furnizor extern nou, o categorie nouă de cookie-uri. Data ultimei actualizări trebuie să fie vizibilă în pagină.

**Ce risc există dacă nota lipsește complet?**
Absența informațiilor obligatorii poate indica nerespectarea art. 12–14. Concluzia juridică depinde însă de datele colectate, de sursa lor și de informările oferite în alte puncte ale fluxului.

**Trebuie să enumăr toți furnizorii pe nume?**
Legea cere ca destinatarii sau categoriile de destinatari să fie comunicate. Enumerarea pe nume este mai transparentă și mai ușor de verificat; enumerarea pe categorii este acceptabilă, dar trebuie să fie suficient de precisă ca persoana să înțeleagă unde ajung datele.

**Ce fac dacă serverele sunt în afara Republicii Moldova?**
Menționezi acest lucru și indici baza pe care se face transferul. Transferurile internaționale sunt tratate la art. 44–50 și nu sunt interzise, dar au nevoie de un instrument: decizie de adecvare, garanții adecvate sau o derogare aplicabilă.

**În cât timp trebuie să răspund la o cerere de acces?**
În cel mult o lună de la primirea cererii. Pentru cereri complexe termenul poate fi prelungit cu încă două luni, cu informarea persoanei în prima lună.

**Pot cere bani pentru a răspunde la o cerere de acces?**
Regula de bază este că informarea și răspunsul sunt gratuite. Ghidul oficial insistă pe caracterul gratuit al comunicării, iar excepțiile eventuale se citesc în textul integral al legii, nu se presupun.

**Politica mea citează Legea 133/2011. E o problemă?**
Da. Legea 133/2011 este abrogată de Legea 195/2024 începând cu 23 august 2026. O notă care citează o lege abrogată arată că documentul nu a mai fost revizuit și că prelucrările descrise nu au fost reevaluate.

## Verifică politica ta de confidențialitate

Scanarea automată caută pe suprafața publică o politică accesibilă și indicii textuale privind elementele esențiale. Analiza este lexicală și nu înlocuiește verificarea juridică a documentului sau a proceselor interne.

[**Scanează-ți site-ul gratuit →**](/ro)
