Образец

Реестр операций обработки персональных данных: образец для компаний Молдовы

Реестр операций обработки — первый документ, который запрашивают при проверке. Это не официальный бланк, а внутренняя таблица оператора, описывающая каждую цель использования персональных данных. Закон № 195/2024 считает его базовым доказательством соответствия.

Обновлено: 2026-08-25

Минимальные столбцы реестра

СтолбецЧто писатьПример
Цель обработкиЗачем нужны данныеДоставка заказов интернет-магазина
Категории лицКто эти людиКлиенты — физические лица
Категории данныхКакие поля собираетеИмя, телефон, адрес, email, история заказов
Правовое основаниеНа что опираетесьИсполнение договора
ПолучателиКто ещё видит данныеКурьер, платёжный провайдер, email-сервис
Передачи за рубежСтрана + гарантияЕС — стандартные договорные условия
Срок храненияСколько и почему10 лет (налоговые обязательства) / 3 года для неактивного аккаунта
Меры безопасностиКак защищаетеHTTPS, доступ по ролям, шифрованные бэкапы

Как заполнять на практике

Начинайте с процессов, а не с таблиц базы данных. Каждая форма, каждая интеграция и каждый ручной экспорт — отдельная цель обработки. У типичного сайта услуг получается 6–12 строк.

  • Форма обратной связи — ответ на обращения, основание: законный интерес или согласие.
  • Рассылка — прямой маркетинг, основание: согласие с доказательством (дата + версия текста).
  • Аккаунт пользователя — исполнение договора и аутентификация.
  • Заказы и счета — юридическая обязанность, срок по налоговому законодательству.
  • Аналитика и реклама — согласие, скрипты блокируются до согласия.
  • Подбор персонала — присланные CV, основание: согласие, ограниченный срок.
  • Видеонаблюдение или записи звонков, если есть.

Ошибки, заметные сразу

  • Одна общая строка («обрабатываем данные для деятельности компании») — ничего не доказывает.
  • Срок хранения «столько, сколько необходимо» — без количества лет и причины.
  • Основание «согласие» для счетов, где на деле юридическая обязанность.
  • Не указаны реальные обработчики: хостинг, транзакционная почта, CRM, чат, аналитика.
  • Реестр без версий: неясно, кто и когда его менял.
  • Реестр есть только в тексте, а в коде не сохраняются дата и версия согласия.

Связь с сайтом

Реестр и политика конфиденциальности должны говорить одно и то же. Если публичная политика обещает удаление через 12 месяцев, реестр и код должны отражать тот же срок — включая реальный механизм удаления или анонимизации.

Практика: для каждой строки реестра проверьте, отражена ли она в публичной политике и есть ли в реализации доказательство согласия (поля вида consent_given_at и consent_version).

Частые вопросы

Реестр подаётся в CNPDCP?
Периодически не подаётся. Это внутренний документ, но орган может запросить его при проверке, а его отсутствие считается несоответствием.
Есть ли обязательная официальная форма?
Нет. Важно содержание: цель, категории лиц и данных, основание, получатели, передачи, сроки, меры безопасности. Хорошо ведённой таблицы достаточно.
Кто его подписывает?
Ответственный за защиту данных или руководитель компании. Главное — автор, дата и версия каждого обновления.

Проверьте, подтверждает ли сайт содержание реестра

Сканер сравнивает обещания публичной политики с тем, что реально происходит на странице: трекеры, cookie и передачи третьим лицам.

Проверить сайт бесплатно

Читайте далее