GDPR Moldova и Закон 195/2024: что проверить бизнесу
Что проверить бизнесу в Молдове по Закону 195/2024 и GDPR: данные, политики, cookies, подрядчики, права людей. Практический чек-лист и следующий шаг.
2026-09-30
С 23 августа 2026 года в Республике Молдова применяется Закон № 195/2024 о защите персональных данных. Для компаний в Кишинёве и по всей стране это не «ещё одна политика в футере», а понятный ответ на вопросы: какие данные вы обрабатываете, зачем, на каком основании, где храните и как отвечаете людям.
Ниже — практический бизнес-чек-лист под GDPR Moldova и Закон 195/2024. Угол именно организационный: реестр, политики, cookies, подрядчики, права субъектов и подотчётность. Техническую готовность сайта (формы, трекеры, заголовки) мы разбираем отдельно в статье про готовность сайта к GDPR Moldova.
Материал носит информационный характер и не является юридической консультацией. Спорные случаи — штрафы, назначение DPO, трансграничные передачи, особые категории данных — сверяйте с профильным юристом и официальными источниками Национального центра по защите персональных данных (CNPDCP) на datepersonale.md.
1. Поймите, что вы уже обрабатываете
Составьте простой реестр операций. Типовые категории для бизнеса в Молдове:
- клиенты и контрагенты-физлица (CRM, счета, заявки);
- сотрудники и кандидаты (HR, зарплата, резюме);
- подписчики рассылок и участники акций;
- посетители сайта и пользователи личного кабинета;
- видеонаблюдение на объекте, если оно есть.
Для каждой категории зафиксируйте: цель, правовое основание, срок хранения, место хранения и кому ещё передаёте данные (облако, бухгалтерия, маркетинг, поддержка, банк).
Если в CRM, почте или формах на сайте есть ФИО, телефон, e-mail или другие идентификаторы физических лиц — персональные данные уже в работе. Реестр не обязан быть «юридическим трактатом»: достаточно таблицы, которую реально поддерживают.
2. Политики и тексты у форм
Политика конфиденциальности должна совпадать с реальностью: какие поля собираете, зачем, куда уходят заявки, сколько храните, кто ещё получает данные. Если на сайте написано одно, а в CRM и рассылках происходит другое — это риск и для надзора, и для доверия клиентов.
У форм (контакты, заказ, подписка, карьера) — понятное информирование до отправки, а не мелкий шрифт после факта. Проверьте e-mail-рассылки и лид-магниты: согласие там, где оно нужно по основанию обработки, и понятный способ отказа.
Обновите политику при смене провайдеров, целей или сроков хранения — документ «написали раз и забыли» быстро устаревает.
3. Cookies, аналитика и рекламные теги
Разделите необходимые cookies (работа сайта, безопасность, корзина) и маркетинговые / аналитические (рекламные пиксели, расширенная аналитика, ретаргетинг). Если для второй группы требуется согласие — не загружайте трекеры до выбора пользователя.
Согласуйте три слоя: текст баннера, настройки согласия и фактический код на сайте. Баннер «принять всё» без реальной блокировки трекеров — типичная дыра. То же касается тегов в GTM, пикселей соцсетей и сторонних виджетов чата.
4. Подрядчики и облако
У кого ещё лежат ваши данные: хостинг, CRM, рассылки, аутсорс IT, бухгалтерия, колл-центр, облачные диски. С уполномоченными лицами (processors) нужны договоры или оговорки с обязанностями по защите данных, инцидентам и субобработчикам.
Держите список обработчиков актуальным. При смене провайдера — обновите договор и, при необходимости, информирование в политике. Для облачных сервисов с серверами вне Молдовы отдельно оцените трансграничную передачу — это зона, где часто нужен юрист.
5. Права людей и инциденты
Заранее назначьте, кто отвечает на запросы субъектов: доступ, исправление, удаление, ограничение обработки и другие права по закону. Зафиксируйте канал связи (e-mail / форма), срок ответа и внутренний порядок: как IT и отдел продаж достают данные из CRM и почты.
Отдельно опишите инцидент: утечка, ошибочная рассылка, доступ постороннего. Кто поднимает тревогу, кого уведомлять внутри, когда обращаться к CNPDCP и затронутым людям. Даже небольшой компании нужен короткий сценарий «что делаем в первые часы», а не импровизация в момент кризиса.
6. Подотчётность: сможете показать, что соблюдаете
Реестр операций, логи согласий (где применимо), доступы по ролям, бэкапы, базовые меры безопасности, договоры с подрядчиками — то, что обычно спрашивают при проверке, у партнёра из ЕС или при due diligence. Формула «у нас вроде есть политика» без артефактов — слабая позиция.
Начните с того, что уже есть: таблицы в Google Sheets / Excel, папка с договорами, журнал доступов к CRM. Важно не идеальный шаблон, а возможность объяснить процесс и показать доказательства.
Типичные пробелы у бизнеса в Молдове
- формы сайта без понятной цели и срока хранения;
- один и тот же файл клиентов «гуляет» между отделами и подрядчиками без договора;
- аналитика и реклама включены по умолчанию, до согласия;
- нет владельца процесса: «это к юристу» / «это к IT» — и никто не ведёт реестр;
- политика скопирована с другого сайта и не совпадает с вашей CRM и рассылками;
- нет канала и срока ответа на запрос человека о его данных.
Что делать дальше
- Пройдите чек-лист по своим системам: сайт, CRM, почта, HR, облако.
- Закройте очевидные пробелы: формы, cookies, доступы, договоры с ключевыми подрядчиками.
- Если нужен структурированный разбор сайта, политик и процессов — начните с коммерческого обзора на странице GDPR и Закон 195/2024 в Молдове: там развёрнутый чек-лист и мягкий формат аудита с командой AKDEV в Кишинёве.
Для владельцев сайтов, кому нужен именно технический срез (формы, трекеры, политики на фронте), см. также готовность сайта к GDPR Moldova.
FAQ
Чем Закон 195/2024 отличается от «просто GDPR»?
Закон 195 — национальная рамка Молдовы, построенная по логике европейского GDPR. Для бизнеса важны ваши реальные обработки в MD и требования надзора (CNPDCP), а не только «европейская» формулировка в политике.
Нужен ли DPO каждой компании?
Не каждой. Назначение ответственного зависит от масштаба и характера обработок. Если сомневаетесь — зафиксируйте обработки и проконсультируйтесь с юристом; разбор IT-процессов помогает собрать факты для решения.
С чего начать, если ресурсов мало?
С инвентаризации данных и форм на сайте плюс cookies. Это быстрые зоны риска и быстрый эффект. Затем — подрядчики и процедура ответа на запросы людей.
Это юридическая консультация?
Нет. Статья — практический ориентир от IT-команды AKDEV. Юридические выводы по штрафам, DPO и трансграничным передачам — зона профильного юриста и официальных материалов на datepersonale.md.