Transferul datelor în afara Moldovei: ce ai voie, pe ce temei și ce documente îți trebuie
Capitolul V din Legea 195/2024 (art. 44–49) pe stiva reală a unui business din Moldova. Ce spune art. 44 alin. (2) despre Spațiul Economic European, ce garanții cer art. 45 și art. 46, când se aplică derogările din art. 49 și ce documente ții la dosar.
Publicat
Ce înseamnă „transfer" când tu ai doar un site
Ai voie să transferi date personale în afara Republicii Moldova. Condiția este să stai pe una dintre treptele capitolului V din Legea 195/2024 (art. 44–49) și să poți arăta, la cerere, pe care anume. Iar cea mai utilă informație din tot capitolul este chiar la început: art. 44 alin. (2) — capitolul nu se aplică transferurilor către statele membre ale Spațiului Economic European, iar pentru aceste transferuri nu sunt necesare autorizări speciale.
Reține fraza asta înainte de a citi mai departe, pentru că schimbă decizii de achiziție. Dacă furnizorul tău prelucrează datele într-un stat membru al Spațiului Economic European, capitolul despre transferuri nu ți se aplică pentru acel flux: nicio decizie de adecvare, nicio clauză, nicio aprobare. Pentru restul lumii urci o scară cu trepte clare — art. 45, apoi art. 46, iar la capăt derogările din art. 49.
Partea care se înțelege greșit este cuvântul „transfer". Nu e un act solemn cu ștampilă. E o cerere HTTP. Din momentul în care browserul unui vizitator sau serverul tău trimite date personale către o mașină aflată în altă țară, ai făcut un transfer — indiferent dacă ai semnat ceva sau dacă știai că se întâmplă.
Iată stiva unui business obișnuit din Moldova, cu transferurile pe care le conține deja:
- hostingul sau CDN-ul: toată baza de date, fișierele încărcate, log-urile cu adrese IP;
- analytics și pixelul de publicitate: browserul vizitatorului trimite direct furnizorului adresa IP, identificatorii de dispozitiv și evenimentele de conversie;
- fontul servit extern: nu e doar o chestiune de aspect — browserul cere fontul de pe serverul furnizorului și îi livrează IP-ul și user-agentul vizitatorului;
- CRM-ul în cloud, emailul tranzacțional, chatul de suport și backupul off-site: fiecare lead din formular, confirmările de comandă, conversațiile și o copie a tot.
Art. 44 alin. (1) adaugă o precizare pe care mulți o ratează: condițiile capitolului se respectă inclusiv pentru transferurile ulterioare, adică atunci când destinatarul din statul terț trimite datele mai departe. Nu răspunzi doar de primul salt, ci de lanț.
Scara temeiurilor, de la Spațiul Economic European la derogări
Tabelul de mai jos este structura capitolului V, în ordinea în care se verifică. Te oprești la prima treaptă pe care o poți susține cu documente și nu cobori mai jos decât dacă nicio treaptă de deasupra nu se aplică.
| Treapta | Temeiul | Articolul | Ce document îți trebuie | Autorizare de la CNPDCP? |
|---|---|---|---|---|
| 0 | Transfer către un stat membru al Spațiului Economic European | art. 44 alin. (2) | Nimic specific capitolului V. Rămân contractul cu împuternicitul (art. 28) și rândul din registrul de la art. 30 | Nu. Capitolul nu se aplică, autorizări speciale nu sunt necesare |
| 1 | Decizie de adecvare emisă de Centru | art. 45 | Referința la decizia publicată de CNPDCP pentru statul, teritoriul, sectorul sau organizația în cauză | Nu |
| 2 | Garanții adecvate, fără autorizație specifică | art. 46 alin. (2) | Unul dintre: act juridic obligatoriu și executoriu între autorități sau instituții publice; reguli corporatiste obligatorii; clauze standard de protecție a datelor aprobate de Centru sau adoptate de Comisia Europeană; cod de conduită aprobat plus angajamentul obligatoriu și executoriu al destinatarului; mecanism de certificare aprobat plus același tip de angajament | Nu |
| 3 | Garanții adecvate, cu autorizație | art. 46 alin. (3) | Clauze contractuale ad-hoc între părți sau dispoziții incluse în acorduri administrative între autorități publice | Da |
| 4 | Derogări pentru situații specifice | art. 49 alin. (1) lit. a)–g) | Dovada situației invocate: consimțământul explicit dat după informarea asupra riscurilor, contractul, cererea persoanei, actul din procedură | Nu, dar nu susține un flux permanent |
| 5 | Derogarea de ultimă instanță | art. 49 alin. (2) | Evaluarea tuturor circumstanțelor, garanțiile prezentate, informarea Centrului și a persoanei vizate, consemnarea în registrul de la art. 30 | Nu o autorizare, dar informarea Centrului e obligatorie |
Treapta 0 merită o precizare, ca să nu fie citită mai larg decât spune legea. Faptul că acest capitol nu se aplică nu te scoate din restul legii. Furnizorul rămâne persoană împuternicită de operator, deci ai nevoie de contractul scris cerut de art. 28 alin. (3). Iar art. 30 alin. (1) lit. d) îți cere să treci în registru categoriile de destinatari cărora le divulgi datele, inclusiv destinatarii din alte state. Un furnizor din Spațiul Economic European rămâne un destinatar dintr-un alt stat: se documentează, chiar dacă nu are nevoie de un temei de transfer.
Decizia de adecvare (art. 45) și ce rol joacă deciziile Comisiei Europene
Treapta 1 înseamnă că autoritatea a constatat că un stat, un teritoriu, un sector dintr-un stat sau o organizație internațională asigură un nivel adecvat de protecție. Punctul important pentru un cititor din Moldova: decizia o emite Centrul, adică CNPDCP, nu Comisia Europeană.
Art. 45 alin. (2) enumeră elementele evaluate, iar lit. d) spune că se ține cont, printre altele, de deciziile Comisiei Europene privind caracterul adecvat. „Se ține cont" nu înseamnă preluare automată. Este un element de evaluare între altele, nu un mecanism prin care o decizie europeană devine valabilă aici doar pentru că există. Practic: o decizie de adecvare a Comisiei Europene e un argument serios pentru CNPDCP, dar nu e temeiul tău de transfer. Temeiul tău e decizia Centrului, dacă ea există pentru destinația respectivă.
Două lucruri operaționale despre treapta asta. Întâi, deciziile se revizuiesc: art. 45 alin. (3) prevede o revizuire periodică, cel puțin o dată la patru ani, deci un temei valabil azi nu e valabil pe termen nelimitat. Apoi, lista se verifică la sursă: art. 45 alin. (8) prevede că CNPDCP publică în Monitorul Oficial și pe pagina sa web lista statelor, teritoriilor, sectoarelor și organizațiilor internaționale pentru care nivelul adecvat este sau nu mai este asigurat.
Noi nu publicăm aici o listă de state — nu o avem la sursă și nu inventăm una. Dacă un furnizor sau un consultant îți spune că o anumită destinație „e adecvată", cere-i referința publicată. Dacă nu o poate da, nu ai un temei pe treapta 1 și cobori la treapta 2.
Garanțiile din art. 46: ce semnezi și când ai nevoie de aprobare
Aici stă, în practică, aproape orice business privat din Moldova care lucrează cu furnizori din afara Spațiului Economic European.
Art. 46 alin. (2) enumeră cinci instrumente care funcționează fără autorizație specifică din partea Centrului. Pentru o firmă obișnuită, cel relevant este lit. c): clauze standard de protecție a datelor aprobate de Centru sau adoptate de Comisia Europeană. Ambele variante sunt enumerate expres, una lângă alta, în același text de lege — deci setul de clauze pe care ți-l propune deja majoritatea furnizorilor internaționali intră în categoria enumerată de lege. Separat, art. 28 alin. (7) prevede că și Centrul aprobă clauze contractuale standard.
Celelalte patru instrumente sunt enumerate în tabelul de mai sus. Unul singur mai are relevanță pentru mediul privat: regulile corporatiste obligatorii de la lit. b), reglementate de art. 47 și aprobate de Centru — soluția unui grup de companii cu transferuri interne, nu a unei firme cu trei furnizori.
Art. 46 alin. (3) descrie treapta care cere autorizarea Centrului: clauze contractuale ad-hoc negociate între părți și dispoziții incluse în acorduri administrative între autorități publice. Diferența practică e simplă. Folosești un set de clauze standard din categoriile de la alin. (2), semnezi și mergi mai departe. Îți scrii propriile clauze, îți trebuie autorizație înainte — adică timp și un dosar de justificat.
Derogările din art. 49 și de ce nu sunt o soluție de rutină
Art. 49 alin. (1) permite transferul în absența unei decizii de adecvare și a garanțiilor adecvate, în șapte situații: a) consimțământul explicit al persoanei, după ce a fost informată asupra riscurilor posibile generate tocmai de lipsa deciziei de adecvare și a garanțiilor; b) transferul necesar pentru executarea unui contract cu persoana vizată sau pentru măsuri precontractuale la cererea ei; c) transferul necesar pentru un contract încheiat în interesul persoanei vizate între operator și un terț; d) considerente importante de interes public; e) stabilirea, exercitarea sau apărarea unui drept într-o procedură administrativă, judiciară sau extrajudiciară; f) protejarea intereselor vitale, când persoana nu are capacitatea de a-și exprima consimțământul; g) transferul dintr-un registru public, în limitele condițiilor legale de consultare.
De ce nu rezolvă cazul tău obișnuit. Lit. a) nu susține un flux permanent: consimțământul e explicit, se dă după o informare despre riscuri și se retrage oricând, conform art. 7 alin. (3), cu aceeași simplitate cu care a fost acordat — iar un CRM sau un analytics care rulează zi de zi nu poate depinde de un temei care dispare la un clic. Ghidul CNPDCP spune direct că operatorul trebuie să verifice dacă poate prelucra datele pe alt temei înainte să meargă pe consimțământ. Lit. b) și c) acoperă contracte, nu marketing: transferul trebuie să fie necesar pentru executarea contractului cu persoana în cauză, iar trimiterea datelor unui client către o platformă de publicitate nu e necesară pentru livrarea comenzii lui. Restul literelor sunt situații punctuale — o procedură judiciară, un interes vital, un registru public — nu regimuri de operare.
Art. 49 alin. (2) e derogarea de ultimă instanță și e formulată strict. Transferul trebuie să fie nerepetitiv, să privească un număr limitat de persoane vizate, să fie necesar pentru interese legitime majore ale operatorului asupra cărora nu prevalează interesele persoanei, iar operatorul trebuie să fi evaluat toate circumstanțele și să fi prezentat garanții adecvate. Pe deasupra, informează Centrul despre transfer și informează persoana vizată despre transfer și despre interesele legitime majore urmărite, în plus față de informațiile de la art. 13 și 14. Art. 49 alin. (7) închide cercul: evaluarea și garanțiile de la alin. (2) se consemnează în evidențele de la art. 30. Dacă ții deja registrul activităților de prelucrare, acolo se scriu. Mai notăm limita de competență: art. 49 alin. (4) prevede că alin. (1) lit. a)–c) și alin. (2) nu se aplică activităților autorităților publice în exercitarea competențelor lor.
Când o autoritate dintr-un alt stat îți cere datele (art. 48)
Situația apare mai des decât pare: un furnizor sau un partener îți transmite o solicitare venită de la o instanță ori de la o autoritate dintr-un alt stat, care cere să transferi sau să divulgi date.
Art. 48 spune că o astfel de hotărâre judecătorească sau decizie a unei autorități poate fi recunoscută sau executată numai dacă se bazează pe un tratat internațional, de exemplu un tratat de asistență juridică reciprocă aflat în vigoare. O cerere străină nu devine executabilă doar pentru că e scrisă pe hârtie oficială. Reacția corectă e să nu răspunzi pe loc cu datele, ci să ceri temeiul: pe ce tratat se sprijină și pe ce canal a fost transmisă.
Ce risc ai dacă transferi fără temei
Transferurile către un destinatar dintr-un alt stat sau către o organizație internațională, adică art. 44–49, sunt enumerate la art. 88 alin. (2) lit. c) — palierul superior de sancționare: până la 2.000.000 de lei sau, în cazul unei întreprinderi, până la 2% din cifra totală de afaceri realizată în anul anterior sancționării, luându-se în calcul cea mai mare valoare.
Art. 87 alin. (3) prevede însă că amenzile se aplică numai dacă se stabilește că operatorul a săvârșit încălcarea intenționat sau din neglijență, iar art. 90 alin. (4) prevede o aplicare eșalonată: din cuantumul final stabilit de Centru se aplică 10% din primul an de aplicare, 40% din al doilea și 100% din al treilea. Detaliile sunt în articolul despre cât costă efectiv o amendă. Diferența dintre „neglijență" și „am făcut ce trebuia" se vede într-un singur loc: documentele datate din dosarul tău.
Artefactul: inventarul de transferuri, gata de completat
Copiază tabelul într-o foaie de calcul și completează-l. Rândurile sunt pre-umplute cu categoriile de furnizori pe care le are practic orice firmă; înlocuiește descrierile generice cu numele concrete ale furnizorilor tăi. Coloana „Temeiul" se completează cu una dintre valorile din scara de mai sus: art. 44 alin. (2), art. 45, art. 46 sau art. 49.
| Serviciul / furnizorul | Ce date ajung acolo | Rolul (împuternicit sau operator separat) | Unde sunt prelucrate | Temeiul | Documentul semnat și data | Consemnat în registrul art. 30? |
|---|---|---|---|---|---|---|
| Hosting / infrastructură | Întreaga bază de date, fișierele încărcate, log-uri de server cu adrese IP | Persoană împuternicită | Regiunea centrului de date: _____ | _____ | Contract art. 28 + clauze, semnat la _____ | Da / Nu |
| Email tranzacțional | Nume, adresă de email, conținutul mesajelor de confirmare | Persoană împuternicită | _____ | _____ | _____ | Da / Nu |
| Analytics | Adresă IP, identificatori de dispozitiv, comportament de navigare | De verificat: poate fi operator separat (art. 28 alin. (9)) | _____ | _____ | _____ | Da / Nu |
| Pixel de publicitate | Identificatori publicitari, evenimente de conversie, uneori email transformat în hash | De verificat: poate fi operator separat | _____ | _____ | _____ | Da / Nu |
| CRM în cloud | Nume, telefon, email, istoricul discuțiilor, note interne despre client | Persoană împuternicită | _____ | _____ | _____ | Da / Nu |
| Backup off-site | Copie a tuturor categoriilor de date de mai sus | Persoană împuternicită | _____ | _____ | _____ | Da / Nu |
| Procesator de plăți | Nume, sumă, date de contact, referința tranzacției | De verificat: adesea operator separat pentru propriile obligații | _____ | _____ | _____ | Da / Nu |
Coloana „Rolul" nu e decorativă: art. 28 alin. (9) prevede că o persoană împuternicită care stabilește ea scopurile și mijloacele prelucrării devine operator pentru acea prelucrare, ceea ce schimbă ce documente îți trebuie și cine răspunde.
Cele trei întrebări pe care le trimiți furnizorului înainte să semnezi, în scris, ca să ai răspunsul datat:
- În ce state sunt prelucrate și stocate datele noastre, inclusiv copiile de rezervă și accesul echipelor de suport? Fără răspunsul ăsta nu poți completa coloana „Unde sunt prelucrate" și nu poți alege treapta. Același furnizor are, de regulă, regiuni în state diferite, iar regiunea se alege la configurare.
- Ce clauze de protecție a datelor oferiți și cine le semnează? Întrebarea vizează direct art. 46 alin. (2) lit. c) și contractul cerut de art. 28 alin. (3). Un furnizor serios are documentul pregătit și ți-l trimite fără negociere.
- Cine sunt subîmputerniciții voștri și cum ne anunțați când se schimbă? Art. 28 alin. (2) permite subîmputernicirea doar cu autorizație scrisă, specifică sau generală, iar la autorizația generală împuternicitul trebuie să anunțe schimbările, ca operatorul să poată obiecta.
Ghidul CNPDCP e explicit pe ce urmează: înainte de contractare, operatorul ar trebui să facă o evaluare prealabilă a partenerului, iar dacă partenerul nu oferă garanții suficiente, operatorul are obligația de a se abține de la transmiterea datelor. Evaluările se repetă cel puțin anual sau la modificări relevante — deci inventarul nu e un document de o singură dată.
Surse
- Ghidul oficial CNPDCP privind Legea 195/2024, PDF — sursa pentru obligațiile față de împuterniciți, evaluarea prealabilă a partenerului și obligația de abținere.
- CNPDCP — datepersonale.md — pagina web unde, conform art. 45 alin. (8), se publică lista destinațiilor pentru care nivelul adecvat este sau nu mai este asigurat.
- Textul integral al Legii 195/2024 pe legis.md — capitolul V, art. 44–49, în formularea oficială.
- Comisia Europeană — deciziile de adecvare — relevant pentru că art. 45 alin. (2) lit. d) prevede că CNPDCP ține cont, printre altele, de aceste decizii. Ele nu au forță obligatorie în Republica Moldova.
- Comisia Europeană — clauzele contractuale standard — setul de clauze la care se referă art. 46 alin. (2) lit. c) prin formularea „adoptate de Comisia Europeană".
- EDPB — recomandări privind măsurile suplimentare la transferuri — reper de practică europeană pentru evaluarea unei destinații și pentru măsurile tehnice care completează clauzele. Nu are forță obligatorie în Republica Moldova.
Întrebări frecvente
Furnizorul meu de hosting prelucrează datele într-un stat membru al Spațiului Economic European. Este transfer? Este un transfer, dar capitolul V nu i se aplică. Art. 44 alin. (2) spune expres că prevederile capitolului nu se aplică transferurilor către statele membre ale Spațiului Economic European și că pentru ele nu sunt necesare autorizări speciale. Cere-i totuși furnizorului în scris regiunea exactă, inclusiv pentru copiile de rezervă: același furnizor are de obicei centre de date în mai multe state.
Google Analytics înseamnă transfer de date? Da, dacă datele ajung la prelucrare în afara Republicii Moldova. Scriptul rulează în browserul vizitatorului și trimite direct către infrastructura furnizorului adresa IP, identificatori de dispozitiv și comportament de navigare; faptul că tu nu atingi datele cu mâna nu schimbă nimic. Verifică unde sunt prelucrate, apoi alege treapta din scară.
Fontul încărcat de pe serverele furnizorului e tot transfer? Da, dacă serverul e în afara țării. Browserul vizitatorului face o cerere către acel server și îi livrează adresa IP și user-agentul, fără ca vizitatorul să fi ales asta. Este și cel mai ieftin de reparat dintre toate: fonturile se pot servi local, de pe propriul domeniu, iar transferul dispare cu totul.
Am nevoie de aprobare de la CNPDCP pentru fiecare furnizor? Nu. Autorizarea Centrului e necesară doar pentru treapta descrisă la art. 46 alin. (3), adică pentru clauze contractuale ad-hoc scrise de tine și pentru dispoziții din acorduri administrative între autorități publice. Instrumentele de la art. 46 alin. (2), inclusiv clauzele standard, funcționează fără autorizație specifică.
Unde văd lista statelor pentru care nivelul de protecție e considerat adecvat? În Monitorul Oficial și pe pagina web a CNPDCP. Art. 45 alin. (8) prevede că acolo se publică lista statelor, teritoriilor, sectoarelor și organizațiilor internaționale pentru care nivelul adecvat este sau nu mai este asigurat. Noi nu publicăm o astfel de listă și nu recomandăm să te bazezi pe una preluată din altă parte, mai ales că deciziile se revizuiesc cel puțin o dată la patru ani, conform art. 45 alin. (3).
Clauzele contractuale standard ale Comisiei Europene sunt valabile în Moldova? Da. Art. 46 alin. (2) lit. c) enumeră expres clauzele standard de protecție a datelor aprobate de Centru ori adoptate de Comisia Europeană, una lângă alta, ca instrumente care oferă garanții adecvate fără autorizație specifică. Separat, art. 28 alin. (7) prevede că și Centrul aprobă clauze contractuale standard.
Pot să mă bazez pe consimțământ pentru un flux permanent către un furnizor din afara Spațiului Economic European? Nu în mod rezonabil. Consimțământul explicit din art. 49 alin. (1) lit. a) cere ca persoana să fie informată în prealabil despre riscurile posibile generate de lipsa unei decizii de adecvare și a garanțiilor, iar art. 7 alin. (3) îi dă dreptul să îl retragă în orice moment, la fel de simplu cum l-a dat. Un serviciu care rulează zi de zi, pentru toți vizitatorii, nu poate depinde de un temei care dispare la fiecare retragere.
Ce fac dacă furnizorul refuză să semneze ceva? Nu transferi. Ghidul CNPDCP formulează asta ca obligație, nu ca recomandare: dacă partenerul nu oferă garanții suficiente, operatorul are obligația de a se abține de la transmiterea datelor. În practică, refuzul unui furnizor de a-ți da clauze de protecție a datelor este el însuși un rezultat al evaluării și un motiv să cauți o alternativă cât timp mai ai spațiu de manevră.
Ce risc dacă transfer fără temei? Palierul superior de sancționare. Art. 88 alin. (2) lit. c) include transferurile către un destinatar dintr-un alt stat sau către o organizație internațională, art. 44–49, în categoria pentru care amenda e de până la 2.000.000 de lei sau, în cazul unei întreprinderi, până la 2% din cifra totală de afaceri realizată în anul anterior sancționării, luându-se în calcul cea mai mare valoare. Cuantumul efectiv se individualizează după criteriile din art. 87, iar art. 90 alin. (4) prevede o aplicare eșalonată.
Ce înseamnă transfer ulterior? Momentul în care destinatarul din statul terț trimite datele mai departe, către un alt destinatar. Art. 44 alin. (1) prevede că respectarea condițiilor capitolului e necesară inclusiv pentru aceste transferuri ulterioare. De aici vine, practic, întrebarea despre subîmputerniciți: dacă furnizorul tău folosește la rândul lui alți furnizori, lanțul te privește, iar art. 28 alin. (2) îți dă instrumentul — autorizația scrisă și dreptul de a fi anunțat la schimbări.
Mă poate obliga o autoritate dintr-un alt stat să îi predau datele? Numai pe baza unui tratat internațional. Art. 48 prevede că o hotărâre a unei instanțe sau o decizie a unei autorități dintr-un alt stat care cere transferul sau divulgarea de date poate fi recunoscută sau executată doar dacă se bazează pe un tratat internațional, cum ar fi un tratat de asistență juridică reciprocă aflat în vigoare. Când primești o astfel de cerere, cere întâi temeiul și canalul pe care a venit.
De unde încep dacă nu am niciun document acum? De la inventar. Listează fiecare serviciu extern pe care îl atinge site-ul tău și completează coloana „Unde sunt prelucrate" cu răspunsuri obținute în scris de la furnizori. Restul coloanelor se completează aproape singure după aceea, iar rândurile ajung apoi în registrul activităților de prelucrare cerut de art. 30.
Vezi ce trimite site-ul tău în afară
Scanarea deterministă observă suprafața publică a site-ului și îți arată terții încărcați de pe alte domenii, inclusiv fonturile servite extern — adică primele rânduri ale inventarului de mai sus, completate pentru tine. Metodologia e descrisă în cum funcționează scanarea, iar contextul complet al obligațiilor în ghidul Legii 195/2024.
Ce nu poate vedea: contractele semnate cu furnizorii, temeiul pe care l-ai ales și registrul tău de la art. 30. Acelea se dovedesc cu documente. Raportul nu stabilește o încălcare și nu înlocuiește analiza juridică.
Vrei să știi exact unde stă site-ul tău?
Scanarea automată verifică în câteva secunde cookie-urile, bannerul de consimțământ, politica de confidențialitate și restul cerințelor din Legea 195/2024.
Scanează site-ul gratuit →