Перейти к содержимому

GDPR в Молдове и GDPR в ЕС: в чём реальная разница

Закон 195/2024 переносит европейский GDPR, сохраняя ту же нумерацию статей. Что действительно различается: календарь, надзорный орган, отсутствие one-stop-shop, размер штрафа в леях и отсутствие решения об адекватности.

Опубликовано · Обновлено

Citește în română →

Что на практике означает, что Закон 195/2024 «переносит GDPR»

Закон № 195/2024 о защите персональных данных построен по модели Регламента ЕС 2016/679. Те же семь принципов, те же шесть правовых оснований, те же права субъекта данных — и под теми же номерами статей. Тот, кто уже работал с европейским GDPR, ориентируется в молдавском тексте, не переучиваясь заново.

Отсюда же берётся и самая частая ошибка рассуждения: «раз всё одинаково, то неважно, какой из двух режимов меня касается». Важно, и разница не в косметике. Различия касаются не содержания обязанностей, а рамки применения: с какого момента режим действует, кто вас проверяет, в какой валюте измеряется штраф, что происходит, когда данные пересекают границу, и сколько накопленной практики есть под рукой, когда у вас трудный вопрос.

Эта статья разбирает пять различий, которые реально меняют решения компании в Молдове.

Сравнение, коротко

Критерий Закон 195/2024 (Молдова) Регламент ЕС 2016/679
Дата применения 23 августа 2026 25 мая 2018
Компетентный орган CNPDCP, исключительно Национальный орган каждого государства-члена
Механизм one-stop-shop Не применяется Да, между органами государств-членов
Общий европейский орган (EDPB) Нет, только сотрудничество Да, с обязательными руководствами и решениями
Потолок санкции 2 000 000 леев или 2% от общего оборота (ст. 88) 20 000 000 евро или 4% от мирового оборота
Критерии индивидуализации ст. 87 ст. 83
Нумерация прав ст. 13–22 ст. 13–22
Срок ответа на запросы Один месяц, с продлением на два Один месяц, с продлением на два
Уведомление о нарушениях безопасности 72 часа (ст. 33–34) 72 часа (ст. 33–34)
Решение об адекватности для передач из ЕС Отсутствует Не возникает как вопрос (внутренний рынок)
Объём практики и руководств Небольшой, новый орган по новому закону Более семи лет решений и руководств

Различие 1: календарь

Европейский GDPR применяется с 25 мая 2018 года. Закон 195/2024 был принят 25 июля 2024 года, опубликован в «Официальном мониторе» 23 августа 2024 года и вступает в силу по истечении 24 месяцев с публикации, то есть 23 августа 2026 года.

Практическое следствие менее очевидно, чем кажется. Компании из Молдовы, которая продаёт в том числе клиентам из Евросоюза, ждать до августа 2026 года не нужно: для этой части деятельности европейский GDPR применяется уже восемь лет. Молдавский переходный период ничьи европейские обязанности не приостанавливает.

И наоборот, у компании, работающей строго на внутреннем рынке, впереди короткий срок с неприятной особенностью: обязанности вступают в силу все сразу, а не поэтапно. Реестр операций по обработке, информационное уведомление, договоры с поставщиками и процедура на случай инцидента становятся исполнимыми требованиями в один и тот же день.

Различие 2: орган и отсутствие механизма one-stop-shop

По GDPR компания, работающая в нескольких государствах-членах, имеет «ведущий надзорный орган» — как правило, орган страны основного места деятельности, — который координирует трансграничные дела. Это и есть механизм one-stop-shop: один собеседник для компании, присутствующей в нескольких странах.

Механизм работает между органами государств — членов Евросоюза. Республика Молдова членом ЕС не является и в нём не участвует. Следствия:

  • Для деятельности в Молдове компетентный орган — исключительно CNPDCP, Национальный центр по защите персональных данных.
  • У молдавской компании, попадающей одновременно под обе рамки, единого окна нет. Она может отвечать параллельно перед CNPDCP и перед европейским органом за одну и ту же обработку, рассматриваемую с разных юрисдикционных сторон.
  • Нет общего органа, который выпускал бы обязательные для CNPDCP руководства, как Европейский совет по защите данных выпускает их для органов ЕС. CNPDCP сотрудничает на международном уровне и публикует собственные материалы, но применимое в Молдове толкование — это толкование CNPDCP.

Для администратора сайта перевод простой: европейские руководства полезны как ориентир доброй практики, но документ, на который вы ссылаетесь в уведомлении, адресованном публике в Молдове, — это Закон 195/2024, а орган, который вы упоминаете, — CNPDCP.

Различие 3: размер санкций и валюта

Европейский GDPR предусматривает за самые тяжёлые нарушения до 20 миллионов евро или 4% годового мирового оборота. Закон 195/2024 предусматривает, что штраф может достигать 2 000 000 леев или, в случае предприятия, до 2% от общего оборота (ст. 88).

Порядок величин заметно разный, но вывод «значит, риск ничтожный» простой проверки не выдерживает. Два миллиона леев превышают годовую прибыль большого числа малых и средних молдавских компаний. А ст. 87 задаёт критерии, по которым выбирают между предупреждением и штрафом и по которым определяют размер: степень соответствия, уже внедрённые меры, тяжесть нарушения, количество нарушений, причинённый ущерб и действия по устранению. Полный разбор — в статье о санкциях по Закону 195/2024.

Различие 4: у Молдовы нет решения об адекватности от Евросоюза

Это самое часто игнорируемое различие и, для компаний, работающих с европейскими партнёрами, самое дорогое.

Европейская комиссия признаёт решениями об адекватности страны, в которых персональные данные защищены на уровне, равноценном европейскому. В официальном списке решений об адекватности на дату этой статьи значатся, в частности, Андорра, Аргентина, Бразилия, Канада (коммерческие организации), Швейцария, Израиль, Япония, Южная Корея, Великобритания, Новая Зеландия, Уругвай и Соединённые Штаты (организации — участники EU-US Data Privacy Framework). Республики Молдова в этом списке нет.

На практике это значит: партнёр из ЕС, который хочет передать вам персональные данные — список клиентов, данные сотрудников, выгрузку из CRM, — опереться на решение об адекватности не может. Ему нужен один из остальных инструментов, предусмотренных GDPR: стандартные договорные оговорки, обязательные корпоративные правила или применимое исключение. Принятие Закона 195/2024 — это шаг, который делает разговор возможным, но само по себе оно решение Комиссии не заменяет.

В обратную сторону передачи данных из Молдовы в другие государства регулируются отдельной главой Закона 195/2024 (ст. 44–50) по той же логике: решения об адекватности, надлежащие гарантии, исключения. У CNPDCP есть отдельный раздел о передаче данных.

Различие 5: рыночный контекст, а не текст закона

Последнее различие не прочитать ни в одной статье закона, но именно оно определяет, насколько тяжёлым окажется проект.

  • Экосистема поставщиков тонкая. Многие платформы управления согласием, шаблоны политик и плагины соответствия написаны под рынок ЕС и называют органы, законы и термины, к Молдове отношения не имеющие. Баннер cookie, установленный «из коробки», в девяти случаях из десяти сошлётся на европейский GDPR, а не на Закон 195/2024.
  • Практики по новому закону пока нет. Под GDPR у вас более семи лет решений национальных органов — CNIL во Франции, Garante в Италии, — которые можно читать, чтобы понять, где проходит граница. По Закону 195/2024 такого массива ещё нет, потому что закон даже не вступил в силу.
  • Прямой перевод чужих текстов — ловушка. Это касается обоих языков, на которых в Молдове ищут материалы. Румыноязычные материалы кажутся напрямую применимыми, но цитируют законодательство и орган Румынии. Русскоязычные материалы почти всегда написаны либо под европейский GDPR, либо под законодательство другой страны, и переносят в текст чужие термины и чужие адреса для жалоб. Публичный текст из Молдовы, называющий компетентным орган другого государства, — это заметная ошибка, а не нюанс.

Следствие для владельца бизнеса: суждение нельзя отдать на аутсорс. Пользоваться европейскими инструментами можно, но тексты, опубликованные на вашем сайте, нужно перечитать и привести к Закону 195/2024 и к CNPDCP.

Что идентично: карта статей

Хорошая новость для тех, кто уже работал с GDPR: переучиваться не придётся. Официальное руководство CNPDCP перечисляет права субъекта данных ровно под теми же номерами статей, что и европейский Регламент. Таблицу ниже можно использовать как прямой справочник при обновлении информационного уведомления.

Право или обязанность Закон 195/2024 Регламент ЕС 2016/679
Принципы обработки ст. 5 ст. 5
Правовые основания ст. 6 ст. 6
Специальные категории данных ст. 9 ст. 9
Прозрачность и способы коммуникации ст. 12 ст. 12
Право на информирование ст. 13–14 ст. 13–14
Право доступа ст. 15 ст. 15
Исправление ст. 16 ст. 16
Удаление ст. 17 ст. 17
Ограничение обработки ст. 18–19 ст. 18–19
Переносимость ст. 20 ст. 20
Возражение ст. 21 ст. 21
Автоматизированные решения и профилирование ст. 22 ст. 22
Защита данных по замыслу и по умолчанию ст. 25 ст. 25
Уполномоченное лицо ст. 28 ст. 28
Реестр операций по обработке ст. 30 ст. 30
Безопасность обработки ст. 32 ст. 32
Уведомление о нарушениях безопасности ст. 33–34 ст. 33–34
Оценка воздействия (DPIA) ст. 35 ст. 35
Ответственный за защиту данных ст. 37–39 ст. 37–39
Трансграничная передача ст. 44–50 ст. 44–49
Критерии индивидуализации санкции ст. 87 ст. 83
Размер санкции ст. 88 ст. 83

Иначе цитируются только две последние строки. Всё остальное переносится один в один, и политике, правильно написанной под GDPR, нужна замена правовой ссылки и названия органа, а не переписывание с нуля.

Тест из четырёх вопросов: под какую рамку вы попадаете

Отвечайте по порядку. Первый утвердительный ответ и есть ваш результат.

  1. У вас есть юридический адрес или деятельность в Республике Молдова? Если да, Закон 195/2024 — ваш основной ориентир с 23 августа 2026 года.
  2. Вы предлагаете товары или услуги людям, находящимся в Евросоюзе, или отслеживаете их поведение? Если да, европейский GDPR применяется к вам уже сейчас, независимо от молдавского календаря.
  3. Вы получаете персональные данные от партнёра из ЕС? Если да, партнёру нужен инструмент передачи, потому что у Молдовы нет решения об адекватности. Готовьтесь подписывать стандартные договорные оговорки.
  4. Верны обе ситуации сразу? Тогда стройте один набор процессов, выровненный по более строгому требованию в каждой точке, и упоминайте в информационном уведомлении обе рамки и оба компетентных органа.

Для случаев 1 и 4 практическая отправная точка одна и та же: инвентаризация данных и список целей, описанные в руководстве по Закону 195/2024.

Источники

Часто задаваемые вопросы

Закон 195/2024 — это «копия» европейского GDPR? Это перенос, а не дословный перевод. Он сохраняет те же принципы, ту же структуру и те же номера статей для прав субъекта данных, но имеет собственный календарь применения, собственный надзорный орган и собственный режим санкций.

Если я знаю европейский GDPR, придётся ли заново учить статьи? Нет. Права стоят под теми же номерами: доступ — ст. 15, исправление — ст. 16, удаление — ст. 17, переносимость — ст. 20, возражение — ст. 21. Меняются компетентный орган, дата, с которой закон применяется, и размер санкций.

Должен ли сайт из Молдовы соблюдать ещё и европейский GDPR? Только если он предлагает товары или услуги людям, находящимся в ЕС, либо отслеживает их поведение. Сама по себе доступность сайта из Европы недостаточна для применения европейского GDPR.

Санкции такие же большие, как в ЕС? Нет. Потолок по Закону 195/2024 — до 2 000 000 леев или 2% от общего оборота (ст. 88), против 20 миллионов евро или 4% в европейском GDPR.

Есть ли у Молдовы решение об адекватности от Европейской комиссии? Нет. Республика Молдова не значится в официальном списке решений об адекватности. Передача персональных данных из ЕС в Молдову требует другого инструмента, как правило — стандартных договорных оговорок.

Что такое механизм one-stop-shop и почему он к нам не применяется? Это правило, по которому у компании, работающей в нескольких государствах — членах ЕС, есть один координирующий орган. Механизм действует между органами государств-членов, а Молдова членом ЕС не является, поэтому для деятельности в Молдове компетентным органом остаётся CNPDCP.

Можно ли использовать баннер cookie или политику, написанные для рынка ЕС? Как отправную точку — да. Но нужно заменить правовые ссылки на Закон 195/2024, а упоминаемый орган — на CNPDCP, и проверить, что текст описывает ваши реальные обработки, а не обработки из шаблона.

Применяются ли в Молдове руководства европейских органов? Обязательной силы здесь они не имеют. Они полезны как ориентир доброй практики, поскольку текст молдавского закона следует той же структуре, но применимое в Республике Молдова толкование — это толкование CNPDCP.

Что делать, если европейский клиент просит подписать стандартные договорные оговорки? Это обычное требование в отсутствие решения об адекватности. Проверьте, какие категории данных вы получаете, где они размещены, у кого есть доступ и каких субподрядчиков вы используете, — приложения к оговоркам состоят именно из этих сведений.

Есть ли в молдавском законе положения, которых нет в европейском GDPR? Общая структура та же, и руководство CNPDCP не указывает на новые правовые институты. Точную формулировку каждой статьи, включая возможные адаптации к внутреннему праву, нужно читать в полном тексте, опубликованном на legis.md.

Как понять, какая рамка применяется к конкретной обработке? Рамка применяется не «к фирме», а к деятельности. У одной и той же компании может быть обработка, попадающая только под Закон 195/2024 (местные сотрудники), и другая, попадающая ещё и под европейский GDPR (клиенты из ЕС).

Проверьте сайт на соответствие Закону 195/2024

Автоматическое сканирование проверяет ваш сайт применительно к требованиям Закона 195/2024, а не по общему списку, построенному на европейском GDPR. Результат — опись технических доказательств, а не юридическое заключение.

Проверить сайт бесплатно →

Что видно на публичной поверхности сайта?

Сканирование наблюдает cookie-файлы, запросы, механизм согласия, доступные политики, формы и транспорт. Оно не проверяет все требования закона и не заменяет юридический аудит.

Бесплатное сканирование сайта →

Информационная рассылка о Законе 195/2024

Мы пишем, когда меняется что-то проверяемое: текст Закона 195/2024, опубликованная позиция CNPDCP или новое правило, которое начинает проверять сканер. В каждом письме сказано, что изменилось и на чём это основано.

У нас нет фиксированной периодичности, и мы её не обещаем. Мы пишем только тогда, когда есть о чём сообщить, поэтому месяцами может не быть ни одного письма.

Мы просим только адрес электронной почты. Без имени, без компании, без должности: для информационной рассылки ничего другого не нужно.

Согласие

Галочка не отмечена заранее. Это согласие отдельно от любой другой формы на сайте и не переносится между ними.

Адрес не становится подпиской в момент отправки формы. Мы присылаем письмо со ссылкой для подтверждения — она действует 24 часа и работает один раз; подписка возникает только после нажатия. До этого адрес остаётся «в ожидании», а если вы не подтвердите, он удаляется автоматически после истечения срока ссылки.

В каждом письме есть ссылка для отписки, которая срабатывает с одного нажатия — без аккаунта и без вопросов. Отписка удаляет строку из нашей базы данных, а не помечает её как неактивную.

Оператор · Правовое основание · Ваши права
Оператор:
MEGA PROMOTING S.R.L., IDNO 1019600021765, sat. Dănceni, r-nul Ialoveni, MD-6814, Republica Moldova. oleg@megapromoting.com
Правовое основание:
ваше согласие (ст. 6 Закона 195/2024), данное отдельно для этой цели. Мы храним доказательство: точный текст, который вам был показан, язык, на котором вы его прочитали, его версию и момент подтверждения.
Ваши права:
доступ, исправление, удаление, ограничение обработки, возражение, переносимость и отзыв согласия в любой момент (ст. 13–22 Закона 195/2024). Вы также можете обратиться в Национальный центр по защите персональных данных (CNPDCP), datepersonale.md.

Политика конфиденциальностиХранение данных