Ghid
CNPDCP: ce este, ce controlează și cum se depune o notificare
Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) este autoritatea care aplică Legea nr. 195/2024 în Republica Moldova. Dacă operezi un site care colectează date personale, CNPDCP este instituția care îți poate cere dovezi și îți poate aplica sancțiuni.
Actualizat: 2026-08-25
Ce este CNPDCP
CNPDCP este autoritatea publică autonomă de supraveghere a prelucrării datelor personale în Republica Moldova. Sediul este în Chișinău, str. Serghei Lazo 48. Autoritatea primește plângeri de la persoane fizice, efectuează controale planificate și inopinate, emite decizii și aplică sancțiuni.
Din 23 august 2026, când intră în vigoare Legea nr. 195/2024, competențele CNPDCP se apropie de cele ale autorităților europene de protecție a datelor: investigații din oficiu, ordine de conformare, limitarea temporară a prelucrării și amenzi calculate ca procent din cifra de afaceri.
Ce verifică CNPDCP la un site
- Existența unei politici de confidențialitate reale, accesibilă din orice pagină, care indică operatorul, temeiul legal, categoriile de date, termenele de păstrare și drepturile persoanei vizate.
- Consimțământul pentru cookie-uri non-esențiale: banner cu refuz la fel de simplu ca acceptul, categorii separate și blocarea scripturilor până la acord.
- Registrul evidenței activităților de prelucrare — documentul intern care descrie fiecare scop de prelucrare.
- Contractele cu procesatorii (hosting, email marketing, analytics, CRM) și transferurile în afara Republicii Moldova.
- Mecanismul prin care răspunzi la cereri de acces, rectificare sau ștergere în termen de 30 de zile.
- Măsuri de securitate: HTTPS pe tot site-ul, control al accesului, jurnalizare fără date personale în clar.
Notificarea unui incident de securitate
Dacă are loc o breșă care poate afecta drepturile persoanelor — export neautorizat al bazei de clienți, acces la conturi, expunere publică a unui backup — operatorul notifică CNPDCP fără întârziere nejustificată, în principiu în 72 de ore de la momentul în care a luat cunoștință de incident.
Notificarea se depune în scris la CNPDCP (depunere directă, poștă sau canalele electronice indicate de autoritate) și trebuie să descrie natura incidentului, categoriile și numărul aproximativ de persoane afectate, consecințele probabile și măsurile luate sau propuse.
- Descrie faptele, nu interpretările: ce date, câte persoane, în ce interval.
- Indică persoana de contact (DPO sau responsabilul cu solicitările privind datele).
- Documentează intern fiecare incident, chiar și pe cele care nu se notifică — registrul incidentelor este cerut la control.
- Informează persoanele afectate atunci când riscul pentru drepturile lor este ridicat.
Ce ceri de la echipa ta înainte de un control
| Document | Unde trebuie să existe | Cine îl pregătește |
|---|---|---|
| Politica de confidențialitate | Public, linkuită în footer | Juridic + marketing |
| Politica cookies + banner | Public, cu buton de retragere | Dezvoltare |
| Registrul activităților de prelucrare | Intern, versionat | Responsabil date |
| Contracte cu procesatorii (DPA) | Intern, semnate | Juridic |
| Registrul incidentelor | Intern | IT + responsabil date |
| Dovada consimțământului | Bază de date (dată + versiune) | Dezvoltare |
Întrebări frecvente
- Ce înseamnă CNPDCP?
- Centrul Național pentru Protecția Datelor cu Caracter Personal — autoritatea de supraveghere a prelucrării datelor personale din Republica Moldova, cu sediul în Chișinău.
- Trebuie să mă înregistrez la CNPDCP înainte de a colecta date?
- Legea nr. 195/2024 mută accentul de la înregistrarea prealabilă la responsabilizarea operatorului: trebuie să poți demonstra conformitatea prin documente interne (registru, temeiuri legale, contracte), nu doar printr-o notificare formală.
- În cât timp trebuie notificat un incident?
- Fără întârziere nejustificată, ca regulă în 72 de ore de la momentul în care operatorul a aflat de incident. Dacă notificarea întârzie, trebuie explicat motivul.
- CNPDCP poate amenda un site mic?
- Da. Sancțiunea se raportează la gravitatea încălcării și la cifra de afaceri, deci un site mic riscă sume mai mici, dar nu este exclus din aria de control.
Vezi ce ar găsi un control pe site-ul tău
Scanarea gratuită verifică bannerul de cookies, politica de confidențialitate, trackerele și transferurile către terți — exact zonele pe care le controlează CNPDCP.
Scanează site-ul gratuit