Закон 195/2024 действует с 23.08.2026. Кто обязан соблюдать, практический чек-лист, риски и как AKDEV помогает с аудитом сайта, политиками и процессами.
С 23 августа 2026 года в Республике Молдова применяется Закон № 195/2024 о защите персональных данных. Он переносит в национальное право логику европейского GDPR (Регламент (ЕС) 2016/679) и заменяет прежний режим Закона № 133/2011.
Для бизнеса это не «ещё одна страница Privacy Policy в футере», а требование понимать: какие данные вы обрабатываете, зачем, на каком основании, где храните, кому передаёте и как отвечаете на запросы людей. Ниже — практический чек-лист для компаний в Молдове (Кишинёв и регион), без паники и без маркетинговой воды.
Материал носит информационный характер и не является юридической консультацией. Для спорных вопросов (штрафы, DPO, трансграничные передачи, чувствительные данные) привлекайте профильного юриста и сверяйтесь с текстами на datepersonale.md и официальным текстом закона.
Закон № 195/2024 задаёт рамку обработки персональных данных физических лиц. Пояснения Национального центра по защите персональных данных (CNPDCP / НЦЗПД) и официальные материалы сводят требования к понятной логике:
На практике это означает для типичного бизнеса:
Надзорный орган — Национальный центр по защите персональных данных (CNPDCP), datepersonale.md.
Закон касается не только IT-компаний и не только тех, у кого «большой сайт».
Как правило, подпадают:
Простой тест: если у вас есть клиенты, сотрудники или партнёры — физические лица, вы уже обрабатываете персональные данные.
Исключения (упрощённо; детали — в законе): чисто личная/бытовая обработка; отдельные режимы госбезопасности/обороны; обработка компетентными органами в целях предупреждения и борьбы с преступлениями — отдельный закон (№ 160/2026). Не рассчитывайте «выпасть» из 195/2024 только потому, что у вас малый бизнес или нет интернет-магазина.
Отдельно про EU GDPR: если вы предлагаете услуги лицам в ЕС или отслеживаете их поведение, на вас может дополнительно распространяться европейский GDPR. Это параллельный риск для экспортных и SaaS-компаний — его стоит оценить с юристом.
Опора на «10 существенных шагов» CNPDCP и операционную практику для сайтов/CRM. Отмечайте пункты по факту, а не «на бумаге».
Быстрая техническая проверка публичной части сайта: сканер GDPR-готовности. Углубление по сайту: статья-чеклист для владельцев сайтов.
CNPDCP прямо подчёркивает: закон — не про штрафы как цель, а про ответственность, прозрачность и предотвращение рисков. Факт нарушения не равен автоматическому штрафу: предусмотрены корректирующие меры, в том числе предупреждение, с индивидуализацией санкции.
При этом режим ответственности изменился: у Центра есть инструменты административных санкций. По официальному разъяснению CNPDCP, из итогового размера установленной денежной санкции применяется поэтапный механизм:
| Период после вступления в силу | Доля от рассчитанной санкции |
|---|---|
| Первый год (с 23.08.2026) | до 10% |
| Второй год | до 40% |
| С третьего года | до 100% |
О максимальных суммах. В СМИ и обзорах юридических фирм фигурируют ориентиры порядка до 1 000 000 lei / до 1% годового оборота и до 2 000 000 lei / до 2% для более тяжёлых нарушений (часто со ссылкой на ст. 88 закона). CNPDCP публично предостерегал от алармистских формулировок вроде «штрафы до 2 млн» как от инструмента запугивания. Точные пороги, формулы и перечень составов перед публикацией сверьте с актуальным текстом закона и юристом — цифры ниже даны как часто цитируемые ориентиры, а не как гарантия трактовки.
Другие риски, которые часто дороже «абстрактного штрафа»:
Вывод для руководителя: спокойно закрыть пробелы сейчас дешевле, чем чинить процессы после жалобы или инцидента.
AKDEV — IT-компания в Кишинёве. Мы не заменяем юриста и не продаём «сертификат GDPR». Мы закрываем техническую и процессную часть готовности — ту, где чаще всего ломается соответствие на практике.
Можем помочь с:
Чего мы не делаем: не выдаём юридическое заключение о полном соответствии Закону 195/2024; не назначаем DPO «для галочки»; не обещаем «нулевой риск штрафа».
Если нужен только обзор по сайту — начните со статьи-чеклиста для владельцев сайтов и сканера; если нужна системная работа — запросите аудит.
1. Закон 195/2024 уже действует?
Да. По сообщениям CNPDCP и официальным разъяснениям, с 23 августа 2026 года режим защиты персональных данных регулируется Законом № 195/2024. Закон № 133/2011 больше не является действующей общей рамкой.
2. GDPR и Закон 195/2024 — это одно и то же?
Закон переносит Регламент (ЕС) 2016/679 (GDPR) в молдавское право. Для бизнеса в MD базовый локальный акт — 195/2024. Европейский GDPR может применяться дополнительно, если вы ориентированы на субъектов в ЕС.
3. Нужна ли политика cookies отдельным документом?
На практике — да, если сайт использует cookies/похожие технологии. Минимум: объяснить категории, цели, сроки и дать выбор по необязательным. Технически необязательные скрипты не должны стартовать до согласия (если согласие — ваш базис). Юридическую формулировку согласуйте с юристом.
4. Обязан ли каждый бизнес назначить DPO?
Нет. По материалам CNPDCP назначение обязательно в определённых случаях; если не обязательно — часто всё равно полезно назначить ответственного. Проверку «подпадаете ли вы под обязательность» оставьте юристу (ст. 37–39).
5. Сколько времени есть на ответ на запрос человека о его данных?
По практическим разъяснениям CNPDCP — не более одного месяца с получения запроса. Запрос нельзя игнорировать: его регистрируют и обрабатывают по процедуре.
6. Автоматически ли выпишут штраф за любую ошибку?
Нет. CNPDCP указывает, что констатация нарушения не означает автоматический штраф; возможны корректирующие меры и предупреждение, а денежная санкция индивидуализируется. В первые годы действует поэтапное применение доли от рассчитанной суммы (10% / 40% / 100%).
7. С чего начать небольшой компании без юриста в штате?
(1) Карта данных и форм. (2) Обновить политику и тексты у форм. (3) Настроить cookies/аналитику. (4) Убрать персональные данные из личных чатов. (5) Назначить внутреннего ответственного и завести простой реестр. (6) Параллельно — консультация юриста по базисам, DPO и договорам с подрядчиками. Техническую часть сайта можно начать со сканера.
Нужен спокойный порядок в данных на сайте и в процессах — без паники и без «бумаги ради бумаги».
AKDEV проведёт технический аудит соответствия (сайт, формы, cookies, интеграции, доступы), поможет выстроить политики и рабочие процессы и передаст юридические формулировки вашему юристу на финализацию.
Технический аудит соответствия: сайт, формы, cookies, интеграции, доступы. Помогаем с политиками и процессами совместно с вашим юристом.