Skip to main content
УслугиРазработкаКейсыПродуктыО насБлогКарьераКонтактыСканер GDPR
+373 68 733 331
ENRORU

Технологический партнёр: аутсорсинг, разработка и консалтинг.

Компания

  • О нас
  • Контакты
  • Карьера

Услуги

  • Услуги
  • Продукты
  • Кейсы

Правовая информация

  • Конфиденциальность
  • Условия
  • Политика cookies
© 2026 AKDEV. Все права защищены.

GDPR и Закон 195/2024 в Молдове: практический чек-лист для бизнеса

Закон 195/2024 действует с 23.08.2026. Кто обязан соблюдать, практический чек-лист, риски и как AKDEV помогает с аудитом сайта, политиками и процессами.

2. Полный текст страницы (RU)

Вводный абзац (под H1)

С 23 августа 2026 года в Республике Молдова применяется Закон № 195/2024 о защите персональных данных. Он переносит в национальное право логику европейского GDPR (Регламент (ЕС) 2016/679) и заменяет прежний режим Закона № 133/2011.

Для бизнеса это не «ещё одна страница Privacy Policy в футере», а требование понимать: какие данные вы обрабатываете, зачем, на каком основании, где храните, кому передаёте и как отвечаете на запросы людей. Ниже — практический чек-лист для компаний в Молдове (Кишинёв и регион), без паники и без маркетинговой воды.

Материал носит информационный характер и не является юридической консультацией. Для спорных вопросов (штрафы, DPO, трансграничные передачи, чувствительные данные) привлекайте профильного юриста и сверяйтесь с текстами на datepersonale.md и официальным текстом закона.


Что требует закон от бизнеса в Молдове

Закон № 195/2024 задаёт рамку обработки персональных данных физических лиц. Пояснения Национального центра по защите персональных данных (CNPDCP / НЦЗПД) и официальные материалы сводят требования к понятной логике:

  1. Законность, справедливость и прозрачность — у каждой обработки есть основание (ст. 6, а для особых категорий — ст. 9/10) и понятное информирование человека.
  2. Ограничение цели — данные собирают для конкретных, законных целей и не используют «на всякий случай».
  3. Минимизация — только то, что реально нужно.
  4. Точность — данные актуализируют, ошибочные исправляют.
  5. Ограничение хранения — есть срок; после него — удаление или обезличивание.
  6. Целостность и конфиденциальность — технические и организационные меры защиты (ст. 32).
  7. Подотчётность (accountability) — вы должны уметь показать, что правила соблюдаются: реестр обработок, договоры с подрядчиками, процедуры, логи согласий и т.п.

На практике это означает для типичного бизнеса:

  • инвентаризацию данных клиентов, сотрудников, кандидатов, партнёров-физлиц;
  • понятные политики конфиденциальности и тексты у форм на сайте;
  • управление cookies и трекерами (аналитика/реклама — после согласия, если оно требуется);
  • реестр операций обработки (ст. 30);
  • договоры/оговорки с уполномоченными лицами (IT, облако, бухгалтерия, маркетинг) — ст. 28;
  • процедуру ответа на права субъектов (доступ, исправление, удаление и др. — ст. 13–22);
  • готовность к инцидентам (ст. 33–34);
  • при необходимости — назначение ответственного за защиту данных (DPO) (ст. 37–39).

Надзорный орган — Национальный центр по защите персональных данных (CNPDCP), datepersonale.md.


Кто обязан соблюдать

Закон касается не только IT-компаний и не только тех, у кого «большой сайт».

Как правило, подпадают:

  • операторы и уполномоченные лица, учреждённые в Республике Молдова;
  • организации без местного присутствия, если обработка связана с предложением товаров/услуг лицам, находящимся в Молдове, или с мониторингом их поведения (модель, близкая к GDPR);
  • публичные органы и частный бизнес, которые обрабатывают персональные данные клиентов, сотрудников, кандидатов, подписчиков, посетителей сайта, видеонаблюдения и т.п.

Простой тест: если у вас есть клиенты, сотрудники или партнёры — физические лица, вы уже обрабатываете персональные данные.

Исключения (упрощённо; детали — в законе): чисто личная/бытовая обработка; отдельные режимы госбезопасности/обороны; обработка компетентными органами в целях предупреждения и борьбы с преступлениями — отдельный закон (№ 160/2026). Не рассчитывайте «выпасть» из 195/2024 только потому, что у вас малый бизнес или нет интернет-магазина.

Отдельно про EU GDPR: если вы предлагаете услуги лицам в ЕС или отслеживаете их поведение, на вас может дополнительно распространяться европейский GDPR. Это параллельный риск для экспортных и SaaS-компаний — его стоит оценить с юристом.


Практический чек-лист для бизнеса в MD

Опора на «10 существенных шагов» CNPDCP и операционную практику для сайтов/CRM. Отмечайте пункты по факту, а не «на бумаге».

A. Данные и цели

  • Составлена простая карта данных: клиенты / HR / маркетинг / поддержка / видеонаблюдение / бухгалтерия.
  • Для каждой категории ясно: какие данные, зачем, где хранятся, кто имеет доступ, кому передаются, срок хранения.
  • Из форм и CRM убраны поля «на будущее» (минимизация).
  • Для каждой цели выбран правовой базис (договор, законная обязанность, согласие, законный интерес и т.д.) — не «согласие на всё».

B. Прозрачность и сайт

  • Актуальная политика конфиденциальности отражает реальную обработку (не копия с чужого сайта).
  • У форм указано: кто оператор, что собираем, зачем, куда уходит заявка, как связаться по вопросам данных.
  • Согласия разделены по целям (заявка ≠ рассылка ≠ необязательные cookies).
  • Нет заранее отмеченных чекбоксов и размытых формулировок «согласен на обработку».

C. Cookies, аналитика, пиксели

  • Разделены категории: строго необходимые / аналитика / маркетинг (и др. по факту).
  • Необязательные скрипты (Google Analytics, Meta Pixel, Hotjar и аналоги) не загружаются до выбора пользователя.
  • Отказ от необязательных cookies так же доступен, как согласие.
  • Есть политика cookies и способ изменить выбор позже.
  • Зафиксирован способ хранения доказательства согласия (если согласие используется).

D. Организационные меры

  • Ведётся учёт операций обработки (реестр по ст. 30) — хотя бы в таблице.
  • Назначен внутренний ответственный за вопросы персональных данных (даже если DPO формально не обязателен).
  • Проверено, нужен ли обязательный DPO по ст. 37–39 (юрист).
  • С подрядчиками (хостинг, CRM, email, IT, бухгалтерия, маркетинг) есть договор/оговорка по ст. 28.
  • Описаны сроки хранения и процедура удаления/анонимизации.

E. Права людей и инциденты

  • Есть канал для запросов (email/форма) и внутренний сценарий: кто принимает, как проверяет личность, кто отвечает.
  • Срок ответа на запрос субъекта — не более одного месяца с получения (по разъяснениям CNPDCP).
  • Есть краткая процедура при инциденте: ограничить доступ → понять объём → решить, кого уведомлять (CNPDCP / субъектов) → зафиксировать решение.
  • Команда знает базовые правила: не слать базы «куда угодно», не шарить пароли, не хранить клиентов в личных мессенджерах без контроля.

F. Техническая гигиена (часто зона IT/веб)

  • Заявки идут в управляемый корпоративный ящик или CRM, а не в личную почту сотрудников.
  • В CRM/админках — роли и минимальные права, по возможности MFA и журнал действий.
  • Обновления ПО, бэкапы, ограничение доступа к серверам и админкам.
  • Проверены интеграции сайта: куда уходит форма, какие сторонние скрипты подключены, что уходит в облако за рубежом.

Быстрая техническая проверка публичной части сайта: сканер GDPR-готовности. Углубление по сайту: статья-чеклист для владельцев сайтов.


Штрафы и риски: без паники, но без иллюзий

CNPDCP прямо подчёркивает: закон — не про штрафы как цель, а про ответственность, прозрачность и предотвращение рисков. Факт нарушения не равен автоматическому штрафу: предусмотрены корректирующие меры, в том числе предупреждение, с индивидуализацией санкции.

При этом режим ответственности изменился: у Центра есть инструменты административных санкций. По официальному разъяснению CNPDCP, из итогового размера установленной денежной санкции применяется поэтапный механизм:

Период после вступления в силу Доля от рассчитанной санкции
Первый год (с 23.08.2026) до 10%
Второй год до 40%
С третьего года до 100%

О максимальных суммах. В СМИ и обзорах юридических фирм фигурируют ориентиры порядка до 1 000 000 lei / до 1% годового оборота и до 2 000 000 lei / до 2% для более тяжёлых нарушений (часто со ссылкой на ст. 88 закона). CNPDCP публично предостерегал от алармистских формулировок вроде «штрафы до 2 млн» как от инструмента запугивания. Точные пороги, формулы и перечень составов перед публикацией сверьте с актуальным текстом закона и юристом — цифры ниже даны как часто цитируемые ориентиры, а не как гарантия трактовки.

Другие риски, которые часто дороже «абстрактного штрафа»:

  • жалобы клиентов и проверки по инициативе Центра;
  • предписания остановить незаконную обработку / удалить данные;
  • репутационный ущерб и потеря доверия;
  • сбои в маркетинге и CRM из‑за хаотичных согласий;
  • претензии контрагентов из ЕС, которым нужна предсказуемая защита данных;
  • гражданско-правовые требования о возмещении вреда (упоминается в публичных обзорах режима).

Вывод для руководителя: спокойно закрыть пробелы сейчас дешевле, чем чинить процессы после жалобы или инцидента.


Что делает AKDEV

AKDEV — IT-компания в Кишинёве. Мы не заменяем юриста и не продаём «сертификат GDPR». Мы закрываем техническую и процессную часть готовности — ту, где чаще всего ломается соответствие на практике.

Можем помочь с:

  1. Аудитом соответствия на уровне сайта и интеграций — формы, cookies/трекеры, политики на сайте, путь заявки в CRM/почту, сторонние скрипты.
  2. Быстрой технической диагностикой — сканер GDPR-готовности сайта: публичные страницы, формы, трекеры, cookies и связанные заголовки.
  3. Настройкой процессов — consent mode / баннер cookies, разделение категорий, безопасный маршрут заявок, роли доступа, MFA, журналы.
  4. Документами в связке с вашим юристом — черновики политик конфиденциальности и cookies под реальную архитектуру сайта (юридическая финализация — у профильного юриста).
  5. Смежными IT-услугами, если дыры в инфраструктуре: сопровождение ИТ, веб-разработка и стабилизация проектов, облако, кибербезопасность — см. услуги.

Чего мы не делаем: не выдаём юридическое заключение о полном соответствии Закону 195/2024; не назначаем DPO «для галочки»; не обещаем «нулевой риск штрафа».

Если нужен только обзор по сайту — начните со статьи-чеклиста для владельцев сайтов и сканера; если нужна системная работа — запросите аудит.


FAQ

1. Закон 195/2024 уже действует?
Да. По сообщениям CNPDCP и официальным разъяснениям, с 23 августа 2026 года режим защиты персональных данных регулируется Законом № 195/2024. Закон № 133/2011 больше не является действующей общей рамкой.

2. GDPR и Закон 195/2024 — это одно и то же?
Закон переносит Регламент (ЕС) 2016/679 (GDPR) в молдавское право. Для бизнеса в MD базовый локальный акт — 195/2024. Европейский GDPR может применяться дополнительно, если вы ориентированы на субъектов в ЕС.

3. Нужна ли политика cookies отдельным документом?
На практике — да, если сайт использует cookies/похожие технологии. Минимум: объяснить категории, цели, сроки и дать выбор по необязательным. Технически необязательные скрипты не должны стартовать до согласия (если согласие — ваш базис). Юридическую формулировку согласуйте с юристом.

4. Обязан ли каждый бизнес назначить DPO?
Нет. По материалам CNPDCP назначение обязательно в определённых случаях; если не обязательно — часто всё равно полезно назначить ответственного. Проверку «подпадаете ли вы под обязательность» оставьте юристу (ст. 37–39).

5. Сколько времени есть на ответ на запрос человека о его данных?
По практическим разъяснениям CNPDCP — не более одного месяца с получения запроса. Запрос нельзя игнорировать: его регистрируют и обрабатывают по процедуре.

6. Автоматически ли выпишут штраф за любую ошибку?
Нет. CNPDCP указывает, что констатация нарушения не означает автоматический штраф; возможны корректирующие меры и предупреждение, а денежная санкция индивидуализируется. В первые годы действует поэтапное применение доли от рассчитанной суммы (10% / 40% / 100%).

7. С чего начать небольшой компании без юриста в штате?
(1) Карта данных и форм. (2) Обновить политику и тексты у форм. (3) Настроить cookies/аналитику. (4) Убрать персональные данные из личных чатов. (5) Назначить внутреннего ответственного и завести простой реестр. (6) Параллельно — консультация юриста по базисам, DPO и договорам с подрядчиками. Техническую часть сайта можно начать со сканера.


Мягкий CTA

Нужен спокойный порядок в данных на сайте и в процессах — без паники и без «бумаги ради бумаги».

AKDEV проведёт технический аудит соответствия (сайт, формы, cookies, интеграции, доступы), поможет выстроить политики и рабочие процессы и передаст юридические формулировки вашему юристу на финализацию.

  • Запросить аудит: контакты · hello@akdev.md · +373 68 733 331
  • Быстрая проверка сайта: Сканер GDPR-готовности

Запросите аудит или проверьте сайт

Технический аудит соответствия: сайт, формы, cookies, интеграции, доступы. Помогаем с политиками и процессами совместно с вашим юристом.

Запросить аудитПроверить сайт