1. На кого распространяется закон
Закон применяется к любому оператору или уполномоченному лицу, зарегистрированному в Республике Молдова и обрабатывающему персональные данные — независимо от размера. Он также применяется к операторам за пределами Молдовы, когда они предлагают товары/услуги лицам в Молдове или отслеживают их поведение (ст. 3).
- Интернет-магазины, регистрирующие клиентов
- Клиники, кабинеты, салоны с онлайн-записью
- SaaS и приложения, хранящие учётные записи пользователей
- Офлайн-магазины с рассылкой или цифровой картой лояльности
- Государственные учреждения и НПО с базами данных получателей услуг
2. Что меняется по сравнению с Законом 133/2011
| Тема | Закон 133/2011 | Закон 195/2024 |
|---|---|---|
| Уведомление CNPDCP | обязательно | отменено — подход на основе риска |
| Согласие | общее | явное, гранулярное, отзываемое |
| Утечки данных | без фиксированного срока | уведомление в течение 72 часов |
| Штрафы | до 100 000 MDL | до 4% от годового оборота |
| DPO | редко | обязателен для органов власти и крупномасштабной обработки |
3. Обязанности операторов
- Реестр операций обработки — обязателен для операторов с более чем 250 сотрудниками и для тех, кто обрабатывает особые категории данных.
- Полная политика конфиденциальности — данные оператора, цели, правовое основание, получатели, передачи, сроки хранения, права, контакт DPO.
- Документированное согласие — с доказательством (timestamp, версия, IP), когда оно используется как основание.
- Оценка воздействия на защиту данных (DPIA) — для обработки с высоким риском (профилирование, мониторинг, чувствительные данные в большом объёме).
- Технические и организационные меры — HTTPS, шифрование, контроль доступа, резервные копии, план реагирования на утечки.
- Договоры с обработчиками (DPA) — для каждого поставщика, который получает персональные данные (аналитика, email, платежи, облако).
4. Права субъекта данных
Лицо, чьи данные обрабатываются, имеет право на: доступ, исправление, удаление («право быть забытым»), ограничение, переносимость, возражение, отзыв согласия, а также право не быть объектом автоматизированных решений. Срок ответа — 30 дней, с возможностью продления в обоснованных случаях.
5. Штрафы и санкции
Закон вводит два порога, согласованных с GDPR:
- До 2% годового оборота — формальные нарушения (реестры, уведомления, DPO).
- До 4% годового оборота — существенные нарушения (согласие, права, международные передачи).
Для МСП применяется минимальный порог (фиксированная сумма в MDL), если процент ниже этого порога.
6. Практический чек-лист до августа 2026
- Опубликуйте соответствующую политику конфиденциальности (видимая ссылка в футере, на всех страницах).
- Опубликуйте актуальные условия использования.
- Установите баннер согласия на cookies с равнозначными кнопками «Принять / Отклонить / Настройки».
- Блокируйте несущественные скрипты (аналитика, пиксели) до получения согласия.
- Добавьте чекбокс согласия в каждую форму (не отмеченный по умолчанию) со ссылкой на политику.
- Подпишите DPA с каждым сторонним поставщиком (аналитика, email, платежи, облако, CRM).
- Откажитесь от поставщиков из юрисдикций без решения об адекватности (Россия, Беларусь).
- Назначьте DPO, если это применимо; укажите его контакт в политике.
- Создайте реестр операций обработки (пусть даже в упрощённом виде).
- Разработайте внутренний план реагирования на утечки (кто, что и в какие сроки делает).
Проверьте свой сайт
Узнайте за 60 секунд, где вы находитесь
GDPRScan анализирует ваш сайт и показывает, чего именно не хватает для соответствия Закону 195/2024 — бесплатно, без регистрации.
Сканировать бесплатно →Это руководство носит информационный характер. Для конкретных ситуаций проконсультируйтесь с юристом или квалифицированным DPO. Официальный источник: Monitorul Oficial Республики Молдова, Закон № 195/2024.