Гид

Закон 195/2024, объясненный на примере ваших реальных систем: сайт, CRM, 1C, WhatsApp

16 июля 2026 г. · 9 min · GDPRScan.md

Отследите один единственный заказ.

Клиент заполняет форму на сайте. Его имя и телефон попадают в CRM. Менеджер пишет ему в WhatsApp, чтобы подтвердить адрес. Счет выставляется в 1С. После доставки клиент получает бонусные баллы, а через неделю — SMS с акцией месяца. Тем временем рекламный пиксель уже добавил его в аудиторию ретаргетинга.

Один заказ. Шесть систем. Шесть мест, где данные одного и того же человека живут отдельной жизнью — с разными доступами, разными сроками и, чаще всего, без того, чтобы кто-то в компании видел весь путь целиком.

С 23 августа 2026 года Закон № 195/2024 о защите персональных данных заменит Закон № 133/2011 и привнесет в Молдову правила GDPR. Это не паника, это порядок: закон не запрещает ни один из этих инструментов. Он требует от вас одного, но очень серьезно — уметь продемонстрировать, что вы знаете, какие данные у вас есть, зачем они вам, кто их видит и когда вы их удаляете.

Это руководство проведет вас по каждой системе, которую использует типичный бизнес Молдовы, и конкретно расскажет, что проверять. Не на уровне принципов — на уровне настроек.

Что на самом деле изменится 23 августа

Персональные данные защищены и сейчас, в соответствии с Законом 133/2011. Существенное отличие Закона 195/2024 — это принцип подотчетности: уже недостаточно соблюдать правила — необходимо уметь продемонстрировать, что вы их соблюдаете, с помощью документов, записей, системных настроек и процедур (ст. 5(2) и ст. 24 закона).

В частности, появляются или усиливаются:

  • Учет операций по обработке (ст. 30) — реестр, описывающий, какие данные вы обрабатываете, с какой целью, с какими получателями и в течение какого времени;
  • Уведомление об инцидентах в НЦЗПД в течение не более 72 часов с момента обнаружения, если инцидент может создать риск для людей (ст. 33);
  • Ответ на запросы людей — доступ, исправление, удаление, возражение — в течение не более одного месяца;
  • Сотрудник по защите данных (DPO) — обязателен в определенных случаях (ст. 37–39), рекомендуется в остальных;
  • Санкции, применяемые НЦЗПД пропорционально характеру, серьезности и продолжительности нарушения — в том числе, за серьезные нарушения, рассчитанные исходя из оборота.

Остальная часть статьи посвящена тому, как эти обязательства выглядят в ваших системах, а не в законе.

Сайт: здесь документы и реальность чаще всего расходятся

Сайт — это место, где обещание из политики конфиденциальности может быть технически проверено, до секунды. И именно здесь мы находим наибольшее количество противоречий.

Что проверять сегодня:

1. Пиксели загружаются до согласия? Откройте сайт в режиме инкогнито, с открытой вкладкой Network в браузере, и не нажимайте ничего на баннере с файлами cookie. Если вы видите запросы к facebook.net, google-analytics.com или googletagmanager.com до любого клика — сайт собирает данные до того, как посетитель дал согласие. Политика говорит «мы обрабатываем на основе согласия»; сайт обрабатывает до согласия. Это не юридический нюанс, это измеримое противоречие.

2. Google Fonts загружаются с серверов Google? Если да, каждое посещение отправляет IP-адрес посетителя в Google без документально подтвержденного основания. В Германии суд в Мюнхене наложил санкции именно за такую практику еще в 2022 году. Решение занимает час: шрифты загружаются и обслуживаются с собственного сервера (self-hosting) — бесплатно, без визуального влияния.

3. Баннер с файлами cookie имеет реальную кнопку отказа? Большое зеленое «Принять» плюс серая ссылка «узнать больше» не является свободным согласием. Отказ должен быть таким же простым, как и согласие. И если вы используете Google Ads или Analytics, баннер должен передавать выбор пользователя через Consent Mode v2 — иначе Google получает сигналы независимо от того, что выбрал посетитель.

4. Формы сообщают, что происходит с данными? Рядом с каждой формой: ссылка на политику конфиденциальности, четкая цель, а если есть подписка на рассылку — отдельный, не отмеченный чекбокс. Маркетинговое согласие «в пакете» с условиями и положениями недействительно.

Все четыре вышеуказанные проверки GDPRScan выполняет автоматически, примерно за две минуты, с оценкой и точным списком проблем. Бесплатно.

CRM: вопрос не «какая у вас CRM», а «где находятся ее серверы»

О доступах и ролях в CRM уже писали. Чего почти никто не говорит на рынке Молдовы, так это о том, что имеет наибольшее значение по новому закону: международные передачи данных.

Мы оцениваем, что от 200 до 500 компаний в Молдове сегодня используют системы с данными, хранящимися в юрисдикциях без решения об адекватности:

  • amoCRM (amocrm.ru) — данные на серверах в Российской Федерации. Альтернатива той же компании, Kommo, хранит данные в других юрисдикциях — проверьте в контракте, где именно.
  • Bitrix24 — имеет значение домен аккаунта: .ru означает серверы в России, .eu означает серверы в ЕС. Переход между ними возможен и является первым конкретным шагом к соответствию для многих.
  • 1C — локальная версия (на вашем сервере в Кишиневе) не поднимает вопрос передачи; облачные версии, размещенные за пределами Молдовы/ЕС, да.

Передача данных в государство без адекватного уровня защиты требует дополнительных документально подтвержденных гарантий. «Я не знал, где находятся серверы» не является гарантией.

Что проверять сегодня: где физически находятся серверы CRM (письменно запросите у поставщика); кто имеет право на экспорт базы; есть ли у бывших сотрудников активные учетные записи; существует ли статус «отказ от маркетинга» как поле и соблюдается ли он во всех интеграциях.

1C и бухгалтерия: данные, которые «лежат» дольше всего

В 1С хранятся данные сотрудников, представителей клиентов, адреса доставки, платежные документы — часто бессрочно, потому что «так принято».

Здесь необходимо разделить два вопроса, которые постоянно путают:

  1. Что должно храниться по закону — бухгалтерские и налоговые документы имеют установленные законом сроки хранения. Они остаются. Основанием является юридическое обязательство, а не согласие.
  2. Что хранится по инерции — лиды 2019 года, резюме отклоненных кандидатов трехлетней давности, экспорты Excel на рабочем столе бухгалтера. Они нуждаются в сроке и причине, иначе становятся чистым риском.

Что проверять сегодня: кто имеет доступ к базе 1С и с какими ролями; куда попадают резервные копии и кто может их открыть; есть ли у внешнего бухгалтера договор, который охватывает обработку данных (не только бухгалтерские услуги).

WhatsApp, Viber, Telegram: реальные продажи происходят здесь — и здесь же теряется контроль

Реальность торговли в Молдове: клиент пишет в Viber, отправляет удостоверение личности для доставки, подтверждает в WhatsApp. Менеджер отвечает с личного телефона.

Сценарий, который болезнен: менеджер уходит к конкурентам, и вся история переписки с клиентами — со всеми персональными данными — уходит с ним, в его телефоне. Это не только проблема соответствия. Это проблема бизнеса.

Что проверять сегодня: сотрудники используют служебные или личные учетные записи для общения с клиентами? Существует ли письменное правило о том, какие документы можно запрашивать/отправлять через мессенджеры? Попадает ли соответствующая информация в CRM или остается в чате? Что происходит с перепиской при увольнении сотрудника?

Не нужно запрещать мессенджеры. Нужно привести их в контролируемое русло: бизнес-аккаунты, четкие правила, передача в официальную систему.

Программы лояльности и SMS: клиентская база не является вечным активом

«Купил один раз, значит, могу отправлять ему акции всегда» — самое дорогое предположение в молдавском маркетинге после 23 августа.

Человек имеет право на возражение против прямого маркетинга. С момента, когда он возразил, коммерческая связь с ним должна прекратиться — по всем каналам. Отписка от электронной почты не распространяется на SMS. Отказ от SMS не распространяется на аудиторию ретаргетинга в рекламном аккаунте.

Что проверять сегодня: отказ от маркетинга является центральным статусом (в CRM), который распространяется на электронную почту, SMS, мессенджеры и рекламные аудитории — или у каждого канала свой отдельный список? Можете ли вы продемонстрировать для каждого контакта, когда и как было дано маркетинговое согласие? Анализирует ли программа лояльности покупательское поведение — и если да, вы оценивали элемент профилирования?

Поставщики и облако: ответственность не передается на аутсорсинг

Хостинг, облачная CRM, платформа email-маркетинга, рекламное агентство, внешний бухгалтер, IT-интегратор — все они могут обрабатывать данные от вашего имени. Закон требует, чтобы отношения были охвачены договором с положениями об обработке (эквивалент ст. 28 GDPR): предмет, срок, типы данных, обязательства по безопасности, что происходит с данными по окончании договора.

Конкретный пример, с которым мы сталкиваемся почти при каждом сканировании: компания использует Google Analytics и Google Workspace, но никто никогда не принимал Поправку об обработке данных Google в настройках аккаунта. Документ существует, он бесплатный, активируется в несколько кликов — но нужно знать о его существовании.

Что проверять сегодня: список поставщиков, которые имеют доступ к персональным данным; для каждого — есть ли договор/DPA? где они хранят данные? используют ли субподрядчиков?

Минимальные документы — и почему не начинать с политики конфиденциальности

Правильный порядок противоположен инстинкту. Вы не пишете сначала политику, а затем надеетесь, что бизнес ее соблюдает. Сначала вы узнаете, что происходит на самом деле, затем документируете реальность:

  1. Карта данных — какие системы, какие данные, откуда они приходят, куда уходят;
  2. Учет операций по обработке (ст. 30) — цели, категории данных и субъектов, получатели, международные передачи, сроки, меры безопасности. Исключение для организаций с числом сотрудников менее 250 существует, но не применяется автоматически, когда обработка не является случайной — а клиентская база, используемая ежедневно, не является случайной обработкой;
  3. Политика конфиденциальности — которая описывает реальность из пунктов 1–2, а не идеальный вариант, скопированный из интернета;
  4. Процедуры — ответ на запросы субъектов (макс. 1 месяц), реагирование на инциденты (оценка + уведомление НЦЗПД в макс. 72 часа, если существует риск), внутренние правила для сотрудников.

Красивая политика на сайте, который загружает пиксели до согласия, не снижает риск. Она его документирует.

DPO: обязательно или нет?

Не для всех. Назначение обязательно в случаях, предусмотренных ст. 37–39 — по сути, когда основная деятельность включает регулярный и систематический мониторинг в больших масштабах или обработку специальных категорий данных в больших масштабах. Для среднего интернет-магазина или салона, как правило, это не обязательно.

Но ответственность не исчезает с отсутствием обязанности. Кто-то в компании должен отвечать за запросы, доступы, поставщиков и инциденты. Для большинства МСП практическим решением является назначенный внутренний ответственный плюс внешняя поддержка при необходимости — без найма новых сотрудников и, внимание к контрактам, без абонементов с блокировкой на 12 месяцев. Реальная потребность в поддержке снижается после внедрения; контракт должен это отражать.

План на 6 недель

До 23 августа еще есть время — если работать поэтапно, а не в панике:

Неделя 1 — Диагностика. Сканируйте сайт (можете начать бесплатно, здесь), инвентаризируйте системы, отметьте, где находятся серверы каждой.

Неделя 2 — Доступы. Закройте учетные записи бывших сотрудников везде: CRM, 1C, электронная почта, админ сайта, рекламный аккаунт. Это самое быстрое снижение риска.

Неделя 3 — Сайт. Баннер с файлами cookie с реальным отказом, пиксели после согласия, Consent Mode v2, Google Fonts self-hosted, отдельный чекбокс для маркетинга в формах.

Неделя 4 — Поставщики. DPA с Google, контракты с положениями об обработке, решение по CRM (.ru → .eu, где применимо).

Неделя 5 — Документы. Учет операций по обработке, переписанная политика, сроки хранения по категориям.

Неделя 6 — Люди и процедуры. Краткий инструктаж для команды, процедура ответа на запросы, процедура инцидента. Повторное сканирование — и сравнение результата с результатом недели 1.

Последняя часть — это разница между «что-то сделал» и «могу продемонстрировать»: оценка до, оценка после и список решенных проблем. Именно то, что требует принцип подотчетности.

Часто задаваемые вопросы

Закон обязывает меня отказаться от amoCRM / Bitrix24.ru / WhatsApp?

Нет. Он обязывает вас знать, куда попадают данные, и иметь основания и гарантии для передачи. Для систем с серверами в России практическим вариантом является миграция на версии с размещением в ЕС (Kommo, Bitrix24.eu) или дополнительные документально подтвержденные гарантии.

У меня есть политика конфиденциальности на сайте. Этого достаточно?

Нет, и это проверяется за 2 минуты: если политика обещает согласие, а пиксели загружаются до баннера, документ противоречит сайту. Соответствие = документы + техническая реализация, вместе.

Менее 250 сотрудников — я освобожден от реестра обработки?

Исключение существует, но оно не охватывает обработку, которая не является случайной. Клиентская база в CRM, ежедневно используемая для продаж и маркетинга, не является случайной. Практически: ведите реестр. Это также самый полезный инструмент управления во всем процессе.

Чем я рискую, если ничего не сделаю до 23 августа?

НЦЗПД применяет санкции пропорционально серьезности — за незначительные нарушения может быть предупреждение, за серьезные штрафы могут быть рассчитаны исходя из оборота. Но наиболее вероятный риск — это не плановая проверка, а жалоба: недовольный клиент, бывший сотрудник, конкурент. Один запрос на удаление, на который вы не можете ответить в течение 30 дней, открывает все дело.

С чего конкретно начать сегодня?

С измерения, а не с документа. Отсканируйте свой сайт бесплатно на gdprscan.md — получите за 2 минуты оценку, найденные проблемы и решение для каждой, с конкретными шагами для вашей платформы.


Информационный материал. Не заменяет индивидуальное юридическое заключение. Правовые ссылки: Закон № 195/2024, Руководства по применению и рекомендации НЦЗПД.

Проверьте свой сайт

Узнайте за 60 секунд, где вы находитесь

GDPRScan анализирует ваш сайт и показывает, чего не хватает по Закону 195/2024 — бесплатно, без регистрации.

Сканировать бесплатно →