GDPR Moldova vs GDPR UE: ce diferă cu adevărat
Legea 195/2024 transpune GDPR-ul UE păstrând aceeași numerotare a articolelor. Ce diferă cu adevărat: calendarul, autoritatea, absența one-stop-shop, cuantumul în MDL și lipsa unei decizii de adecvare.
Publicat · Actualizat
Ce înseamnă, practic, că Legea 195/2024 „transpune GDPR-ul"
Legea nr. 195/2024 privind protecția datelor cu caracter personal este construită pe modelul Regulamentului UE 2016/679. Aceleași șapte principii, aceleași șase temeiuri legale, aceleași drepturi ale persoanei vizate, la aceleași numere de articol. Cine a lucrat deja cu GDPR-ul european se orientează în textul moldovenesc fără să reînvețe nimic din structură.
De aici vine și cea mai frecventă greșeală de raționament: „dacă e la fel, atunci nu contează care dintre ele mă vizează". Contează, și nu în detalii cosmetice. Diferențele nu sunt de conținut al obligațiilor, ci de cadru de aplicare: de când se aplică, cine te controlează, în ce monedă se măsoară amenda, ce se întâmplă când datele traversează frontiera și cât de mult ajutor precedent există când ai o întrebare grea.
Acest articol trece prin cele cinci diferențe care schimbă efectiv deciziile unei companii din Moldova.
Comparația, pe scurt
| Criteriu | Legea 195/2024 (Moldova) | Regulamentul UE 2016/679 |
|---|---|---|
| Data aplicării | 23 august 2026 | 25 mai 2018 |
| Autoritatea competentă | CNPDCP, exclusiv | Autoritatea națională a fiecărui stat membru |
| Mecanism one-stop-shop | Nu se aplică | Da, între autoritățile statelor membre |
| Organism european comun (EDPB) | Nu, doar cooperare | Da, cu ghiduri și decizii obligatorii |
| Plafon sancțiune | 2.000.000 MDL sau 2% din cifra totală de afaceri (art. 88) | 20.000.000 EUR sau 4% din cifra de afaceri mondială |
| Criteriile de individualizare | art. 87 | art. 83 |
| Numerotarea drepturilor | art. 13–22 | art. 13–22 |
| Termen de răspuns la cereri | O lună, prelungibil cu două | O lună, prelungibil cu două |
| Notificarea breșelor | 72 de ore (art. 33–34) | 72 de ore (art. 33–34) |
| Decizie de adecvare pentru transferuri din UE | Nu există | Nu se pune problema (piață internă) |
| Volum de jurisprudență și ghiduri | Redus, autoritate nouă pe legea nouă | Peste șapte ani de decizii și ghiduri |
Diferența 1: calendarul
GDPR-ul european se aplică din 25 mai 2018. Legea 195/2024 a fost adoptată pe 25 iulie 2024, publicată în Monitorul Oficial pe 23 august 2024 și intră în vigoare la expirarea a 24 de luni de la publicare, adică pe 23 august 2026.
Consecința practică e mai puțin evidentă decât pare. O companie din Moldova care vinde și către clienți din Uniunea Europeană nu are de așteptat până în august 2026: pentru acea parte a activității, GDPR-ul european este deja aplicabil, de opt ani. Perioada de tranziție moldovenească nu suspendă obligațiile europene ale nimănui.
Invers, o companie care operează strict pe piața internă are în față un termen scurt, cu o particularitate neplăcută: obligațiile intră în vigoare toate deodată, nu eșalonat. Registrul activităților de prelucrare, nota de informare, contractele cu furnizorii și procedura de incident devin cerințe executorii în aceeași zi.
Diferența 2: autoritatea și absența mecanismului one-stop-shop
Sub GDPR, o companie cu activitate în mai multe state membre are o „autoritate de supraveghere principală", de regulă cea din statul sediului principal, care coordonează cazurile transfrontaliere. Acesta este mecanismul one-stop-shop: un singur interlocutor pentru o companie prezentă în mai multe țări.
Mecanismul funcționează între autoritățile statelor membre ale Uniunii. Republica Moldova nu este stat membru, deci nu participă la el. Consecințele:
- Pentru activitatea din Moldova, autoritatea competentă este exclusiv CNPDCP — Centrul Național pentru Protecția Datelor cu Caracter Personal.
- O companie moldovenească vizată simultan de ambele cadre nu are un ghișeu unic. Poate răspunde în paralel în fața CNPDCP și în fața unei autorități europene, pentru aceeași prelucrare privită din unghiuri jurisdicționale distincte.
- Nu există un organism comun care să emită ghiduri obligatorii pentru CNPDCP, așa cum Comitetul European pentru Protecția Datelor emite pentru autoritățile din UE. CNPDCP cooperează internațional și publică propriile materiale, dar interpretarea aplicabilă în Moldova este a CNPDCP.
Pentru un administrator de site, traducerea este simplă: ghidurile europene sunt utile ca reper de bune practici, dar documentul pe care îl citezi într-o notă de informare adresată publicului din Moldova este Legea 195/2024, iar autoritatea pe care o menționezi este CNPDCP.
Diferența 3: cuantumul sancțiunilor și moneda
GDPR-ul european prevede, pentru cele mai grave încălcări, până la 20 de milioane de euro sau 4% din cifra de afaceri mondială anuală. Legea 195/2024 prevede că amenda poate ajunge până la 2.000.000 de lei sau, în cazul unei întreprinderi, până la 2% din cifra totală de afaceri (art. 88).
Ordinul de mărime este vizibil diferit, dar concluzia „deci riscul e neglijabil" nu rezistă la o verificare simplă. Două milioane de lei este o sumă care depășește profitul anual al unui număr mare de firme mici și mijlocii din Moldova. Iar art. 87 stabilește criteriile după care se alege între avertisment și amendă și după care se stabilește cuantumul: gradul de conformare, măsurile deja implementate, gravitatea abaterii, numărul încălcărilor, prejudiciile produse și acțiunile de remediere. Analiza completă este în articolul despre sancțiunile din Legea 195/2024.
Diferența 4: Moldova nu are decizie de adecvare din partea Uniunii Europene
Aceasta este diferența cea mai des ignorată și, pentru companiile care lucrează cu parteneri europeni, cea mai costisitoare.
Comisia Europeană recunoaște, prin decizii de adecvare, țările în care datele personale beneficiază de un nivel de protecție echivalent celui din UE. Pe lista oficială a deciziilor de adecvare figurează, la data acestui articol, țări precum Andorra, Argentina, Brazilia, Canada (organizații comerciale), Elveția, Israel, Japonia, Coreea de Sud, Marea Britanie, Noua Zeelandă, Uruguay și Statele Unite (organizațiile participante la EU-US Data Privacy Framework). Republica Moldova nu figurează pe această listă.
Practic: un partener din UE care vrea să-ți trimită date personale — o listă de clienți, date de angajați, un export dintr-un CRM — nu se poate baza pe o decizie de adecvare. Are nevoie de unul dintre celelalte instrumente prevăzute de GDPR: clauze contractuale standard, reguli corporatiste obligatorii sau o derogare aplicabilă. Adoptarea Legii 195/2024 este pasul care face conversația posibilă, dar nu înlocuiește, prin ea însăși, o decizie a Comisiei.
În sens invers, transferurile de date din Moldova către alte state sunt reglementate de capitolul dedicat din Legea 195/2024 (art. 44–50), pe aceeași logică: decizii de adecvare, garanții adecvate, derogări. CNPDCP are o secțiune dedicată transferului de date.
Diferența 5: contextul pieței, nu textul legii
Ultima diferență nu se citește în niciun articol de lege, dar decide cât de greu e proiectul.
- Ecosistemul de furnizori este subțire. Multe platforme de consimțământ, șabloane de politici și pluginuri de conformitate sunt scrise pentru piața UE și menționează autorități, legi și termeni care nu sunt ai Moldovei. Un banner de cookie-uri instalat implicit va cita, în nouă cazuri din zece, GDPR-ul european și nu Legea 195/2024.
- Nu există încă jurisprudență pe legea nouă. Sub GDPR ai peste șapte ani de decizii ale autorităților naționale — CNIL în Franța, Garante în Italia — pe care le poți citi ca să înțelegi unde e granița. Pe Legea 195/2024 nu ai încă acest corpus, pentru că legea nici nu a intrat în vigoare.
- Traducerea directă a textelor românești e o capcană. Materialele din România sunt în aceeași limbă și par direct aplicabile, dar citează legislația și autoritatea din România. Un text public din Moldova care numește autoritatea din România ca fiind competentă este o eroare vizibilă, nu o nuanță.
Consecința pentru un patron de business: nu poți externaliza judecata. Poți folosi instrumente europene, dar textele publicate pe site-ul tău trebuie recitite și adaptate la Legea 195/2024 și la CNPDCP.
Ce este identic: harta articolelor
Vestea bună pentru cine a lucrat cu GDPR-ul: nu ai de reînvățat nimic. Ghidul oficial al CNPDCP enumeră drepturile persoanei vizate exact la aceleași numere de articol ca Regulamentul european. Tabelul de mai jos poate fi folosit direct ca referință când actualizezi o notă de informare.
| Drept sau obligație | Legea 195/2024 | Regulamentul UE 2016/679 |
|---|---|---|
| Principiile prelucrării | art. 5 | art. 5 |
| Temeiurile legale | art. 6 | art. 6 |
| Categorii speciale de date | art. 9 | art. 9 |
| Transparență și modalități | art. 12 | art. 12 |
| Dreptul la informare | art. 13–14 | art. 13–14 |
| Dreptul de acces | art. 15 | art. 15 |
| Rectificare | art. 16 | art. 16 |
| Ștergere | art. 17 | art. 17 |
| Restricționarea prelucrării | art. 18–19 | art. 18–19 |
| Portabilitate | art. 20 | art. 20 |
| Opoziție | art. 21 | art. 21 |
| Decizii automate și profilare | art. 22 | art. 22 |
| Protecția datelor din oficiu și implicit | art. 25 | art. 25 |
| Persoana împuternicită | art. 28 | art. 28 |
| Registrul activităților de prelucrare | art. 30 | art. 30 |
| Securitatea prelucrării | art. 32 | art. 32 |
| Notificarea breșelor | art. 33–34 | art. 33–34 |
| Evaluarea impactului (DPIA) | art. 35 | art. 35 |
| Responsabilul cu protecția datelor | art. 37–39 | art. 37–39 |
| Transferuri internaționale | art. 44–50 | art. 44–49 |
| Criteriile de individualizare a sancțiunii | art. 87 | art. 83 |
| Cuantumul sancțiunii | art. 88 | art. 83 |
Singurele rânduri pe care le citezi altfel sunt ultimele două. Restul se transferă unu-la-unu, iar o politică scrisă corect pentru GDPR are nevoie de schimbarea referinței legale și a autorității, nu de rescriere.
Test în patru întrebări: sub ce cadru cazi
Răspunde în ordine. Prima variantă adevărată îți dă răspunsul.
- Ai sediul sau desfășori activitate în Republica Moldova? Dacă da, Legea 195/2024 este referința ta principală de la 23 august 2026.
- Oferi produse sau servicii persoanelor aflate în Uniunea Europeană, sau le monitorizezi comportamentul? Dacă da, GDPR-ul european ți se aplică deja, indiferent de calendarul moldovenesc.
- Primești date personale de la un partener din UE? Dacă da, partenerul are nevoie de un instrument de transfer, pentru că Moldova nu are decizie de adecvare. Pregătește-te să semnezi clauze contractuale standard.
- Ambele situații sunt adevărate? Atunci construiește un singur set de procese, aliniat la cerința mai strictă din fiecare punct, și menționează în nota de informare ambele cadre și ambele autorități competente.
Pentru cazul 1 și 4, punctul de plecare practic rămâne același: inventarul de date și lista de scopuri, descrise în ghidul Legii 195/2024.
Surse
- CNPDCP — datepersonale.md, autoritatea de supraveghere din Republica Moldova.
- Ghidul oficial CNPDCP privind Legea 195/2024, PDF, sursa pentru numerotarea drepturilor și pentru sancțiuni.
- Textul integral al Legii 195/2024 pe legis.md.
- Regulamentul UE 2016/679, text consolidat pe EUR-Lex.
- Deciziile de adecvare ale Comisiei Europene.
- Transferul de date personale — secțiunea CNPDCP pentru operatori.
Întrebări frecvente
Legea 195/2024 este o „copie" a GDPR-ului UE? Este o transpunere, nu o traducere literală. Păstrează aceleași principii, aceeași structură și aceleași numere de articol pentru drepturile persoanei vizate, dar are propriul calendar de aplicare, propria autoritate și propriul regim sancționator.
Dacă știu GDPR-ul UE, trebuie să reînvăț articolele? Nu. Drepturile stau la aceleași numere: acces la art. 15, rectificare la art. 16, ștergere la art. 17, portabilitate la art. 20, opoziție la art. 21. Se schimbă autoritatea competentă, data de la care legea se aplică și cuantumul sancțiunilor.
Un site din Moldova trebuie să respecte și GDPR-ul UE? Doar dacă oferă produse sau servicii persoanelor aflate în UE ori le monitorizează comportamentul. Simpla accesibilitate a site-ului din Europa nu este, prin ea însăși, suficientă pentru a atrage aplicarea GDPR-ului european.
Sancțiunile sunt la fel de mari ca în UE? Nu. Plafonul din Legea 195/2024 este de până la 2.000.000 MDL sau 2% din cifra totală de afaceri (art. 88), față de 20 de milioane EUR sau 4% în GDPR-ul european.
Moldova are decizie de adecvare din partea Comisiei Europene? Nu. Republica Moldova nu figurează pe lista oficială a deciziilor de adecvare. Transferurile de date personale din UE către Moldova au nevoie de un alt instrument, de regulă clauze contractuale standard.
Ce este mecanismul one-stop-shop și de ce nu ni se aplică? Este regula prin care o companie activă în mai multe state membre ale UE are o singură autoritate coordonatoare. Funcționează între autoritățile statelor membre, iar Moldova nu este stat membru, deci pentru activitatea din Moldova autoritatea competentă rămâne CNPDCP.
Pot folosi un banner de cookie-uri sau o politică scrisă pentru piața UE? Ca punct de plecare, da. Trebuie însă să înlocuiești referințele legale cu Legea 195/2024 și autoritatea menționată cu CNPDCP, și să verifici că textul descrie prelucrările tale reale, nu pe cele ale șablonului.
Ghidurile autorităților europene se aplică în Moldova? Nu au forță obligatorie aici. Sunt utile ca reper de bune practici, pentru că textul legii moldovenești urmează aceeași structură, dar interpretarea aplicabilă în Republica Moldova este cea a CNPDCP.
Ce fac dacă un client european îmi cere să semnez clauze contractuale standard? Este cererea normală în absența unei decizii de adecvare. Verifică ce categorii de date primești, unde sunt găzduite, cine are acces și ce subcontractanți folosești — clauzele conțin exact aceste anexe.
Legea moldovenească are prevederi pe care GDPR-ul european nu le are? Structura generală este aceeași, iar ghidul CNPDCP nu semnalează instituții juridice noi. Formularea exactă a fiecărui articol, inclusiv eventualele adaptări la dreptul intern, se citește în textul integral publicat pe legis.md.
De unde știu care cadru se aplică unei prelucrări anume? Nu se aplică „pe firmă", ci pe activitate. Aceeași companie poate avea o prelucrare care intră doar sub Legea 195/2024 (angajații locali) și alta care intră și sub GDPR-ul european (clienții din UE).
Verifică-ți site-ul față de Legea 195/2024
Scanarea automată verifică site-ul tău în raport cu cerințele Legii 195/2024 — nu cu o listă generică construită pe GDPR-ul UE. Rezultatul este un inventar de dovezi tehnice, nu o opinie juridică.
Vrei să știi exact unde stă site-ul tău?
Scanarea automată verifică în câteva secunde cookie-urile, bannerul de consimțământ, politica de confidențialitate și restul cerințelor din Legea 195/2024.
Scanează site-ul gratuit →