# Закон 195/2024 о защите персональных данных в Молдове: что нужно знать владельцу сайта

Sursa / Источник: https://ongdpr.md/ru/blog/zakon-195-2024-obyasnenie

## Что такое Закон 195/2024

Закон № 195/2024 о защите персональных данных — это новый закон Республики Молдова, который регулирует, как компании и учреждения собирают, используют и хранят персональные данные людей. В том числе данные посетителей вашего сайта.

Закон принят 25 июля 2024 года и опубликован в «Официальном мониторе» 23 августа 2024 года. Он переносит в молдавское право Регламент ЕС 2016/679 — тот самый GDPR, европейский стандарт защиты данных. Проще говоря, Молдова приводит своё законодательство к правилам, которые уже действуют во всех странах Евросоюза.

**Главное, что нужно запомнить: закон реально вступает в силу 23 августа 2026 года.** Официальная формулировка на сайте CNPDCP звучит так: закон «вступает в силу по истечении 24 месяцев со дня опубликования в Официальном мониторе Республики Молдова — 23.08.2024». После этой даты обязанности становятся исполнимыми, а надзорный орган получает право применять санкции.

Закон 195/2024 отменяет Закон 133/2011 о защите персональных данных, который до сих пор регулировал эту сферу. Это не косметическое обновление, а новая правовая рамка, гораздо более строгая и гораздо ближе к европейскому GDPR, чем старый закон.

## Календарь: точные даты

| Событие | Дата | Что это значит на практике |
|---|---|---|
| Принятие | 25 июля 2024 | Закон проголосован Парламентом |
| Публикация в «Официальном мониторе» | 23 августа 2024 | Текст становится публичным, начинается отсчёт 24 месяцев |
| Переходный период | 23.08.2024 – 22.08.2026 | Обязанности существуют на бумаге, но ещё не исполнимы принудительно |
| Вступление в силу | 23 августа 2026 | Обязанности становятся исполнимыми; CNPDCP может применять санкции |
| Отмена Закона 133/2011 | 23 августа 2026 | Старый закон перестаёт быть ориентиром |

Дата 23 августа 2026 года — это не рекомендация, и публично объявленного льготного периода после неё нет. Всё, что вы успеваете сделать до этого дня, называется подготовкой. Всё, что не успеваете, с этого дня становится документируемым несоответствием.

## Кого это касается

Закон применяется к любому «оператору» — то есть к каждому, кто решает, зачем и как обрабатываются персональные данные. На практике это любой сайт с формой обратной связи, интернет-магазин, блог с комментариями, приложение с личным кабинетом или страница, на которой работает Google Analytics либо пиксель социальной сети.

Официальное руководство CNPDCP формулирует самый простой возможный тест: «если у организации/учреждения есть клиенты, сотрудники или партнёры — физические лица, она уже обрабатывает персональные данные». Размер бизнеса значения не имеет: у малого предприятия с одним сайтом те же обязанности по существу, что и у корпорации, — различается только объём работы.

Закон 195/2024 переносит Регламент ЕС 2016/679, и структура сферы применения следует той же модели, включая операторов, у которых нет юридического адреса в Республике Молдова, но которые обращаются к людям здесь. Точную формулировку этих положений нужно читать в полном тексте закона на [legis.md](https://www.legis.md/cautare/getResults?doc_id=144681&lang=ro) — руководство CNPDCP эту главу подробно не раскрывает.

## Семь принципов обработки (ст. 5)

Официальное руководство перечисляет семь ключевых принципов, которым должна соответствовать любая обработка данных:

1. **Законность, добросовестность и прозрачность** — вы обрабатываете данные на действительном основании, честно и ничего не скрывая.
2. **Ограничение цели** — данные, собранные для одной цели, не перетекают в другую. Пример самого CNPDCP: номер телефона, собранный для доставки, нельзя использовать для приглашений на мероприятия.
3. **Минимизация данных** — вы собираете только то, что нужно. Официальный пример для доставки: имя, адрес, телефон и, возможно, электронная почта. Обработка IDNP, изображения лица или даты рождения ради обычной доставки «будет, как правило, незаконной».
4. **Точность** — ошибочные данные исправляются, а не остаются в базе.
5. **Ограничение хранения** — данные не хранятся «бесконечно, вдруг пригодятся».
6. **Целостность и конфиденциальность** — безопасность, соразмерная риску.
7. **Подотчётность** — вы должны уметь *доказать*, что соблюдаете остальные шесть. Именно этот принцип превращает соответствие закону из мнения в документы.

## Правовые основания: согласие — не главное (ст. 6)

Очень распространённое заблуждение звучит так: «GDPR — это когда на всё нужно спрашивать разрешение». Руководство CNPDCP прямо говорит обратное: шесть оснований из ст. 6 «находятся в равном положении», и «если есть законная обязанность или договор с человеком, согласие не требуется».

| Основание (ст. 6) | Когда применяется на сайте | Типичная ошибка |
|---|---|---|
| Согласие | Маркетинговые cookie, рассылка | Просите согласие там, где у вас уже есть договор |
| Исполнение договора | Доставка заказа, личный кабинет | Называете это «согласием» в политике |
| Законная обязанность | Хранение счетов, налоговый учёт | Вообще не упоминаете в уведомлении |
| Жизненно важные интересы | Чрезвычайные ситуации (на сайте — редко) | Указывается «про запас», без причины |
| Публичный интерес | Учреждения и публичные услуги | Используется частной фирмой без основания |
| Законный интерес | Безопасность, борьба с мошенничеством, базовая аналитика | Заявлен, но за ним нет письменной оценки |

У специальных категорий данных (здоровье, этническое происхождение, политические взгляды, биометрические и генетические данные) есть дополнительные правила в ст. 9, а у данных о судимости — в ст. 10. Для них руководство требует **явно выраженного согласия**, полученного через проверяемый механизм: «двухфакторная проверка, письменная подпись, электронная подпись».

## Обязанности по статьям

Эту карту можно вставить прямо во внутренний план работ. Колонка «Что вы производите» — та часть, которая имеет значение при проверке: принцип подотчётности означает, что доказательство должно существовать на бумаге или в системе, а не в памяти основателя.

| Статья | Обязанность | Что вы производите конкретно |
|---|---|---|
| ст. 5 | Соблюдение семи принципов | Инвентаризация данных с целью и сроком для каждой категории |
| ст. 6 (+ 9, 10) | Правовое основание для каждой цели | Таблица «цель → основание», утверждённая внутри компании |
| ст. 12 | Прозрачность и способы коммуникации | Опубликованное информационное уведомление, понятное и бесплатное |
| ст. 13–14 | Информирование субъекта данных | Текст информирования в точке сбора (форма, оформление заказа) |
| ст. 15–22 | Права субъекта данных | Процедура приёма и ответа на запросы, с журналом |
| ст. 25 | Защита данных по умолчанию и по замыслу | Задокументированные решения по конфигурации (ограничительные настройки по умолчанию) |
| ст. 28 | Отношения с уполномоченными лицами | Договор или оговорки с каждым поставщиком, который касается данных |
| ст. 30 | Реестр операций по обработке (RoPA) | Сам реестр, поддерживаемый в актуальном состоянии |
| ст. 32 | Безопасность обработки | Политика доступа, пароли, резервные копии, обновления |
| ст. 33–34 | Уведомление о нарушениях безопасности | Процедура на случай инцидента + журнал инцидентов |
| ст. 35–36 | Оценка воздействия (DPIA) | DPIA для обработок с высоким риском |
| ст. 37–39 | Ответственный за защиту данных (DPO) | Решение о назначении и опубликованные контакты |

Три конкретных порога — потому что о них спрашивают чаще всего.

### Когда реестр операций по обработке обязателен (ст. 30)

Если у вас более 250 сотрудников, или если обработка представляет риск для прав людей, или если обработка не является разовой, или если она затрагивает специальные категории данных. Критерии альтернативные, а не накопительные — достаточно одного. Официальное руководство отмечает сухо: «в большинстве случаев у операторов такая обязанность есть».

### Когда обязателен ответственный за защиту данных (ст. 37–39)

Для органов власти и публичных учреждений, для регулярного и систематического мониторинга в крупном масштабе, а также для крупномасштабной обработки специальных категорий данных. В остальных случаях руководство назначение рекомендует, но не навязывает.

### Когда обязательна оценка воздействия (ст. 35)

При обработках с высоким риском. Руководство приводит конкретные примеры: профилирование, чувствительные данные в крупном масштабе, видеонаблюдение в публичных местах, мониторинг несовершеннолетних или сотрудников, распознавание лиц, IoT, данные о местоположении. CNPDCP утверждает подробный перечень таких ситуаций, а в отдельных случаях требуется предварительная консультация с органом (ст. 36).

## Права субъекта данных и срок ответа

Права субъекта персональных данных урегулированы в ст. 13–22, с той же нумерацией, что и в Регламенте ЕС 2016/679: информирование — ст. 13–14, доступ — ст. 15, исправление — ст. 16, удаление — ст. 17, ограничение обработки — ст. 18–19, переносимость — ст. 20, возражение — ст. 21 и право не быть объектом решения, основанного исключительно на автоматизированной обработке, — ст. 22. Полное сравнение с европейским режимом — в статье [GDPR Молдова и GDPR ЕС](/ru/blog/gdpr-moldova-vs-gdpr-es).

Срок ответа — не более **одного месяца** с момента получения запроса. Для сложных запросов он может быть продлён ещё на два месяца при условии, что вы уведомите человека в течение первого месяца. Официальное руководство выражается однозначно: оператор «не может проигнорировать этот запрос. Он обязан его зарегистрировать и ответить на него в установленный законом срок».

## Надзорный орган: CNPDCP

Соблюдение закона контролирует **Национальный центр по защите персональных данных (CNPDCP)** — независимый публичный орган Республики Молдова. Это не орган Румынии и не Роскомнадзор: это собственное учреждение со штаб-квартирой в Кишинёве и официальным сайтом [datepersonale.md](https://datepersonale.md), где публикуются руководства и решения и где можно подать [жалобу или петицию](https://datepersonale.md/about/plingeri-si-petitii/).

Отсюда следует практическое правило для русскоязычных текстов на вашем сайте: шаблон политики конфиденциальности, который вы найдёте в интернете на русском языке, почти наверняка написан для другой юрисдикции и называет другой закон и другой орган. Такой текст придётся переписать, а не перевести.

## Чем вы рискуете, если проигнорировать закон

Штраф может достигать 2 000 000 леев или, в случае предприятия, до 2% от общего оборота (ст. 88). Ст. 87 перечисляет критерии, по которым CNPDCP выбирает между предупреждением и штрафом: степень приведения в соответствие, уже внедрённые меры, тяжесть нарушения, количество нарушений, причинённый ущерб и действия по устранению. Подробности — в [отдельной статье о санкциях](/ru/blog/shtrafy-gdpr-moldova).

Стоит процитировать и тон самого органа, потому что он меняет подход к проекту: «Закон № 195/2024 — не про штрафы. Он про ответственность, осмотрительность и понятные правила».

## Чек-лист приведения в соответствие за 10 шагов

Официальное руководство CNPDCP предлагает десять шагов. Ниже те же десять шагов, но с колонкой, которой в руководстве нет: доказательство, которое вы должны иметь, чтобы шаг можно было подтвердить.

| № | Шаг | Доказательство, которое вы производите |
|---|---|---|
| 1 | Запишите, какие персональные данные вы используете и где они хранятся | Инвентаризация данных (достаточно таблицы) |
| 2 | Собирайте только необходимые данные | Список полей, убранных из форм, с обоснованием |
| 3 | Будьте прозрачны (ст. 12) | Опубликованное и доступное информационное уведомление |
| 4 | Соблюдайте права человека (ст. 13–22) | Отдельный контактный адрес + журнал запросов |
| 5 | Ведите учёт операций обработки (ст. 30) | Реестр RoPA с датой последнего обновления |
| 6 | Защищайте данные как актив (ст. 32) | Парольная политика, список доступов, план резервного копирования |
| 7 | Назначьте ответственного (ст. 37–39) | Внутреннее решение + опубликованные контакты |
| 8 | Урегулируйте отношения с поставщиками (ст. 28) | Подписанный договор или оговорки с каждым поставщиком |
| 9 | Будьте готовы к инцидентам (ст. 33–34) | Процедура на одну страницу + журнал |
| 10 | Вовлеките команду | Короткий инструктаж со списком участников и датой |

Порядок имеет значение. Шаги 1 и 2 реально сокращают объём работы в шагах 3–10: каждое поле, которое вы не собираете, — это поле, которое не нужно документировать, защищать, удалять по запросу и указывать при утечке.

## Что проверено по официальному источнику, а что нет

Эта статья намеренно разделяет два типа утверждений.

**Проверено по официальному руководству CNPDCP:** семь принципов (ст. 5), основания и их равное положение (ст. 6), специальные категории (ст. 9–10), прозрачность и месячный срок (ст. 12), права в ст. 13–22, RoPA и её пороги (ст. 30), безопасность (ст. 32), нарушения безопасности данных (ст. 33–34), DPO (ст. 37–39), DPIA (ст. 35), санкции (ст. 87–88), примеры минимизации и ограничения цели.

**Не раскрыто в руководстве, поэтому читается прямо в законе:** точная формулировка территориальной и экстерриториальной сферы действия, режим представителя для операторов из-за рубежа, полная структура главы о санкциях и возможные переходные правила. Здесь ориентиром служит полный текст на legis.md, а не чей-либо пересказ — ни наш, ни чужой.

## Официальные источники

- [CNPDCP — datepersonale.md](https://datepersonale.md), надзорный орган Республики Молдова.
- [Национальное законодательство — официальный перечень законов CNPDCP](https://datepersonale.md/legislation/national-legislation/legi/), где Закон № 195 от 25.07.2024 указан с отметкой о вступлении в силу.
- [Полный текст Закона 195/2024 на legis.md](https://www.legis.md/cautare/getResults?doc_id=144681&lang=ro) (портал требует браузерную проверку перед отображением).
- [Руководство CNPDCP по Закону 195/2024, PDF](https://datepersonale.md/wp-content/uploads/2026/04/GDPR.pdf).
- [Руководство CNPDCP «10 основных шагов к соответствию», PDF](https://datepersonale.md/wp-content/uploads/2026/03/Legea-nr.1952024.pdf).
- [Регламент ЕС 2016/679 (GDPR), официальный текст на EUR-Lex](https://eur-lex.europa.eu/eli/reg/2016/679/oj) — для сравнения.

Наша методика технической проверки описана отдельно, в разделе [как работает сканирование](/ru/cum-functioneaza).

## Часто задаваемые вопросы

**С какого числа Закон 195/2024 действует по-настоящему?**
С 23 августа 2026 года. Закон был принят 25 июля 2024 года и опубликован в «Официальном мониторе» 23 августа 2024 года, а его применение отложено на 24 месяца — это переходный период.

**Закон 195/2024 полностью заменяет старый закон?**
Да. Он отменяет Закон 133/2011, который до этого регулировал защиту персональных данных в Республике Молдова. Ссылки на Закон 133/2011 в действующих политиках нужно обновить.

**У меня маленький сайт-визитка или личный блог. Меня это тоже касается?**
Да, если сайт собирает любые персональные данные — хоть через простую форму обратной связи, хоть через аналитические cookie. Тест из официального руководства прост: есть ли у вас клиенты, сотрудники или партнёры — физические лица.

**Нужно ли спрашивать согласие на всё подряд?**
Нет. Шесть оснований из ст. 6 находятся в равном положении, и официальное руководство уточняет: если есть законная обязанность или договор с человеком, согласие не требуется. Согласие — подходящее основание прежде всего для маркетинга и необязательных cookie.

**Нужен ли мне ответственный за защиту данных (DPO)?**
Обязателен для органов власти и публичных учреждений, для регулярного и систематического мониторинга в крупном масштабе и для крупномасштабной обработки специальных категорий данных. В остальных случаях он рекомендован, но не обязателен — при этом кто-то в компании всё равно должен отвечать за тему.

**В моей фирме 12 человек. Нужен ли реестр операций по обработке?**
Скорее всего да. Порог в 250 сотрудников — только один из критериев; обязанность возникает и тогда, когда обработка не является разовой, когда она создаёт риск для прав людей или затрагивает специальные категории данных. Интернет-магазин, который ежедневно обрабатывает заказы, обрабатывает данные не «разово».

**За какой срок я обязан ответить на запрос о доступе к данным?**
Не более чем за один месяц с момента получения запроса. Для сложных запросов срок можно продлить ещё на два месяца, но человека нужно уведомить о продлении в течение первого месяца.

**Что делать, если у меня утекли данные?**
Применяются ст. 33–34: уведомление CNPDCP не позднее чем через 72 часа и, в отдельных ситуациях, сообщение затронутым людям. Руководство советует заранее знать, какие данные у вас есть, чтобы быстро определить, что именно пострадало.

**Можно ли пользоваться внешним хостингом или почтовым сервисом?**
Да, но отношения нужно урегулировать договором или оговорками (ст. 28). Руководство требует проверять поставщика до заключения договора и пересматривать оценку не реже одного раза в год; если поставщик не даёт достаточных гарантий, оператор обязан воздержаться от передачи ему данных.

**Кто проверяет соблюдение закона в Молдове?**
CNPDCP — Национальный центр по защите персональных данных, надзорный орган Республики Молдова, официальный сайт datepersonale.md. Туда же подают жалобы люди, считающие, что их права нарушены.

**С чего начать, если я до сих пор вообще ничего не делал?**
С шага 1 чек-листа: напишите, какие данные вы собираете и зачем. Официальное руководство прямо подчёркивает, что «это не аудит», а простой разбор своей деятельности. Все остальные обязанности строятся уже на этой инвентаризации.

## Проверьте свой сайт прямо сейчас

Автоматическое сканирование даёт первичную опись публичной поверхности сайта: cookie, сетевые запросы, механизм согласия, признаки политик, формы и заголовки. Оно не сертифицирует весь сайт и не может проверить внутренние процессы.

[**Проверить сайт бесплатно →**](/ru)
