Skip to main content
ServiciiDezvoltareStudii de cazProduseDespre noiBlogCariereContactScanner GDPR
+373 68 733 331
ENRORU

Partener tehnologic pentru outsourcing, dezvoltare și consultanță.

Companie

  • Despre noi
  • Contact
  • Cariere

Oferte

  • Servicii
  • Produse
  • Studii de caz

Legal

  • Confidențialitate
  • Termeni
  • Politica cookies
© 2026 AKDEV. Toate drepturile rezervate.

GDPR și Legea 195/2024 în Moldova: checklist practic pentru business

Legea 195/2024 se aplică din 23.08.2026. Cine trebuie să respecte, checklist practic, riscuri și cum AKDEV ajută cu auditul site-ului, politici și procese.

2. Textul complet al paginii (RO)

Introducere (sub H1)

Din 23 august 2026, în Republica Moldova se aplică Legea nr. 195/2024 privind protecția datelor cu caracter personal. Ea transpune în dreptul național logica GDPR european (Regulamentul (UE) 2016/679) și înlocuiește regimul anterior al Legii nr. 133/2011.

Pentru business, asta nu înseamnă „încă o pagină Privacy Policy în footer”, ci obligația de a înțelege: ce date prelucrați, de ce, pe ce temei, unde le stocați, cui le transmiteți și cum răspundeți la solicitările persoanelor. Mai jos — un checklist practic pentru companii din Moldova (Chișinău și regiune), fără panică și fără umplutură de marketing.

Materialul are caracter informativ și nu constituie consultanță juridică. Pentru aspecte litigioase (amenzi, DPO, transferuri transfrontaliere, date sensibile) apelați la un avocat de profil și verificați textele pe datepersonale.md și textul oficial al legii.


Ce cere legea de la business în Moldova

Legea nr. 195/2024 stabilește cadrul prelucrării datelor cu caracter personal ale persoanelor fizice. Explicațiile Centrului Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) și materialele oficiale reduc cerințele la o logică clară:

  1. Legalitate, echitate și transparență — fiecare prelucrare are un temei (art. 6; pentru categorii speciale — art. 9/10) și informare pe înțelesul persoanei.
  2. Limitarea scopului — datele se colectează pentru scopuri concrete, legitime, nu „pentru orice eventualitate”.
  3. Minimizare — doar ce este cu adevărat necesar.
  4. Exactitate — datele se actualizează; greșelile se corectează.
  5. Limitarea stocării — există termen; după aceea — ștergere sau anonimizare.
  6. Integritate și confidențialitate — măsuri tehnice și organizatorice de protecție (art. 32).
  7. Responsabilitate (accountability) — trebuie să puteți demonstra că respectați regulile: registru de prelucrări, contracte cu împuterniciți, proceduri, jurnale de consimțământ etc.

În practică, pentru un business tipic asta înseamnă:

  • inventarierea datelor clienților, angajaților, candidaților, partenerilor-persoane fizice;
  • politici de confidențialitate clare și texte lângă formularele de pe site;
  • gestionarea cookie-urilor și a trackerelor (analiză/publicitate — după consimțământ, dacă acesta este necesar);
  • registrul operațiunilor de prelucrare (art. 30);
  • contracte/clauze cu împuterniciții (IT, cloud, contabilitate, marketing) — art. 28;
  • procedură de răspuns la drepturile persoanelor (acces, rectificare, ștergere etc. — art. 13–22);
  • pregătire pentru incidente (art. 33–34);
  • la nevoie — desemnarea unui responsabil cu protecția datelor (DPO) (art. 37–39).

Autoritatea de supraveghere — Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), datepersonale.md.


Cine trebuie să respecte

Legea nu vizează doar companiile IT și nici doar pe cei cu „site mare”.

De regulă, intră în sfera de aplicare:

  • operatori și împuterniciți stabiliti în Republica Moldova;
  • organizații fără prezență locală, dacă prelucrarea e legată de oferirea de bunuri/servicii persoanelor aflate în Moldova sau de monitorizarea comportamentului acestora (model apropiat de GDPR);
  • autorități publice și business privat care prelucrează date personale ale clienților, angajaților, candidaților, abonaților, vizitatorilor site-ului, sistemelor de supraveghere video etc.

Test simplu: dacă aveți clienți, angajați sau parteneri — persoane fizice, deja prelucrați date cu caracter personal.

Excepții (simplificat; detaliile sunt în lege): prelucrare pur personală/casnică; regimuri separate de securitate națională/apărare; prelucrarea de către autorități competente în scopul prevenirii și combaterii infracțiunilor — lege separată (nr. 160/2026). Nu contați pe „ieșirea” din 195/2024 doar pentru că sunteți un business mic sau nu aveți magazin online.

Separat despre GDPR UE: dacă oferiți servicii persoanelor din UE sau le urmăriți comportamentul, vi se poate aplica suplimentar GDPR european. Este un risc paralel pentru companii de export și SaaS — merită evaluat cu un avocat.


Checklist practic pentru business din MD

Bazat pe „10 pași esențiali” CNPDCP și pe practica operațională pentru site-uri/CRM. Bifați punctele pe fapt, nu „pe hârtie”.

A. Date și scopuri

  • Există o hartă simplă a datelor: clienți / HR / marketing / suport / supraveghere video / contabilitate.
  • Pentru fiecare categorie e clar: ce date, de ce, unde se stochează, cine are acces, cui se transmit, termen de păstrare.
  • Din formulare și CRM au fost eliminate câmpurile „pentru mai târziu” (minimizare).
  • Pentru fiecare scop există un temei legal (contract, obligație legală, consimțământ, interes legitim etc.) — nu „consimțământ la tot”.

B. Transparență și site

  • Politica de confidențialitate actuală reflectă prelucrarea reală (nu o copie de pe alt site).
  • Lângă formulare e indicat: cine e operatorul, ce colectăm, de ce, unde ajunge solicitarea, cum ne contactați pentru date.
  • Consimțămintele sunt separate pe scopuri (solicitare ≠ newsletter ≠ cookie-uri opționale).
  • Nu există checkbox-uri prebifate și formulări vagi tip „sunt de acord cu prelucrarea”.

C. Cookie-uri, analiză, pixeli

  • Categoriile sunt separate: strict necesare / analiză / marketing (și altele, după caz).
  • Scripturile opționale (Google Analytics, Meta Pixel, Hotjar și similare) nu se încarcă înainte de alegerea utilizatorului.
  • Refuzul cookie-urilor opționale e la fel de accesibil ca acceptul.
  • Există politică de cookie-uri și modalitate de a schimba alegerea ulterior.
  • Este documentat modul de păstrare a dovezii de consimțământ (dacă se folosește consimțământul).

D. Măsuri organizatorice

  • Se ține evidența operațiunilor de prelucrare (registru art. 30) — măcar într-un tabel.
  • Este desemnat un responsabil intern pentru date personale (chiar dacă DPO nu e obligatoriu formal).
  • S-a verificat dacă e necesar un DPO obligatoriu conform art. 37–39 (avocat).
  • Cu subcontractanții (hosting, CRM, email, IT, contabilitate, marketing) există contract/clauză art. 28.
  • Sunt descrise termenele de păstrare și procedura de ștergere/anonimizare.

E. Drepturile persoanelor și incidente

  • Există canal pentru solicitări (email/formular) și scenariu intern: cine primește, cum verifică identitatea, cine răspunde.
  • Termenul de răspuns la solicitarea persoanei — cel mult o lună de la primire (conform clarificărilor CNPDCP).
  • Există o procedură scurtă la incident: limitați accesul → evaluați volumul → decideți pe cine notificați (CNPDCP / persoanele vizate) → documentați decizia.
  • Echipa cunoște regulile de bază: nu trimiteți baze „oriunde”, nu partajați parole, nu țineți clienți în messenger-e personale fără control.

F. Igienă tehnică (deseori zona IT/web)

  • Solicitările ajung într-un inbox corporativ gestionat sau în CRM, nu în emailul personal al angajaților.
  • În CRM/admin — roluri și drepturi minime, pe cât posibil MFA și jurnal de acțiuni.
  • Actualizări software, backup-uri, acces restricționat la servere și panouri admin.
  • Sunt verificate integrările site-ului: unde pleacă formularul, ce scripturi terțe sunt conectate, ce date ies în cloud în străinătate.

Verificare tehnică rapidă a părții publice a site-ului: scanner GDPR. Aprofundare pe site: articol-checklist pentru proprietarii de site-uri (dacă oglinda RO a articolului e publicată; altfel link la /ru/blog/... până la localizare).


Amenzi și riscuri: fără panică, dar fără iluzii

CNPDCP subliniază clar: legea nu are ca scop amenzile, ci responsabilitatea, transparența și prevenirea riscurilor. Constatarea unei încălcări nu echivalează cu o amendă automată: sunt prevăzute măsuri corective, inclusiv avertisment, cu individualizarea sancțiunii.

Totodată, regimul de răspundere s-a schimbat: Centrul are instrumente de sancțiuni administrative. Conform clarificării oficiale CNPDCP, din cuantumul final al sancțiunii pecuniare stabilite se aplică un mecanism etapizat:

Perioadă după intrarea în vigoare Pondere din sancțiunea calculată
Primul an (din 23.08.2026) până la 10%
Al doilea an până la 40%
Din al treilea an până la 100%

Despre sumele maxime. În presă și în sintezele cabinetelor de avocatură apar orientări de ordinul până la 1 000 000 lei / până la 1% din cifra de afaceri anuală și până la 2 000 000 lei / până la 2% pentru încălcări mai grave (adesea cu trimitere la art. 88). CNPDCP a avertizat public împotriva formulărilor alarmiste de tip „amenzi până la 2 milioane”. Pragurile exacte, formulele și lista faptelor trebuie verificate înainte de publicare cu textul actual al legii și cu un avocat — cifrele de mai sus sunt orientări frecvent citate, nu o garanție de interpretare.

Alte riscuri, adesea mai costisitoare decât „amenda abstractă”:

  • plângeri ale clienților și controale din inițiativa Centrului;
  • ordine de a opri prelucrarea ilegală / de a șterge date;
  • prejudiciu reputațional și pierderea încrederii;
  • blocaje în marketing și CRM din cauza consimțămintelor haotice;
  • pretenții ale partenerilor din UE care cer protecție previzibilă a datelor;
  • pretenții civile de reparare a prejudiciului (menționate în sinteze publice ale regimului).

Concluzie pentru conducere: a închide calm golurile acum e mai ieftin decât a repara procesele după o plângere sau un incident.


Ce face AKDEV

AKDEV este o companie IT din Chișinău. Nu înlocuim avocatul și nu vindem „certificat GDPR”. Acoperim partea tehnică și de proces a pregătirii — acolo unde, în practică, conformitatea se rupe cel mai des.

Putem ajuta cu:

  1. Audit de conformitate la nivel de site și integrări — formulare, cookie-uri/trackere, politici pe site, traseul solicitării spre CRM/email, scripturi terțe.
  2. Diagnostic tehnic rapid — scannerul de pregătire GDPR a site-ului: pagini publice, formulare, trackere, cookie-uri și headere aferente.
  3. Configurarea proceselor — consent mode / banner cookie, separarea categoriilor, traseu sigur al solicitărilor, roluri de acces, MFA, jurnale.
  4. Documente împreună cu avocatul dvs. — drafturi de politici de confidențialitate și cookie-uri pe arhitectura reală a site-ului (finalizarea juridică — la avocatul de profil).
  5. Servicii IT conexe, dacă există goluri de infrastructură: mentenanță IT, dezvoltare web și stabilizare de proiecte, cloud, securitate cibernetică — vezi servicii.

Ce nu facem: nu emitem concluzie juridică de conformitate deplină cu Legea 195/2024; nu numim DPO „de formă”; nu promitem „risc zero de amendă”.

Dacă vă interesează doar o privire asupra site-ului — începeți cu scannerul și articolul de pregătire; pentru lucru sistemic — solicitați un audit.


FAQ

1. Legea 195/2024 este deja în vigoare?
Da. Conform comunicărilor CNPDCP și clarificărilor oficiale, din 23 august 2026 regimul de protecție a datelor este reglementat de Legea nr. 195/2024. Legea nr. 133/2011 nu mai este cadrul general aplicabil.

2. GDPR și Legea 195/2024 sunt același lucru?
Legea transpune Regulamentul (UE) 2016/679 (GDPR) în dreptul moldovenesc. Pentru business din MD actul local de bază este 195/2024. GDPR european se poate aplica suplimentar dacă vă adresați persoanelor din UE.

3. Este necesară o politică de cookie-uri ca document separat?
În practică — da, dacă site-ul folosește cookie-uri/tehnologii similare. Minim: explicați categoriile, scopurile, termenele și oferiți alegere pentru cele opționale. Tehnic, scripturile opționale nu trebuie să pornească înainte de consimțământ (dacă consimțământul este temeiul dvs.). Formularea juridică — cu avocatul.

4. Orice business trebuie să numească un DPO?
Nu. Conform materialelor CNPDCP, desemnarea e obligatorie în anumite cazuri; dacă nu e obligatorie, tot e util să desemnați un responsabil. Verificarea „intrați sau nu sub obligatoriu” rămâne la avocat (art. 37–39).

5. În cât timp trebuie să răspundem la solicitarea unei persoane despre datele sale?
Conform clarificărilor practice CNPDCP — cel mult o lună de la primirea solicitării. Solicitarea nu poate fi ignorată: se înregistrează și se tratează pe procedură.

6. Se aplică automat amendă pentru orice greșeală?
Nu. CNPDCP arată că constatarea încălcării nu înseamnă amendă automată; sunt posibile măsuri corective și avertisment, iar sancțiunea pecuniară se individualizează. În primii ani se aplică etapizat ponderea din suma calculată (10% / 40% / 100%).

7. De unde începe o firmă mică fără avocat în stat?
(1) Harta datelor și a formularelor. (2) Actualizați politica și textele de lângă formulare. (3) Configurați cookie-uri/analitică. (4) Scoateți datele personale din chat-uri personale. (5) Desemnați un responsabil intern și faceți un registru simplu. (6) În paralel — consultanță juridică pe temeiuri, DPO și contracte cu subcontractanți. Partea tehnică a site-ului poate începe cu scannerul.


CTA soft

Aveți nevoie de ordine calmă în datele de pe site și în procese — fără panică și fără „hârtie de dragul hârtiei”.

AKDEV face audit tehnic de conformitate (site, formulare, cookie-uri, integrări, accesuri), ajută la politici și fluxuri de lucru și transmite formulările juridice avocatului dvs. pentru finalizare.

  • Solicitați audit: contact · hello@akdev.md · +373 68 733 331
  • Verificare rapidă a site-ului: Scanner GDPR

Solicitați un audit sau verificați site-ul

Audit tehnic de conformitate: site, formulare, cookie-uri, integrări, accesuri. Ajutăm cu politici și procese împreună cu avocatul dvs.

Solicitați auditVerificați site-ul