Перейти к содержимому

Чек-лист по Закону 195/2024: 12 проверок, которые нужно сделать до 23 августа 2026 года

Двенадцать конкретных проверок до 23 августа 2026 года: что проверяете, какая статья этого требует, как это делается на практике, какой документ остаётся доказательством и что из этого видно снаружи. С готовым бланком для копирования.

Опубликовано

Citește în română →

Что это за список и сколько времени он занимает

Проверок двенадцать. Восемь делаются прямо в браузере и займут меньше часа, потому что касаются публичной поверхности сайта; две видны снаружи лишь наполовину; две не видны вообще и доказываются только письменными документами. Порядок ниже — это порядок выполнения, а не тематическая группировка: начинайте с того, что дёшево исправить и что заметит кто угодно, а кабинетную работу оставьте на потом.

Срок — 23 августа 2026 года: ст. 89 ч. (1) устанавливает вступление в силу по истечении 24 месяцев с даты публикации в «Официальном мониторе», а ст. 90 ч. (3) в тот же день отменяет Закон № 133/2011 и Закон № 182/2008. У каждой проверки четыре части — что проверяете, какая статья этого требует, как это сделать руками, какой документ остаётся на руках — плюс отметка, видит это сканирование или нет. Часть обязанностей вообще не имеет внешнего отражения, и честнее сказать об этом прямо, чем продавать отчёт как доказательство соответствия.

Двенадцать проверок

Проверка Статья Видно снаружи? Что остаётся доказательством
1 Правовое основание для каждой цели ст. 6 Нет Таблица «цель → основание», с датой
2 Информационное уведомление опубликовано и доступно ст. 13–14 Да (policy) Ссылка + скриншот с датой
3 Политика описывает реальные обработки ст. 5, ст. 13–14 Частично (policy) Обновлённая политика с видимой датой
4 Баннер с отказом, равнозначным принятию ст. 7 Да (cmp) Скриншот баннера при первом визите
5 Тест «отказаться от всего»: трекеры реально останавливаются ст. 5 ч. (2), ст. 7 ч. (1) Да (cmp) Два скриншота: до и после отказа
6 Нигде нет предварительно отмеченных галочек ст. 7 Да (cmp, forms) Скриншоты исходного состояния
7 Отозвать согласие так же просто, как дать ст. 7 ч. (3) Да (cmp) Ссылка или скриншот механизма
8 Формы: отдельная галочка, ссылка, защищённый канал ст. 5, ст. 7 ч. (2), ст. 32 Да (forms) Список форм с состоянием каждой
9 Принудительный HTTPS, сертификат, флаги cookie ст. 32 Да (transport) Технический отчёт с датой
10 Третьи стороны и адресаты данных ст. 44–49 Частично (jurisdiction) Список третьих сторон с основанием передачи
11 Личность оператора опубликована на сайте ст. 13–14 Да (operator) Страница контактов или подвал сайта
12 Реестр, договоры, процедура при утечке, DPO ст. 28, 30, 33–34, 37 Нет Сами документы
  1. Правовое основание для каждой цели (ст. 6). Выпишите цели, ради которых вы собираете персональные данные: обращение, заказ, доставка, рассылка, подбор персонала, видеонаблюдение. Напротив каждой поставьте одно из шести оснований из ст. 6 ч. (1). Руководство CNPDCP формулирует прямо: шесть оснований «находятся в равном положении» — если есть юридическая обязанность или договор с человеком, согласие не нужно. Для законного интереса, п. f), руководство требует письменно задокументировать, что ваш интерес перевешивает права субъектов данных. Доказательство — сама таблица с датой; подробности в статье о шести основаниях. Сканирование этого не видит.

  2. Информационное уведомление существует и доступно (обязанность информирования по ст. 12–14). Откройте сайт в приватном окне и найдите ссылку на политику конфиденциальности в подвале, в баннере cookie и рядом с каждой формой. Проверьте, открывается ли страница без авторизации и не закрыта ли она от поисковых роботов. Доказательство: адрес страницы плюс скриншот с датой. Модуль policy проверяет ровно это — обнаруживается ли политика и читается ли она.

  3. Политика описывает реальные обработки, а не скопированный шаблон (ст. 5, ст. 13–14). Возьмите список целей из пункта 1 и сравните его построчно с текстом политики. И реальная цель, которой нет в политике, и цель из политики, которой нет в жизни, — это проблемы прозрачности в смысле ст. 5 п. a). Заодно проверьте, не ссылается ли текст на Закон № 133/2011 или Закон № 182/2008. Доказательство: новая версия с видимой датой последнего обновления. Модуль policy видит, присутствуют ли обязательные элементы и не процитирован ли отменённый закон; проверить, соответствует ли написанное реальности, он не может.

  4. У баннера согласия есть равнозначный отказ (ст. 7). При первом визите «отказаться» должно быть так же доступно, как «принять»: тот же уровень, то же количество кликов, не спрятано под «расширенными настройками». Ст. 7 ч. (2) требует, чтобы запрос согласия был представлен отдельно, понятно, легкодоступно, ясным и простым языком. Доказательство: скриншот баннера в том виде, в каком его видит новый посетитель. Модуль cmp фиксирует наличие баннера, наличие элемента отказа и его заметность по сравнению с принятием.

  5. Тест «отказаться от всего»: трекеры реально останавливаются. В приватном окне нажмите «отказаться от всего», затем посмотрите сетевые запросы и установленные cookie. Если аналитические скрипты и рекламные пиксели продолжают запускаться, баннер — это декорация. Ст. 7 ч. (1) требует от оператора возможности доказать, что человек дал согласие, а ст. 5 ч. (2) возлагает на него подотчётность: он должен уметь доказать соблюдение принципов обработки. Доказательство: два скриншота, до и после отказа, со временем на них. Это поведенческий тест модуля cmp — единственная проверка, которая показывает, работает баннер или просто присутствует. Контекст — в руководстве по cookie и согласию.

  6. Нигде нет предварительно отмеченных галочек (ст. 7). Проверьте баннер — необязательные категории должны быть выключены по умолчанию — и затем каждую форму. Руководство CNPDCP не оставляет места для толкования: предварительно отмеченные галочки, молчание или бездействие согласием не считаются — человек должен выразить согласие реальным действием, таким как отметка галочки, подпись или записанное однозначное «ДА». Доказательство: скриншоты исходного состояния баннера и форм. Модули cmp и forms видят предотмеченные категории и галочки.

  7. Отозвать согласие так же просто, как его дать (ст. 7 ч. (3)). Должен быть постоянный механизм — ссылка в подвале или кнопка, открывающая настройки заново, — доступный в любой момент, а не только при первом визите. Та же часть статьи требует информировать человека о праве на отзыв до того, как он даст согласие, и уточняет, что отзыв не затрагивает законность обработки, совершённой ранее. Доказательство: адрес или скриншот механизма. Модуль cmp проверяет, сохраняется ли механизм после первого выбора.

  8. Формы: отдельная галочка, ссылка на политику, защищённая передача (ст. 5, ст. 7, ст. 32). По каждой форме — обращение, запрос предложения, подписка, отклик на вакансию — проверьте четыре вещи: собираются только поля, нужные для цели (ст. 5 п. c), минимизация данных); согласие на маркетинг стоит отдельной галочкой, а не растворено в «согласен с условиями», как требует ст. 7 ч. (2); есть видимая ссылка на политику; отправка формы идёт по HTTPS. Доказательство: список форм с адресом каждой и состоянием этих четырёх условий — модуль forms видит все четыре.

  9. Транспорт: принудительный HTTPS, действительный сертификат, флаги cookie (ст. 32). Зайдите на адрес без «s» и посмотрите, перебрасывает ли вас; проверьте срок действия сертификата; убедитесь, что у сессионных cookie стоят Secure и HttpOnly. Ст. 32 требует мер, соразмерных риску, и в п. d) — процесса регулярного тестирования, оценки и анализа их эффективности, то есть эта проверка повторяется, а не делается один раз. Доказательство: технический отчёт с датой и дата следующей проверки. Модуль transport покрывает редирект, сертификат, заголовки безопасности, флаги cookie и смешанный контент.

  10. Третьи стороны и трансграничная передача данных: кто загружается и куда уходят данные (ст. 44–49). В инспекторе сети выпишите домены, с которых подгружаются ресурсы: шрифты, карты, чат, видео, пиксели, встроенные формы. Каждый из них — получатель, которому уходит как минимум IP-адрес посетителя. Самый полезный факт всей главы: ст. 44 ч. (2) прямо говорит, что глава не применяется к передачам в государства — члены Европейского экономического пространства и что для них специальные разрешения не требуются. Для остальных направлений нужно решение об адекватности, вынесенное Центром (ст. 45), либо одна из гарантий ст. 46 ч. (2) — например, стандартные договорные положения, утверждённые Центром или принятые Европейской комиссией. Доказательство: список третьих сторон с направлением и основанием каждой передачи. Модуль jurisdiction видит, кто и с какого домена загружается; какой договор вы подписали, он не видит.

  11. Личность оператора опубликована на сайте (ст. 13–14). Полное название компании, IDNO, адрес и канал связи должны находиться на сайте, а не быть закопаны в тексте политики. Если вы назначили ответственного за защиту данных (DPO), ст. 37 ч. (7) требует опубликовать его контактные данные и сообщить их Центру. Доказательство: страница контактов или подвал сайта с датой проверки. Модуль operator классифицирует опубликованные сведения как полные, частичные или отсутствующие.

  12. Документы, которых снаружи не видно (ст. 28, 30, 33–34, 37). Реестр операций по обработке (RoPA, ст. 30) ведётся письменно, в том числе в электронной форме, и предоставляется Центру по его запросу; порог «менее 250 сотрудников» из ст. 30 ч. (5) освобождает куда реже, чем кажется, потому что исключение отпадает, если обработка не носит эпизодический характер, а руководство CNPDCP отмечает, что обычно операции обработки внутри компании эпизодическими не являются — структура реестра разобрана в отдельной статье. Договоры с уполномоченными лицами (в терминологии GDPR — processor), ст. 28, заключаются письменно, с обязательными положениями ч. (3), включая обязанность допускать аудиты и проверки. Процедура при нарушении безопасности персональных данных (ст. 33–34) должна позволять уведомить Центр без необоснованной задержки и, если возможно, не позднее 72 часов с момента, когда вы узнали об утечке. И по DPO (ст. 37) вы проверяете, попадаете ли в один из трёх случаев, и записываете вывод — какой бы он ни был. Ни один из этих документов сканирование не видит и на это не претендует.

Порядок работы: первый день, первая неделя, первый месяц

Порядок не случаен. Проверки, видимые снаружи, одновременно и самые дешёвые в исправлении, и относятся к верхнему уровню санкций: ст. 88 ч. (2) относит принципы обработки и условия согласия (ст. 5–7 и 9), права субъекта персональных данных (ст. 12–22) и передачи (ст. 44–49) к штрафу до 2 000 000 леев (MDL) или до 2% от общего оборота, при этом берётся большая величина. Документарные обязанности из ст. 25–39 находятся в ст. 88 ч. (1) — до 1 000 000 леев (MDL) или 1%.

Первый день, примерно два часа. Проходите проверки 2, 4, 5, 6, 7, 9 и 11 в приватном окне и записываете, что нашли. Ничего не чините — только фиксируете и ставите даты на скриншоты. На выходе список дефектов, а не список намерений.

Первая неделя. Чините в таком порядке: баннер и его поведение при отказе (4–7), формы (8), транспорт (9), сведения об операторе (11). И только потом переписываете политику (3) и публикуете её с новой датой (2) — писать её имеет смысл после того, как сайт делает то, что вы собираетесь описать.

Первый месяц. Остаётся то, что требует решений, а не кликов: таблица «цель → основание» (1), список третьих сторон с основанием передачи (10) и пакет документов (12). Больше всего времени уходит на поставщиков: каждый запрошенный и подписанный договор — это отдельный круг переписки.

Ещё один ориентир по календарю: ст. 90 ч. (4) предусматривает, что из итогового размера денежной санкции, установленной Центром, применяется 10% в первый год, 40% во второй и 100% в третий. Закон говорит о годах применения и не фиксирует дату отсчёта, поэтому не считайте это льготным периодом: это рассрочка размера штрафа, а не приостановка обязанностей.

Бланк проверки, готовый к копированию

Скопируйте таблицу ниже в документ или в таблицу и заполняйте. При проверке или по жалобе на ст. 87 отвечают датированными документами, а не объяснениями.

Проверка Статья Статус (OK / исправить / не применяется) Дата проверки Доказательство / файл
1 Правовое основание для каждой цели ст. 6
2 Информационное уведомление опубликовано и доступно ст. 13–14
3 Политика описывает реальные обработки ст. 5, 13–14
4 Баннер с отказом, равнозначным принятию ст. 7
5 Трекеры останавливаются при «отказаться от всего» ст. 5 ч. (2), ст. 7 ч. (1)
6 Нет предотмеченных галочек: баннер и формы ст. 7
7 Отзыв согласия так же прост, как его дача ст. 7 ч. (3)
8 Формы: отдельная галочка, ссылка, HTTPS ст. 5, 7, 32
9 Принудительный HTTPS, сертификат, флаги cookie ст. 32
10 Третьи стороны и адресаты данных ст. 44–49
11 Личность оператора опубликована ст. 13–14
12 Реестр, договоры, процедура при утечке, DPO ст. 28, 30, 33–34, 37

Четыре правила заполнения, которые отличают рабочий бланк от декоративного:

  1. Ставьте дату того дня, когда проверяли, а не того, когда исправили. Это разные сведения; если нужны оба, добавьте колонку «дата устранения».
  2. В колонке «Доказательство» пишите имя файла, а не описание. «screenshot-banner-otkaz-2026-08-03.png» — это сведение; «проверил баннер» — нет.
  3. «Не применяется» обосновывается одним предложением в том же документе. «Не применяется» без причины при проверке неотличимо от незаполненной строки.
  4. Держите бланк и доказательства в одном месте, с доступом минимум у двух человек, и поставьте дату пересмотра через три месяца. Папка на ноутбуке одного сотрудника не переживёт ни его увольнения, ни проверки.

Источники

Часто задаваемые вопросы

Сколько времени займёт весь чек-лист? От одного дня до месяца — зависит от точки старта. Видимая в браузере часть проходится за два часа фиксации, ремонт баннера, форм и транспорта обычно укладывается в неделю, а внутренние документы из пунктов 1, 10 и 12 требуют месяца, особенно если нужно получить подписанные договоры от поставщиков.

У меня нет бюджета вообще. С чего начать? С проверки 5, теста «отказаться от всего». Она бесплатная, делается в приватном окне с открытым инспектором сети и сразу показывает, останавливает ваш баннер трекеры или только показывается. Остальные браузерные проверки тоже не стоят ничего, кроме времени.

У меня сайт-визитка, форм нет. Это вообще меня касается? Касается, и больше, чем кажется. Без форм отпадает проверка 8; без сторонних скриптов и необязательных cookie отпадают ещё и 4–7. Но на практике почти любой сайт запускает хотя бы аналитику или подгружает внешний шрифт, а это возвращает проверки 5, 6 и 10. Проверки 1, 2, 3, 9, 11 и 12 остаются в силе при любом типе сайта.

Сайт делало и ведёт агентство. Кто отвечает — я или они? Оператор, то есть компания, для которой собираются персональные данные. Ст. 86 ч. (1) предусматривает, что штраф применяется к оператору. Агентство, как правило, уполномоченное лицо, и отношения между вами регулируются договором или иным обязывающим юридическим актом по ст. 28 ч. (3). Если агентство само определяет цели и средства обработки, ст. 28 ч. (9) делает его оператором в этой части.

Я поставил готовый баннер cookie из плагина. Этого достаточно? Не автоматически. Правильно установленный баннер закрывает проверки 4, 6 и 7, но проверка 5 зависит от того, как скрипты привязаны к выбору пользователя: если пиксели вшиты прямо в страницу мимо баннера, отказ их не остановит. Подтвердить, что механизм работает, может только поведенческий тест, а ст. 5 ч. (2) возлагает обязанность это доказать именно на вас.

У меня 10 сотрудников. Мне нужен DPO? Численность сотрудников этого не решает. Ст. 37 требует ответственного за защиту данных в трёх случаях: обработку ведёт публичный орган или учреждение; основная деятельность состоит в операциях, требующих регулярного и систематического мониторинга субъектов данных в крупном масштабе; основная деятельность состоит в крупномасштабной обработке специальных категорий данных либо данных о судимостях и правонарушениях. Если ни один случай не ваш — записываете вывод и ставите дату.

Что доказывает сканирование, а что нет? Оно доказывает наблюдаемое состояние публичной поверхности сайта на конкретный момент: какие cookie запускаются до согласия, есть ли у баннера отказ и останавливает ли отказ трекеры, обнаруживается ли политика, как устроен транспорт, какие третьи стороны загружаются, какие сведения об операторе опубликованы. Оно не доказывает наличие реестра, договоров, процедуры при утечке или внутренних решений о правовом основании, не устанавливает факт нарушения закона и не сертифицирует соответствие.

Что будет 23 августа 2026 года, если я не успею? Обязанности станут исполнимыми независимо от вашей готовности, и публично объявленного льготного периода нет. Ст. 87 ч. (2) позволяет Центру вынести предупреждение вместо штрафа при незначительном нарушении, а среди обстоятельств той же статьи — действия по уменьшению ущерба и степень ответственности, оцениваемая по мерам, внедрённым на основании ст. 25 и 32. Частично заполненный, но датированный бланк проверки укладывается именно сюда.

Согласия, собранные по старому закону, надо собирать заново? Нет, если способ, которым они были даны, отвечает условиям нового закона, — так прямо говорит ст. 90 ч. (8). Практическая проверка: можете ли вы показать, как согласие было получено — реальным действием человека, с предварительным информированием о праве на отзыв. Согласие, полученное предварительно отмеченной галочкой, условиям не отвечает, и его нужно собрать заново.

Как часто повторять проверку? Минимум раз в квартал для браузерной части и после каждой смены плагина, темы или маркетингового скрипта. Ст. 32 п. d) требует процесса регулярного тестирования, оценки и анализа эффективности мер, то есть повторение само по себе является обязанностью. Документарную часть пересматривают ежегодно или при значимых изменениях: сменили поставщика, добавили новую цель, открыли новый канал сбора данных.

Посмотрите, что видно снаружи, за две минуты

Детерминированное сканирование проходит видимую часть этого списка: cookie до получения согласия, поведение баннера при отказе, обнаружимость политики, транспорт, формы, загружаемые третьи стороны и опубликованные сведения об операторе. Реестр, договоры и внутренние процедуры оно не видит, факт нарушения закона не устанавливает и юридический анализ не заменяет — методика описана в разделе как работает сканирование.

Проверить сайт бесплатно →

Что видно на публичной поверхности сайта?

Сканирование наблюдает cookie-файлы, запросы, механизм согласия, доступные политики, формы и транспорт. Оно не проверяет все требования закона и не заменяет юридический аудит.

Бесплатное сканирование сайта →

Информационная рассылка о Законе 195/2024

Мы пишем, когда меняется что-то проверяемое: текст Закона 195/2024, опубликованная позиция CNPDCP или новое правило, которое начинает проверять сканер. В каждом письме сказано, что изменилось и на чём это основано.

У нас нет фиксированной периодичности, и мы её не обещаем. Мы пишем только тогда, когда есть о чём сообщить, поэтому месяцами может не быть ни одного письма.

Мы просим только адрес электронной почты. Без имени, без компании, без должности: для информационной рассылки ничего другого не нужно.

Согласие

Галочка не отмечена заранее. Это согласие отдельно от любой другой формы на сайте и не переносится между ними.

Адрес не становится подпиской в момент отправки формы. Мы присылаем письмо со ссылкой для подтверждения — она действует 24 часа и работает один раз; подписка возникает только после нажатия. До этого адрес остаётся «в ожидании», а если вы не подтвердите, он удаляется автоматически после истечения срока ссылки.

В каждом письме есть ссылка для отписки, которая срабатывает с одного нажатия — без аккаунта и без вопросов. Отписка удаляет строку из нашей базы данных, а не помечает её как неактивную.

Оператор · Правовое основание · Ваши права
Оператор:
MEGA PROMOTING S.R.L., IDNO 1019600021765, sat. Dănceni, r-nul Ialoveni, MD-6814, Republica Moldova. oleg@megapromoting.com
Правовое основание:
ваше согласие (ст. 6 Закона 195/2024), данное отдельно для этой цели. Мы храним доказательство: точный текст, который вам был показан, язык, на котором вы его прочитали, его версию и момент подтверждения.
Ваши права:
доступ, исправление, удаление, ограничение обработки, возражение, переносимость и отзыв согласия в любой момент (ст. 13–22 Закона 195/2024). Вы также можете обратиться в Национальный центр по защите персональных данных (CNPDCP), datepersonale.md.

Политика конфиденциальностиХранение данных