Передача данных за пределы Молдовы: что разрешено, на каком основании и какие документы нужны
Глава V Закона 195/2024 (ст. 44–49) на реальном стеке молдавского бизнеса. Что говорит ст. 44 ч. (2) о Европейском экономическом пространстве, какие гарантии требуют ст. 45 и ст. 46, когда применимы исключения из ст. 49 и какие документы держать в досье.
Опубликовано
Что такое «передача», если у вас всего лишь сайт
Передавать персональные данные за пределы Республики Молдова можно. Условие одно: вы должны стоять на одной из ступеней главы V Закона 195/2024 (ст. 44–49) и уметь показать, на какой именно. И самое полезное в этой главе написано в самом её начале: ст. 44 ч. (2) — глава не применяется к передачам в государства-члены Европейского экономического пространства, и для таких передач специальные разрешения не требуются.
Запомните эту фразу до того, как читать дальше, потому что она меняет решения о закупках. Если ваш поставщик обрабатывает данные в государстве-члене Европейского экономического пространства, глава о передачах к этому потоку просто не применяется: никакого решения об адекватности, никаких оговорок, никакого разрешения. Для остального мира вы поднимаетесь по лестнице с чёткими ступенями — ст. 45, затем ст. 46, а в самом конце исключения из ст. 49.
Неправильно понимают обычно само слово «передача». Это не торжественный акт с печатью. Это HTTP-запрос. В тот момент, когда браузер посетителя или ваш сервер отправляет персональные данные на машину в другой стране, трансграничная передача уже состоялась — независимо от того, подписали вы что-нибудь и знали ли вы вообще, что это происходит.
Вот стек обычного молдавского бизнеса и передачи, которые в нём уже есть:
- хостинг или CDN: вся база данных, загруженные файлы, серверные логи с IP-адресами;
- аналитика и рекламный пиксель: браузер посетителя сам отправляет поставщику IP-адрес, идентификаторы устройства и события конверсии;
- шрифт, отдаваемый с внешнего сервера: это не вопрос оформления — браузер запрашивает шрифт у сервера поставщика и передаёт ему IP и user-agent посетителя;
- облачная CRM, транзакционная почта, чат поддержки и резервные копии на стороне: каждая заявка из формы, подтверждения заказов, переписка и копия вообще всего.
Ст. 44 ч. (1) добавляет деталь, которую часто пропускают: условия главы соблюдаются в том числе для последующих передач, то есть когда получатель в третьем государстве отправляет данные дальше. Вы отвечаете не за первый прыжок, а за цепочку.
Лестница оснований: от ЕЭП до исключений
Таблица ниже — это структура главы V в том порядке, в котором её проверяют. Вы останавливаетесь на первой ступени, которую можете подтвердить документами, и спускаетесь ниже только если ни одна ступень выше не подходит.
| Ступень | Основание | Статья | Какой документ нужен | Разрешение CNPDCP? |
|---|---|---|---|---|
| 0 | Передача в государство-член Европейского экономического пространства | ст. 44 ч. (2) | Ничего специфического для главы V. Остаются договор с уполномоченным лицом (ст. 28) и строка в реестре по ст. 30 | Нет. Глава не применяется, специальные разрешения не требуются |
| 1 | Решение об адекватности, вынесенное Центром | ст. 45 | Ссылка на опубликованное решение CNPDCP по государству, территории, сектору или организации | Нет |
| 2 | Надлежащие гарантии без отдельного разрешения | ст. 46 ч. (2) | Одно из: обязательный и исполнимый правовой акт между органами или публичными учреждениями; обязательные корпоративные правила; стандартные положения о защите данных, утверждённые Центром или принятые Европейской комиссией; утверждённый кодекс поведения плюс обязательное и исполнимое обязательство получателя; утверждённый механизм сертификации плюс такое же обязательство | Нет |
| 3 | Надлежащие гарантии с разрешением | ст. 46 ч. (3) | Договорные условия ad-hoc между сторонами либо положения в административных соглашениях между публичными органами | Да |
| 4 | Исключения для отдельных ситуаций | ст. 49 ч. (1) п. a)–g) | Доказательство самой ситуации: явно выраженное согласие после информирования о рисках, договор, запрос человека, процессуальный документ | Нет, но постоянный поток на этом не держится |
| 5 | Исключение последней инстанции | ст. 49 ч. (2) | Оценка всех обстоятельств, описание предоставленных гарантий, информирование Центра и субъекта персональных данных, запись в реестре по ст. 30 | Не разрешение, но информирование Центра обязательно |
Ступень 0 требует уточнения, чтобы её не прочитали шире, чем написано в законе. То, что эта глава не применяется, не выводит вас из остального закона. Поставщик остаётся уполномоченным лицом (в терминологии GDPR — processor), значит нужен письменный договор по ст. 28 ч. (3). А ст. 30 ч. (1) п. d) требует внести в реестр категории получателей, которым вы раскрываете данные, включая получателей из других государств. Поставщик из ЕЭП — это получатель из другого государства: его документируют, даже если основание для передачи ему не нужно.
Решение об адекватности (ст. 45) и роль решений Европейской комиссии
Ступень 1 означает, что орган установил: государство, территория, сектор внутри государства или международная организация обеспечивают адекватный уровень защиты. Важный для молдавского читателя момент: решение выносит Центр, то есть CNPDCP, а не Европейская комиссия.
Ст. 45 ч. (2) перечисляет элементы оценки, и п. d) говорит, что учитываются, среди прочего, решения Европейской комиссии об адекватности уровня защиты. «Учитываются» — это не автоматическое признание. Это один элемент оценки среди других, а не механизм, по которому европейское решение становится действующим здесь просто потому, что оно существует. На практике: решение Европейской комиссии — серьёзный аргумент для CNPDCP, но не ваше основание для передачи. Вашим основанием служит решение Центра, если оно есть для конкретного направления.
Две операционные вещи об этой ступени. Первое: решения пересматриваются — ст. 45 ч. (3) предусматривает периодический пересмотр не реже одного раза в четыре года, поэтому основание, действующее сегодня, не действует бессрочно. Второе: список проверяется у источника — ст. 45 ч. (8) предусматривает, что CNPDCP публикует в Официальном мониторе и на своей веб-странице перечень государств, территорий, секторов и международных организаций, для которых адекватный уровень обеспечивается или больше не обеспечивается.
Мы не публикуем здесь список стран: у нас нет его в первоисточнике, а придумывать мы не будем. Если поставщик или консультант говорит вам, что какое-то направление «адекватное», попросите опубликованную ссылку. Не может дать — значит, основания на ступени 1 у вас нет, и вы спускаетесь на ступень 2.
Гарантии по ст. 46: что подписывают и когда нужно разрешение
Здесь на практике и стоит почти любой частный бизнес в Молдове, который работает с поставщиками за пределами ЕЭП.
Ст. 46 ч. (2) перечисляет пять инструментов, работающих без отдельного разрешения Центра. Для обычной фирмы значение имеет п. c): стандартные положения о защите данных, утверждённые Центром или принятые Европейской комиссией. Оба варианта названы прямо, рядом друг с другом, в одном тексте закона — то есть комплект условий, который вам и так предлагает большинство международных поставщиков, попадает в перечисленную законом категорию. Отдельно ст. 28 ч. (7) предусматривает, что стандартные договорные условия утверждает и Центр.
Остальные четыре инструмента перечислены в таблице выше. Для частного сектора реально важен ещё один — обязательные корпоративные правила из п. b), которые регулируются ст. 47 и утверждаются Центром: это решение для группы компаний с внутренними передачами, а не для фирмы с тремя поставщиками.
Ст. 46 ч. (3) описывает ступень, которая требует разрешения Центра: договорные условия ad-hoc, согласованные сторонами, и положения в административных соглашениях между публичными органами. Практическая разница простая. Берёте готовый комплект стандартных условий из категорий ч. (2) — подписываете и работаете. Пишете свои условия — сначала получаете разрешение, а это время и досье, которое надо обосновать.
Исключения из ст. 49 и почему это не рабочий режим
Ст. 49 ч. (1) разрешает передачу при отсутствии решения об адекватности и надлежащих гарантий в семи ситуациях: a) явно выраженное согласие человека, полученное после информирования о возможных рисках, вызванных как раз отсутствием решения об адекватности и гарантий; b) передача необходима для исполнения договора с субъектом персональных данных или для преддоговорных мер по его запросу; c) передача необходима для договора, заключённого в интересах субъекта персональных данных между оператором и третьим лицом; d) важные соображения публичного интереса; e) установление, осуществление или защита права в административной, судебной или внесудебной процедуре; f) защита жизненно важных интересов, когда человек не способен выразить согласие; g) передача из публичного реестра в пределах законных условий ознакомления.
Почему это не решает вашу обычную задачу. П. a) не держит постоянный поток: согласие явно выраженное, даётся после информирования о рисках и отзывается в любой момент по ст. 7 ч. (3) — с той же простотой, с какой было дано. CRM или аналитика, работающие каждый день, не могут зависеть от основания, которое исчезает по клику. Руководство CNPDCP прямо говорит, что оператор обязан сначала проверить, нельзя ли обрабатывать данные на другом правовом основании. П. b) и c) закрывают договоры, а не маркетинг: передача должна быть необходима для исполнения договора именно с этим человеком, а отправка данных клиента в рекламную платформу для доставки его заказа не нужна. Остальные пункты — разовые ситуации: судебная процедура, жизненно важный интерес, публичный реестр.
Ст. 49 ч. (2) — исключение последней инстанции, и сформулировано оно жёстко. Передача должна быть неповторяющейся, касаться ограниченного числа субъектов персональных данных, быть необходимой для важных законных интересов оператора, над которыми не преобладают интересы человека, причём оператор обязан оценить все обстоятельства и предоставить надлежащие гарантии. Сверх того он информирует Центр о передаче и информирует субъекта персональных данных о самой передаче и о преследуемых важных законных интересах — дополнительно к сведениям по ст. 13 и 14. Ст. 49 ч. (7) замыкает круг: оценка и гарантии по ч. (2) фиксируются в записях по ст. 30. Если вы уже ведёте реестр операций по обработке, писать нужно туда. Отметим и границу компетенции: ст. 49 ч. (4) предусматривает, что ч. (1) п. a)–c) и ч. (2) не применяются к деятельности публичных органов при осуществлении их полномочий.
Когда данные требует орган другого государства (ст. 48)
Ситуация встречается чаще, чем кажется: поставщик или партнёр пересылает вам требование суда либо органа другого государства передать или раскрыть данные.
Ст. 48 говорит, что такое судебное решение или решение органа может быть признано или исполнено только если оно основано на международном договоре, например на действующем договоре о взаимной правовой помощи. Иностранное требование не становится исполнимым просто потому, что напечатано на официальном бланке. Правильная реакция — не отдавать данные сразу, а запросить основание: на каком договоре оно держится и по какому каналу пришло.
Чем вы рискуете, если передаёте без основания
Передачи получателю в другом государстве или международной организации, то есть ст. 44–49, названы в ст. 88 ч. (2) п. c) — это верхний уровень санкций: до 2 000 000 леев (MDL) или, в случае предприятия, до 2% от общего оборота за год, предшествующий санкционированию, причём берётся большая из величин.
При этом ст. 87 ч. (3) предусматривает, что штрафы применяются только если установлено, что оператор совершил нарушение умышленно или по неосторожности, а ст. 90 ч. (4) вводит поэтапное применение: из окончательного размера, установленного Центром, применяется 10% с первого года применения, 40% со второго и 100% с третьего. Подробности — в статье о том, сколько на самом деле стоит штраф. Разница между «по неосторожности» и «я сделал что должен» видна в одном месте: в датированных документах вашего досье.
Артефакт: инвентаризация передач, готовая к заполнению
Скопируйте таблицу в электронную таблицу и заполните её. Строки уже заполнены категориями поставщиков, которые есть практически у любой фирмы; замените общие описания на конкретные названия ваших сервисов. Колонка «Основание» заполняется одним из значений лестницы выше: ст. 44 ч. (2), ст. 45, ст. 46 или ст. 49.
| Сервис / поставщик | Какие данные туда попадают | Роль (уполномоченное лицо или отдельный оператор) | Где обрабатываются | Основание | Подписанный документ и дата | Внесено в реестр по ст. 30? |
|---|---|---|---|---|---|---|
| Хостинг / инфраструктура | Вся база данных, загруженные файлы, серверные логи с IP-адресами | Уполномоченное лицо | Регион дата-центра: _____ | _____ | Договор по ст. 28 + оговорки, подписан _____ | Да / Нет |
| Транзакционная почта | Имя, адрес e-mail, содержание писем-подтверждений | Уполномоченное лицо | _____ | _____ | _____ | Да / Нет |
| Аналитика | IP-адрес, идентификаторы устройства, поведение на сайте | Проверить: может быть отдельным оператором (ст. 28 ч. (9)) | _____ | _____ | _____ | Да / Нет |
| Рекламный пиксель | Рекламные идентификаторы, события конверсии, иногда e-mail в виде хеша | Проверить: может быть отдельным оператором | _____ | _____ | _____ | Да / Нет |
| CRM в облаке | Имя, телефон, e-mail, история переписки, внутренние заметки о клиенте | Уполномоченное лицо | _____ | _____ | _____ | Да / Нет |
| Резервные копии на стороне | Копия всех перечисленных выше категорий данных | Уполномоченное лицо | _____ | _____ | _____ | Да / Нет |
| Платёжный сервис | Имя, сумма, контактные данные, ссылка на транзакцию | Проверить: часто отдельный оператор по своим обязанностям | _____ | _____ | _____ | Да / Нет |
Колонка «Роль» здесь не для красоты: ст. 28 ч. (9) предусматривает, что уполномоченное лицо, которое само определяет цели и средства обработки, становится оператором для этой обработки, а это меняет и набор документов, и то, кто отвечает.
Три вопроса, которые отправляют поставщику до подписания — письменно, чтобы ответ был датированным:
- В каких государствах обрабатываются и хранятся наши данные, включая резервные копии и доступ команд поддержки? Без этого ответа не заполнить колонку «Где обрабатываются» и не выбрать ступень. У одного и того же поставщика, как правило, есть регионы в разных странах, и регион выбирается при настройке.
- Какие условия о защите данных вы предлагаете и кто их подписывает? Вопрос бьёт прямо в ст. 46 ч. (2) п. c) и в договор, которого требует ст. 28 ч. (3). У серьёзного поставщика документ готов заранее и присылается без переговоров.
- Кого вы привлекаете как других уполномоченных лиц и как уведомляете нас об изменениях? Ст. 28 ч. (2) допускает такое привлечение только при письменном разрешении, конкретном или общем, а при общем разрешении уполномоченное лицо обязано сообщать об изменениях, чтобы оператор мог возразить.
Руководство CNPDCP прямо говорит, что происходит дальше: до заключения договора оператору следует провести предварительную оценку партнёра, а если партнёр не даёт достаточных гарантий, оператор обязан воздержаться от передачи данных. Оценки повторяют не реже раза в год или при значимых изменениях — то есть инвентаризация не разовый документ.
Источники
- Официальное руководство CNPDCP по Закону 195/2024, PDF — источник по обязанностям в отношении уполномоченных лиц, предварительной оценке партнёра и обязанности воздержаться от передачи.
- CNPDCP — datepersonale.md — веб-страница, на которой по ст. 45 ч. (8) публикуется перечень направлений с адекватным уровнем защиты.
- Полный текст Закона 195/2024 на legis.md — глава V, ст. 44–49, в официальной формулировке.
- Европейская комиссия — решения об адекватности — важно потому, что ст. 45 ч. (2) п. d) предписывает CNPDCP учитывать, среди прочего, эти решения. Обязательной силы в Республике Молдова они не имеют.
- Европейская комиссия — стандартные договорные условия — тот самый комплект, к которому отсылает ст. 46 ч. (2) п. c) формулировкой «принятые Европейской комиссией».
- EDPB — рекомендации о дополнительных мерах при передачах — ориентир европейской практики по оценке направления передачи и по техническим мерам, дополняющим договорные условия. Обязательной силы в Республике Молдова не имеет.
Часто задаваемые вопросы
Хостинг у меня в европейском дата-центре. Это вообще считается передачей? Считается, но глава V к ней не применяется. Ст. 44 ч. (2) прямо говорит, что положения главы не применяются к передачам в государства-члены Европейского экономического пространства и что специальные разрешения для них не требуются. Всё же запросите у поставщика письменно точный регион, включая резервные копии: у одного провайдера обычно есть дата-центры в разных государствах.
У меня стоит Google Analytics. Это трансграничная передача? Да, если данные обрабатываются за пределами Республики Молдова. Скрипт работает в браузере посетителя и сам отправляет инфраструктуре поставщика IP-адрес, идентификаторы устройства и поведение на сайте; то, что вы не касаетесь этих данных руками, ничего не меняет. Проверьте, где идёт обработка, и выберите ступень лестницы.
Шрифты подгружаются с сервера Google. Неужели и это передача? Да, если сервер находится за пределами страны. Браузер посетителя делает запрос к этому серверу и передаёт ему IP-адрес и user-agent, причём посетитель этого не выбирал. Это же и самый дешёвый пункт для исправления: шрифты можно отдавать со своего домена, и передача исчезает полностью.
Мне что, на каждого поставщика идти за разрешением в CNPDCP? Нет. Разрешение Центра нужно только для ступени из ст. 46 ч. (3), то есть для договорных условий ad-hoc, написанных вами, и для положений в административных соглашениях между публичными органами. Инструменты из ст. 46 ч. (2), включая стандартные условия, работают без отдельного разрешения.
Где посмотреть список стран с адекватным уровнем защиты? В Официальном мониторе и на веб-странице CNPDCP. Ст. 45 ч. (8) предусматривает, что именно там публикуется перечень государств, территорий, секторов и международных организаций, для которых адекватный уровень обеспечивается или больше не обеспечивается. Своего списка мы не публикуем и не советуем полагаться на списки из вторых рук — тем более что решения пересматриваются не реже одного раза в четыре года по ст. 45 ч. (3).
Поставщик прислал стандартные договорные условия Еврокомиссии. В Молдове они работают? Да. Ст. 46 ч. (2) п. c) прямо называет стандартные положения о защите данных, утверждённые Центром либо принятые Европейской комиссией, рядом друг с другом, как инструменты, дающие надлежащие гарантии без отдельного разрешения. Отдельно ст. 28 ч. (7) предусматривает, что стандартные договорные условия утверждает и Центр.
Можно просто добавить галочку про согласие и передавать данные дальше? Нет, для постоянного потока это не работает. Явно выраженное согласие из ст. 49 ч. (1) п. a) требует, чтобы человека заранее проинформировали о возможных рисках, вызванных отсутствием решения об адекватности и гарантий, а ст. 7 ч. (3) даёт ему право отозвать согласие в любой момент — так же просто, как он его дал. Сервис, который работает каждый день и для всех посетителей, не может держаться на основании, исчезающем при каждом отзыве.
Поставщик отказывается что-либо подписывать. Что делать? Не передавать. Руководство CNPDCP формулирует это как обязанность, а не как совет: если партнёр не даёт достаточных гарантий, оператор обязан воздержаться от передачи данных. На практике отказ поставщика дать вам условия о защите данных сам по себе является результатом оценки и поводом искать альтернативу, пока есть запас времени.
Что мне грозит, если я передаю данные без основания? Верхний уровень санкций. Ст. 88 ч. (2) п. c) относит передачи получателю в другом государстве или международной организации, ст. 44–49, к категории, за которую штраф составляет до 2 000 000 леев (MDL) или, в случае предприятия, до 2% от общего оборота за год, предшествующий санкционированию, причём берётся большая из величин. Фактический размер определяется по критериям ст. 87, а ст. 90 ч. (4) предусматривает поэтапное применение.
Что такое последующая передача? Момент, когда получатель в третьем государстве отправляет данные дальше, другому получателю. Ст. 44 ч. (1) предусматривает, что условия главы соблюдаются в том числе для таких последующих передач. Отсюда и вопрос о других уполномоченных лицах: если ваш поставщик сам привлекает подрядчиков, цепочка касается вас, а ст. 28 ч. (2) даёт инструмент — письменное разрешение и право получать уведомления об изменениях.
Может ли иностранный суд или орган заставить меня выдать данные? Только на основании международного договора. Ст. 48 предусматривает, что решение суда или решение органа другого государства, требующее передачи или раскрытия данных, может быть признано или исполнено лишь если оно основано на международном договоре, например на действующем договоре о взаимной правовой помощи. Получив такое требование, сначала запросите основание и канал, по которому оно пришло.
С чего начать, если у меня сейчас нет вообще ни одного документа? С инвентаризации. Выпишите каждый внешний сервис, которого касается ваш сайт, и заполните колонку «Где обрабатываются» ответами, полученными от поставщиков письменно. Остальные колонки после этого заполняются почти сами, а строки затем переходят в реестр операций по обработке, которого требует ст. 30.
Посмотрите, что ваш сайт отправляет наружу
Детерминированное сканирование наблюдает публичную поверхность сайта и показывает сторонние ресурсы, загружаемые с чужих доменов, включая внешние шрифты — то есть первые строки инвентаризации выше, заполненные за вас. Методика описана в разделе как работает сканирование, а полный контекст обязанностей — в руководстве по Закону 195/2024.
Чего сканирование не видит: подписанные договоры с поставщиками, выбранное вами основание и ваш реестр по ст. 30. Это подтверждается документами. Отчёт не устанавливает факт нарушения закона и не заменяет юридический анализ.
Что видно на публичной поверхности сайта?
Сканирование наблюдает cookie-файлы, запросы, механизм согласия, доступные политики, формы и транспорт. Оно не проверяет все требования закона и не заменяет юридический аудит.
Бесплатное сканирование сайта →