Перейти к содержимому

Реестр операций по обработке (ст. 30): кто обязан его вести, что в нём должно быть и как он выглядит заполненным

Ст. 30 Закона 195/2024: порог в 250 сотрудников почти никого не освобождает, потому что исключение срабатывает по критерию «обработка не носит случайный характер». Тест применимости, два разных типа реестра и шаблон с заполненной строкой для молдавского интернет-магазина.

Опубликовано

Citește în română →

Что такое реестр и почему его просят первым

Реестр операций по обработке — это внутренний документ, в котором оператор пишет, какие персональные данные он обрабатывает, зачем, чьи они, кому уходят и сколько хранятся. Никуда его сдавать не нужно. Ст. 30 ч. (4) говорит, что реестр предоставляется Центру по его запросу — то есть вы держите его у себя и показываете, когда CNPDCP его попросит.

Именно поэтому надзорный орган просит его первым. Не потому, что он юридически важнее остальных документов, а потому, что это единственная бумага, которая на одной странице показывает всё, что организация делает с персональными данными. Из реестра сразу видно, есть ли у вас осознанные правовые основания, есть ли незадокументированные поставщики, храните ли вы данные без срока и описывает ли опубликованная на сайте политика конфиденциальности реальность. Оператор без реестра физически не может связно ответить на следующие вопросы проверки — у него нет описи собственных обработок.

Вторая польза менее очевидна и более ценна: реестр показывает вам самим, что вы забыли. Почти любая фирма, заполняя его впервые, находит две-три обработки, которых никогда не было в политике конфиденциальности: камеры на входе, резюме, приходящие на почту, список контактов для рассылки.

Порог в 250 сотрудников: тест применимости

Ст. 30 ч. (5) выглядит как щедрая поблажка для малого бизнеса. Обязанность не применяется к предприятию или организации, где менее 250 сотрудников, — за исключением трёх ситуаций. Ключевое слово здесь «исключение», потому что вторая дверь открывается практически для всех.

Ситуация Обязаны ли вы вести реестр? Основание
У вас 250 сотрудников или больше Да Ст. 30 ч. (5) — освобождение действует только ниже 250 сотрудников
Меньше 250 сотрудников, но обработка не носит случайный характер Да Ст. 30 ч. (5), второе исключение
Меньше 250 сотрудников, но обработка может создать риск для прав и свобод субъектов персональных данных Да Ст. 30 ч. (5), первое исключение
Меньше 250 сотрудников, но вы обрабатываете специальные категории данных (ст. 9 ч. (1)) либо данные о судимости (ст. 10) Да Ст. 30 ч. (5), третье исключение
Меньше 250 сотрудников, обработка действительно случайная и без риска Нет Ст. 30 ч. (5), общее правило

Интересна именно последняя строка, потому что на практике она почти пустая. Руководство CNPDCP говорит об этом прямо, без смягчений:

Учитывая, что обычно операции по обработке, осуществляемые внутри компании, не носят случайного характера, следует, что в большинстве случаев операторы обязаны создать и вести внутренний учёт операций по обработке, который должен периодически обновляться и пересматриваться.

Перевод на язык владельца бизнеса: «случайный» — это не «мало», это «нерегулярный, неповторяющийся, разовый». Интернет-магазин, который принимает заказы каждый день, обрабатывает данные не случайно, даже если у него три сотрудника и пять заказов в сутки: обработка встроена в саму модель бизнеса. Точно так же фирма с наёмными работниками ведёт их учёт ежемесячно — это не случайность. А кабинет, который заполняет карты пациентов, попадает ещё и в третью дверь, где количество сотрудников вообще перестаёт иметь значение.

Три исключения связаны союзом или, а не и. Достаточно попасть в одно. Поэтому полезный вопрос звучит не «у меня меньше 250 сотрудников?», а «есть ли обработка, которую я делаю регулярно?». Если ответ «да» — а он «да» у любой фирмы, у которой есть клиенты, сотрудники или форма на сайте, — реестр вы ведёте.

Два разных реестра, в зависимости от вашей роли

Закон описывает два разных перечня с разным содержанием. Какой из них ведёте вы, зависит от роли в конкретной обработке, и одна и та же фирма может иметь обе роли — по разным обработкам.

Реестр оператора, ст. 30 ч. (1), включает семь элементов:

  • a) имя и контактные данные оператора и, при необходимости, совместного оператора, представителя и ответственного за защиту данных;
  • b) цели обработки;
  • c) описание категорий субъектов персональных данных и категорий данных;
  • d) категории получателей, которым данные были или будут раскрыты, включая получателей в других государствах или в международных организациях;
  • e) при необходимости — передачи в другое государство или международную организацию с указанием государства либо организации, а для передач по ст. 49 ч. (2) — документация, подтверждающая надлежащие гарантии;
  • f) если возможно — предполагаемые сроки удаления категорий данных;
  • g) если возможно — общее описание технических и организационных мер безопасности по ст. 32 ч. (1).

Реестр уполномоченного лица (в терминологии GDPR — processor), ст. 30 ч. (2), включает четыре элемента:

  • a) имя и контактные данные уполномоченных лиц и каждого оператора, от имени которого они действуют, а также представителей;
  • b) категории операций по обработке, осуществляемых от имени каждого оператора;
  • c) при необходимости — передачи, с документацией по ст. 49 ч. (2);
  • d) если возможно — общее описание мер безопасности.

Практическая разница проста. Хостинг-провайдер, агентство, которое администрирует CRM клиента, бухгалтерия на аутсорсе или колл-центр не определяют цели сами — они исполняют чужие. Они ведут второй тип реестра, по каждому клиенту, от имени которого действуют. Им не нужно расписывать цели каждой кампании клиента; им нужно записать, какие категории работ они делают для каждого и с какими мерами безопасности.

Один важный нюанс: роль не выбирают, её устанавливают по фактам. Ст. 28 ч. (9) предусматривает, что уполномоченное лицо, которое само определяет цели и средства обработки, становится оператором для этой обработки. Агентство, которое собрало собственную базу контактов и использует её для своих кампаний, уже не уполномоченное лицо — оно оператор, с реестром по ч. (1). Подробнее о том, на каком правовом основании держится каждая цель, — в статье о шести правовых основаниях.

Где реестр связан с остальным законом

Реестр — не изолированная анкета. Это узел, в котором сходятся три отдельные обязанности.

Передачи в порядке последней инстанции. Ст. 49 ч. (7) прямо требует, чтобы оператор фиксировал в реестре по ст. 30 проведённую оценку и гарантии по передаче из ст. 49 ч. (2) — неповторяющейся передаче ограниченного числа субъектов данных на основании веских законных интересов. Если такая трансграничная передача есть, а в реестре её нет, обязанность не выполнена, как бы хорошо она ни была задокументирована в другом месте. Полный контекст — в статье о передаче данных за пределы Молдовы.

Определение размера санкции. Ст. 87 ч. (2) п. d) обязывает орган учитывать степень ответственности с учётом технических и организационных мер, внедрённых на основании ст. 25 и 32. Реестр — прямое доказательство по этому критерию: пункты f) и g) части (1) описывают ровно сроки хранения и меры безопасности. Датированный и регулярно пересматриваемый реестр показывает проверяемую подотчётность; его отсутствие показывает обратное.

Отсутствие реестра само по себе наказуемо. Ст. 88 ч. (1) п. a) охватывает обязанности оператора и уполномоченного лица по ст. 8, 11, ст. 25–39, 42 и 43. Ст. 30 попадает в этот интервал. Применимый уровень — до 1 000 000 леев (MDL) или, в случае предприятия, до 1% от общего оборота за год, предшествующий назначению санкции, при этом берётся наибольшая величина. Это нижний из двух уровней; верхний, 2 000 000 леев или 2%, зарезервирован за принципами обработки и правами субъектов персональных данных. Разбор обоих уровней — в статье о штрафах.

Стоит помнить и ст. 87 ч. (3): штрафы применяются только если установлено, что оператор совершил нарушение умышленно или по неосторожности. Неполный, но существующий и пересматриваемый реестр выглядит иначе, чем полное отсутствие какого-либо учёта.

Шаблон реестра, готовый к заполнению

Это та часть, которую можно скопировать. Таблица ниже построена по строкам, а не по столбцам, чтобы её было видно с телефона и можно было перенести прямо в таблицу Excel или Google Sheets. Каждая строка соответствует одному пункту ст. 30 ч. (1) плюс строка обслуживания — её закон прямо не требует, но без неё вы не докажете, что учёт «периодически обновляется и пересматривается», как требует руководство.

Заполненный пример — реальная операция молдавского интернет-магазина: «Онлайн-продажа и доставка».

Поле Что писать Заполненный пример
a) Оператор Юридическое наименование, IDNO, юридический адрес, e-mail и телефон для связи. Если есть совместный оператор, представитель или ответственный за защиту данных (DPO) — вписываете сюда. «SRL Exemplu Comerț», IDNO 10xxxxxxxxxxx, мун. Кишинёв, ул. …; контакт: date@exemplu.md, +373 22 xxx xxx. Совместного оператора нет. DPO не назначен (не подпадает под ст. 37).
b) Цель обработки Одно предложение о том, зачем вы собираете данные. Одна цель на строку; не смешивайте продажу с маркетингом. Приём и обработка заказов из интернет-магазина, доставка посылки, оформление возвратов и гарантии.
c) Категории субъектов данных и категории данных Кто эти люди и какие поля они реально заполняют. Смотрите настоящую форму, а не то, что вам кажется. Субъекты данных: клиенты, оформляющие заказ; получатели посылки, указанные клиентом. Данные: имя и фамилия, телефон, адрес доставки, e-mail, история заказов.
d) Категории получателей Кто видит данные за пределами фирмы: курьер, платёжный провайдер, транзакционная почта, бухгалтерия, хостинг. Закон говорит о категориях, но полезнее написать конкретные названия. Курьерская служба (доставка), провайдер онлайн-платежей, сервис транзакционной почты (подтверждения заказа), бухгалтерия на аутсорсе, хостинг-провайдер.
e) Передачи в другие государства Государство или организация плюс основание. Если поставщик находится в Европейском экономическом пространстве, ст. 44 ч. (2) говорит, что эта глава не применяется и специальных разрешений не требуется. Для передач по ст. 49 ч. (2) сюда же вписывается документация о гарантиях. Сервис транзакционной почты размещает инфраструктуру в государстве Европейского экономического пространства — ст. 44 ч. (2), без специального разрешения. Передач на основании ст. 49 ч. (2) нет.
f) Сроки удаления Срок по каждой категории данных, «если возможно». Согласуйте с обязанностями по бухгалтерскому архиву и со сроком гарантии. Данные заказа и доставки: хранятся в течение срока договорных отношений и гарантийного срока, затем архивируются согласно законным обязанностям бухгалтерского учёта. Неактивный личный кабинет: 24 месяца с последнего заказа, затем удаление.
g) Меры безопасности (ст. 32 ч. (1)) Общее описание, «если возможно». Пишите то, что реально включено, а не то, что запланировано. Принудительный HTTPS на всём сайте; доступ в админ-панель по именным учётным записям с двухфакторной аутентификацией; ежедневное шифрованное резервное копирование; доступ к базе заказов только у двух сотрудников; подписанные договоры с курьером, бухгалтерией и хостингом по ст. 28.
Дата последнего пересмотра Кто пересмотрел и когда. Именно эта строка превращает документ в доказательство. Пересмотрено 28.07.2026 администратором. Следующий пересмотр запланирован на 28.01.2027.

Копируйте таблицу по одному разу на каждую операцию по обработке. Строка нужна не на каждого клиента и не на каждого поставщика — строка нужна на каждую цель.

Восемь операций, о которых чаще всего забывают

При первом заполнении почти все вписывают «продажу» и на этом останавливаются. Ниже то, чего обычно не хватает в реестре небольшой молдавской фирмы:

  1. Подбор персонала и резюме — включая незапрошенные, пришедшие на общую почту; нужны отдельная цель, основание и срок хранения.
  2. Кадровый учёт — договоры, личные дела, отпуска, медицинские данные о пригодности (внимание: это могут быть специальные категории данных, ст. 9 ч. (1)).
  3. Видеонаблюдение — камеры на входе, на складе, в торговом зале. Руководство CNPDCP приводит его как типичный пример законного интереса.
  4. Рассылка и база подписчиков — цель отдельная от продажи, основание отдельное, плюс учёт отзыва согласия.
  5. Форма обратной связи на сайте — собирает имя, e-mail и свободный текст, в котором люди часто пишут больше, чем следовало бы.
  6. Записанные телефонные разговоры — если вы пишете звонки, это самостоятельная обработка со своим информированием и своим сроком.
  7. Программа лояльности — карта, баллы, история покупок; это профилирование в самом простом виде.
  8. Список поставщиков и подрядчиков — физических лиц — обладатели патента, исполнители по гражданским договорам. Это персональные данные, а не данные компании.

Если вы нашли здесь три пункта, которых у вас не было, реестр уже окупил время на заполнение.

Кто его держит и как часто пересматривает

У реестра должен быть владелец с именем, а не «отдел». В малых фирмах это администратор или человек, который занимается договорами; там, где назначен ответственный за защиту данных по ст. 37, его ведёт он. Подпись ст. 30 не требует — закон требует лишь, чтобы учёт вёлся в письменной форме, в том числе в электронном виде, согласно ч. (3). Таблица Excel с историей изменений полностью годится и на практике защищается легче, чем распечатанный документ без даты.

Частоту пересмотра закон не фиксирует. Руководство CNPDCP требует, чтобы учёт «периодически обновлялся и пересматривался», не называя интервал, — значит, выберите его сами и придерживайтесь. Раз в полгода — защитимый ритм для небольшого бизнеса, раз в квартал — для того, кто часто меняет поставщиков.

Между плановыми пересмотрами обновление запускается событием. Конкретно:

  • новый поставщик, который касается данных: другой курьер, другой платёжный провайдер, другой почтовый сервис, другая CRM;
  • новая форма на сайте или новое поле в существующей форме;
  • новый маркетинговый скрипт или пиксель ремаркетинга, добавленный на страницу;
  • новая цель: запуск рассылки, программы лояльности, записи звонков;
  • изменение срока хранения или чистка базы данных;
  • назначение или смена ответственного за защиту данных.

Практическое правило: если кто-то в фирме подписал новый договор или вставил новый код на сайт, реестру нужен взгляд.

И последнее, прямым текстом: реестр — это документ, который автоматическая проверка увидеть не может. Методика, которую используем мы, описана в разделе как работает сканирование — она наблюдает публичную поверхность сайта, а не внутреннюю кухню организации. Реестр, договоры с уполномоченными лицами и внутренние решения о правовом основании доказываются документами, а не техническим отчётом.

Источники

Часто задаваемые вопросы

Мне вообще нужен этот реестр, если у меня 4 сотрудника? Да, почти во всех случаях. Ст. 30 ч. (5) освобождает предприятия, где менее 250 сотрудников, но освобождение отпадает, если обработка не носит случайного характера, если она создаёт риск для прав людей или если включает специальные категории данных либо данные о судимости. Руководство CNPDCP прямо говорит, что операции по обработке внутри компании обычно не являются случайными, поэтому обязанность есть у большинства операторов.

Этот реестр надо куда-то сдавать или регистрировать в CNPDCP? Нет. Ст. 30 ч. (4) предусматривает, что реестр предоставляется Центру по его запросу. Он ведётся внутри и показывается, когда его просят; сдавать его по своей инициативе не нужно.

В каком виде его вести — обязательно на бумаге или можно в Excel? В письменной форме, в том числе в электронном виде — это формулировка ст. 30 ч. (3). Таблица Excel или текстовый документ полностью годятся. Закон не предписывает какую-то определённую форму — значение имеет содержание из ч. (1) или ч. (2), в зависимости от вашей роли.

Кто его подписывает? Ст. 30 подписи не требует. Она требует, чтобы учёт существовал в письменном виде и предоставлялся по запросу. На практике полезно, чтобы у документа был именной владелец и дата последнего пересмотра, — именно это делает его проверяемым.

Что вообще значит, что обработка «не носит случайный характер»? Это значит, что она повторяется и встроена в обычную работу организации, а не то, что она объёмная. Ежедневные заказы в интернет-магазине, ежемесячный кадровый учёт или запись посетителей на камеры — это неслучайные обработки, даже если в фирме несколько человек.

Сколько строк должно быть в реестре обычного интернет-магазина? Обычно от пяти до десяти отдельных целей: продажа и доставка, выставление счетов и бухгалтерский учёт, личный кабинет, рассылка, форма обратной связи, телефонная поддержка, подбор персонала, кадровый учёт, видеонаблюдение. Одна строка на цель, а не на клиента и не на поставщика.

Мой сайт ведёт агентство. Они и реестр за меня ведут? Нет. Агентство ведёт собственный реестр типа ст. 30 ч. (2) по тем работам, которые выполняет от вашего имени. Реестр оператора с семью пунктами ст. 30 ч. (1) остаётся вашей обязанностью, потому что цели обработки определяете вы.

Что писать в сроках удаления, если я их не знаю? Ст. 30 ч. (1) п. f) требует предполагаемые сроки «если возможно», поэтому точная цифра не обязательна там, где её нельзя установить. Вместо цифры напишите критерий — например, срок договорных отношений плюс законный срок хранения бухгалтерских документов — и вернитесь к конкретному сроку, когда сможете его зафиксировать.

Что будет на проверке, если реестра у меня нет? Отсутствие учёта попадает под ст. 88 ч. (1) п. a), которая охватывает обязанности оператора и уполномоченного лица из ст. 25–39, где находится и ст. 30. Уровень — до 1 000 000 леев (MDL) или, в случае предприятия, до 1% от общего оборота за год, предшествующий назначению санкции, при этом берётся наибольшая величина. Ст. 87 ч. (3) предусматривает, что штраф применяется только если установлено умышленное нарушение или нарушение по неосторожности.

Как часто его обновлять? Руководство CNPDCP требует, чтобы учёт периодически обновлялся и пересматривался, не называя интервала. Выберите ритм и держитесь его — раз в полгода для стабильного бизнеса — и обновляйте сразу при каждом событии, которое меняет реальность: новый поставщик, новая форма, новый маркетинговый скрипт, новая цель.

Реестр — это то же самое, что политика конфиденциальности? Нет. Политика — публичный документ, адресованный субъектам персональных данных, а реестр — внутренний документ, адресованный надзорному органу. Их содержание частично пересекается, но в реестре есть то, что не публикуется, например описание мер безопасности. Если два документа противоречат друг другу, противоречие видно на проверке сразу.

Надо ли вписывать поставщиков, с которыми у меня нет подписанного договора? Да, если они реально касаются данных. Реестр описывает то, что есть, а не то, как хотелось бы. Поставщик, который появляется в пункте d) без подписанного договора по ст. 28, — ровно тот пробел, который реестр вытаскивает на поверхность, и в этом его главная польза ещё до всякой проверки.

Проверьте то, что видно снаружи

Реестр сканированием не проверяется: он живёт внутри организации и доказывается документами. Детерминированное сканирование наблюдает только публичную поверхность сайта — cookie, запускающиеся до согласия, поведение баннера cookie, наличие обнаружимой политики, идентификацию оператора, сторонние ресурсы, подгружаемые с других доменов. Оно не устанавливает факт нарушения закона и не сертифицирует соответствие.

Зато оно даёт список реальных сторонних сервисов и форм на сайте — то есть ровно то сырьё, из которого заполняются пункты c) и d) реестра.

Проверить сайт бесплатно →

Что видно на публичной поверхности сайта?

Сканирование наблюдает cookie-файлы, запросы, механизм согласия, доступные политики, формы и транспорт. Оно не проверяет все требования закона и не заменяет юридический аудит.

Бесплатное сканирование сайта →

Информационная рассылка о Законе 195/2024

Мы пишем, когда меняется что-то проверяемое: текст Закона 195/2024, опубликованная позиция CNPDCP или новое правило, которое начинает проверять сканер. В каждом письме сказано, что изменилось и на чём это основано.

У нас нет фиксированной периодичности, и мы её не обещаем. Мы пишем только тогда, когда есть о чём сообщить, поэтому месяцами может не быть ни одного письма.

Мы просим только адрес электронной почты. Без имени, без компании, без должности: для информационной рассылки ничего другого не нужно.

Согласие

Галочка не отмечена заранее. Это согласие отдельно от любой другой формы на сайте и не переносится между ними.

Адрес не становится подпиской в момент отправки формы. Мы присылаем письмо со ссылкой для подтверждения — она действует 24 часа и работает один раз; подписка возникает только после нажатия. До этого адрес остаётся «в ожидании», а если вы не подтвердите, он удаляется автоматически после истечения срока ссылки.

В каждом письме есть ссылка для отписки, которая срабатывает с одного нажатия — без аккаунта и без вопросов. Отписка удаляет строку из нашей базы данных, а не помечает её как неактивную.

Оператор · Правовое основание · Ваши права
Оператор:
MEGA PROMOTING S.R.L., IDNO 1019600021765, sat. Dănceni, r-nul Ialoveni, MD-6814, Republica Moldova. oleg@megapromoting.com
Правовое основание:
ваше согласие (ст. 6 Закона 195/2024), данное отдельно для этой цели. Мы храним доказательство: точный текст, который вам был показан, язык, на котором вы его прочитали, его версию и момент подтверждения.
Ваши права:
доступ, исправление, удаление, ограничение обработки, возражение, переносимость и отзыв согласия в любой момент (ст. 13–22 Закона 195/2024). Вы также можете обратиться в Национальный центр по защите персональных данных (CNPDCP), datepersonale.md.

Политика конфиденциальностиХранение данных