Перейти к содержимому

Закон 195/2024 о защите персональных данных в Молдове: что нужно знать владельцу сайта

Закон 195/2024 вступает в силу 23 августа 2026 года. Кого он касается, какие обязанности появляются по статьям, какие документы нужно иметь и чек-лист приведения сайта в соответствие за 10 шагов.

Опубликовано · Обновлено

Citește în română →

Что такое Закон 195/2024

Закон № 195/2024 о защите персональных данных — это новый закон Республики Молдова, который регулирует, как компании и учреждения собирают, используют и хранят персональные данные людей. В том числе данные посетителей вашего сайта.

Закон принят 25 июля 2024 года и опубликован в «Официальном мониторе» 23 августа 2024 года. Он переносит в молдавское право Регламент ЕС 2016/679 — тот самый GDPR, европейский стандарт защиты данных. Проще говоря, Молдова приводит своё законодательство к правилам, которые уже действуют во всех странах Евросоюза.

Главное, что нужно запомнить: закон реально вступает в силу 23 августа 2026 года. Официальная формулировка на сайте CNPDCP звучит так: закон «вступает в силу по истечении 24 месяцев со дня опубликования в Официальном мониторе Республики Молдова — 23.08.2024». После этой даты обязанности становятся исполнимыми, а надзорный орган получает право применять санкции.

Закон 195/2024 отменяет Закон 133/2011 о защите персональных данных, который до сих пор регулировал эту сферу. Это не косметическое обновление, а новая правовая рамка, гораздо более строгая и гораздо ближе к европейскому GDPR, чем старый закон.

Календарь: точные даты

Событие Дата Что это значит на практике
Принятие 25 июля 2024 Закон проголосован Парламентом
Публикация в «Официальном мониторе» 23 августа 2024 Текст становится публичным, начинается отсчёт 24 месяцев
Переходный период 23.08.2024 – 22.08.2026 Обязанности существуют на бумаге, но ещё не исполнимы принудительно
Вступление в силу 23 августа 2026 Обязанности становятся исполнимыми; CNPDCP может применять санкции
Отмена Закона 133/2011 23 августа 2026 Старый закон перестаёт быть ориентиром

Дата 23 августа 2026 года — это не рекомендация, и публично объявленного льготного периода после неё нет. Всё, что вы успеваете сделать до этого дня, называется подготовкой. Всё, что не успеваете, с этого дня становится документируемым несоответствием.

Кого это касается

Закон применяется к любому «оператору» — то есть к каждому, кто решает, зачем и как обрабатываются персональные данные. На практике это любой сайт с формой обратной связи, интернет-магазин, блог с комментариями, приложение с личным кабинетом или страница, на которой работает Google Analytics либо пиксель социальной сети.

Официальное руководство CNPDCP формулирует самый простой возможный тест: «если у организации/учреждения есть клиенты, сотрудники или партнёры — физические лица, она уже обрабатывает персональные данные». Размер бизнеса значения не имеет: у малого предприятия с одним сайтом те же обязанности по существу, что и у корпорации, — различается только объём работы.

Закон 195/2024 переносит Регламент ЕС 2016/679, и структура сферы применения следует той же модели, включая операторов, у которых нет юридического адреса в Республике Молдова, но которые обращаются к людям здесь. Точную формулировку этих положений нужно читать в полном тексте закона на legis.md — руководство CNPDCP эту главу подробно не раскрывает.

Семь принципов обработки (ст. 5)

Официальное руководство перечисляет семь ключевых принципов, которым должна соответствовать любая обработка данных:

  1. Законность, добросовестность и прозрачность — вы обрабатываете данные на действительном основании, честно и ничего не скрывая.
  2. Ограничение цели — данные, собранные для одной цели, не перетекают в другую. Пример самого CNPDCP: номер телефона, собранный для доставки, нельзя использовать для приглашений на мероприятия.
  3. Минимизация данных — вы собираете только то, что нужно. Официальный пример для доставки: имя, адрес, телефон и, возможно, электронная почта. Обработка IDNP, изображения лица или даты рождения ради обычной доставки «будет, как правило, незаконной».
  4. Точность — ошибочные данные исправляются, а не остаются в базе.
  5. Ограничение хранения — данные не хранятся «бесконечно, вдруг пригодятся».
  6. Целостность и конфиденциальность — безопасность, соразмерная риску.
  7. Подотчётность — вы должны уметь доказать, что соблюдаете остальные шесть. Именно этот принцип превращает соответствие закону из мнения в документы.

Правовые основания: согласие — не главное (ст. 6)

Очень распространённое заблуждение звучит так: «GDPR — это когда на всё нужно спрашивать разрешение». Руководство CNPDCP прямо говорит обратное: шесть оснований из ст. 6 «находятся в равном положении», и «если есть законная обязанность или договор с человеком, согласие не требуется».

Основание (ст. 6) Когда применяется на сайте Типичная ошибка
Согласие Маркетинговые cookie, рассылка Просите согласие там, где у вас уже есть договор
Исполнение договора Доставка заказа, личный кабинет Называете это «согласием» в политике
Законная обязанность Хранение счетов, налоговый учёт Вообще не упоминаете в уведомлении
Жизненно важные интересы Чрезвычайные ситуации (на сайте — редко) Указывается «про запас», без причины
Публичный интерес Учреждения и публичные услуги Используется частной фирмой без основания
Законный интерес Безопасность, борьба с мошенничеством, базовая аналитика Заявлен, но за ним нет письменной оценки

У специальных категорий данных (здоровье, этническое происхождение, политические взгляды, биометрические и генетические данные) есть дополнительные правила в ст. 9, а у данных о судимости — в ст. 10. Для них руководство требует явно выраженного согласия, полученного через проверяемый механизм: «двухфакторная проверка, письменная подпись, электронная подпись».

Обязанности по статьям

Эту карту можно вставить прямо во внутренний план работ. Колонка «Что вы производите» — та часть, которая имеет значение при проверке: принцип подотчётности означает, что доказательство должно существовать на бумаге или в системе, а не в памяти основателя.

Статья Обязанность Что вы производите конкретно
ст. 5 Соблюдение семи принципов Инвентаризация данных с целью и сроком для каждой категории
ст. 6 (+ 9, 10) Правовое основание для каждой цели Таблица «цель → основание», утверждённая внутри компании
ст. 12 Прозрачность и способы коммуникации Опубликованное информационное уведомление, понятное и бесплатное
ст. 13–14 Информирование субъекта данных Текст информирования в точке сбора (форма, оформление заказа)
ст. 15–22 Права субъекта данных Процедура приёма и ответа на запросы, с журналом
ст. 25 Защита данных по умолчанию и по замыслу Задокументированные решения по конфигурации (ограничительные настройки по умолчанию)
ст. 28 Отношения с уполномоченными лицами Договор или оговорки с каждым поставщиком, который касается данных
ст. 30 Реестр операций по обработке (RoPA) Сам реестр, поддерживаемый в актуальном состоянии
ст. 32 Безопасность обработки Политика доступа, пароли, резервные копии, обновления
ст. 33–34 Уведомление о нарушениях безопасности Процедура на случай инцидента + журнал инцидентов
ст. 35–36 Оценка воздействия (DPIA) DPIA для обработок с высоким риском
ст. 37–39 Ответственный за защиту данных (DPO) Решение о назначении и опубликованные контакты

Три конкретных порога — потому что о них спрашивают чаще всего.

Когда реестр операций по обработке обязателен (ст. 30)

Если у вас более 250 сотрудников, или если обработка представляет риск для прав людей, или если обработка не является разовой, или если она затрагивает специальные категории данных. Критерии альтернативные, а не накопительные — достаточно одного. Официальное руководство отмечает сухо: «в большинстве случаев у операторов такая обязанность есть».

Когда обязателен ответственный за защиту данных (ст. 37–39)

Для органов власти и публичных учреждений, для регулярного и систематического мониторинга в крупном масштабе, а также для крупномасштабной обработки специальных категорий данных. В остальных случаях руководство назначение рекомендует, но не навязывает.

Когда обязательна оценка воздействия (ст. 35)

При обработках с высоким риском. Руководство приводит конкретные примеры: профилирование, чувствительные данные в крупном масштабе, видеонаблюдение в публичных местах, мониторинг несовершеннолетних или сотрудников, распознавание лиц, IoT, данные о местоположении. CNPDCP утверждает подробный перечень таких ситуаций, а в отдельных случаях требуется предварительная консультация с органом (ст. 36).

Права субъекта данных и срок ответа

Права субъекта персональных данных урегулированы в ст. 13–22, с той же нумерацией, что и в Регламенте ЕС 2016/679: информирование — ст. 13–14, доступ — ст. 15, исправление — ст. 16, удаление — ст. 17, ограничение обработки — ст. 18–19, переносимость — ст. 20, возражение — ст. 21 и право не быть объектом решения, основанного исключительно на автоматизированной обработке, — ст. 22. Полное сравнение с европейским режимом — в статье GDPR Молдова и GDPR ЕС.

Срок ответа — не более одного месяца с момента получения запроса. Для сложных запросов он может быть продлён ещё на два месяца при условии, что вы уведомите человека в течение первого месяца. Официальное руководство выражается однозначно: оператор «не может проигнорировать этот запрос. Он обязан его зарегистрировать и ответить на него в установленный законом срок».

Надзорный орган: CNPDCP

Соблюдение закона контролирует Национальный центр по защите персональных данных (CNPDCP) — независимый публичный орган Республики Молдова. Это не орган Румынии и не Роскомнадзор: это собственное учреждение со штаб-квартирой в Кишинёве и официальным сайтом datepersonale.md, где публикуются руководства и решения и где можно подать жалобу или петицию.

Отсюда следует практическое правило для русскоязычных текстов на вашем сайте: шаблон политики конфиденциальности, который вы найдёте в интернете на русском языке, почти наверняка написан для другой юрисдикции и называет другой закон и другой орган. Такой текст придётся переписать, а не перевести.

Чем вы рискуете, если проигнорировать закон

Штраф может достигать 2 000 000 леев или, в случае предприятия, до 2% от общего оборота (ст. 88). Ст. 87 перечисляет критерии, по которым CNPDCP выбирает между предупреждением и штрафом: степень приведения в соответствие, уже внедрённые меры, тяжесть нарушения, количество нарушений, причинённый ущерб и действия по устранению. Подробности — в отдельной статье о санкциях.

Стоит процитировать и тон самого органа, потому что он меняет подход к проекту: «Закон № 195/2024 — не про штрафы. Он про ответственность, осмотрительность и понятные правила».

Чек-лист приведения в соответствие за 10 шагов

Официальное руководство CNPDCP предлагает десять шагов. Ниже те же десять шагов, но с колонкой, которой в руководстве нет: доказательство, которое вы должны иметь, чтобы шаг можно было подтвердить.

Шаг Доказательство, которое вы производите
1 Запишите, какие персональные данные вы используете и где они хранятся Инвентаризация данных (достаточно таблицы)
2 Собирайте только необходимые данные Список полей, убранных из форм, с обоснованием
3 Будьте прозрачны (ст. 12) Опубликованное и доступное информационное уведомление
4 Соблюдайте права человека (ст. 13–22) Отдельный контактный адрес + журнал запросов
5 Ведите учёт операций обработки (ст. 30) Реестр RoPA с датой последнего обновления
6 Защищайте данные как актив (ст. 32) Парольная политика, список доступов, план резервного копирования
7 Назначьте ответственного (ст. 37–39) Внутреннее решение + опубликованные контакты
8 Урегулируйте отношения с поставщиками (ст. 28) Подписанный договор или оговорки с каждым поставщиком
9 Будьте готовы к инцидентам (ст. 33–34) Процедура на одну страницу + журнал
10 Вовлеките команду Короткий инструктаж со списком участников и датой

Порядок имеет значение. Шаги 1 и 2 реально сокращают объём работы в шагах 3–10: каждое поле, которое вы не собираете, — это поле, которое не нужно документировать, защищать, удалять по запросу и указывать при утечке.

Что проверено по официальному источнику, а что нет

Эта статья намеренно разделяет два типа утверждений.

Проверено по официальному руководству CNPDCP: семь принципов (ст. 5), основания и их равное положение (ст. 6), специальные категории (ст. 9–10), прозрачность и месячный срок (ст. 12), права в ст. 13–22, RoPA и её пороги (ст. 30), безопасность (ст. 32), нарушения безопасности данных (ст. 33–34), DPO (ст. 37–39), DPIA (ст. 35), санкции (ст. 87–88), примеры минимизации и ограничения цели.

Не раскрыто в руководстве, поэтому читается прямо в законе: точная формулировка территориальной и экстерриториальной сферы действия, режим представителя для операторов из-за рубежа, полная структура главы о санкциях и возможные переходные правила. Здесь ориентиром служит полный текст на legis.md, а не чей-либо пересказ — ни наш, ни чужой.

Официальные источники

Наша методика технической проверки описана отдельно, в разделе как работает сканирование.

Часто задаваемые вопросы

С какого числа Закон 195/2024 действует по-настоящему? С 23 августа 2026 года. Закон был принят 25 июля 2024 года и опубликован в «Официальном мониторе» 23 августа 2024 года, а его применение отложено на 24 месяца — это переходный период.

Закон 195/2024 полностью заменяет старый закон? Да. Он отменяет Закон 133/2011, который до этого регулировал защиту персональных данных в Республике Молдова. Ссылки на Закон 133/2011 в действующих политиках нужно обновить.

У меня маленький сайт-визитка или личный блог. Меня это тоже касается? Да, если сайт собирает любые персональные данные — хоть через простую форму обратной связи, хоть через аналитические cookie. Тест из официального руководства прост: есть ли у вас клиенты, сотрудники или партнёры — физические лица.

Нужно ли спрашивать согласие на всё подряд? Нет. Шесть оснований из ст. 6 находятся в равном положении, и официальное руководство уточняет: если есть законная обязанность или договор с человеком, согласие не требуется. Согласие — подходящее основание прежде всего для маркетинга и необязательных cookie.

Нужен ли мне ответственный за защиту данных (DPO)? Обязателен для органов власти и публичных учреждений, для регулярного и систематического мониторинга в крупном масштабе и для крупномасштабной обработки специальных категорий данных. В остальных случаях он рекомендован, но не обязателен — при этом кто-то в компании всё равно должен отвечать за тему.

В моей фирме 12 человек. Нужен ли реестр операций по обработке? Скорее всего да. Порог в 250 сотрудников — только один из критериев; обязанность возникает и тогда, когда обработка не является разовой, когда она создаёт риск для прав людей или затрагивает специальные категории данных. Интернет-магазин, который ежедневно обрабатывает заказы, обрабатывает данные не «разово».

За какой срок я обязан ответить на запрос о доступе к данным? Не более чем за один месяц с момента получения запроса. Для сложных запросов срок можно продлить ещё на два месяца, но человека нужно уведомить о продлении в течение первого месяца.

Что делать, если у меня утекли данные? Применяются ст. 33–34: уведомление CNPDCP не позднее чем через 72 часа и, в отдельных ситуациях, сообщение затронутым людям. Руководство советует заранее знать, какие данные у вас есть, чтобы быстро определить, что именно пострадало.

Можно ли пользоваться внешним хостингом или почтовым сервисом? Да, но отношения нужно урегулировать договором или оговорками (ст. 28). Руководство требует проверять поставщика до заключения договора и пересматривать оценку не реже одного раза в год; если поставщик не даёт достаточных гарантий, оператор обязан воздержаться от передачи ему данных.

Кто проверяет соблюдение закона в Молдове? CNPDCP — Национальный центр по защите персональных данных, надзорный орган Республики Молдова, официальный сайт datepersonale.md. Туда же подают жалобы люди, считающие, что их права нарушены.

С чего начать, если я до сих пор вообще ничего не делал? С шага 1 чек-листа: напишите, какие данные вы собираете и зачем. Официальное руководство прямо подчёркивает, что «это не аудит», а простой разбор своей деятельности. Все остальные обязанности строятся уже на этой инвентаризации.

Проверьте свой сайт прямо сейчас

Автоматическое сканирование даёт первичную опись публичной поверхности сайта: cookie, сетевые запросы, механизм согласия, признаки политик, формы и заголовки. Оно не сертифицирует весь сайт и не может проверить внутренние процессы.

Проверить сайт бесплатно →

Что видно на публичной поверхности сайта?

Сканирование наблюдает cookie-файлы, запросы, механизм согласия, доступные политики, формы и транспорт. Оно не проверяет все требования закона и не заменяет юридический аудит.

Бесплатное сканирование сайта →

Информационная рассылка о Законе 195/2024

Мы пишем, когда меняется что-то проверяемое: текст Закона 195/2024, опубликованная позиция CNPDCP или новое правило, которое начинает проверять сканер. В каждом письме сказано, что изменилось и на чём это основано.

У нас нет фиксированной периодичности, и мы её не обещаем. Мы пишем только тогда, когда есть о чём сообщить, поэтому месяцами может не быть ни одного письма.

Мы просим только адрес электронной почты. Без имени, без компании, без должности: для информационной рассылки ничего другого не нужно.

Согласие

Галочка не отмечена заранее. Это согласие отдельно от любой другой формы на сайте и не переносится между ними.

Адрес не становится подпиской в момент отправки формы. Мы присылаем письмо со ссылкой для подтверждения — она действует 24 часа и работает один раз; подписка возникает только после нажатия. До этого адрес остаётся «в ожидании», а если вы не подтвердите, он удаляется автоматически после истечения срока ссылки.

В каждом письме есть ссылка для отписки, которая срабатывает с одного нажатия — без аккаунта и без вопросов. Отписка удаляет строку из нашей базы данных, а не помечает её как неактивную.

Оператор · Правовое основание · Ваши права
Оператор:
MEGA PROMOTING S.R.L., IDNO 1019600021765, sat. Dănceni, r-nul Ialoveni, MD-6814, Republica Moldova. oleg@megapromoting.com
Правовое основание:
ваше согласие (ст. 6 Закона 195/2024), данное отдельно для этой цели. Мы храним доказательство: точный текст, который вам был показан, язык, на котором вы его прочитали, его версию и момент подтверждения.
Ваши права:
доступ, исправление, удаление, ограничение обработки, возражение, переносимость и отзыв согласия в любой момент (ст. 13–22 Закона 195/2024). Вы также можете обратиться в Национальный центр по защите персональных данных (CNPDCP), datepersonale.md.

Политика конфиденциальностиХранение данных