GDPR Moldova și Legea 195/2024: ce să verificați în business
Ce trebuie verificat de un business din Moldova conform Legii 195/2024 și GDPR: date, politici, cookie-uri, contractori, drepturile persoanelor. Checklist practic și pasul următor.
2026-09-30
Din 23 august 2026, în Republica Moldova se aplică Legea nr. 195/2024 privind protecția datelor cu caracter personal. Pentru firmele din Chișinău și din țară, asta nu înseamnă „încă o politică în footer”, ci un răspuns clar: ce date prelucrați, de ce, pe ce temei, unde le păstrați și cum răspundeți persoanelor.
Mai jos — un checklist de business sub GDPR Moldova și Legea 195/2024. Unghiul este organizațional: inventar, politici, cookie-uri, contractori, drepturile persoanelor și responsabilitate (accountability). Pregătirea tehnică a site-ului (formulare, trackere, headere) o tratăm separat în articolul despre pregătirea site-ului pentru GDPR Moldova.
Materialul are caracter informativ și nu reprezintă consultanță juridică. Cazurile disputabile — amenzi, desemnarea DPO, transferuri transfrontaliere, categorii speciale de date — verificați-le cu un avocat de profil și cu sursele oficiale ale Centrului Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) pe datepersonale.md.
1. Înțelegeți ce prelucrați deja
Faceți un registru simplu al operațiunilor. Categorii tipice pentru un business din Moldova:
- clienți și parteneri persoane fizice (CRM, facturi, cereri);
- angajați și candidați (HR, salarii, CV-uri);
- abonați la newsletter și participanți la campanii;
- vizitatori ai site-ului și utilizatori ai contului;
- supraveghere video la sediu, dacă există.
Pentru fiecare categorie notați: scopul, temeiul legal, termenul de păstrare, locul de stocare și cui mai transmiteți datele (cloud, contabilitate, marketing, suport, bancă).
Dacă în CRM, e-mail sau formularele de pe site apar nume, telefon, e-mail sau alți identificatori ai persoanelor fizice — datele cu caracter personal sunt deja în lucru. Registrul nu trebuie să fie un tratat juridic: e suficient un tabel pe care îl puteți menține.
2. Politici și texte lângă formulare
Politica de confidențialitate trebuie să coincidă cu realitatea: ce câmpuri colectați, de ce, unde ajung cererile, cât le păstrați, cine mai primește datele. Dacă pe site scrie una, iar în CRM și în newsletter se întâmplă altceva — riscați atât față de autoritate, cât și față de încrederea clienților.
La formulare (contact, comandă, abonare, carieră) — informare clară înainte de trimitere, nu litere mici după fapt. Verificați newsletter-ele și lead magnet-urile: consimțământ acolo unde e necesar după temeiul prelucrării și o cale clară de retragere.
Actualizați politica când schimbați furnizori, scopuri sau termene de păstrare — un document „scris o dată și uitat” îmbătrânește repede.
3. Cookie-uri, analiză și tag-uri publicitare
Separați cookie-urile necesare (funcționarea site-ului, securitate, coș) de cele de marketing / analiză (pixeli publicitari, analiză extinsă, retargeting). Dacă pentru a doua grupă e nevoie de consimțământ — nu încărcați trackerele înainte de alegerea utilizatorului.
Aliniați trei straturi: textul bannerului, setările de consimțământ și codul real de pe site. Un banner „acceptă tot” fără blocarea efectivă a trackerelor este o gaură tipică. Același lucru pentru tag-urile din GTM, pixeli de social media și widget-uri de chat de la terți.
4. Contractori și cloud
Cine mai deține datele voastre: hosting, CRM, e-mail marketing, IT externalizat, contabilitate, call-center, discuri cloud. Cu persoanele împuternicite (processors) aveți nevoie de contracte sau clauze cu obligații privind protecția datelor, incidentele și sub-procesatorii.
Țineți lista de procesatori la zi. La schimbarea furnizorului — actualizați contractul și, dacă e cazul, informarea din politică. Pentru servicii cloud cu servere în afara Moldovei, evaluați separat transferul transfrontalier — zonă în care deseori e nevoie de avocat.
5. Drepturile persoanelor și incidentele
Stabiliți din timp cine răspunde la solicitările persoanelor: acces, rectificare, ștergere, restricționarea prelucrării și alte drepturi din lege. Fixați canalul (e-mail / formular), termenul de răspuns și fluxul intern: cum IT-ul și vânzările extrag datele din CRM și din e-mail.
Descrieți separat incidentul: scurgere, newsletter greșit, acces neautorizat. Cine ridică alarma, pe cine anunțați intern, când vă adresați CNPDCP și persoanelor afectate. Chiar și o firmă mică are nevoie de un scenariu scurt „ce facem în primele ore”, nu de improvizație în criză.
6. Responsabilitate: puteți arăta că respectați regulile
Registrul operațiunilor, jurnalele de consimțământ (unde e cazul), accesurile pe roluri, backup-urile, măsurile de bază de securitate, contractele cu contractorii — asta se cere de obicei la un control, la un partener din UE sau la due diligence. Formula „avem o politică pe undeva” fără dovezi e o poziție slabă.
Începeți cu ce există deja: tabele în Google Sheets / Excel, un folder cu contracte, un jurnal de accesuri la CRM. Contează nu șablonul perfect, ci capacitatea de a explica procesul și de a arăta dovezi.
Goluri tipice la business-urile din Moldova
- formulare pe site fără scop și termen de păstrare clare;
- același fișier cu clienți „circulă” între departamente și contractori fără contract;
- analiza și publicitatea pornite implicit, înainte de consimțământ;
- nimeni nu deține procesul: „la avocat” / „la IT” — și registrul nu există;
- politica e copiată de pe alt site și nu se potrivește cu CRM-ul și newsletter-ele voastre;
- nu există canal și termen pentru răspunsul la solicitarea unei persoane despre datele sale.
Ce faceți mai departe
- Parcurgeți checklist-ul pe sistemele voastre: site, CRM, e-mail, HR, cloud.
- Închideți golurile evidente: formulare, cookie-uri, accesuri, contracte cu contractorii-cheie.
- Dacă aveți nevoie de o analiză structurată a site-ului, politicilor și proceselor — începeți de pe pagina comercială GDPR și Legea 195/2024 în Moldova: acolo găsiți un checklist extins și un format blând de audit cu echipa AKDEV din Chișinău.
Pentru proprietarii de site-uri care vor un unghi tehnic (formulare, trackere, politici pe front), vezi și pregătirea site-ului pentru GDPR Moldova.
FAQ
Cu ce diferă Legea 195/2024 de „simplu GDPR”?
Legea 195 este cadrul național al Moldovei, construit pe logica GDPR european. Pentru business contează prelucrările reale din MD și cerințele de supraveghere (CNPDCP), nu doar o formulare „europeană” în politică.
Are nevoie fiecare firmă de DPO?
Nu fiecare. Desemnarea responsabilului depinde de amploarea și natura prelucrărilor. Dacă nu sunteți siguri — documentați prelucrările și consultați un avocat; o analiză a proceselor IT ajută la strângerea faptelor pentru decizie.
De unde începeți dacă resursele sunt puține?
De la inventarul datelor și al formularelor de pe site, plus cookie-urile. Sunt zone rapide de risc și cu efect rapid. Apoi — contractorii și procedura de răspuns la solicitările persoanelor.
Acesta este consultanță juridică?
Nu. Articolul este un ghid practic al echipei IT AKDEV. Concluziile juridice privind amenzi, DPO și transferuri transfrontaliere țin de un avocat de profil și de materialele oficiale de pe datepersonale.md.