Legea 195/2024 explicată: ce trebuie să știe orice site din Moldova
Legea 195/2024 privind protecția datelor intră în vigoare pe 23 august 2026. Cine e vizat, ce obligații aduce pe articole, ce documente trebuie să ai și un checklist de conformare în 10 pași.
Publicat · Actualizat
Ce este Legea 195/2024
Legea nr. 195/2024 privind protecția datelor cu caracter personal este noua lege a Republicii Moldova care reglementează modul în care companiile și instituțiile colectează, folosesc și păstrează datele personale ale oamenilor — inclusiv ale vizitatorilor unui site web.
A fost adoptată pe 25 iulie 2024 și publicată în Monitorul Oficial pe 23 august 2024. Legea transpune Regulamentul UE 2016/679, cunoscut drept GDPR — standardul european de protecție a datelor. Practic, Moldova își aliniază legislația la regulile pe care le aplică deja toate statele Uniunii Europene.
Cel mai important lucru de reținut: legea intră efectiv în vigoare pe 23 august 2026. Formularea oficială de pe site-ul CNPDCP este că legea „intră în vigoare la expirarea a 24 de luni de la data publicării în Monitorul Oficial al Republicii Moldova – 23.08.2024". După această dată, obligațiile devin executorii, iar autoritatea de supraveghere poate aplica sancțiuni.
Legea 195/2024 abrogă Legea 133/2011 privind protecția datelor cu caracter personal, actul normativ care reglementa până acum acest domeniu. Nu este o simplă actualizare — este un cadru legal nou, mult mai apropiat de rigoarea GDPR-ului european decât era legea veche.
Calendarul, în date exacte
| Moment | Data | Ce înseamnă concret |
|---|---|---|
| Adoptare | 25 iulie 2024 | Legea este votată de Parlament |
| Publicare în Monitorul Oficial | 23 august 2024 | Textul devine public și începe termenul de 24 de luni |
| Perioadă de tranziție | 23.08.2024 – 22.08.2026 | Obligațiile există pe hârtie, dar nu sunt încă executorii |
| Intrare în vigoare | 23 august 2026 | Obligațiile devin executorii; CNPDCP poate sancționa |
| Abrogarea Legii 133/2011 | 23 august 2026 | Vechea lege nu mai este referință |
Data de 23 august 2026 nu este o recomandare și nu vine cu o perioadă de grație anunțată public. Ce faci până atunci este pregătire; ce nu faci până atunci devine, din acea zi, neconformitate documentabilă.
Cine este vizat
Legea se aplică oricărui „operator" — adică oricine decide de ce și cum sunt prelucrate datele personale. În practică, asta înseamnă orice site cu formular de contact, magazin online, blog cu comentarii, aplicație cu cont de utilizator sau pagină care rulează Google Analytics ori un pixel de rețea socială.
Ghidul oficial al CNPDCP formulează testul cel mai simplu posibil: „dacă o organizație/instituție are în calitate de clienți, angajați sau parteneri persoane fizice, deja prelucrează date cu caracter personal". Nu contează dimensiunea afacerii — un IMM cu un singur site are aceleași obligații de fond ca o corporație, chiar dacă volumul de muncă necesar diferă enorm.
Legea 195/2024 transpune Regulamentul UE 2016/679, iar structura domeniului de aplicare urmează același model, inclusiv pentru operatorii care nu au sediu în Republica Moldova, dar se adresează persoanelor de aici. Formularea exactă a acestor prevederi se citește în textul integral al legii, pe legis.md — ghidul CNPDCP nu detaliază acest capitol.
Cele șapte principii (art. 5)
Ghidul oficial enumeră șapte principii-cheie pe care trebuie să le respecte orice prelucrare de date:
- Legalitate, echitate și transparență — prelucrezi pe un temei valid, corect și fără să ascunzi nimic.
- Limitarea scopului — datele colectate pentru un scop nu migrează în altul. Exemplul dat chiar de CNPDCP: numărul de telefon colectat pentru livrare nu poate fi folosit pentru invitații la evenimente.
- Reducerea la minim a datelor — colectezi doar ce îți trebuie. Exemplul oficial pentru o livrare: nume, adresă, telefon și eventual e-mail. Prelucrarea IDNP-ului, a imaginii faciale sau a datei de naștere pentru o simplă livrare „va fi, în general, ilegală".
- Exactitatea — datele greșite se corectează, nu se lasă în bază.
- Limitările legate de stocare — nu ții datele „la nesfârșit, că poate ne trebuie".
- Integritate și confidențialitate — securitate proporțională cu riscul.
- Responsabilitate — trebuie să poți demonstra că respecți celelalte șase. Acesta este principiul care transformă conformarea din opinie în documente.
Temeiurile legale: consimțământul nu este regele (art. 6)
O confuzie foarte răspândită este că „GDPR = ceri acordul pentru tot". Ghidul CNPDCP spune explicit contrariul: cele șase temeiuri de la art. 6 „se află pe poziție de egalitate", iar „dacă există o obligație legală sau un contract cu persoana nu este nevoie de consimțământ".
| Temei (art. 6) | Când îl folosești pe un site | Greșeala tipică |
|---|---|---|
| Consimțământ | Cookie-uri de marketing, newsletter | Ceri consimțământ acolo unde ai deja contract |
| Executarea unui contract | Livrarea unei comenzi, contul de client | Îl numești „consimțământ" în politică |
| Obligație legală | Păstrarea facturilor, evidențe fiscale | Nu îl menționezi deloc în notă |
| Interese vitale | Situații de urgență (rar pe un site) | Invocat ca temei de rezervă, fără motiv |
| Interes public | Instituții și servicii publice | Folosit de o firmă privată, fără bază |
| Interes legitim | Securitate, prevenirea fraudei, analytics de bază | Declarat, dar fără nicio evaluare scrisă în spate |
Categoriile speciale de date (sănătate, origine etnică, opinii politice, date biometrice și genetice) au reguli suplimentare la art. 9, iar datele privind condamnări penale la art. 10. Pentru acestea, ghidul cere consimțământ explicit, dat printr-un mecanism verificabil: „verificare în doi factori, semnătură scrisă, semnătură electronică".
Obligațiile, pe articole
Aceasta este harta pe care o poți lipi direct în planul tău intern. Coloana „Ce produci" este partea care contează la un control: principiul responsabilității înseamnă că dovada trebuie să existe pe hârtie sau în sistem, nu în memoria fondatorului.
| Articol | Obligația | Ce produci concret |
|---|---|---|
| art. 5 | Respectarea celor 7 principii | Inventar de date, cu scop și durată pentru fiecare categorie |
| art. 6 (+ 9, 10) | Temei legal pentru fiecare scop | Tabel scop → temei, aprobat intern |
| art. 12 | Transparență și modalități de comunicare | Notă de informare publicată, clară, gratuită |
| art. 13–14 | Informarea persoanei vizate | Textul de informare la punctul de colectare (formular, checkout) |
| art. 15–22 | Drepturile persoanei vizate | Procedură de primire și răspuns la cereri, cu registru |
| art. 25 | Protecția datelor din oficiu și implicit | Decizii de configurare documentate (setări implicite restrictive) |
| art. 28 | Relația cu persoanele împuternicite | Contract sau clauze cu fiecare furnizor care atinge date |
| art. 30 | Registrul activităților de prelucrare (RoPA) | Registrul propriu-zis, actualizat |
| art. 32 | Securitatea prelucrării | Politică de acces, parole, backup, actualizări |
| art. 33–34 | Notificarea breșelor | Procedură de incident + jurnal de incidente |
| art. 35–36 | Evaluarea impactului (DPIA) | DPIA pentru prelucrările cu risc ridicat |
| art. 37–39 | Responsabilul cu protecția datelor (DPO) | Decizie de desemnare și date de contact publicate |
Trei praguri concrete, pentru că sunt cele mai des întrebate.
Când este obligatoriu registrul activităților de prelucrare (art. 30)
Dacă ai peste 250 de angajați, sau dacă prelucrarea prezintă risc pentru drepturile persoanelor, sau dacă prelucrarea nu este ocazională, sau dacă implică date din categorii speciale. Criteriile sunt alternative, nu cumulative — e suficient unul. Ghidul oficial notează sec: „în majoritatea cazurilor, operatorii au obligația".
Când este obligatoriu un responsabil cu protecția datelor (art. 37–39)
Pentru autorități și organisme publice, pentru monitorizarea periodică și sistematică pe scară largă, și pentru prelucrarea pe scară largă a categoriilor speciale de date. În celelalte cazuri, ghidul recomandă desemnarea, fără să o impună.
Când este obligatorie evaluarea impactului (art. 35)
La prelucrările cu risc ridicat. Ghidul dă exemple concrete: profilare, date sensibile la scară largă, video în spații publice, monitorizarea minorilor sau a angajaților, recunoaștere facială, IoT, date de localizare. CNPDCP aprobă o listă detaliată a acestor situații, iar în anumite cazuri este necesară consultarea prealabilă a autorității (art. 36).
Drepturile persoanei și termenul de răspuns
Drepturile persoanei vizate sunt reglementate la art. 13–22, cu aceeași numerotare ca în Regulamentul UE 2016/679: informare la art. 13–14, acces la art. 15, rectificare la art. 16, ștergere la art. 17, restricționare la art. 18–19, portabilitate la art. 20, opoziție la art. 21 și dreptul de a nu fi supus unei decizii automate la art. 22. Comparația completă cu regimul european este în articolul GDPR Moldova vs GDPR UE.
Termenul de răspuns este de cel mult o lună de la primirea cererii. Pentru cereri complexe el poate fi prelungit cu încă două luni, cu condiția să informezi persoana în prima lună. Ghidul oficial este explicit: operatorul „nu poate ignora această cerere. El trebuie să o înregistreze și să răspundă la ea în termen legal."
Autoritatea de supraveghere: CNPDCP
Legea este supravegheată de Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), autoritatea publică independentă din Republica Moldova. Nu este autoritatea din România și nu este Roskomnadzor — este o instituție proprie, cu sediu la Chișinău și cu site oficial la datepersonale.md, unde publică ghiduri, decizii și unde se pot depune plângeri și petiții.
Ce riști dacă ignori legea
Amenda poate ajunge până la 2.000.000 de lei sau, în cazul unei întreprinderi, până la 2% din cifra totală de afaceri (art. 88). Art. 87 enumeră criteriile după care CNPDCP alege între avertisment și amendă: gradul de conformare, măsurile deja implementate, gravitatea abaterii, numărul încălcărilor, prejudiciile produse și acțiunile de remediere. Detaliile complete sunt în articolul dedicat sancțiunilor.
Merită citat și tonul autorității, pentru că schimbă modul în care abordezi proiectul: „Legea nr. 195/2024 nu este despre amenzi. Este despre responsabilitate, precauție și reguli clare."
Checklist de conformare în 10 pași
Ghidul oficial al CNPDCP propune zece pași. Mai jos sunt aceiași zece pași, cu coloana care lipsește din ghid: dovada pe care trebuie să o ai ca să poți demonstra pasul.
| # | Pasul | Dovada pe care o produci |
|---|---|---|
| 1 | Notează ce date personale folosești și unde sunt păstrate | Inventar de date (foaie de calcul e suficientă) |
| 2 | Colectează doar datele necesare | Listă de câmpuri eliminate din formulare, cu motiv |
| 3 | Fii transparent (art. 12) | Notă de informare publicată și accesibilă |
| 4 | Respectă drepturile persoanei (art. 13–22) | Adresă de contact dedicată + registru de cereri |
| 5 | Ține evidența activităților de prelucrare (art. 30) | Registrul RoPA, cu data ultimei actualizări |
| 6 | Protejează datele ca pe un activ (art. 32) | Politică de parole, listă de accesuri, plan de backup |
| 7 | Desemnează un responsabil (art. 37–39) | Decizie internă + date de contact publicate |
| 8 | Reglementează relația cu furnizorii (art. 28) | Contract sau clauze semnate cu fiecare furnizor |
| 9 | Fii pregătit pentru incidente (art. 33–34) | Procedură de incident de o pagină + jurnal |
| 10 | Implică echipa | Instruire scurtă, cu listă de participanți și dată |
Ordinea contează. Pașii 1 și 2 sunt cei care reduc efectiv volumul de muncă din pașii 3–10: fiecare câmp pe care nu îl colectezi este un câmp pe care nu trebuie să-l documentezi, să-l securizezi, să-l ștergi la cerere și să-l raportezi la o breșă.
Ce este verificat pe sursa oficială și ce nu
Acest articol separă deliberat două categorii de afirmații.
Verificat pe ghidul oficial CNPDCP: cele șapte principii (art. 5), temeiurile și egalitatea lor (art. 6), categoriile speciale (art. 9–10), transparența și termenul de o lună (art. 12), drepturile la art. 13–22, RoPA și pragurile ei (art. 30), securitatea (art. 32), breșele (art. 33–34), DPO (art. 37–39), DPIA (art. 35), sancțiunile (art. 87–88), exemplele de minimizare și de limitare a scopului.
Nedetaliat în ghid, deci de citit direct în lege: formularea exactă a domeniului teritorial și extrateritorial, regimul reprezentantului pentru operatorii din afara țării, structura completă a capitolului de sancțiuni și eventualele reguli tranzitorii. Pentru acestea, referința este textul integral de pe legis.md, nu un rezumat — al nostru sau al altcuiva.
Surse oficiale
- CNPDCP — datepersonale.md, autoritatea de supraveghere din Republica Moldova.
- Legislația națională — lista oficială de legi a CNPDCP, unde Legea nr. 195 din 25-07-2024 este listată cu mențiunea intrării în vigoare.
- Textul integral al Legii 195/2024 pe legis.md (portalul cere o verificare de browser înainte de afișare).
- Ghidul CNPDCP privind Legea 195/2024, PDF.
- Ghidul CNPDCP „10 pași esențiali pentru conformare", PDF.
- Regulamentul UE 2016/679 (GDPR), text oficial pe EUR-Lex, pentru comparație.
Metodologia noastră de verificare tehnică este descrisă separat, în cum funcționează scanarea.
Întrebări frecvente
De când se aplică efectiv Legea 195/2024? Din 23 august 2026. Legea a fost adoptată pe 25 iulie 2024 și publicată în Monitorul Oficial pe 23 august 2024, iar aplicarea a fost amânată cu 24 de luni, ca perioadă de tranziție.
Legea 195/2024 înlocuiește complet legea veche? Da. Abrogă Legea 133/2011, care reglementa anterior protecția datelor cu caracter personal în Republica Moldova. Referințele la Legea 133/2011 din politicile existente trebuie actualizate.
Un blog personal sau un site de prezentare mic e vizat? Dacă site-ul colectează orice fel de date personale — inclusiv printr-un formular de contact simplu sau prin cookie-uri de analytics — intră sub incidența legii. Testul din ghidul oficial este dacă ai clienți, angajați sau parteneri persoane fizice.
Trebuie să cer consimțământ pentru tot? Nu. Cele șase temeiuri de la art. 6 sunt pe poziție de egalitate, iar ghidul oficial precizează că, dacă există o obligație legală sau un contract cu persoana, nu este nevoie de consimțământ. Consimțământul este temeiul potrivit mai ales pentru marketing și pentru cookie-urile neesențiale.
Am nevoie de un responsabil cu protecția datelor (DPO)? Este obligatoriu pentru autorități și organisme publice, pentru monitorizarea periodică și sistematică pe scară largă și pentru prelucrarea pe scară largă a categoriilor speciale de date. În rest este recomandat, dar nu obligatoriu — iar cineva tot trebuie să răspundă de subiect.
Firma mea are 12 angajați. Trebuie registru al activităților de prelucrare? Probabil da. Pragul de 250 de angajați este doar unul dintre criterii; obligația apare și dacă prelucrarea nu este ocazională, dacă prezintă risc pentru drepturile persoanelor sau dacă implică date din categorii speciale. Un magazin online care procesează comenzi zilnic nu prelucrează „ocazional".
În cât timp trebuie să răspund la o cerere de acces? În cel mult o lună de la primirea cererii. Pentru cereri complexe termenul poate fi prelungit cu încă două luni, dar persoana trebuie informată despre prelungire în prima lună.
Ce se întâmplă dacă am o scurgere de date? Se aplică art. 33–34: notificarea CNPDCP în cel mult 72 de ore și, în anumite situații, comunicarea către persoanele afectate. Ghidul recomandă să știi din timp ce date ai, ca să poți spune rapid ce a fost afectat.
Pot să folosesc un furnizor extern de hosting sau de email? Da, dar relația trebuie reglementată prin contract sau clauze (art. 28). Ghidul cere verificarea furnizorului înainte de contract și reevaluarea cel puțin anual, iar dacă furnizorul nu oferă garanții suficiente, operatorul trebuie să se abțină de la a-i transmite date.
Cine verifică respectarea legii? CNPDCP, autoritatea de supraveghere din Republica Moldova, cu site oficial la datepersonale.md. Tot acolo se depun plângerile persoanelor care consideră că le-au fost încălcate drepturile.
De unde încep, dacă nu am făcut nimic până acum? De la pasul 1 al checklistului: scrie ce date colectezi și de ce. Ghidul oficial este explicit că „nu este un audit", ci o analiză simplă a activității. Restul obligațiilor se construiesc pe acest inventar.
Verifică-ți site-ul acum
Scanarea automată oferă un prim inventar al suprafeței publice: cookie-uri, cereri, mecanismul de consimțământ, indicii din politici, formulare și headere. Nu certifică întregul site și nu poate verifica procesele interne.
Vrei să știi exact unde stă site-ul tău?
Scanarea automată verifică în câteva secunde cookie-urile, bannerul de consimțământ, politica de confidențialitate și restul cerințelor din Legea 195/2024.
Scanează site-ul gratuit →