Sancțiunile GDPR în Moldova: până la 2.000.000 MDL — cine riscă și cum eviți
Sancțiunile din Legea 195/2024: până la 2.000.000 MDL sau 2% din cifra totală de afaceri (art. 88), criteriile din art. 87 după care CNPDCP alege între avertisment și amendă, plus dosarul de dovezi care contează.
Publicat · Actualizat
Cât de mari sunt, concret, sancțiunile
Sancțiunile sunt aplicate de CNPDCP (Centrul Național pentru Protecția Datelor cu Caracter Personal). Ghidul oficial al autorității formulează plafonul astfel:
Amenda poate ajunge în cuantum de până la 2.000.000 de lei sau, în cazul unei întreprinderi, de până la 2% din cifra totală de afaceri (art. 88).
Reține două lucruri din ea: este un plafon, nu un tarif, și se referă la cifra totală de afaceri, nu la profit sau la cifra de afaceri a unei linii de business.
Textul integral al legii, pe care l-am citit direct, arată însă că art. 88 nu are un singur plafon, ci două niveluri, în funcție de ce anume ai încălcat:
| Nivel | Plafon | Ce încalcă |
|---|---|---|
| Primul | până la 1.000.000 de lei sau 1% din cifra totală de afaceri | obligațiile operatorului și ale persoanei împuternicite — securitate, evidențe, notificări, cooperarea cu autoritatea |
| Al doilea | până la 2.000.000 de lei sau 2% din cifra totală de afaceri | miezul legii — principiile și consimțământul, drepturile persoanei vizate (art. 12–22), transferurile în afara țării |
În ambele cazuri legea spune că se aplică valoarea mai mare dintre sumă și procent. Pentru o firmă mică, suma fixă va fi aproape întotdeauna cea mai mare; pentru una cu cifră de afaceri de peste 100 de milioane de lei, procentul o depășește.
Există și o etapizare, la art. 90 alin. (4): în primul an de aplicare se poate impune 10% din cuantumul stabilit, în al doilea an 40%, iar din al treilea an 100%. Nu este o amnistie — este o rampă, iar ea începe să curgă de la 23 august 2026.
CNPDCP nu aplică automat suma maximă. Art. 87 enumeră criteriile după care autoritatea alege între un avertisment și o amendă, și după care stabilește cuantumul.
Cum se alege între avertisment și amendă (art. 87)
Cele șase criterii din art. 87 sunt, în esență, întrebări la care trebuie să ai un răspuns documentat. Coloana din dreapta este partea pe care o poți controla înainte să apară o problemă.
| Criteriul din art. 87 | Ce evaluează autoritatea | Dovada pe care o poți avea pregătită |
|---|---|---|
| Gradul de conformare | Cât ai făcut până la momentul controlului | Registrul activităților de prelucrare, notă de informare datată |
| Măsurile implementate | Ce ai pus efectiv în practică, nu ce ai plănuit | Politică de acces, configurări de securitate, contracte cu furnizorii |
| Gravitatea abaterii | Ce date, câți oameni, ce consecințe | Inventar de date cu categorii și volume |
| Numărul încălcărilor | Incident izolat sau tipar repetat | Jurnal de incidente și de remedieri |
| Prejudiciile produse | Ce pierdere reală a suferit persoana vizată | Analiza de impact a incidentului, măsuri de limitare |
| Acțiunile de remediere | Ce ai făcut după ce ai aflat | Cronologie a intervenției, cu date și responsabili |
Cu alte cuvinte: un operator care poate demonstra că a făcut pași concreți spre conformare stă într-o poziție măsurabil diferită de unul care nu a făcut nimic. Diferența dintre cele două poziții nu se creează în ziua controlului — se creează în lunile dinainte, prin documente cu dată pe ele.
Cum arată regimul moldovenesc față de cel european
| Element | Legea 195/2024 (Moldova) | Regulamentul UE 2016/679 |
|---|---|---|
| Plafon maxim | 2.000.000 MDL sau 2% din cifra totală de afaceri (nivelul al doilea; primul este 1.000.000 MDL sau 1%) | 20.000.000 EUR sau 4% din cifra de afaceri mondială (nivelul al doilea; primul este 10.000.000 EUR sau 2%) |
| Articolul care stabilește cuantumul | art. 88 | art. 83 |
| Articolul cu criteriile de individualizare | art. 87 | art. 83 |
| Autoritatea care aplică | CNPDCP | Autoritatea națională competentă (de exemplu CNIL în Franța, Garante în Italia) |
| Data de la care se poate sancționa | 23 august 2026 | 25 mai 2018 |
| Corpus de decizii publicate | În formare | Peste șapte ani de decizii publice |
Comparația are o utilitate practică: deciziile publicate de autoritățile europene arată ce tipuri de abateri atrag efectiv amenzi — bannere de consimțământ care nu opresc scripturile, politici care descriu altceva decât se întâmplă, transferuri fără temei, breșe nenotificate. Sunt reperele cele mai apropiate de ce se va verifica și aici, chiar dacă deciziile lor nu au forță obligatorie în Republica Moldova.
Ce fel de încălcări duc la sancțiuni
Legea nu publică un „tarifar" pentru fiecare tip de abatere. Structura ei arată însă clar unde se concentrează riscul, iar tabelul de mai jos este ordonat după cât de ușor este ca abaterea să fie observată din exterior, fără niciun control la sediu.
| Abaterea | Articol | Cât de vizibilă e din afară |
|---|---|---|
| Cookie-uri de marketing sau analytics pornite înainte de consimțământ | art. 6–7 | Foarte vizibilă: se observă în orice browser |
| Lipsa unui buton de refuz echivalent celui de acceptare | art. 6–7 | Foarte vizibilă |
| Politică de confidențialitate absentă sau inaccesibilă | art. 12–14 | Foarte vizibilă |
| Politică ce descrie alte prelucrări decât cele reale | art. 12–14 | Vizibilă la o comparație atentă |
| Formular care cere date fără legătură cu scopul | art. 5 | Vizibilă |
| Lipsa unui temei legal valid pentru un scop | art. 6 | Se constată la control sau la o plângere |
| Gestionarea necorespunzătoare a unei cereri de acces | art. 15 | Se constată prin plângerea persoanei |
| Securitate insuficientă a prelucrării | art. 32 | Parțial vizibilă (transport, headere, expuneri) |
| Nenotificarea unei breșe de securitate | art. 33–34 | Se constată după incident |
| Lipsa registrului activităților de prelucrare | art. 30 | Se constată la control |
| Furnizori externi fără contract sau clauze | art. 28 | Se constată la control |
Primele patru rânduri sunt și cele mai frecvente, și cele mai ieftin de reparat. Sunt exact categoria de probleme pe care o poate observa oricine — inclusiv un concurent, un jurnalist sau un client nemulțumit care depune o plângere.
Cine riscă efectiv
Oricine operează un site care colectează date personale în Moldova, indiferent de mărime. În practică, riscul e mai concentrat la:
- site-uri de e-commerce, care colectează date de livrare, facturare și, uneori, de plată;
- site-uri cu formulare de lead-generation (nume, email, telefon);
- site-uri cu cookie-uri de analytics sau marketing configurate implicit, fără consimțământ real;
- aplicații și servicii cu cont de utilizator, care stochează date de autentificare și profil;
- orice operator care prelucrează date din categorii speciale — clinici, cabinete, servicii medicale, HR.
Un site „de prezentare" fără formulare și fără cookie-uri neesențiale are un profil de risc mult mai mic — dar rar există un asemenea site în realitate; aproape orice site modern rulează măcar un script de analiză.
Sancțiunea nu e singura consecință
Art. 74 prevede dreptul persoanei vizate de a depune plângere la CNPDCP și de a se adresa instanței. Cele două căi sunt independente: o plângere la autoritate nu blochează o acțiune în instanță pentru despăgubiri, iar o amendă administrativă nu acoperă prejudiciul pretins de o persoană.
Pentru un business, asta înseamnă că bugetul de risc nu se rezumă la plafonul din art. 88. Se adaugă timpul de răspuns la o plângere, eventualele despăgubiri și costul reputațional — care, în piața din Moldova, se propagă rapid.
De unde știm ce scriem aici
Până pe 28 iulie 2026, acest articol enumera trei afirmații despre sancțiuni pe care le auzisem în piață și pe care refuzam să le publicăm, pentru că nu le găsisem în ghidurile CNPDCP: un al doilea palier de amendă, mai mic; o regulă de alegere între suma fixă și procent; și o aplicare eșalonată în primii ani.
Am citit apoi textul integral al legii. Toate trei există, la art. 88 și art. 90. Le-am adăugat mai sus, cu numerele lor de articol.
Lăsăm istoria asta scrisă aici pentru că spune ceva despre cum lucrăm. Un fapt plauzibil rămâne nepublicat până e citit la sursă — chiar când ne-ar avantaja comercial, și chiar când se dovedește până la urmă adevărat. Costul a fost că am scris despre sancțiuni mai puțin decât puteam, timp de câteva zile. Prețul celeilalte variante l-ar fi plătit cititorul.
Dosarul de conformare: artefactul care contează la art. 87
Dacă reții un singur lucru din acest articol, reține că art. 87 se răspunde cu documente, nu cu explicații. Mai jos este conținutul minim al unui dosar de conformare pentru un site din Moldova. Fiecare element este o dovadă pentru cel puțin un criteriu.
- Inventarul de date — ce categorii colectezi, prin ce canal, de la cine, unde ajung. O foaie de calcul e suficientă. Dovedește gradul de conformare și ajută la evaluarea gravității.
- Tabelul scop → temei legal — fiecare scop cu temeiul lui din art. 6, plus mențiunea categoriilor speciale unde e cazul.
- Nota de informare publicată, cu dată vizibilă a ultimei actualizări, conform structurii din articolul despre politica de confidențialitate.
- Captura configurației de consimțământ — ce se încarcă înainte de alegere, ce se încarcă după acceptare, ce se oprește la refuz. Detalii în ghidul de cookie-uri și consimțământ.
- Registrul activităților de prelucrare (art. 30), actualizat, cu data ultimei revizuiri.
- Lista furnizorilor care ating date (hosting, email, CRM, plăți, analytics) cu contractul sau clauzele semnate pentru fiecare (art. 28).
- Politica de securitate minimă — cine are acces la ce, cum sunt gestionate parolele, cum și cât de des se face backup (art. 32).
- Procedura de incident de o pagină: cine se anunță, în cât timp, ce se scrie în notificarea către CNPDCP (art. 33–34).
- Registrul cererilor persoanelor vizate — data primirii, data răspunsului, ce s-a răspuns. Termenul este de o lună.
- Jurnalul de remedieri — ce ai găsit, când, ce ai reparat, cu dată. Este dovada directă pentru criteriul „acțiuni de remediere".
Un dosar de zece documente, dintre care șapte încap într-o pagină fiecare, este diferența dintre „nu am făcut nimic" și „iată ce am făcut, cu date pe fiecare pas".
Cum reduci riscul, practic
- Fă un audit tehnic real al site-ului: ce cookie-uri pornesc, dacă bannerul de consimțământ funcționează corect, dacă politica de confidențialitate reflectă realitatea.
- Corectează consimțământul — vezi ghidul dedicat cookie-urilor și consimțământului.
- Actualizează nota de informare conform structurii descrise în articolul dedicat.
- Verifică securitatea de bază: HTTPS activ, certificat valid, headere de securitate configurate.
- Documentează ce furnizori externi procesează date în numele tău și pe ce bază contractuală.
- Repetă verificarea periodic — configurațiile de site se schimbă (pluginuri noi, scripturi noi de marketing), iar conformitatea nu este un exercițiu de o singură dată.
- Pune dată pe tot ce faci. Un document nedatat nu demonstrează nimic despre momentul conformării.
Contextul complet al obligațiilor este în ghidul Legii 195/2024, iar metodologia verificării tehnice pe care o folosim este descrisă în cum funcționează scanarea.
Surse
- CNPDCP — datepersonale.md, autoritatea care aplică sancțiunile.
- Ghidul oficial CNPDCP privind Legea 195/2024, PDF — sursa pentru art. 87 și art. 88.
- Textul integral al Legii 195/2024 pe legis.md.
- Plângeri și petiții — procedura CNPDCP.
- Regulamentul UE 2016/679 pe EUR-Lex, pentru comparația cu art. 83.
- CNIL, Franța și Garante, Italia — autorități europene care publică deciziile de sancționare.
Întrebări frecvente
Care este plafonul exact al amenzii în Legea 195/2024? Art. 88 are două niveluri. Primul: până la 1.000.000 de lei sau 1% din cifra totală de afaceri, pentru obligațiile operatorului. Al doilea: până la 2.000.000 de lei sau 2% din cifra totală de afaceri, pentru principii și consimțământ, drepturile persoanei vizate și transferuri. În ambele, se aplică valoarea mai mare dintre sumă și procent.
Sancțiunile se aplică integral de la 23 august 2026? Legea intră în vigoare la acea dată și obligațiile devin executorii din acel moment, dar art. 90 alin. (4) etapizează cuantumul: 10% în primul an, 40% în al doilea, 100% din al treilea. O abatere din primul an rămâne o abatere — se schimbă doar suma.
O afacere mică riscă și ea 2.000.000 MDL? Plafonul este cel din lege, dar suma efectiv aplicată depinde de criteriile din art. 87: gravitatea abaterii, prejudiciile produse, gradul de conformare, numărul încălcărilor și măsurile de remediere. Pentru o firmă mică, procentul din cifra de afaceri este de regulă mult sub suma fixă.
Ce înseamnă „cifra totală de afaceri"? Formularea din ghid se referă la cifra de afaceri a întreprinderii, nu la profit și nu la veniturile unei singure linii de activitate. Pentru interpretarea exactă în cazuri concrete, referința este textul integral al legii.
Cine decide și aplică sancțiunile? CNPDCP, autoritatea de supraveghere din Republica Moldova, cu site oficial la datepersonale.md. Nu este autoritatea din România și nu este o instituție europeană.
Există sancțiuni mai mici pentru abateri minore? Da. Art. 87 permite CNPDCP să aleagă între avertisment și amendă, iar în cazul amenzii să stabilească un cuantum proporțional, pe baza celor șase criterii enumerate acolo.
Cum ajunge CNPDCP să afle de o problemă pe site-ul meu? Cele mai frecvente căi sunt plângerea unei persoane vizate, notificarea unei breșe de securitate și controlul din oficiu. Primele patru tipuri de abateri din tabelul de mai sus sunt observabile de oricine, direct din browser.
Ce se întâmplă dacă remediez problema după ce am primit o sesizare? Acțiunile de remediere sunt unul dintre criteriile explicite din art. 87. Remedierea nu șterge abaterea, dar este un element pe care autoritatea îl evaluează, iar cronologia documentată a intervenției este dovada ei.
Amenda este singura consecință posibilă? Nu. Art. 74 prevede dreptul persoanei vizate de a depune plângere la CNPDCP și de a se adresa instanței, inclusiv pentru despăgubiri. Cele două căi sunt independente una de cealaltă.
Am auzit de un al doilea palier de amendă, mai mic. Există? Nu îl putem confirma pe ghidul oficial al CNPDCP, care menționează doar plafonul din art. 88. Este posibil să existe în textul integral al legii, dar până când acesta nu este citit direct, nu publicăm cifra.
Un raport de scanare mă protejează de sancțiuni? Nu. Un raport este o observație tehnică a suprafeței publice la un moment dat. Este util ca punct de plecare și ca element datat în dosarul de conformare, dar nu certifică conformitatea și nu înlocuiește analiza juridică.
Verifică-ți riscul acum
Scanarea deterministă poate identifica indicii tehnice relevante — comportamentul observabil al consimțământului, absența unei politici detectabile sau probleme de transport. Ea nu stabilește existența unei încălcări și nu estimează sancțiunea.
Vrei să știi exact unde stă site-ul tău?
Scanarea automată verifică în câteva secunde cookie-urile, bannerul de consimțământ, politica de confidențialitate și restul cerințelor din Legea 195/2024.
Scanează site-ul gratuit →