# Штрафы по Закону 195/2024 в Молдове: до 2 000 000 леев — кто рискует и как этого избежать

Sursa / Источник: https://ongdpr.md/ru/blog/shtrafy-gdpr-moldova

## Насколько велики санкции на самом деле

Санкции применяет CNPDCP — Национальный центр по защите персональных данных. Официальное руководство органа формулирует потолок так:

> Штраф может достигать размера до **2 000 000 леев** или, в случае предприятия, до **2% от общего оборота** (ст. 88).

Из неё стоит вынести две вещи. Первое: это **потолок**, а не тариф. Второе: речь идёт об **общем** обороте, а не о прибыли и не об обороте одного направления бизнеса.

Однако полный текст закона, который мы прочитали напрямую, показывает: в ст. 88 не один потолок, а **два уровня** — в зависимости от того, что именно нарушено.

| Уровень | Потолок | Что нарушено |
|---|---|---|
| Первый | до **1 000 000 леев** или **1% от общего оборота** | обязанности оператора и уполномоченного лица — безопасность, учёт, уведомления, взаимодействие с органом |
| Второй | до **2 000 000 леев** или **2% от общего оборота** | ядро закона — принципы и согласие, права субъекта данных (ст. 12–22), передача данных за пределы страны |

В обоих случаях закон предписывает применять **бо́льшую** из двух величин — суммы или процента. Для небольшой компании бо́льшей почти всегда окажется фиксированная сумма; для компании с оборотом свыше 100 миллионов леев её превысит процент.

Есть и поэтапное применение — ст. 90 ч. (4): в первый год действия может быть назначено **10%** от установленного размера, во второй год — **40%**, с третьего года — **100%**. Это не амнистия, а рампа, и отсчёт начинается с 23 августа 2026 года.

CNPDCP не назначает максимум автоматически. Ст. 87 перечисляет критерии, по которым орган выбирает между предупреждением и штрафом и по которым определяет размер штрафа.

## Как выбирают между предупреждением и штрафом (ст. 87)

Шесть критериев из ст. 87 — это, по сути, шесть вопросов, на которые у вас должен быть задокументированный ответ. Правая колонка — та часть, которой вы можете управлять заранее, до появления проблемы.

| Критерий из ст. 87 | Что оценивает орган | Доказательство, которое можно подготовить заранее |
|---|---|---|
| Степень соответствия | Сколько вы успели сделать к моменту проверки | Реестр операций по обработке, датированное информационное уведомление |
| Внедрённые меры | Что реально работает, а не что было запланировано | Политика доступа, настройки безопасности, договоры с поставщиками |
| Тяжесть нарушения | Какие данные, сколько людей, какие последствия | Инвентаризация данных с категориями и объёмами |
| Количество нарушений | Единичный случай или повторяющаяся модель | Журнал инцидентов и устранений |
| Причинённый ущерб | Какую реальную потерю понёс человек | Анализ воздействия инцидента, меры по ограничению последствий |
| Действия по устранению | Что вы сделали после того, как узнали | Хронология вмешательства, с датами и ответственными |

Иначе говоря: оператор, который может показать конкретные шаги к соответствию, находится в измеримо иной позиции, чем тот, кто не сделал ничего. Разница между этими двумя позициями создаётся не в день проверки, а в предшествующие месяцы — документами, на которых стоят даты.

## Как молдавский режим выглядит рядом с европейским

| Элемент | Закон 195/2024 (Молдова) | Регламент ЕС 2016/679 |
|---|---|---|
| Максимальный потолок | 2 000 000 леев или 2% от общего оборота (второй уровень; первый — 1 000 000 леев или 1%) | 20 000 000 евро или 4% от мирового оборота (второй уровень; первый — 10 000 000 евро или 2%) |
| Статья, устанавливающая размер | ст. 88 | ст. 83 |
| Статья с критериями индивидуализации | ст. 87 | ст. 83 |
| Кто применяет | CNPDCP | Национальный орган государства-члена (например, CNIL во Франции, Garante в Италии) |
| С какой даты можно применять санкции | 23 августа 2026 | 25 мая 2018 |
| Массив опубликованных решений | В стадии формирования | Более семи лет публичных решений |

У этого сравнения есть практическая польза. Решения европейских органов показывают, за что реально штрафуют: баннеры согласия, которые не останавливают скрипты; политики, описывающие не то, что происходит на самом деле; передачи данных без основания; неуведомлённые утечки. Это самые близкие ориентиры для того, что будут проверять и здесь, — хотя эти решения не имеют обязательной силы в Республике Молдова.

## Какие нарушения ведут к санкциям

Закон не публикует «прейскурант» на каждый вид нарушения. Но его структура ясно показывает, где концентрируется риск. Таблица ниже отсортирована по тому, насколько легко нарушение заметить снаружи, без всякой выездной проверки.

| Нарушение | Статья | Насколько заметно снаружи |
|---|---|---|
| Маркетинговые или аналитические cookie запускаются до получения согласия | ст. 6–7 | Очень заметно: видно в любом браузере |
| Нет кнопки отказа, равнозначной кнопке принятия | ст. 6–7 | Очень заметно |
| Политика конфиденциальности отсутствует или недоступна | ст. 12–14 | Очень заметно |
| Политика описывает не те обработки, которые происходят на самом деле | ст. 12–14 | Заметно при внимательном сравнении |
| Форма запрашивает данные, не связанные с целью | ст. 5 | Заметно |
| Нет действительного правового основания для цели | ст. 6 | Устанавливается при проверке или по жалобе |
| Ненадлежащая обработка запроса о доступе | ст. 15 | Устанавливается по жалобе человека |
| Недостаточная безопасность обработки | ст. 32 | Частично заметно (транспорт, заголовки, открытые данные) |
| Неуведомление о нарушении безопасности данных | ст. 33–34 | Устанавливается после инцидента |
| Отсутствие реестра операций по обработке | ст. 30 | Устанавливается при проверке |
| Внешние поставщики без договора или оговорок | ст. 28 | Устанавливается при проверке |

Первые четыре строки одновременно самые частые и самые дешёвые в исправлении. Это ровно та категория проблем, которую может заметить кто угодно — включая конкурента, журналиста или недовольного клиента, который подаст жалобу.

## Кто рискует на самом деле

Любой, кто управляет сайтом, собирающим персональные данные в Молдове, независимо от размера бизнеса. На практике риск концентрируется вокруг:

- интернет-магазинов, которые собирают данные для доставки, выставления счетов и иногда для оплаты;
- сайтов с формами сбора заявок (имя, e-mail, телефон);
- сайтов, где аналитические или маркетинговые cookie настроены по умолчанию, без настоящего согласия;
- приложений и сервисов с личным кабинетом, хранящих данные авторизации и профиля;
- любого оператора, обрабатывающего специальные категории данных, — клиники, кабинеты, медицинские сервисы, кадровые службы.

У «сайта-визитки» без форм и без необязательных cookie профиль риска намного ниже — но такие сайты в реальности встречаются редко: практически любой современный сайт запускает хотя бы один аналитический скрипт.

## Штраф — не единственное последствие

Ст. 74 предусматривает право субъекта данных подать жалобу в CNPDCP и обратиться в суд. Эти два пути независимы: жалоба в надзорный орган не блокирует судебный иск о возмещении, а административный штраф не покрывает ущерб, который требует человек.

Для бизнеса это означает, что бюджет риска не сводится к потолку из ст. 88. К нему добавляются время на ответ по жалобе, возможные компенсации и репутационные издержки — которые на молдавском рынке расходятся быстро.

## Откуда мы знаем то, что здесь написано

До 28 июля 2026 года в этой статье перечислялись три утверждения о штрафах, которые мы слышали на рынке и отказывались публиковать, потому что не нашли их в руководствах CNPDCP: второй, более низкий уровень штрафа; правило выбора между фиксированной суммой и процентом; и поэтапное применение в первые годы.

Затем мы прочитали полный текст закона. **Все три существуют** — статьи 88 и 90. Мы добавили их выше, с номерами статей.

Мы оставляем эту историю здесь, потому что она говорит о том, как мы работаем. Правдоподобный факт не публикуется, пока он не прочитан в первоисточнике — даже когда он нам коммерчески выгоден, и даже когда в итоге оказывается верным. Ценой стало то, что несколько дней мы писали о санкциях меньше, чем могли. Цену другого варианта заплатил бы читатель.

## Досье соответствия: артефакт, который реально работает по ст. 87

Если вы вынесете из этой статьи одну мысль, пусть это будет такая: на ст. 87 отвечают документами, а не объяснениями. Ниже минимальное содержание досье соответствия для сайта в Молдове. Каждый элемент — доказательство как минимум по одному критерию.

1. **Инвентаризация данных** — какие категории вы собираете, через какой канал, от кого, куда они попадают. Достаточно электронной таблицы. Подтверждает степень соответствия и помогает оценить тяжесть.
2. **Таблица «цель → правовое основание»** — каждая цель со своим основанием из ст. 6, с отдельной пометкой о специальных категориях там, где они есть.
3. **Опубликованное информационное уведомление** с видимой датой последнего обновления, по структуре из [статьи о политике конфиденциальности](/ru/blog/politika-konfidencialnosti-zakon-195).
4. **Снимок конфигурации согласия** — что загружается до выбора, что после принятия, что останавливается при отказе. Подробности — в [руководстве по cookie и согласию](/ru/blog/cookie-i-soglasie-zakon-195).
5. **Реестр операций по обработке (ст. 30)**, актуальный, с датой последнего пересмотра.
6. **Список поставщиков, которые касаются данных** (хостинг, почта, CRM, платежи, аналитика) с подписанным договором или оговорками по каждому (ст. 28).
7. **Минимальная политика безопасности** — у кого какой доступ, как управляются пароли, как и с какой частотой делаются резервные копии (ст. 32).
8. **Процедура на случай инцидента** на одну страницу: кого уведомляют, в какой срок, что пишут в уведомлении в CNPDCP (ст. 33–34).
9. **Журнал запросов субъектов данных** — дата получения, дата ответа, что ответили. Срок — один месяц.
10. **Журнал устранений** — что нашли, когда, что починили, с датой. Это прямое доказательство по критерию «действия по устранению».

Досье из десяти документов, семь из которых умещаются на одной странице каждый, — это и есть разница между «я ничего не делал» и «вот что я сделал, с датой на каждом шаге».

## Как снизить риск на практике

1. **Проведите настоящий технический аудит** сайта: какие cookie запускаются, работает ли баннер согласия корректно, отражает ли политика конфиденциальности реальность.
2. **Исправьте механизм согласия** — см. [отдельное руководство по cookie и согласию](/ru/blog/cookie-i-soglasie-zakon-195).
3. **Обновите информационное уведомление** по структуре из [профильной статьи](/ru/blog/politika-konfidencialnosti-zakon-195).
4. **Проверьте базовую безопасность**: работает ли HTTPS, действителен ли сертификат, настроены ли заголовки безопасности.
5. **Задокументируйте**, какие внешние поставщики обрабатывают данные от вашего имени и на каком договорном основании.
6. **Повторяйте проверку регулярно** — конфигурация сайта меняется (новые плагины, новые маркетинговые скрипты), а соответствие закону не бывает разовым упражнением.
7. **Ставьте дату на всё, что делаете.** Документ без даты ничего не доказывает о моменте приведения в соответствие.

Полный контекст обязанностей — в [руководстве по Закону 195/2024](/ru/blog/zakon-195-2024-obyasnenie), а методика технической проверки, которую используем мы, описана в разделе [как работает сканирование](/ru/cum-functioneaza).

## Источники

- [CNPDCP — datepersonale.md](https://datepersonale.md), орган, применяющий санкции.
- [Официальное руководство CNPDCP по Закону 195/2024, PDF](https://datepersonale.md/wp-content/uploads/2026/04/GDPR.pdf) — источник по ст. 87 и ст. 88.
- [Полный текст Закона 195/2024 на legis.md](https://www.legis.md/cautare/getResults?doc_id=144681&lang=ro).
- [Жалобы и петиции — процедура CNPDCP](https://datepersonale.md/about/plingeri-si-petitii/).
- [Регламент ЕС 2016/679 на EUR-Lex](https://eur-lex.europa.eu/eli/reg/2016/679/oj) — для сравнения со ст. 83.
- [CNIL, Франция](https://www.cnil.fr) и [Garante, Италия](https://www.garanteprivacy.it) — европейские органы, публикующие решения о санкциях.

## Часто задаваемые вопросы

**Какой точно максимальный штраф по Закону 195/2024?**
До 2 000 000 леев или, в случае предприятия, до 2% от общего оборота — согласно ст. 88, в той формулировке, которую даёт официальное руководство CNPDCP.

**Санкции начнут применять с 23 августа 2026 года?**
Да. Закон вступает в силу в эту дату, и с этого момента обязанности становятся исполнимыми. Публично объявленного льготного периода после вступления в силу нет.

**Мой бизнес маленький. Мне тоже грозят 2 миллиона леев?**
Потолок один для всех, но фактический размер штрафа зависит от критериев ст. 87: тяжести нарушения, причинённого ущерба, степени соответствия, количества нарушений и мер по устранению. Для небольшой фирмы процент от оборота обычно оказывается заметно ниже фиксированной суммы.

**Что означает «общий оборот»?**
Формулировка руководства относится к обороту предприятия, а не к прибыли и не к выручке одного направления деятельности. За точным толкованием в конкретном случае нужно обращаться к полному тексту закона.

**Кто решает и назначает санкции?**
CNPDCP — Национальный центр по защите персональных данных, надзорный орган Республики Молдова, официальный сайт datepersonale.md. Это не орган Румынии и не европейское учреждение.

**Есть ли более мягкие санкции за незначительные нарушения?**
Да. Ст. 87 позволяет CNPDCP выбрать между предупреждением и штрафом, а в случае штрафа — установить соразмерный размер на основании шести перечисленных там критериев.

**Как CNPDCP вообще узнаёт о проблеме на моём сайте?**
Чаще всего тремя путями: жалоба субъекта данных, уведомление о нарушении безопасности данных и проверка по инициативе самого органа. Первые четыре типа нарушений из таблицы выше видны кому угодно прямо из браузера.

**Что будет, если я исправлю проблему уже после того, как получил обращение?**
Действия по устранению — один из прямо названных критериев ст. 87. Устранение не отменяет само нарушение, но это элемент, который орган оценивает, и задокументированная хронология вмешательства служит его доказательством.

**Штраф — единственное возможное последствие?**
Нет. Ст. 74 предусматривает право субъекта данных подать жалобу в CNPDCP и обратиться в суд, в том числе за возмещением ущерба. Эти два пути независимы друг от друга.

**Я слышал про второй, более низкий уровень штрафа. Он существует?**
Да. Ст. 88 устанавливает два уровня: до 1 000 000 леев или 1% от общего оборота — за обязанности оператора; до 2 000 000 леев или 2% — за принципы и согласие, права субъекта данных и передачу данных. В обоих случаях применяется бо́льшая из двух величин.

**Штрафы применяются в полном размере с 23 августа 2026 года?**
Закон вступает в силу в эту дату, и обязанности становятся исполнимыми с этого момента, но ст. 90 ч. (4) вводит поэтапность: 10% в первый год, 40% во второй, 100% с третьего. Нарушение первого года остаётся нарушением — меняется только сумма.

**Защитит ли меня отчёт о сканировании от санкций?**
Нет. Отчёт — это техническое наблюдение публичной поверхности сайта в конкретный момент. Он полезен как отправная точка и как датированный элемент досье соответствия, но он не сертифицирует соответствие и не заменяет юридический анализ.

## Оцените свой риск сейчас

Детерминированное сканирование выявляет релевантные технические признаки: наблюдаемое поведение механизма согласия, отсутствие обнаружимой политики, проблемы транспорта. Оно не устанавливает факт нарушения закона и не рассчитывает размер санкции.

[**Проверить сайт бесплатно →**](/ru)
