Аналитика

Мы просканировали 348 сайтов в Молдове. Вот что мы обнаружили о GDPR и Законе 195/2024

15 июля 2026 г. · 6 min · GDPRScan.md

Краткий обзор для спешащих: из 348 сайтов .md, публично просканированных GDPRScan, 46% не имеют доступной политики конфиденциальности, 67% не имеют корректного баннера о cookies (полностью отсутствует или не позволяет отказаться), 44% загружают Google Fonts напрямую из Google (передача данных в США без документированного DPA) и 5% до сих пор используют Яндекс.Метрику (блокируется согласно Закону 195/2024). Только одно работает почти везде: 99% используют HTTPS.

Почему мы публикуем это сейчас

Закон 195/2024 о защите персональных данных вступает в силу 23 августа 2026 года. В соответствии с европейским GDPR, он вводит в Республике Молдова те же основные обязательства: правовое основание для каждой обработки, проверяемое согласие, права субъекта данных, уведомление о нарушениях, санкции.

Мы хотели понять — не на уровне тематического исследования, а в масштабе — насколько мы далеки. Поэтому мы агрегировали результаты сканирований, выполненных с помощью GDPRScan, на 348 сайтах .md (туризм, НПО, электронная коммерция, медиа, культура, услуги). Мы не публикуем имена. Важен шаблон, а не виновные.

Методология

  • Что мы измеряли: только публичное поведение сайтов — скрипты, загружаемые в браузере, устанавливаемые cookies, сетевые запросы, наличие и структура политики/баннера, видимые формы. Ничего из внутренних систем.
  • Как: автоматизированный сканер GDPRScan, который имитирует обычного посетителя и проверяет около 20 сигналов, сопоставленных со статьями GDPR и Закона 195/2024.
  • Когда: сканирования проводились в период с мая 2025 года по июль 2026 года, с периодическим повторным сканированием. Цифры отражают состояние на дату последнего сканирования для каждого сайта.
  • Конфиденциальность: результаты агрегированы. Мы не публикуем список доменов, не приписываем никаких выводов конкретному сайту, не получали доступ к частному контенту или аккаунтам.
  • Что мы не измеряли: реестр обработки, подписанные DPA, внутренние политики хранения, контракты с субподрядчиками. Все это остается реальными обязательствами оператора, даже если сайт "выглядит хорошо" технически.

Что мы нашли — 6 системных паттернов

1. Политика конфиденциальности отсутствует или не обнаруживается — 46%

Из 348 сайтов 161 не имеет видимой ссылки на политику конфиденциальности (ни в футере, ни на отдельной странице).

  • Почему это важно: Закон 195/2024, ст. 12 (информирование субъекта данных) и GDPR ст. 13-14 обязывают оператора сообщать — до сбора — кто он, что собирает, на каком основании, на какой срок, кому передает. Без публичной политики это обязательство не может быть выполнено.
  • Конкретное решение: опубликуйте страницу /confidentialitate, которая охватывает 8 обязательных разделов (оператор, DPO/контакт, правовое основание для каждой цели, категории данных, хранение, права, передача, cookies) и добавьте ее в футер на каждой странице.

2. Баннер о cookies отсутствует или не позволяет отказаться — 67%

  • Полностью отсутствует: 104 сайта (30%).

  • Присутствует, но неполный — кнопка "Принять" без эквивалентной кнопки "Отказаться", несегментированные категории, или появляется после того, как трекеры уже были загружены: 130 сайтов (37%).

  • Соответствует: 108 сайтов (31%).

  • Почему это важно: GDPR ст. 4(11) + ст. 7 и Закон 195/2024, ст. 5(1)(a) и ст. 8 требуют свободного, конкретного, информированного и недвусмысленного согласия. Баннер с одной кнопкой "Принять все" (без эквивалентной опции отказа) не является согласием. Руководства EDPB (2020, пересмотренные в 2023 году) однозначны: отказ должен быть таким же легким, как и принятие.

  • Конкретное решение: баннер с тремя визуально равными кнопками — Принять / Отказаться / Настроить — который блокирует все несущественные скрипты до выбора, с кнопкой "Настройки cookies", всегда доступной в футере для отзыва согласия.

3. Google Fonts загружаются напрямую из Google — 44%

153 сайта загружают fonts.googleapis.com или fonts.gstatic.com при каждом посещении. При каждой загрузке IP-адрес посетителя и user-agent отправляются на серверы Google в США.

  • Почему это важно: Закон 195/2024, ст. 32-34 (трансграничная передача) и GDPR ст. 44-49. США не имеют решения об адекватности для Республики Молдова; передача законна только при наличии подписанных и документированных Стандартных договорных условий (SCC), а также упоминания в политике. На практике почти никто из 44% не имеет подписанного DPA с Google для Fonts.
  • Конкретное решение: размещайте шрифты самостоятельно (скачайте файлы .woff2 и обслуживайте их со своего домена). Ноль дополнительного кода, ноль DPA, ноль передачи. Хорошо документированный прецедент: LG München I, январь 2022 года — удаленная загрузка Google Fonts без согласия = нарушение GDPR.

4. Google Tag Manager / GA без ограничений согласия — 53%

185 сайтов используют Google Tag Manager. Большинство из них загружают его до того, как посетитель успеет сделать какой-либо выбор (или даже без баннера вовсе — см. #2). GA4 и Meta Pixel (11% сайтов) следуют тому же паттерну.

  • Почему это важно: GDPR ст. 6(1)(a) — несущественная аналитика и маркетинг имеют в качестве правового основания согласие, а не законный интерес. Без предварительного и доказуемого согласия (журнал с отметкой времени и версией) обработка является незаконной с первого пикселя.
  • Конкретное решение: интегрируйте Google Consent Mode v2 или эквивалент — GTM/GA/Pixel активируется только после analytics_storage = granted / ad_storage = granted. Альтернатива: Plausible или Umami (самостоятельное размещение, без cookies, без необходимости согласия).

5. Формы без видимого флажка согласия — 31%

108 сайтов имеют формы контактов / подписки / бронирования, которые отправляют персональные данные без явного флажка, не отмеченного заранее, со ссылкой на политику конфиденциальности.

  • Почему это важно: GDPR ст. 7(1) требует, чтобы оператор мог доказать согласие. Без флажка → нет доказательства. Предварительно отмеченный флажок → это не согласие (ст. 4(11) и соображение 32).
  • Конкретное решение: обязательный, не отмеченный флажок с текстом "Я согласен на обработку данных в соответствии с политикой конфиденциальности", кнопка отправки деактивирована до отметки, столбцы consent_given_at + consent_version в базе данных.

6. Ресурсы из Российской Федерации — 5% (БЛОКИРУЕТСЯ согласно Закону 195/2024)

18 сайтов до сих пор используют Яндекс.Метрику (mc.yandex.ru). Еще несколько имеют скрипты из .ru / .by.

  • Почему это важно: Российская Федерация и Беларусь не имеют решения об адекватности для Республики Молдова, и действительные SCC не могут быть подписаны. Закон 195/2024, ст. 32-34 делает передачу невозможной. Это не желтая зона — это красная.
  • Конкретное решение: немедленное удаление. Замены: Plausible, Matomo self-hosted, Umami, GA4 (с DPA + согласием). Яндекс → прекратить использование, без прямой законной замены.

Три системных вывода

1. Основы отсутствуют чаще, чем "нюансы". Речь не идет о юридических тонкостях — половина сайтов вообще не имеют опубликованной политики или баннера о cookies. Это нулевой уровень соответствия, а не вершина.

2. "Есть HTTPS, значит все в порядке" — технический миф. 99% используют HTTPS (хорошо!), но HTTPS защищает данные при передаче — он ничего не говорит о правовом основании, хранении, согласии или передаче. Это совершенно разные вещи.

3. Стоимость исправления невелика. Стоимость неисправления — нет. Почти все 6 паттернов имеют технические решения, требующие менее 2-4 рабочих дней: самостоятельное размещение шрифтов, правильный баннер CMP, ограничение на GTM, флажок согласия в формах. Согласно Закону 195/2024, штрафы могут достигать 4% годового оборота или 20 миллионов MDL. Уравнение решается само собой.

Что дальше

Мы будем повторять этот анализ ежеквартально и публиковать эволюцию — чтобы увидеть, изменит ли приближение к 23 августа 2026 года ситуацию. Если вы хотите узнать, где находится ваш сайт, запустите бесплатное сканирование — это займет 60 секунд, оно полностью публично, и покажет вам те же 20+ сигналов.

Если вам также нужна юридическая часть (политики, составленные юристами, реестр обработки, DPA с субподрядчиками) плюс техническая реализация в одном пакете — теперь мы делаем это для клиентов из Молдовы. Свяжитесь с нами и мы вместе определим, с чего начать.


Методологическое примечание: цифры отражают публичное поведение сайтов (загружаемые скрипты, устанавливаемые cookies, сетевые запросы) так, как его видит любой посетитель. Мы не получали доступ к внутренним системам. Агрегированные результаты были рассчитаны на выборке из 348 сайтов, просканированных GDPRScan в период с мая 2025 года по июль 2026 года. GDPRScan предоставляет техническую оценку, основанную на автоматическом анализе публичных сигналов — это не является юридической сертификацией, официальным аудитом или юридической консультацией в соответствии с Законом 195/2024 или GDPR.

Проверьте свой сайт

Узнайте за 60 секунд, где вы находитесь

GDPRScan анализирует ваш сайт и показывает, чего не хватает по Закону 195/2024 — бесплатно, без регистрации.

Сканировать бесплатно →