01·Блог
31 авг. 2026 г.·8 мин чтения·ShiftIT Team

GDPR Moldovy Вступил в Силу: Что Нужно Сделать Вашему Бизнесу До Прихода Аудиторов

Закон № 195/2024 вступил в силу 23 августа 2026 года, введя правила защиты данных уровня GDPR. Штрафы, проверки и обязательное соответствие больше не являются гипотетическими. Вот что изменилось и как подготовиться.

Защита данныхGDPRМолдоваСоответствиеБизнес
GDPR Moldovy Вступил в Силу: Что Нужно Сделать Вашему Бизнесу До Прихода Аудиторов

TL;DR

  • Закон № 195/2024 вступил в силу 23 августа 2026 года, заменив рамку 2011 года и перенеся требования GDPR в молдавское законодательство
  • В зависимости от нарушения штраф может составить до 1 000 000 MDL или 1% годового оборота, а за более серьёзные нарушения до 2 000 000 MDL или 2%, с поэтапным применением (10% в первый год, 40% во второй, 100% с третьего)
  • Операторы должны оценивать операции с высоким риском и без неоправданной задержки, а если это возможно, в течение 72 часов сообщать о нарушениях, создающих риск; обработчики должны без неоправданной задержки уведомлять операторов
  • CNPDCP (Национальный центр защиты персональных данных) может проводить проверки и аудиты без предварительной жалобы
  • Если вы обрабатываете персональные данные через сайт, CRM, рассылку или камеры в офисе, проверьте, как закон применяется к такой обработке

Восемь дней назад Закон № 195/2024 «О защите персональных данных» вступил в силу в Молдове. Он заменил Закон № 133/2011 и перенёс требования европейского GDPR в молдавское законодательство.

Если ваш бизнес собирает имена клиентов, хранит записи сотрудников, ведёт рассылку или использует отслеживание на сайте, закон применяется к такой обработке с учётом предусмотренных законом исключений и влечёт реальные финансовые последствия.

Что именно изменилось

Старый закон 2011 года был основан на прежней европейской директиве о защите данных. Новый режим меняет обязанности операторов и обработчиков в нескольких практических аспектах.

Ответственность теперь по умолчанию. Вы должны не просто соблюдать правила. Вы должны доказывать, что вы их соблюдаете. Это означает задокументированные политики, внутренние журналы и подтверждение того, что ваша обработка данных соответствует тому, что указано в вашем уведомлении о конфиденциальности. CNPDCP может запросить эту документацию в любое время.

Права субъектов данных стали сильнее и быстрее. Физические лица теперь могут запрашивать доступ к своим данным, требовать исправлений, удаления данных, ограничения обработки и переносимых копий. Ответ нужно дать в течение одного месяца. В сложных случаях срок можно продлить ещё максимум на два месяца, но об этом нужно сообщить в течение первого месяца.

Уведомление о нарушениях обязательно при наличии риска. Оператор должен без неоправданной задержки и, если это возможно, в течение 72 часов после обнаружения уведомить CNPDCP о нарушении, которое может создать риск для прав и свобод людей. При высоком риске нужно без промедления информировать пострадавших. Потерянный ноутбук с персональными данными или письмо, отправленное не тому адресату, могут быть нарушением. Слабый пароль сам по себе является риском безопасности, но нарушением персональных данных становится, если приводит к инциденту, подпадающему под закон.

Оценка воздействия обязательна для рискованной обработки. Закон называет, среди прочего, систематическую и масштабную автоматизированную оценку, крупномасштабную обработку специальных категорий данных (в том числе данных о здоровье, политических взглядах или биометрии) и масштабный мониторинг общедоступных мест. Если оценка показывает высокий риск, который нельзя снизить, до начала обработки нужно проконсультироваться с CNPDCP.

Назначение DPO обязательно в определённых случаях. Государственные органы, организации, осуществляющие систематический мониторинг в крупном масштабе, а также организации, которые в крупном масштабе обрабатывают специальные категории данных или сведения о судимостях и правонарушениях, обязаны назначить специалиста по защите данных. Его контактные данные нужно опубликовать и сообщить CNPDCP.

Международная передача данных регулируется. Если вы используете AWS, Google Cloud, Mailchimp, HubSpot или сервис, обрабатывающий данные за пределами Молдовы, проверьте применимый механизм передачи. В зависимости от страны и обстоятельств это может быть решение об адекватности, надлежащие гарантии или стандартные положения о защите данных. Стандартные положения не требуются автоматически для каждого поставщика.

Штрафы реальны, но у вас есть время

Статья 88 устанавливает два уровня штрафов. За отдельные нарушения штраф может составить до 1 000 000 MDL или, для предприятия, 1% от общего оборота за год до назначения санкции, в зависимости от того, какая сумма больше. За нарушения основных принципов обработки, прав субъектов данных, правил международной передачи или корректирующих мер предел составляет 2 000 000 MDL или 2% от такого оборота, в зависимости от того, какая сумма больше.

Для окончательной суммы санкции действует переходный порядок. С 23 августа 2026 года по 22 августа 2027 года применяется 10%. С 23 августа 2027 года по 22 августа 2028 года применяется 40%. С 23 августа 2028 года применяется полная сумма.

CNPDCP подчёркивает, что новый режим нужно понимать через ответственность, профилактику рисков и ясные правила сбора, использования, хранения и защиты данных, а не только через штрафы.

Как выглядит аудит хранения данных

Закон № 195/2024 не устанавливает единый срок хранения для всех видов бизнес-данных. Он требует хранить персональные данные не дольше, чем это необходимо для цели обработки, а в уведомлении указывать срок хранения или критерии его определения. Правила хранения и удаления нужно документировать, чтобы объяснить их во время проверки.

Для записей об операциях обработки есть ограниченное исключение. Предприятие или организация, в которых работает менее 250 человек, могут не вести записи по статье 30, если только обработка не может создать риск, не носит эпизодический характер или не включает специальные категории данных либо сведения о судимостях и правонарушениях.

Вот что это означает на практике:

Карта данных. Какие персональные данные вы собираете? Имена клиентов, электронные почты, телефоны, адреса доставки, история заказов, записи сотрудников, резюме кандидатов, записи с камер, данные CRM, платёжная информация. Перечислите всё.

Проверьте, где это хранится. База данных сайта, CRM, Google Drive, бухгалтерское программное обеспечение, облачное хранилище, камеры, бумажные архивы, личные устройства. Каждое место имеет значение.

Определите сроки или критерии хранения. Для каждой категории данных нужно задокументировать срок или критерии его определения, связанные с целью и правовым основанием обработки. Данные клиентов, хранимые для исполнения договора, могут иметь другой график, чем данные для маркетинга. Отдельные отраслевые или иные законные обязанности могут устанавливать дополнительные сроки хранения документов.

Удаляйте то, что больше не нужно. Бессрочное хранение без обоснования теперь является риском соответствия. Если вы собрали номер телефона для разовой доставки и всё ещё храните его через три года, это проблема.

Документируйте правила. Запишите ваш график хранения. Он должен указывать, какие данные вы храните, как долго вы их храните, почему вы их храните так долго и как вы их удаляете, когда придёт время.

Где обычно падают компании

На практике компании часто сталкиваются с несколькими пробелами в управлении данными.

Неопределённые или скопированные уведомления о конфиденциальности. Политика конфиденциальности, которая является копией шаблона другой компании или ссылается на отменённое законодательство, не удовлетворяет закону. В уведомлении нужно указать оператора, обработчиков, собираемые данные и цели, сроки хранения или критерии их определения, права субъектов данных и контактные данные DPO, если он требуется.

Согласие как универсальное решение. Многие компании используют согласие как правовое основание для всего. Это ошибка. Данные, необходимые для исполнения договора (доставка заказа, обработка оплаты), имеют другое правовое основание, чем данные для маркетинга. Использование согласия, когда это неуместно, создаёт слабую основу, которая может быть оспорена.

Отсутствие внутреннего процесса ответа. Когда клиент отправляет письмо с просьбой удалить данные, кто этим занимается? Если ответ «никто конкретно», можно пропустить месячный срок. В сложных случаях срок можно продлить ещё максимум на два месяца, но об этом нужно сообщить в течение первого месяца. Компаниям нужен чёткий процесс: какой адрес принимает запросы, кто их проверяет, как подтверждается личность, где фиксируются даты и кто принимает решение об отказе или частичном ответе.

Игнорирование соответствия поставщиков. Ваш бухгалтер, IT-провайдер, облачный сервис и маркетинговое агентство все обрабатывают персональные данные от вашего имени. Если они не соответствуют требованиям, ответственность всё равно остаётся на вас. Договоры с обработчиками должны включать условия защиты данных, а вы должны проверять их практики.

Что делать прямо сейчас

Если вы ещё не начали подготовку, используйте такую последовательность.

Неделя 1. Создайте карту данных. Перечислите каждый тип персональных данных, который вы храните, где он находится, кто имеет доступ и какие внешние поставщики получают эти данные. Это не должна быть масштабная проверка. Простая таблица, охватывающая продажи, доставку, HR, рассылки, наблюдение и поддержку клиентов, достаточна.

Неделя 2. Обновите уведомление о конфиденциальности. Убедитесь, что оно охватывает все необходимые элементы. Обновите формы согласия, чтобы они были чёткими, разделёнными по целям и легко отменяемыми. Без предварительно отмеченных флажков.

Неделя 3. Пересмотрите договоры обработки данных с поставщиками. Подпишите или обновите договоры с каждым поставщиком, который обрабатывает персональные данные от вашего имени. Проверьте, где размещены их услуги и какой механизм трансграничной передачи применяется. Не предполагайте, что одна и та же оговорка подходит для любой передачи.

Неделя 4. Настройте план реагирования на инциденты. Определите, кто получает отчёт об инциденте, как быстро ограничивается доступ, кто определяет, какие данные были затронуты, когда нужно уведомлять CNPDCP и лица, и как документируется решение.

Постоянно. Поддерживайте журнал в актуальном состоянии, обновляйте документы, проводите периодические аудиты и отслеживайте решения и рекомендации CNPDCP.

Почему это важно помимо соответствия

Закон № 195/2024 является национальным режимом защиты данных Молдовы, построенным на модели GDPR.

Для бизнеса это создаёт риски и возможности. Компании, которые наладят защиту данных, смогут укрепить доверие европейских партнёров, клиентов и инвесторов. Те, кто игнорирует требования, столкнутся с трудностями в партнёрствах с компаниями, ориентированными на ЕС, которые требуют соответствия от всей цепочки поставок.

CNPDCP может открыть расследование по собственной инициативе, провести аудит защиты данных, запросить информацию и получить доступ к связанным с обработкой помещениям и оборудованию в пределах, установленных законом. Жалоба не является единственным основанием для начала расследования.

Начните с основ. Картируйте данные, пишите политики, обучайте команду и настраивайте процессы, которые позволят отвечать на запросы и инциденты в установленные сроки. Дешевле сделать это сейчас, чем объяснять аудитору, почему вы этого не сделали.

Источники

Статья носит информационный характер и не заменяет консультацию квалифицированного юриста.

Поделиться статьей

Связанные Статьи