
TL;DR
- Legea nr. 195/2024 a intrat în vigoare pe 23 august 2026, înlocuind cadrul din 2011 și transpunând GDPR-ul european în legislația moldovenească
- În funcție de încălcare, amenzile pot ajunge la 1.000.000 MDL sau 1% din cifra de afaceri anuală, ori la 2.000.000 MDL sau 2% pentru încălcări mai grave, cu aplicare graduală (10% în primul an, 40% în al doilea an, 100% din al treilea an)
- Operatorii trebuie să evalueze prelucrările cu risc ridicat și să raporteze încălcările care prezintă risc fără întârziere nejustificată și, dacă este posibil, în cel mult 72 de ore; persoanele împuternicite trebuie să informeze operatorii fără întârziere nejustificată
- CNPDCP (Centrul Național pentru Protecția Datelor cu Caracter Personal) poate efectua controale și inspecții fără o plângere prealabilă
- Dacă prelucrezi date personale printr-un site web, un CRM, o listă de email sau camere în birou, verifică modul în care ți se aplică legea
În urmă cu opt zile, Legea nr. 195/2024 privind protecția datelor cu caracter personal a intrat în vigoare în Republica Moldova. Ea înlocuiește Legea nr. 133/2011 și transpune GDPR-ul european în legislația moldovenească.
Dacă afacerea ta colectează numele clienților, stochează date despre angajați, administrează un newsletter sau folosește orice tip de urmărire pe site-ul tău, legea se aplică acestor prelucrări, sub rezerva excepțiilor prevăzute de lege, și are consecințe financiare reale.
Ce s-a schimbat de fapt
Vechea lege, din 2011, era bazată pe fosta directivă europeană privind protecția datelor. Noul cadru schimbă obligațiile operatorilor și ale persoanelor împuternicite în mai multe moduri practice.
Răspunderea este acum implicită. Nu trebuie doar să respecți regulile. Trebuie să demonstrezi că le respecți. Asta înseamnă politici documentate, evidențe interne și dovezi că modul în care prelucrezi datele corespunde cu ce scrie în notificarea ta de confidențialitate. CNPDCP poate solicita această documentație oricând.
Drepturile persoanelor vizate sunt mai puternice și mai rapide. Indivizii pot acum solicita accesul la datele lor, să ceară corecții, să solicite ștergerea, să restricționeze prelucrarea și să solicite copii portabile. Ai 30 de zile pentru a răspunde la o solicitare. Această limită de timp nu este opțională.
Notificarea încălcărilor este obligatorie atunci când există risc. Trebuie să notifici CNPDCP fără întârziere nejustificată și, dacă este posibil, în cel mult 72 de ore de la momentul în care ai aflat despre încălcare. Dacă riscul este ridicat, persoanele afectate trebuie informate fără întârziere. Un laptop pierdut care conține date personale sau un email trimis din greșeală pot constitui încălcări. O parolă slabă este un risc de securitate, dar devine o încălcare de date doar dacă duce la un incident relevant pentru lege.
Evaluarea de impact este obligatorie pentru prelucrarea cu risc ridicat. Legea indică, printre altele, evaluarea automatizată sistematică și extinsă, prelucrarea la scară largă a categoriilor speciale de date (inclusiv date despre sănătate, opinii politice sau date biometrice) și monitorizarea la scară largă a spațiilor accesibile publicului. Dacă evaluarea arată un risc ridicat care nu poate fi redus, trebuie să consulți CNPDCP înainte de începerea prelucrării.
Desemnarea DPO este obligatorie în anumite cazuri. Autoritățile publice, organizațiile care efectuează monitorizare sistematică la scară largă și cele care prelucrează la scară largă categorii speciale de date sau date despre condamnări penale și infracțiuni trebuie să numească un responsabil cu protecția datelor. Datele de contact ale DPO trebuie publicate și comunicate CNPDCP.
Transferurile internaționale de date sunt reglementate. Dacă folosești AWS, Google Cloud, Mailchimp, HubSpot sau orice serviciu care prelucrează date în afara Moldovei, verifică mecanismul legal aplicabil. În funcție de destinație și de circumstanțe, acesta poate fi o decizie de adecvare, garanții adecvate sau clauze standard de protecție a datelor. Clauzele standard nu sunt obligatorii automat pentru fiecare furnizor.
Amenzile sunt reale, dar ai timp
Articolul 88 stabilește două niveluri de amenzi. Pentru anumite încălcări, amenda poate ajunge la 1.000.000 MDL sau, în cazul unei întreprinderi, la 1% din cifra de afaceri totală din anul anterior sancționării, oricare este mai mare. Pentru încălcarea principiilor de prelucrare, a drepturilor persoanelor vizate, a regulilor privind transferurile internaționale sau a măsurilor corective, plafonul este de 2.000.000 MDL sau 2% din cifra de afaceri, oricare este mai mare.
Există o perioadă de tranziție pentru aplicarea valorii finale a sancțiunii. Între 23 august 2026 și 22 august 2027 se aplică 10%. Între 23 august 2027 și 22 august 2028 se aplică 40%. Din 23 august 2028 se aplică valoarea integrală.
CNPDCP spune că noul cadru trebuie privit prin prisma responsabilității, a prevenirii riscurilor și a unor reguli clare pentru colectarea, folosirea, păstrarea și protejarea datelor, nu doar prin prisma amenzilor.
Cum arată un audit al retenției datelor
Legea nr. 195/2024 nu stabilește un termen unic de păstrare pentru toate tipurile de date ale unei afaceri. Ea cere ca datele personale să fie păstrate cel mult cât este necesar pentru scopul prelucrării și ca notificările să indice perioada de stocare sau criteriile folosite pentru stabilirea ei. Regulile de păstrare și ștergere trebuie documentate, astfel încât să le poți explica în timpul unei verificări.
Evidența activităților de prelucrare are o excepție limitată. O întreprindere sau organizație cu mai puțin de 250 de angajați poate să nu fie obligată să țină evidența prevăzută la articolul 30, cu excepția cazului în care prelucrarea poate genera riscuri, nu este ocazională sau implică categorii speciale de date ori date privind condamnări penale și infracțiuni.
Iată ce înseamnă în practică:
Cartografiază-ți datele. Ce date personale colectezi? Numele clienților, emailuri, numere de telefon, adrese de livrare, istoricul comenzilor, evidența angajaților, CV-uri ale candidaților, imagini de la camere, înregistrări CRM, informații de plată. Listează totul.
Verifică unde se află. Baza de date a site-ului, CRM, Google Drive, software de contabilitate, stocare în cloud, camere, arhive pe hârtie, dispozitive personale. Fiecare locație contează.
Stabilește perioade sau criterii de retenție. Fiecare categorie de date trebuie să aibă o perioadă documentată sau criterii documentate pentru stabilirea ei, legate de scopul și temeiul juridic al prelucrării. Datele clienților păstrate pentru executarea contractului pot avea un calendar diferit față de datele de marketing. Pot exista și obligații sectoriale sau legale separate privind păstrarea anumitor documente.
Șterge ce nu mai ai nevoie. Retenția indefinită fără justificare este acum un risc de conformitate. Dacă ai colectat un număr de telefon pentru o livrare unică și îl mai ai după trei ani, aceasta este o problemă.
Documentează regulile. Scrie programul tău de retenție. Acesta trebuie să specifice ce date păstrezi, cât timp le păstrezi, de ce le păstrezi atât de mult și cum le ștergi când vine timpul.
Unde eșuează de obicei afacerile
În practică, apar frecvent câteva lacune în modul în care afacerile își gestionează datele.
Notificări de confidențialitate vagi sau copiate. O politică de confidențialitate care este o copie a șablonului altei companii, sau una care face referire la legislație abrogată, nu satisface legea. Notificarea ta trebuie să te identifice ca operator, să numească persoanele împuternicite, să specifice ce date colectezi și de ce, să indice perioadele de retenție sau criteriile folosite pentru stabilirea lor, să explice drepturile persoanelor vizate și să furnizeze datele de contact ale DPO-ului, dacă este cazul.
Consimțământul ca soluție universală. Multe afaceri folosesc consimțământul ca temei juridic pentru tot. Aceasta este o greșeală. Datele necesare pentru executarea unui contract (livrarea unei comenzi, procesarea plății) au un temei juridic diferit față de datele folosite pentru marketing. Folosirea consimțământului când nu este oportun creează o fundație slabă care poate fi contestată.
Lipsa unui proces intern de răspuns. Când un client trimite un email cerând ștergerea datelor, cine se ocupă? Dacă răspunsul este „nimeni în special", poți rata termenul de o lună. Legea permite o prelungire de până la două luni în cazuri complexe, dar persoana trebuie informată despre prelungire în prima lună. Afacerile au nevoie de un proces clar: ce adresă de email primește solicitările de date, cine le examinează, cum se verifică identitatea, unde se înregistrează datele și cine decide refuzul sau răspunsul parțial.
Ignorarea conformității furnizorilor. Contabilul, furnizorul IT, serviciul de cloud și agenția de marketing prelucrează date personale în numele tău. Dacă ei nu sunt conformi, tu ești totuși responsabil. Contractele cu procesatorii trebuie să includă clauze de protecție a datelor și trebuie să verifici practicile acestora.
Ce să faci acum
Dacă nu ai încă pregătirea, folosește această secvență practică.
Săptămâna 1. Creează o hartă a datelor. Listează fiecare tip de date personale pe care îl deții, unde este stocat, cine are acces și căror furnizori externi le transmiți. Aceasta nu trebuie să fie o auditare masivă. Un tabel simplu care acoperă vânzările, livrarea, HR-ul, newsletterele, supravegherea și suportul clienților este suficient.
Săptămâna 2. Actualizează notificarea de confidențialitate. Asigură-te că acoperă toate elementele necesare. Actualizează formularele de consimțământ ca să fie explicite, separate pe scopuri și ușor de retras. Fără bifări preselectate.
Săptămâna 3. Revizuiește acordurile de prelucrare a datelor cu furnizorii. Semnează sau actualizează Acordurile de Prelucrare a Datelor cu fiecare furnizor care prelucrează date personale în numele tău. Verifică unde sunt găzduite serviciile lor și ce mecanism de transfer transfrontalier se aplică. Nu presupune că aceeași clauză este potrivită pentru orice transfer.
Săptămâna 4. Pregătește planul de răspuns la incidente. Definește cine primește raportul despre incident, cum se restricționează rapid accesul, cine determină ce date au fost afectate, când trebuie notificați CNPDCP și persoanele și cum se documentează decizia.
În mod continuu. Menține registrul la zi, actualizează documentele, efectuează audituri periodice și monitorizează deciziile și îndrumările CNPDCP.
De ce contează mai mult decât conformitatea
Legea nr. 195/2024 este cadrul național al Moldovei pentru protecția datelor, construit pe modelul GDPR.
Pentru afaceri, acest lucru creează atât riscuri, cât și oportunități. Companiile care gestionează corect protecția datelor pot demonstra credibilitate partenerilor, clienților și investitorilor europeni. Cele care o ignoră se vor trezi blocate din parteneriate cu afaceri orientate spre UE care cer conformitate de la lanțul lor de aprovizionare.
CNPDCP poate deschide o investigație din proprie inițiativă, poate efectua audituri de protecție a datelor, poate solicita informații și poate avea acces la spațiile și echipamentele relevante, în limitele stabilite de lege. O plângere nu este singura cale prin care poate începe o investigație.
Începe cu elementele de bază. Cartografiază-ți datele, scrie politicile tale, pregătește echipa și stabilește procesele care îți permit să răspunzi la solicitări și incidente în termenele solicitate. Este mai ieftin să faci asta acum decât să explici unui auditor de ce nu ai făcut-o.
Surse
- Legea nr. 195/2024 privind protecția datelor cu caracter personal
- Ghidul CNPDCP pentru aplicarea Legii nr. 195/2024
- Informațiile CNPDCP despre evidența activităților de prelucrare
Acest articol are scop informativ și nu înlocuiește consultanța unui profesionist calificat în domeniul juridic.
ShiftIT este o agenție de software personalizat și automatizare AI cu sediul în Chișinău, Moldova. Ajutăm afacerile să își automatizeze operațiunile și să își scaleze prezența digitală.