GDPR în Moldova: ce trebuie să verifice proprietarii de site-uri înainte de noile reguli
Checklist practic pentru proprietarii de site-uri din Moldova: formulare, cookies, CRM, analiză, accesuri și un plan de pregătire în 30 de zile.
2026-08-01
Un proprietar de site poate să nu aibă magazin online, conturi de utilizator sau o bază de date proprie. Totuși, dacă site-ul are un formular de contact, analiză web, chat online, programări sau pixel publicitar, el prelucrează deja date cu caracter personal.
Noua Lege a Republicii Moldova nr. 195/2024 privind protecția datelor cu caracter personal, aplicabilă din 23 august 2026, apropie regulile locale de abordarea europeană GDPR. Nu înseamnă că fiecare companie are nevoie de un proiect juridic costisitor. Înseamnă însă că site-ul, CRM-ul și fluxul de lucru cu solicitările trebuie puse în ordine din timp.
Începeți cu traseul real al datelor, nu doar cu formularul
Datele personale nu se limitează la nume, telefon și email. În funcție de context, acestea pot include adresa IP, identificatorul cookie, istoricul solicitărilor, informațiile din chat, înregistrarea apelului sau o combinație de date prin care poate fi identificată o persoană.
Verificați traseul fiecărei solicitări:
- vizitatorul completează un formular pe site; - datele ajung în email, CRM sau messenger; - un manager, specialist marketing, contractor sau administrator le poate accesa; - datele intră în backup și pot rămâne acolo ani de zile.
Acest traseu, nu doar textul formularului, arată nivelul real de pregătire al companiei.
Șapte zone de risc întâlnite cel mai des
1. Politica de confidențialitate este doar o formalitate
O pagină copiată de pe alt site rareori descrie prelucrarea reală. Documentul trebuie să spună clar cine este responsabil, ce date sunt colectate, în ce scop, în baza cărui temei, cui sunt transmise, cât timp sunt păstrate și cum își poate exercita persoana drepturile.
2. Formularul cere mai multe date decât este necesar
Dacă pentru primul contact sunt suficiente numele și telefonul, nu cereți funcția, data nașterii, adresa sau alte date „pentru orice eventualitate”. Minimizarea datelor reduce atât riscul, cât și obligațiile operaționale.
3. Un singur consimțământ încearcă să acopere totul
O solicitare de consultanță, abonarea la newsletter și utilizarea cookies neesențiale sunt scopuri diferite. Vizitatorul trebuie să înțeleagă exact la ce consimte. O căsuță bifată implicit și formularea vagă „sunt de acord cu prelucrarea” nu creează un proces transparent.
4. Bannerul de cookies nu oferă o alegere reală
Dacă cookies de analiză sau marketing pornesc înainte de alegerea vizitatorului, simplul buton „Accept” nu rezolvă problema. Tehnologiile neesențiale trebuie separate de cele strict necesare, iar refuzul trebuie să fie la fel de accesibil ca acceptarea.
5. Solicitările ajung în emailuri personale sau grupuri comune
Este comod, dar riscant: nu puteți controla accesul, perioada de păstrare sau redirecționările ulterioare. Mai bine direcționați solicitările către un CRM corporativ sau către o căsuță de email administrată, cu drepturi diferențiate.
6. Toți angajații au același acces la CRM
Un manager nu are întotdeauna nevoie să exporte întreaga bază, iar un contractor nu trebuie să vadă istoricul tuturor clienților. Rolurile, principiul accesului minim, autentificarea cu doi factori și jurnalul de acțiuni sunt igienă tehnică de bază.
7. Nu există termen de păstrare și ștergere
„Păstrăm, poate va fi util” nu este o strategie. Pentru lead-uri, solicitări, conversații de chat și abonări de marketing trebuie stabilite termene de păstrare, reguli de ștergere și o persoană responsabilă.
Minimum de implementat până la 23 august 2026
1. Inventariere. Faceți un tabel: formular sau serviciu, date colectate, scop, destinatari, termen de păstrare, responsabil. 2. Documente transparente. Actualizați politica de confidențialitate și textele de lângă formulare. Partea juridică trebuie validată cu un jurist specializat. 3. Gestionarea cookies. Separați cookies obligatorii, analitice și de marketing; configurați consimțământul înainte de activarea celor neesențiale. 4. Traseu sigur pentru solicitări. Scoateți datele personale din chaturi neadministrate și emailuri personale. Configurați acces corporativ la CRM și email. 5. Drepturile persoanelor. Pregătiți un flux intern simplu: cine primește cererile de acces, rectificare sau ștergere și cine răspunde. 6. Verificarea furnizorilor. Analiza web, email marketing, CRM, hosting și dezvoltare pot participa la prelucrare. Documentați ce date le sunt transmise și în ce condiții.
Plan de 30 de zile
Săptămâna 1: auditul site-ului, formularelor, cookies, analiticii și integrărilor. Săptămâna 2: actualizarea politicii, consimțămintelor și textelor de interfață. Săptămâna 3: roluri, MFA, canale corporative pentru solicitări și termene de păstrare. Săptămâna 4: testare: refuzul cookies, trimiterea unui formular, ștergerea unei solicitări de test, verificarea accesurilor.
Compliance nu înseamnă doar un document în footer
O protecție bine configurată a datelor crește încrederea vizitatorilor și reduce riscurile operaționale: solicitările nu se pierd în chat-uri personale, accesul este controlat, iar marketingul lucrează cu consimțăminte clare.
AKDEV ajută cu partea tehnică: auditul traseului datelor pe site, configurarea formularelor și cookies, accesurile CRM și integrările sigure. Documentele juridice și evaluarea legală trebuie pregătite împreună cu un jurist specializat.
> Acest articol are caracter informativ și nu constituie consultanță juridică.
Sursă: Legea Republicii Moldova nr. 195/2024 privind protecția datelor cu caracter personal; Centrul Național pentru Protecția Datelor cu Caracter Personal — [datepersonale.md](https://datepersonale.md/).