Legea 195/2024 se aplică din 23.08.2026. Cine trebuie să respecte, checklist practic, riscuri și cum AKDEV ajută cu auditul site-ului, politici și procese.
Din 23 august 2026, în Republica Moldova se aplică Legea nr. 195/2024 privind protecția datelor cu caracter personal. Ea transpune în dreptul național logica GDPR european (Regulamentul (UE) 2016/679) și înlocuiește regimul anterior al Legii nr. 133/2011.
Pentru business, asta nu înseamnă „încă o pagină Privacy Policy în footer”, ci obligația de a înțelege: ce date prelucrați, de ce, pe ce temei, unde le stocați, cui le transmiteți și cum răspundeți la solicitările persoanelor. Mai jos — un checklist practic pentru companii din Moldova (Chișinău și regiune), fără panică și fără umplutură de marketing.
Materialul are caracter informativ și nu constituie consultanță juridică. Pentru aspecte litigioase (amenzi, DPO, transferuri transfrontaliere, date sensibile) apelați la un avocat de profil și verificați textele pe datepersonale.md și textul oficial al legii.
Legea nr. 195/2024 stabilește cadrul prelucrării datelor cu caracter personal ale persoanelor fizice. Explicațiile Centrului Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) și materialele oficiale reduc cerințele la o logică clară:
În practică, pentru un business tipic asta înseamnă:
Autoritatea de supraveghere — Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), datepersonale.md.
Legea nu vizează doar companiile IT și nici doar pe cei cu „site mare”.
De regulă, intră în sfera de aplicare:
Test simplu: dacă aveți clienți, angajați sau parteneri — persoane fizice, deja prelucrați date cu caracter personal.
Excepții (simplificat; detaliile sunt în lege): prelucrare pur personală/casnică; regimuri separate de securitate națională/apărare; prelucrarea de către autorități competente în scopul prevenirii și combaterii infracțiunilor — lege separată (nr. 160/2026). Nu contați pe „ieșirea” din 195/2024 doar pentru că sunteți un business mic sau nu aveți magazin online.
Separat despre GDPR UE: dacă oferiți servicii persoanelor din UE sau le urmăriți comportamentul, vi se poate aplica suplimentar GDPR european. Este un risc paralel pentru companii de export și SaaS — merită evaluat cu un avocat.
Bazat pe „10 pași esențiali” CNPDCP și pe practica operațională pentru site-uri/CRM. Bifați punctele pe fapt, nu „pe hârtie”.
Verificare tehnică rapidă a părții publice a site-ului: scanner GDPR. Aprofundare pe site: articol-checklist pentru proprietarii de site-uri (dacă oglinda RO a articolului e publicată; altfel link la /ru/blog/... până la localizare).
CNPDCP subliniază clar: legea nu are ca scop amenzile, ci responsabilitatea, transparența și prevenirea riscurilor. Constatarea unei încălcări nu echivalează cu o amendă automată: sunt prevăzute măsuri corective, inclusiv avertisment, cu individualizarea sancțiunii.
Totodată, regimul de răspundere s-a schimbat: Centrul are instrumente de sancțiuni administrative. Conform clarificării oficiale CNPDCP, din cuantumul final al sancțiunii pecuniare stabilite se aplică un mecanism etapizat:
| Perioadă după intrarea în vigoare | Pondere din sancțiunea calculată |
|---|---|
| Primul an (din 23.08.2026) | până la 10% |
| Al doilea an | până la 40% |
| Din al treilea an | până la 100% |
Despre sumele maxime. În presă și în sintezele cabinetelor de avocatură apar orientări de ordinul până la 1 000 000 lei / până la 1% din cifra de afaceri anuală și până la 2 000 000 lei / până la 2% pentru încălcări mai grave (adesea cu trimitere la art. 88). CNPDCP a avertizat public împotriva formulărilor alarmiste de tip „amenzi până la 2 milioane”. Pragurile exacte, formulele și lista faptelor trebuie verificate înainte de publicare cu textul actual al legii și cu un avocat — cifrele de mai sus sunt orientări frecvent citate, nu o garanție de interpretare.
Alte riscuri, adesea mai costisitoare decât „amenda abstractă”:
Concluzie pentru conducere: a închide calm golurile acum e mai ieftin decât a repara procesele după o plângere sau un incident.
AKDEV este o companie IT din Chișinău. Nu înlocuim avocatul și nu vindem „certificat GDPR”. Acoperim partea tehnică și de proces a pregătirii — acolo unde, în practică, conformitatea se rupe cel mai des.
Putem ajuta cu:
Ce nu facem: nu emitem concluzie juridică de conformitate deplină cu Legea 195/2024; nu numim DPO „de formă”; nu promitem „risc zero de amendă”.
Dacă vă interesează doar o privire asupra site-ului — începeți cu scannerul și articolul de pregătire; pentru lucru sistemic — solicitați un audit.
1. Legea 195/2024 este deja în vigoare?
Da. Conform comunicărilor CNPDCP și clarificărilor oficiale, din 23 august 2026 regimul de protecție a datelor este reglementat de Legea nr. 195/2024. Legea nr. 133/2011 nu mai este cadrul general aplicabil.
2. GDPR și Legea 195/2024 sunt același lucru?
Legea transpune Regulamentul (UE) 2016/679 (GDPR) în dreptul moldovenesc. Pentru business din MD actul local de bază este 195/2024. GDPR european se poate aplica suplimentar dacă vă adresați persoanelor din UE.
3. Este necesară o politică de cookie-uri ca document separat?
În practică — da, dacă site-ul folosește cookie-uri/tehnologii similare. Minim: explicați categoriile, scopurile, termenele și oferiți alegere pentru cele opționale. Tehnic, scripturile opționale nu trebuie să pornească înainte de consimțământ (dacă consimțământul este temeiul dvs.). Formularea juridică — cu avocatul.
4. Orice business trebuie să numească un DPO?
Nu. Conform materialelor CNPDCP, desemnarea e obligatorie în anumite cazuri; dacă nu e obligatorie, tot e util să desemnați un responsabil. Verificarea „intrați sau nu sub obligatoriu” rămâne la avocat (art. 37–39).
5. În cât timp trebuie să răspundem la solicitarea unei persoane despre datele sale?
Conform clarificărilor practice CNPDCP — cel mult o lună de la primirea solicitării. Solicitarea nu poate fi ignorată: se înregistrează și se tratează pe procedură.
6. Se aplică automat amendă pentru orice greșeală?
Nu. CNPDCP arată că constatarea încălcării nu înseamnă amendă automată; sunt posibile măsuri corective și avertisment, iar sancțiunea pecuniară se individualizează. În primii ani se aplică etapizat ponderea din suma calculată (10% / 40% / 100%).
7. De unde începe o firmă mică fără avocat în stat?
(1) Harta datelor și a formularelor. (2) Actualizați politica și textele de lângă formulare. (3) Configurați cookie-uri/analitică. (4) Scoateți datele personale din chat-uri personale. (5) Desemnați un responsabil intern și faceți un registru simplu. (6) În paralel — consultanță juridică pe temeiuri, DPO și contracte cu subcontractanți. Partea tehnică a site-ului poate începe cu scannerul.
Aveți nevoie de ordine calmă în datele de pe site și în procese — fără panică și fără „hârtie de dragul hârtiei”.
AKDEV face audit tehnic de conformitate (site, formulare, cookie-uri, integrări, accesuri), ajută la politici și fluxuri de lucru și transmite formulările juridice avocatului dvs. pentru finalizare.
Audit tehnic de conformitate: site, formulare, cookie-uri, integrări, accesuri. Ajutăm cu politici și procese împreună cu avocatul dvs.