Гид
Закон 195/2024, объясненный на примере ваших реальных систем: сайт, CRM, 1C, WhatsApp
16 июля 2026 г. · 9 min · GDPRScan.md

Отследите один единственный заказ.
Клиент заполняет форму на сайте. Его имя и телефон попадают в CRM. Менеджер пишет ему в WhatsApp, чтобы подтвердить адрес. Счет выставляется в 1С. После доставки клиент получает бонусные баллы, а через неделю — SMS с акцией месяца. Тем временем рекламный пиксель уже добавил его в аудиторию ретаргетинга.
Один заказ. Шесть систем. Шесть мест, где данные одного и того же человека живут отдельной жизнью — с разными доступами, разными сроками и, чаще всего, без того, чтобы кто-то в компании видел весь путь целиком.
С 23 августа 2026 года Закон № 195/2024 о защите персональных данных заменит Закон № 133/2011 и привнесет в Молдову правила GDPR. Это не паника, это порядок: закон не запрещает ни один из этих инструментов. Он требует от вас одного, но очень серьезно — уметь продемонстрировать, что вы знаете, какие данные у вас есть, зачем они вам, кто их видит и когда вы их удаляете.
Это руководство проведет вас по каждой системе, которую использует типичный бизнес Молдовы, и конкретно расскажет, что проверять. Не на уровне принципов — на уровне настроек.
Что на самом деле изменится 23 августа
Персональные данные защищены и сейчас, в соответствии с Законом 133/2011. Существенное отличие Закона 195/2024 — это принцип подотчетности: уже недостаточно соблюдать правила — необходимо уметь продемонстрировать, что вы их соблюдаете, с помощью документов, записей, системных настроек и процедур (ст. 5(2) и ст. 24 закона).
В частности, появляются или усиливаются:
- Учет операций по обработке (ст. 30) — реестр, описывающий, какие данные вы обрабатываете, с какой целью, с какими получателями и в течение какого времени;
- Уведомление об инцидентах в НЦЗПД в течение не более 72 часов с момента обнаружения, если инцидент может создать риск для людей (ст. 33);
- Ответ на запросы людей — доступ, исправление, удаление, возражение — в течение не более одного месяца;
- Сотрудник по защите данных (DPO) — обязателен в определенных случаях (ст. 37–39), рекомендуется в остальных;
- Санкции, применяемые НЦЗПД пропорционально характеру, серьезности и продолжительности нарушения — в том числе, за серьезные нарушения, рассчитанные исходя из оборота.
Остальная часть статьи посвящена тому, как эти обязательства выглядят в ваших системах, а не в законе.
Сайт: здесь документы и реальность чаще всего расходятся
Сайт — это место, где обещание из политики конфиденциальности может быть технически проверено, до секунды. И именно здесь мы находим наибольшее количество противоречий.
Что проверять сегодня:
1. Пиксели загружаются до согласия? Откройте сайт в режиме инкогнито, с открытой вкладкой Network в браузере, и не нажимайте ничего на баннере с файлами cookie. Если вы видите запросы к facebook.net, google-analytics.com или googletagmanager.com до любого клика — сайт собирает данные до того, как посетитель дал согласие. Политика говорит «мы обрабатываем на основе согласия»; сайт обрабатывает до согласия. Это не юридический нюанс, это измеримое противоречие.
2. Google Fonts загружаются с серверов Google? Если да, каждое посещение отправляет IP-адрес посетителя в Google без документально подтвержденного основания. В Германии суд в Мюнхене наложил санкции именно за такую практику еще в 2022 году. Решение занимает час: шрифты загружаются и обслуживаются с собственного сервера (self-hosting) — бесплатно, без визуального влияния.
3. Баннер с файлами cookie имеет реальную кнопку отказа? Большое зеленое «Принять» плюс серая ссылка «узнать больше» не является свободным согласием. Отказ должен быть таким же простым, как и согласие. И если вы используете Google Ads или Analytics, баннер должен передавать выбор пользователя через Consent Mode v2 — иначе Google получает сигналы независимо от того, что выбрал посетитель.
4. Формы сообщают, что происходит с данными? Рядом с каждой формой: ссылка на политику конфиденциальности, четкая цель, а если есть подписка на рассылку — отдельный, не отмеченный чекбокс. Маркетинговое согласие «в пакете» с условиями и положениями недействительно.
Все четыре вышеуказанные проверки GDPRScan выполняет автоматически, примерно за две минуты, с оценкой и точным списком проблем. Бесплатно.
CRM: вопрос не «какая у вас CRM», а «где находятся ее серверы»
О доступах и ролях в CRM уже писали. Чего почти никто не говорит на рынке Молдовы, так это о том, что имеет наибольшее значение по новому закону: международные передачи данных.
Мы оцениваем, что от 200 до 500 компаний в Молдове сегодня используют системы с данными, хранящимися в юрисдикциях без решения об адекватности:
- amoCRM (amocrm.ru) — данные на серверах в Российской Федерации. Альтернатива той же компании, Kommo, хранит данные в других юрисдикциях — проверьте в контракте, где именно.
- Bitrix24 — имеет значение домен аккаунта: .ru означает серверы в России, .eu означает серверы в ЕС. Переход между ними возможен и является первым конкретным шагом к соответствию для многих.
- 1C — локальная версия (на вашем сервере в Кишиневе) не поднимает вопрос передачи; облачные версии, размещенные за пределами Молдовы/ЕС, да.
Передача данных в государство без адекватного уровня защиты требует дополнительных документально подтвержденных гарантий. «Я не знал, где находятся серверы» не является гарантией.
Что проверять сегодня: где физически находятся серверы CRM (письменно запросите у поставщика); кто имеет право на экспорт базы; есть ли у бывших сотрудников активные учетные записи; существует ли статус «отказ от маркетинга» как поле и соблюдается ли он во всех интеграциях.
1C и бухгалтерия: данные, которые «лежат» дольше всего
В 1С хранятся данные сотрудников, представителей клиентов, адреса доставки, платежные документы — часто бессрочно, потому что «так принято».
Здесь необходимо разделить два вопроса, которые постоянно путают:
- Что должно храниться по закону — бухгалтерские и налоговые документы имеют установленные законом сроки хранения. Они остаются. Основанием является юридическое обязательство, а не согласие.
- Что хранится по инерции — лиды 2019 года, резюме отклоненных кандидатов трехлетней давности, экспорты Excel на рабочем столе бухгалтера. Они нуждаются в сроке и причине, иначе становятся чистым риском.
Что проверять сегодня: кто имеет доступ к базе 1С и с какими ролями; куда попадают резервные копии и кто может их открыть; есть ли у внешнего бухгалтера договор, который охватывает обработку данных (не только бухгалтерские услуги).
WhatsApp, Viber, Telegram: реальные продажи происходят здесь — и здесь же теряется контроль
Реальность торговли в Молдове: клиент пишет в Viber, отправляет удостоверение личности для доставки, подтверждает в WhatsApp. Менеджер отвечает с личного телефона.
Сценарий, который болезнен: менеджер уходит к конкурентам, и вся история переписки с клиентами — со всеми персональными данными — уходит с ним, в его телефоне. Это не только проблема соответствия. Это проблема бизнеса.
Что проверять сегодня: сотрудники используют служебные или личные учетные записи для общения с клиентами? Существует ли письменное правило о том, какие документы можно запрашивать/отправлять через мессенджеры? Попадает ли соответствующая информация в CRM или остается в чате? Что происходит с перепиской при увольнении сотрудника?
Не нужно запрещать мессенджеры. Нужно привести их в контролируемое русло: бизнес-аккаунты, четкие правила, передача в официальную систему.
Программы лояльности и SMS: клиентская база не является вечным активом
«Купил один раз, значит, могу отправлять ему акции всегда» — самое дорогое предположение в молдавском маркетинге после 23 августа.
Человек имеет право на возражение против прямого маркетинга. С момента, когда он возразил, коммерческая связь с ним должна прекратиться — по всем каналам. Отписка от электронной почты не распространяется на SMS. Отказ от SMS не распространяется на аудиторию ретаргетинга в рекламном аккаунте.
Что проверять сегодня: отказ от маркетинга является центральным статусом (в CRM), который распространяется на электронную почту, SMS, мессенджеры и рекламные аудитории — или у каждого канала свой отдельный список? Можете ли вы продемонстрировать для каждого контакта, когда и как было дано маркетинговое согласие? Анализирует ли программа лояльности покупательское поведение — и если да, вы оценивали элемент профилирования?
Поставщики и облако: ответственность не передается на аутсорсинг
Хостинг, облачная CRM, платформа email-маркетинга, рекламное агентство, внешний бухгалтер, IT-интегратор — все они могут обрабатывать данные от вашего имени. Закон требует, чтобы отношения были охвачены договором с положениями об обработке (эквивалент ст. 28 GDPR): предмет, срок, типы данных, обязательства по безопасности, что происходит с данными по окончании договора.
Конкретный пример, с которым мы сталкиваемся почти при каждом сканировании: компания использует Google Analytics и Google Workspace, но никто никогда не принимал Поправку об обработке данных Google в настройках аккаунта. Документ существует, он бесплатный, активируется в несколько кликов — но нужно знать о его существовании.
Что проверять сегодня: список поставщиков, которые имеют доступ к персональным данным; для каждого — есть ли договор/DPA? где они хранят данные? используют ли субподрядчиков?
Минимальные документы — и почему не начинать с политики конфиденциальности
Правильный порядок противоположен инстинкту. Вы не пишете сначала политику, а затем надеетесь, что бизнес ее соблюдает. Сначала вы узнаете, что происходит на самом деле, затем документируете реальность:
- Карта данных — какие системы, какие данные, откуда они приходят, куда уходят;
- Учет операций по обработке (ст. 30) — цели, категории данных и субъектов, получатели, международные передачи, сроки, меры безопасности. Исключение для организаций с числом сотрудников менее 250 существует, но не применяется автоматически, когда обработка не является случайной — а клиентская база, используемая ежедневно, не является случайной обработкой;
- Политика конфиденциальности — которая описывает реальность из пунктов 1–2, а не идеальный вариант, скопированный из интернета;
- Процедуры — ответ на запросы субъектов (макс. 1 месяц), реагирование на инциденты (оценка + уведомление НЦЗПД в макс. 72 часа, если существует риск), внутренние правила для сотрудников.
Красивая политика на сайте, который загружает пиксели до согласия, не снижает риск. Она его документирует.
DPO: обязательно или нет?
Не для всех. Назначение обязательно в случаях, предусмотренных ст. 37–39 — по сути, когда основная деятельность включает регулярный и систематический мониторинг в больших масштабах или обработку специальных категорий данных в больших масштабах. Для среднего интернет-магазина или салона, как правило, это не обязательно.
Но ответственность не исчезает с отсутствием обязанности. Кто-то в компании должен отвечать за запросы, доступы, поставщиков и инциденты. Для большинства МСП практическим решением является назначенный внутренний ответственный плюс внешняя поддержка при необходимости — без найма новых сотрудников и, внимание к контрактам, без абонементов с блокировкой на 12 месяцев. Реальная потребность в поддержке снижается после внедрения; контракт должен это отражать.
План на 6 недель
До 23 августа еще есть время — если работать поэтапно, а не в панике:
Неделя 1 — Диагностика. Сканируйте сайт (можете начать бесплатно, здесь), инвентаризируйте системы, отметьте, где находятся серверы каждой.
Неделя 2 — Доступы. Закройте учетные записи бывших сотрудников везде: CRM, 1C, электронная почта, админ сайта, рекламный аккаунт. Это самое быстрое снижение риска.
Неделя 3 — Сайт. Баннер с файлами cookie с реальным отказом, пиксели после согласия, Consent Mode v2, Google Fonts self-hosted, отдельный чекбокс для маркетинга в формах.
Неделя 4 — Поставщики. DPA с Google, контракты с положениями об обработке, решение по CRM (.ru → .eu, где применимо).
Неделя 5 — Документы. Учет операций по обработке, переписанная политика, сроки хранения по категориям.
Неделя 6 — Люди и процедуры. Краткий инструктаж для команды, процедура ответа на запросы, процедура инцидента. Повторное сканирование — и сравнение результата с результатом недели 1.
Последняя часть — это разница между «что-то сделал» и «могу продемонстрировать»: оценка до, оценка после и список решенных проблем. Именно то, что требует принцип подотчетности.
Часто задаваемые вопросы
Закон обязывает меня отказаться от amoCRM / Bitrix24.ru / WhatsApp?
Нет. Он обязывает вас знать, куда попадают данные, и иметь основания и гарантии для передачи. Для систем с серверами в России практическим вариантом является миграция на версии с размещением в ЕС (Kommo, Bitrix24.eu) или дополнительные документально подтвержденные гарантии.
У меня есть политика конфиденциальности на сайте. Этого достаточно?
Нет, и это проверяется за 2 минуты: если политика обещает согласие, а пиксели загружаются до баннера, документ противоречит сайту. Соответствие = документы + техническая реализация, вместе.
Менее 250 сотрудников — я освобожден от реестра обработки?
Исключение существует, но оно не охватывает обработку, которая не является случайной. Клиентская база в CRM, ежедневно используемая для продаж и маркетинга, не является случайной. Практически: ведите реестр. Это также самый полезный инструмент управления во всем процессе.
Чем я рискую, если ничего не сделаю до 23 августа?
НЦЗПД применяет санкции пропорционально серьезности — за незначительные нарушения может быть предупреждение, за серьезные штрафы могут быть рассчитаны исходя из оборота. Но наиболее вероятный риск — это не плановая проверка, а жалоба: недовольный клиент, бывший сотрудник, конкурент. Один запрос на удаление, на который вы не можете ответить в течение 30 дней, открывает все дело.
С чего конкретно начать сегодня?
С измерения, а не с документа. Отсканируйте свой сайт бесплатно на gdprscan.md — получите за 2 минуты оценку, найденные проблемы и решение для каждой, с конкретными шагами для вашей платформы.
Информационный материал. Не заменяет индивидуальное юридическое заключение. Правовые ссылки: Закон № 195/2024, Руководства по применению и рекомендации НЦЗПД.
Проверьте свой сайт
Узнайте за 60 секунд, где вы находитесь
GDPRScan анализирует ваш сайт и показывает, чего не хватает по Закону 195/2024 — бесплатно, без регистрации.
Сканировать бесплатно →