GDPR в Молдове и GDPR в ЕС: в чём реальная разница
Закон 195/2024 переносит европейский GDPR, сохраняя ту же нумерацию статей. Что действительно различается: календарь, надзорный орган, отсутствие one-stop-shop, размер штрафа в леях и отсутствие решения об адекватности.
Опубликовано · Обновлено
Что на практике означает, что Закон 195/2024 «переносит GDPR»
Закон № 195/2024 о защите персональных данных построен по модели Регламента ЕС 2016/679. Те же семь принципов, те же шесть правовых оснований, те же права субъекта данных — и под теми же номерами статей. Тот, кто уже работал с европейским GDPR, ориентируется в молдавском тексте, не переучиваясь заново.
Отсюда же берётся и самая частая ошибка рассуждения: «раз всё одинаково, то неважно, какой из двух режимов меня касается». Важно, и разница не в косметике. Различия касаются не содержания обязанностей, а рамки применения: с какого момента режим действует, кто вас проверяет, в какой валюте измеряется штраф, что происходит, когда данные пересекают границу, и сколько накопленной практики есть под рукой, когда у вас трудный вопрос.
Эта статья разбирает пять различий, которые реально меняют решения компании в Молдове.
Сравнение, коротко
| Критерий | Закон 195/2024 (Молдова) | Регламент ЕС 2016/679 |
|---|---|---|
| Дата применения | 23 августа 2026 | 25 мая 2018 |
| Компетентный орган | CNPDCP, исключительно | Национальный орган каждого государства-члена |
| Механизм one-stop-shop | Не применяется | Да, между органами государств-членов |
| Общий европейский орган (EDPB) | Нет, только сотрудничество | Да, с обязательными руководствами и решениями |
| Потолок санкции | 2 000 000 леев или 2% от общего оборота (ст. 88) | 20 000 000 евро или 4% от мирового оборота |
| Критерии индивидуализации | ст. 87 | ст. 83 |
| Нумерация прав | ст. 13–22 | ст. 13–22 |
| Срок ответа на запросы | Один месяц, с продлением на два | Один месяц, с продлением на два |
| Уведомление о нарушениях безопасности | 72 часа (ст. 33–34) | 72 часа (ст. 33–34) |
| Решение об адекватности для передач из ЕС | Отсутствует | Не возникает как вопрос (внутренний рынок) |
| Объём практики и руководств | Небольшой, новый орган по новому закону | Более семи лет решений и руководств |
Различие 1: календарь
Европейский GDPR применяется с 25 мая 2018 года. Закон 195/2024 был принят 25 июля 2024 года, опубликован в «Официальном мониторе» 23 августа 2024 года и вступает в силу по истечении 24 месяцев с публикации, то есть 23 августа 2026 года.
Практическое следствие менее очевидно, чем кажется. Компании из Молдовы, которая продаёт в том числе клиентам из Евросоюза, ждать до августа 2026 года не нужно: для этой части деятельности европейский GDPR применяется уже восемь лет. Молдавский переходный период ничьи европейские обязанности не приостанавливает.
И наоборот, у компании, работающей строго на внутреннем рынке, впереди короткий срок с неприятной особенностью: обязанности вступают в силу все сразу, а не поэтапно. Реестр операций по обработке, информационное уведомление, договоры с поставщиками и процедура на случай инцидента становятся исполнимыми требованиями в один и тот же день.
Различие 2: орган и отсутствие механизма one-stop-shop
По GDPR компания, работающая в нескольких государствах-членах, имеет «ведущий надзорный орган» — как правило, орган страны основного места деятельности, — который координирует трансграничные дела. Это и есть механизм one-stop-shop: один собеседник для компании, присутствующей в нескольких странах.
Механизм работает между органами государств — членов Евросоюза. Республика Молдова членом ЕС не является и в нём не участвует. Следствия:
- Для деятельности в Молдове компетентный орган — исключительно CNPDCP, Национальный центр по защите персональных данных.
- У молдавской компании, попадающей одновременно под обе рамки, единого окна нет. Она может отвечать параллельно перед CNPDCP и перед европейским органом за одну и ту же обработку, рассматриваемую с разных юрисдикционных сторон.
- Нет общего органа, который выпускал бы обязательные для CNPDCP руководства, как Европейский совет по защите данных выпускает их для органов ЕС. CNPDCP сотрудничает на международном уровне и публикует собственные материалы, но применимое в Молдове толкование — это толкование CNPDCP.
Для администратора сайта перевод простой: европейские руководства полезны как ориентир доброй практики, но документ, на который вы ссылаетесь в уведомлении, адресованном публике в Молдове, — это Закон 195/2024, а орган, который вы упоминаете, — CNPDCP.
Различие 3: размер санкций и валюта
Европейский GDPR предусматривает за самые тяжёлые нарушения до 20 миллионов евро или 4% годового мирового оборота. Закон 195/2024 предусматривает, что штраф может достигать 2 000 000 леев или, в случае предприятия, до 2% от общего оборота (ст. 88).
Порядок величин заметно разный, но вывод «значит, риск ничтожный» простой проверки не выдерживает. Два миллиона леев превышают годовую прибыль большого числа малых и средних молдавских компаний. А ст. 87 задаёт критерии, по которым выбирают между предупреждением и штрафом и по которым определяют размер: степень соответствия, уже внедрённые меры, тяжесть нарушения, количество нарушений, причинённый ущерб и действия по устранению. Полный разбор — в статье о санкциях по Закону 195/2024.
Различие 4: у Молдовы нет решения об адекватности от Евросоюза
Это самое часто игнорируемое различие и, для компаний, работающих с европейскими партнёрами, самое дорогое.
Европейская комиссия признаёт решениями об адекватности страны, в которых персональные данные защищены на уровне, равноценном европейскому. В официальном списке решений об адекватности на дату этой статьи значатся, в частности, Андорра, Аргентина, Бразилия, Канада (коммерческие организации), Швейцария, Израиль, Япония, Южная Корея, Великобритания, Новая Зеландия, Уругвай и Соединённые Штаты (организации — участники EU-US Data Privacy Framework). Республики Молдова в этом списке нет.
На практике это значит: партнёр из ЕС, который хочет передать вам персональные данные — список клиентов, данные сотрудников, выгрузку из CRM, — опереться на решение об адекватности не может. Ему нужен один из остальных инструментов, предусмотренных GDPR: стандартные договорные оговорки, обязательные корпоративные правила или применимое исключение. Принятие Закона 195/2024 — это шаг, который делает разговор возможным, но само по себе оно решение Комиссии не заменяет.
В обратную сторону передачи данных из Молдовы в другие государства регулируются отдельной главой Закона 195/2024 (ст. 44–50) по той же логике: решения об адекватности, надлежащие гарантии, исключения. У CNPDCP есть отдельный раздел о передаче данных.
Различие 5: рыночный контекст, а не текст закона
Последнее различие не прочитать ни в одной статье закона, но именно оно определяет, насколько тяжёлым окажется проект.
- Экосистема поставщиков тонкая. Многие платформы управления согласием, шаблоны политик и плагины соответствия написаны под рынок ЕС и называют органы, законы и термины, к Молдове отношения не имеющие. Баннер cookie, установленный «из коробки», в девяти случаях из десяти сошлётся на европейский GDPR, а не на Закон 195/2024.
- Практики по новому закону пока нет. Под GDPR у вас более семи лет решений национальных органов — CNIL во Франции, Garante в Италии, — которые можно читать, чтобы понять, где проходит граница. По Закону 195/2024 такого массива ещё нет, потому что закон даже не вступил в силу.
- Прямой перевод чужих текстов — ловушка. Это касается обоих языков, на которых в Молдове ищут материалы. Румыноязычные материалы кажутся напрямую применимыми, но цитируют законодательство и орган Румынии. Русскоязычные материалы почти всегда написаны либо под европейский GDPR, либо под законодательство другой страны, и переносят в текст чужие термины и чужие адреса для жалоб. Публичный текст из Молдовы, называющий компетентным орган другого государства, — это заметная ошибка, а не нюанс.
Следствие для владельца бизнеса: суждение нельзя отдать на аутсорс. Пользоваться европейскими инструментами можно, но тексты, опубликованные на вашем сайте, нужно перечитать и привести к Закону 195/2024 и к CNPDCP.
Что идентично: карта статей
Хорошая новость для тех, кто уже работал с GDPR: переучиваться не придётся. Официальное руководство CNPDCP перечисляет права субъекта данных ровно под теми же номерами статей, что и европейский Регламент. Таблицу ниже можно использовать как прямой справочник при обновлении информационного уведомления.
| Право или обязанность | Закон 195/2024 | Регламент ЕС 2016/679 |
|---|---|---|
| Принципы обработки | ст. 5 | ст. 5 |
| Правовые основания | ст. 6 | ст. 6 |
| Специальные категории данных | ст. 9 | ст. 9 |
| Прозрачность и способы коммуникации | ст. 12 | ст. 12 |
| Право на информирование | ст. 13–14 | ст. 13–14 |
| Право доступа | ст. 15 | ст. 15 |
| Исправление | ст. 16 | ст. 16 |
| Удаление | ст. 17 | ст. 17 |
| Ограничение обработки | ст. 18–19 | ст. 18–19 |
| Переносимость | ст. 20 | ст. 20 |
| Возражение | ст. 21 | ст. 21 |
| Автоматизированные решения и профилирование | ст. 22 | ст. 22 |
| Защита данных по замыслу и по умолчанию | ст. 25 | ст. 25 |
| Уполномоченное лицо | ст. 28 | ст. 28 |
| Реестр операций по обработке | ст. 30 | ст. 30 |
| Безопасность обработки | ст. 32 | ст. 32 |
| Уведомление о нарушениях безопасности | ст. 33–34 | ст. 33–34 |
| Оценка воздействия (DPIA) | ст. 35 | ст. 35 |
| Ответственный за защиту данных | ст. 37–39 | ст. 37–39 |
| Трансграничная передача | ст. 44–50 | ст. 44–49 |
| Критерии индивидуализации санкции | ст. 87 | ст. 83 |
| Размер санкции | ст. 88 | ст. 83 |
Иначе цитируются только две последние строки. Всё остальное переносится один в один, и политике, правильно написанной под GDPR, нужна замена правовой ссылки и названия органа, а не переписывание с нуля.
Тест из четырёх вопросов: под какую рамку вы попадаете
Отвечайте по порядку. Первый утвердительный ответ и есть ваш результат.
- У вас есть юридический адрес или деятельность в Республике Молдова? Если да, Закон 195/2024 — ваш основной ориентир с 23 августа 2026 года.
- Вы предлагаете товары или услуги людям, находящимся в Евросоюзе, или отслеживаете их поведение? Если да, европейский GDPR применяется к вам уже сейчас, независимо от молдавского календаря.
- Вы получаете персональные данные от партнёра из ЕС? Если да, партнёру нужен инструмент передачи, потому что у Молдовы нет решения об адекватности. Готовьтесь подписывать стандартные договорные оговорки.
- Верны обе ситуации сразу? Тогда стройте один набор процессов, выровненный по более строгому требованию в каждой точке, и упоминайте в информационном уведомлении обе рамки и оба компетентных органа.
Для случаев 1 и 4 практическая отправная точка одна и та же: инвентаризация данных и список целей, описанные в руководстве по Закону 195/2024.
Источники
- CNPDCP — datepersonale.md, надзорный орган Республики Молдова.
- Официальное руководство CNPDCP по Закону 195/2024, PDF, источник по нумерации прав и по санкциям.
- Полный текст Закона 195/2024 на legis.md.
- Регламент ЕС 2016/679, консолидированный текст на EUR-Lex.
- Решения об адекватности Европейской комиссии.
- Передача персональных данных — раздел CNPDCP для операторов.
Часто задаваемые вопросы
Закон 195/2024 — это «копия» европейского GDPR? Это перенос, а не дословный перевод. Он сохраняет те же принципы, ту же структуру и те же номера статей для прав субъекта данных, но имеет собственный календарь применения, собственный надзорный орган и собственный режим санкций.
Если я знаю европейский GDPR, придётся ли заново учить статьи? Нет. Права стоят под теми же номерами: доступ — ст. 15, исправление — ст. 16, удаление — ст. 17, переносимость — ст. 20, возражение — ст. 21. Меняются компетентный орган, дата, с которой закон применяется, и размер санкций.
Должен ли сайт из Молдовы соблюдать ещё и европейский GDPR? Только если он предлагает товары или услуги людям, находящимся в ЕС, либо отслеживает их поведение. Сама по себе доступность сайта из Европы недостаточна для применения европейского GDPR.
Санкции такие же большие, как в ЕС? Нет. Потолок по Закону 195/2024 — до 2 000 000 леев или 2% от общего оборота (ст. 88), против 20 миллионов евро или 4% в европейском GDPR.
Есть ли у Молдовы решение об адекватности от Европейской комиссии? Нет. Республика Молдова не значится в официальном списке решений об адекватности. Передача персональных данных из ЕС в Молдову требует другого инструмента, как правило — стандартных договорных оговорок.
Что такое механизм one-stop-shop и почему он к нам не применяется? Это правило, по которому у компании, работающей в нескольких государствах — членах ЕС, есть один координирующий орган. Механизм действует между органами государств-членов, а Молдова членом ЕС не является, поэтому для деятельности в Молдове компетентным органом остаётся CNPDCP.
Можно ли использовать баннер cookie или политику, написанные для рынка ЕС? Как отправную точку — да. Но нужно заменить правовые ссылки на Закон 195/2024, а упоминаемый орган — на CNPDCP, и проверить, что текст описывает ваши реальные обработки, а не обработки из шаблона.
Применяются ли в Молдове руководства европейских органов? Обязательной силы здесь они не имеют. Они полезны как ориентир доброй практики, поскольку текст молдавского закона следует той же структуре, но применимое в Республике Молдова толкование — это толкование CNPDCP.
Что делать, если европейский клиент просит подписать стандартные договорные оговорки? Это обычное требование в отсутствие решения об адекватности. Проверьте, какие категории данных вы получаете, где они размещены, у кого есть доступ и каких субподрядчиков вы используете, — приложения к оговоркам состоят именно из этих сведений.
Есть ли в молдавском законе положения, которых нет в европейском GDPR? Общая структура та же, и руководство CNPDCP не указывает на новые правовые институты. Точную формулировку каждой статьи, включая возможные адаптации к внутреннему праву, нужно читать в полном тексте, опубликованном на legis.md.
Как понять, какая рамка применяется к конкретной обработке? Рамка применяется не «к фирме», а к деятельности. У одной и той же компании может быть обработка, попадающая только под Закон 195/2024 (местные сотрудники), и другая, попадающая ещё и под европейский GDPR (клиенты из ЕС).
Проверьте сайт на соответствие Закону 195/2024
Автоматическое сканирование проверяет ваш сайт применительно к требованиям Закона 195/2024, а не по общему списку, построенному на европейском GDPR. Результат — опись технических доказательств, а не юридическое заключение.
Что видно на публичной поверхности сайта?
Сканирование наблюдает cookie-файлы, запросы, механизм согласия, доступные политики, формы и транспорт. Оно не проверяет все требования закона и не заменяет юридический аудит.
Бесплатное сканирование сайта →