Закон 195/2024 о защите персональных данных в Молдове: что нужно знать владельцу сайта
Закон 195/2024 вступает в силу 23 августа 2026 года. Кого он касается, какие обязанности появляются по статьям, какие документы нужно иметь и чек-лист приведения сайта в соответствие за 10 шагов.
Опубликовано · Обновлено
Что такое Закон 195/2024
Закон № 195/2024 о защите персональных данных — это новый закон Республики Молдова, который регулирует, как компании и учреждения собирают, используют и хранят персональные данные людей. В том числе данные посетителей вашего сайта.
Закон принят 25 июля 2024 года и опубликован в «Официальном мониторе» 23 августа 2024 года. Он переносит в молдавское право Регламент ЕС 2016/679 — тот самый GDPR, европейский стандарт защиты данных. Проще говоря, Молдова приводит своё законодательство к правилам, которые уже действуют во всех странах Евросоюза.
Главное, что нужно запомнить: закон реально вступает в силу 23 августа 2026 года. Официальная формулировка на сайте CNPDCP звучит так: закон «вступает в силу по истечении 24 месяцев со дня опубликования в Официальном мониторе Республики Молдова — 23.08.2024». После этой даты обязанности становятся исполнимыми, а надзорный орган получает право применять санкции.
Закон 195/2024 отменяет Закон 133/2011 о защите персональных данных, который до сих пор регулировал эту сферу. Это не косметическое обновление, а новая правовая рамка, гораздо более строгая и гораздо ближе к европейскому GDPR, чем старый закон.
Календарь: точные даты
| Событие | Дата | Что это значит на практике |
|---|---|---|
| Принятие | 25 июля 2024 | Закон проголосован Парламентом |
| Публикация в «Официальном мониторе» | 23 августа 2024 | Текст становится публичным, начинается отсчёт 24 месяцев |
| Переходный период | 23.08.2024 – 22.08.2026 | Обязанности существуют на бумаге, но ещё не исполнимы принудительно |
| Вступление в силу | 23 августа 2026 | Обязанности становятся исполнимыми; CNPDCP может применять санкции |
| Отмена Закона 133/2011 | 23 августа 2026 | Старый закон перестаёт быть ориентиром |
Дата 23 августа 2026 года — это не рекомендация, и публично объявленного льготного периода после неё нет. Всё, что вы успеваете сделать до этого дня, называется подготовкой. Всё, что не успеваете, с этого дня становится документируемым несоответствием.
Кого это касается
Закон применяется к любому «оператору» — то есть к каждому, кто решает, зачем и как обрабатываются персональные данные. На практике это любой сайт с формой обратной связи, интернет-магазин, блог с комментариями, приложение с личным кабинетом или страница, на которой работает Google Analytics либо пиксель социальной сети.
Официальное руководство CNPDCP формулирует самый простой возможный тест: «если у организации/учреждения есть клиенты, сотрудники или партнёры — физические лица, она уже обрабатывает персональные данные». Размер бизнеса значения не имеет: у малого предприятия с одним сайтом те же обязанности по существу, что и у корпорации, — различается только объём работы.
Закон 195/2024 переносит Регламент ЕС 2016/679, и структура сферы применения следует той же модели, включая операторов, у которых нет юридического адреса в Республике Молдова, но которые обращаются к людям здесь. Точную формулировку этих положений нужно читать в полном тексте закона на legis.md — руководство CNPDCP эту главу подробно не раскрывает.
Семь принципов обработки (ст. 5)
Официальное руководство перечисляет семь ключевых принципов, которым должна соответствовать любая обработка данных:
- Законность, добросовестность и прозрачность — вы обрабатываете данные на действительном основании, честно и ничего не скрывая.
- Ограничение цели — данные, собранные для одной цели, не перетекают в другую. Пример самого CNPDCP: номер телефона, собранный для доставки, нельзя использовать для приглашений на мероприятия.
- Минимизация данных — вы собираете только то, что нужно. Официальный пример для доставки: имя, адрес, телефон и, возможно, электронная почта. Обработка IDNP, изображения лица или даты рождения ради обычной доставки «будет, как правило, незаконной».
- Точность — ошибочные данные исправляются, а не остаются в базе.
- Ограничение хранения — данные не хранятся «бесконечно, вдруг пригодятся».
- Целостность и конфиденциальность — безопасность, соразмерная риску.
- Подотчётность — вы должны уметь доказать, что соблюдаете остальные шесть. Именно этот принцип превращает соответствие закону из мнения в документы.
Правовые основания: согласие — не главное (ст. 6)
Очень распространённое заблуждение звучит так: «GDPR — это когда на всё нужно спрашивать разрешение». Руководство CNPDCP прямо говорит обратное: шесть оснований из ст. 6 «находятся в равном положении», и «если есть законная обязанность или договор с человеком, согласие не требуется».
| Основание (ст. 6) | Когда применяется на сайте | Типичная ошибка |
|---|---|---|
| Согласие | Маркетинговые cookie, рассылка | Просите согласие там, где у вас уже есть договор |
| Исполнение договора | Доставка заказа, личный кабинет | Называете это «согласием» в политике |
| Законная обязанность | Хранение счетов, налоговый учёт | Вообще не упоминаете в уведомлении |
| Жизненно важные интересы | Чрезвычайные ситуации (на сайте — редко) | Указывается «про запас», без причины |
| Публичный интерес | Учреждения и публичные услуги | Используется частной фирмой без основания |
| Законный интерес | Безопасность, борьба с мошенничеством, базовая аналитика | Заявлен, но за ним нет письменной оценки |
У специальных категорий данных (здоровье, этническое происхождение, политические взгляды, биометрические и генетические данные) есть дополнительные правила в ст. 9, а у данных о судимости — в ст. 10. Для них руководство требует явно выраженного согласия, полученного через проверяемый механизм: «двухфакторная проверка, письменная подпись, электронная подпись».
Обязанности по статьям
Эту карту можно вставить прямо во внутренний план работ. Колонка «Что вы производите» — та часть, которая имеет значение при проверке: принцип подотчётности означает, что доказательство должно существовать на бумаге или в системе, а не в памяти основателя.
| Статья | Обязанность | Что вы производите конкретно |
|---|---|---|
| ст. 5 | Соблюдение семи принципов | Инвентаризация данных с целью и сроком для каждой категории |
| ст. 6 (+ 9, 10) | Правовое основание для каждой цели | Таблица «цель → основание», утверждённая внутри компании |
| ст. 12 | Прозрачность и способы коммуникации | Опубликованное информационное уведомление, понятное и бесплатное |
| ст. 13–14 | Информирование субъекта данных | Текст информирования в точке сбора (форма, оформление заказа) |
| ст. 15–22 | Права субъекта данных | Процедура приёма и ответа на запросы, с журналом |
| ст. 25 | Защита данных по умолчанию и по замыслу | Задокументированные решения по конфигурации (ограничительные настройки по умолчанию) |
| ст. 28 | Отношения с уполномоченными лицами | Договор или оговорки с каждым поставщиком, который касается данных |
| ст. 30 | Реестр операций по обработке (RoPA) | Сам реестр, поддерживаемый в актуальном состоянии |
| ст. 32 | Безопасность обработки | Политика доступа, пароли, резервные копии, обновления |
| ст. 33–34 | Уведомление о нарушениях безопасности | Процедура на случай инцидента + журнал инцидентов |
| ст. 35–36 | Оценка воздействия (DPIA) | DPIA для обработок с высоким риском |
| ст. 37–39 | Ответственный за защиту данных (DPO) | Решение о назначении и опубликованные контакты |
Три конкретных порога — потому что о них спрашивают чаще всего.
Когда реестр операций по обработке обязателен (ст. 30)
Если у вас более 250 сотрудников, или если обработка представляет риск для прав людей, или если обработка не является разовой, или если она затрагивает специальные категории данных. Критерии альтернативные, а не накопительные — достаточно одного. Официальное руководство отмечает сухо: «в большинстве случаев у операторов такая обязанность есть».
Когда обязателен ответственный за защиту данных (ст. 37–39)
Для органов власти и публичных учреждений, для регулярного и систематического мониторинга в крупном масштабе, а также для крупномасштабной обработки специальных категорий данных. В остальных случаях руководство назначение рекомендует, но не навязывает.
Когда обязательна оценка воздействия (ст. 35)
При обработках с высоким риском. Руководство приводит конкретные примеры: профилирование, чувствительные данные в крупном масштабе, видеонаблюдение в публичных местах, мониторинг несовершеннолетних или сотрудников, распознавание лиц, IoT, данные о местоположении. CNPDCP утверждает подробный перечень таких ситуаций, а в отдельных случаях требуется предварительная консультация с органом (ст. 36).
Права субъекта данных и срок ответа
Права субъекта персональных данных урегулированы в ст. 13–22, с той же нумерацией, что и в Регламенте ЕС 2016/679: информирование — ст. 13–14, доступ — ст. 15, исправление — ст. 16, удаление — ст. 17, ограничение обработки — ст. 18–19, переносимость — ст. 20, возражение — ст. 21 и право не быть объектом решения, основанного исключительно на автоматизированной обработке, — ст. 22. Полное сравнение с европейским режимом — в статье GDPR Молдова и GDPR ЕС.
Срок ответа — не более одного месяца с момента получения запроса. Для сложных запросов он может быть продлён ещё на два месяца при условии, что вы уведомите человека в течение первого месяца. Официальное руководство выражается однозначно: оператор «не может проигнорировать этот запрос. Он обязан его зарегистрировать и ответить на него в установленный законом срок».
Надзорный орган: CNPDCP
Соблюдение закона контролирует Национальный центр по защите персональных данных (CNPDCP) — независимый публичный орган Республики Молдова. Это не орган Румынии и не Роскомнадзор: это собственное учреждение со штаб-квартирой в Кишинёве и официальным сайтом datepersonale.md, где публикуются руководства и решения и где можно подать жалобу или петицию.
Отсюда следует практическое правило для русскоязычных текстов на вашем сайте: шаблон политики конфиденциальности, который вы найдёте в интернете на русском языке, почти наверняка написан для другой юрисдикции и называет другой закон и другой орган. Такой текст придётся переписать, а не перевести.
Чем вы рискуете, если проигнорировать закон
Штраф может достигать 2 000 000 леев или, в случае предприятия, до 2% от общего оборота (ст. 88). Ст. 87 перечисляет критерии, по которым CNPDCP выбирает между предупреждением и штрафом: степень приведения в соответствие, уже внедрённые меры, тяжесть нарушения, количество нарушений, причинённый ущерб и действия по устранению. Подробности — в отдельной статье о санкциях.
Стоит процитировать и тон самого органа, потому что он меняет подход к проекту: «Закон № 195/2024 — не про штрафы. Он про ответственность, осмотрительность и понятные правила».
Чек-лист приведения в соответствие за 10 шагов
Официальное руководство CNPDCP предлагает десять шагов. Ниже те же десять шагов, но с колонкой, которой в руководстве нет: доказательство, которое вы должны иметь, чтобы шаг можно было подтвердить.
| № | Шаг | Доказательство, которое вы производите |
|---|---|---|
| 1 | Запишите, какие персональные данные вы используете и где они хранятся | Инвентаризация данных (достаточно таблицы) |
| 2 | Собирайте только необходимые данные | Список полей, убранных из форм, с обоснованием |
| 3 | Будьте прозрачны (ст. 12) | Опубликованное и доступное информационное уведомление |
| 4 | Соблюдайте права человека (ст. 13–22) | Отдельный контактный адрес + журнал запросов |
| 5 | Ведите учёт операций обработки (ст. 30) | Реестр RoPA с датой последнего обновления |
| 6 | Защищайте данные как актив (ст. 32) | Парольная политика, список доступов, план резервного копирования |
| 7 | Назначьте ответственного (ст. 37–39) | Внутреннее решение + опубликованные контакты |
| 8 | Урегулируйте отношения с поставщиками (ст. 28) | Подписанный договор или оговорки с каждым поставщиком |
| 9 | Будьте готовы к инцидентам (ст. 33–34) | Процедура на одну страницу + журнал |
| 10 | Вовлеките команду | Короткий инструктаж со списком участников и датой |
Порядок имеет значение. Шаги 1 и 2 реально сокращают объём работы в шагах 3–10: каждое поле, которое вы не собираете, — это поле, которое не нужно документировать, защищать, удалять по запросу и указывать при утечке.
Что проверено по официальному источнику, а что нет
Эта статья намеренно разделяет два типа утверждений.
Проверено по официальному руководству CNPDCP: семь принципов (ст. 5), основания и их равное положение (ст. 6), специальные категории (ст. 9–10), прозрачность и месячный срок (ст. 12), права в ст. 13–22, RoPA и её пороги (ст. 30), безопасность (ст. 32), нарушения безопасности данных (ст. 33–34), DPO (ст. 37–39), DPIA (ст. 35), санкции (ст. 87–88), примеры минимизации и ограничения цели.
Не раскрыто в руководстве, поэтому читается прямо в законе: точная формулировка территориальной и экстерриториальной сферы действия, режим представителя для операторов из-за рубежа, полная структура главы о санкциях и возможные переходные правила. Здесь ориентиром служит полный текст на legis.md, а не чей-либо пересказ — ни наш, ни чужой.
Официальные источники
- CNPDCP — datepersonale.md, надзорный орган Республики Молдова.
- Национальное законодательство — официальный перечень законов CNPDCP, где Закон № 195 от 25.07.2024 указан с отметкой о вступлении в силу.
- Полный текст Закона 195/2024 на legis.md (портал требует браузерную проверку перед отображением).
- Руководство CNPDCP по Закону 195/2024, PDF.
- Руководство CNPDCP «10 основных шагов к соответствию», PDF.
- Регламент ЕС 2016/679 (GDPR), официальный текст на EUR-Lex — для сравнения.
Наша методика технической проверки описана отдельно, в разделе как работает сканирование.
Часто задаваемые вопросы
С какого числа Закон 195/2024 действует по-настоящему? С 23 августа 2026 года. Закон был принят 25 июля 2024 года и опубликован в «Официальном мониторе» 23 августа 2024 года, а его применение отложено на 24 месяца — это переходный период.
Закон 195/2024 полностью заменяет старый закон? Да. Он отменяет Закон 133/2011, который до этого регулировал защиту персональных данных в Республике Молдова. Ссылки на Закон 133/2011 в действующих политиках нужно обновить.
У меня маленький сайт-визитка или личный блог. Меня это тоже касается? Да, если сайт собирает любые персональные данные — хоть через простую форму обратной связи, хоть через аналитические cookie. Тест из официального руководства прост: есть ли у вас клиенты, сотрудники или партнёры — физические лица.
Нужно ли спрашивать согласие на всё подряд? Нет. Шесть оснований из ст. 6 находятся в равном положении, и официальное руководство уточняет: если есть законная обязанность или договор с человеком, согласие не требуется. Согласие — подходящее основание прежде всего для маркетинга и необязательных cookie.
Нужен ли мне ответственный за защиту данных (DPO)? Обязателен для органов власти и публичных учреждений, для регулярного и систематического мониторинга в крупном масштабе и для крупномасштабной обработки специальных категорий данных. В остальных случаях он рекомендован, но не обязателен — при этом кто-то в компании всё равно должен отвечать за тему.
В моей фирме 12 человек. Нужен ли реестр операций по обработке? Скорее всего да. Порог в 250 сотрудников — только один из критериев; обязанность возникает и тогда, когда обработка не является разовой, когда она создаёт риск для прав людей или затрагивает специальные категории данных. Интернет-магазин, который ежедневно обрабатывает заказы, обрабатывает данные не «разово».
За какой срок я обязан ответить на запрос о доступе к данным? Не более чем за один месяц с момента получения запроса. Для сложных запросов срок можно продлить ещё на два месяца, но человека нужно уведомить о продлении в течение первого месяца.
Что делать, если у меня утекли данные? Применяются ст. 33–34: уведомление CNPDCP не позднее чем через 72 часа и, в отдельных ситуациях, сообщение затронутым людям. Руководство советует заранее знать, какие данные у вас есть, чтобы быстро определить, что именно пострадало.
Можно ли пользоваться внешним хостингом или почтовым сервисом? Да, но отношения нужно урегулировать договором или оговорками (ст. 28). Руководство требует проверять поставщика до заключения договора и пересматривать оценку не реже одного раза в год; если поставщик не даёт достаточных гарантий, оператор обязан воздержаться от передачи ему данных.
Кто проверяет соблюдение закона в Молдове? CNPDCP — Национальный центр по защите персональных данных, надзорный орган Республики Молдова, официальный сайт datepersonale.md. Туда же подают жалобы люди, считающие, что их права нарушены.
С чего начать, если я до сих пор вообще ничего не делал? С шага 1 чек-листа: напишите, какие данные вы собираете и зачем. Официальное руководство прямо подчёркивает, что «это не аудит», а простой разбор своей деятельности. Все остальные обязанности строятся уже на этой инвентаризации.
Проверьте свой сайт прямо сейчас
Автоматическое сканирование даёт первичную опись публичной поверхности сайта: cookie, сетевые запросы, механизм согласия, признаки политик, формы и заголовки. Оно не сертифицирует весь сайт и не может проверить внутренние процессы.
Что видно на публичной поверхности сайта?
Сканирование наблюдает cookie-файлы, запросы, механизм согласия, доступные политики, формы и транспорт. Оно не проверяет все требования закона и не заменяет юридический аудит.
Бесплатное сканирование сайта →