Статьи bg

Статьи

Столкнулись с правовым вопросом и не знаете, с чего начать? Запишитесь на онлайн-консультацию — мы поможем разобраться в вашей ситуации и найти оптимальное решение

Статьи

Новый Закон о Защите Персональных Данных. Штрафы до 2 млн леев — как бизнесу себя обезопасить. Пошаговый план.

23 августа 2026 года в Республике Молдова вступает в силу Закон №195/2024 о защите персональных данных — национальная версия европейского Регламента (ЕС) 2016/679, более известного как GDPR. Для большинства компаний, работающих с данными клиентов, сотрудников или партнёров, это не формальность, а новый набор реальных юридических обязательств со штрафами до 2 000 000 леев или 2% годового оборота. В этом материале — разбор того, что закон требует на практике: кого касается, какие документы нужны, какие права получают клиенты и сотрудники, и что будет за нарушение. 

Что такое GDPR и почему он появился в Молдове 

GDPR (General Data Protection Regulation) — регламент Европейского союза, действующий с 2018 года и установивший единые правила обработки персональных данных на территории ЕС. Закон №195/2024 прямо в своей преамбуле указывает, что транспонирует Регламент (ЕС) 2016/679 в молдавское законодательство — то есть переносит логику и структуру европейского GDPR в национальное право. Это часть более широкого процесса гармонизации молдавского законодательства с правом ЕС в рамках евроинтеграции. Закон заменяет предыдущий Закон о защите персональных данных №133/2011, который был значительно менее строгим и не соответствовал современным стандартам ЕС.

На кого распространяется закон

Закон действует значительно шире, чем можно подумать. Согласно статье 3, он применяется:- ко всем операторам и лицам, обрабатывающим персональные данные, которые физически находятся в Республике Молдова — независимо от того, где происходит сама обработка данных;- к иностранным компаниям без представительства в Молдове, если они предлагают товары или услуги субъектам персональных данных, находящимся в Молдове, или отслеживают их поведение (например, зарубежный интернет-магазин, доставляющий товары в Молдову и использующий на сайте рекламные метки для молдавских посетителей).

То есть закон затрагивает не только «традиционные» компании с молдавской пропиской, но и любой бизнес, который работает с молдавскими клиентами онлайн.Важно понимать разницу между двумя ключевыми ролями:

- оператор — тот, кто определяет цели и средства обработки данных (обычно сама компания);

- лицо, действующее по поручению оператора — подрядчик, который обрабатывает данные по инструкциям оператора (например, CRM-провайдер, платёжный процессинг, аутсорс-бухгалтерия).

Какие данные защищает закон

Персональные данные — это любая информация об идентифицированном или идентифицируемом физическом лице: имя, телефон, адрес, IP-адрес, онлайн-идентификатор (например, cookie), фото, данные о местоположении и так далее.

Закон отдельно выделяет особые категории данных (ст. 9) — расовая/национальная принадлежность, политические взгляды, религиозные убеждения, данные о здоровье, биометрические и генетические данные, сведения об интимной жизни или сексуальной ориентации. Их обработка по умолчанию запрещена и допускается только при наличии одного из специально перечисленных в законе оснований — как правило, явного согласия субъекта данных.

Правовые основания для обработки данных

Компания не может обрабатывать персональные данные «просто потому что нужно». Статья 6 закона перечисляет исчерпывающий список законных оснований, среди которых:

- согласие субъекта данных;

- необходимость для исполнения договора с субъектом данных;

- исполнение законного обязательства оператора;

- защита жизненно важных интересов субъекта данных;

- законный интерес оператора или третьей стороны (если он не превалирует над правами субъекта данных).

Обработка без хотя бы одного из этих оснований — прямое нарушение закона, независимо от того, насколько «безобидной» кажется цель.

Какие права получают субъекты персональных данных

Закон закрепляет за клиентами, сотрудниками и любыми другими субъектами данных конкретный набор прав (главы III закона), которые компания обязана уметь реализовать в течение одного месяца с момента запроса:

- право на доступ — узнать, какие данные о нём обрабатываются и с какой целью;- право на исправление неточных данных;

- право на удаление («право на забвение») — в определённых случаях;

- право на ограничение обработки;

- право на переносимость данных — получить свои данные в машиночитаемом формате;

- право на возражение против обработки, в том числе против прямого маркетинга — в любой момент и «в один клик»;

- право не подвергаться решениям, основанным исключительно на автоматизированной обработке (профайлинг), если это влечёт юридические последствия.

Отказ или бездействие по такому запросу — самостоятельное основание для жалобы в Национальный центр по защите персональных данных.

Что закон требует от бизнеса на практике

Соответствие закону — это не один документ, а система. Минимальный практический набор того, что должно быть у большинства компаний:

1. Реестр деятельности по обработке персональных данных (ст. 30) — перечень процессов, категорий данных, оснований, сроков хранения.

2. Политика конфиденциальности, отвечающая требованиям ст. 12–14: кто оператор, какие данные и с какой целью обрабатываются, кто получатели, какие права есть у субъекта данных.

3. Правовые основания и формы согласия — отдельные, явно выраженные, легко отзываемые (ст. 7).

4. Технические и организационные меры безопасности (ст. 32) — разграничение доступа, шифрование, резервное копирование.

5. Регламент реагирования на инциденты — обязанность уведомить Центр о нарушении безопасности данных в течение 72 часов (ст. 33).

6. Договоры с обработчиками данных (ст. 28) — CRM-провайдеры, платёжные системы, аутсорс-бухгалтерия, хостинг и т.д.

7. Оценка необходимости назначения DPO — ответственного за защиту данных (ст. 37–39, подробнее ниже).

Нужен ли компании DPO (ответственный за защиту данных)Один из самых частых вопросов бизнеса — обязателен ли DPO. Закон отвечает на это в статье 37: DPO обязателен, если компания — орган публичной власти, либо если её основная деятельность заключается в систематическом широкомасштабном мониторинге субъектов данных, либо в широкомасштабной обработке особых категорий данных (здоровье, биометрия и т.п.).

Для большинства компаний малого и среднего бизнеса эти критерии не выполняются, и DPO формально не требуется — но отсутствие такой необходимости всё равно стоит документально зафиксировать, чтобы у компании было обоснование на случай проверки.

Если DPO всё же нужен — закон не требует, чтобы это был штатный сотрудник: DPO может работать на основании договора об оказании услуг, то есть на аутсорсе (ст. 37(6)). Ключевое требование к DPO — профессиональные знания в области права и практики защиты данных (ст. 37(5)) и независимость при выполнении своих задач (ст. 38(3)). 

Национальный центр по защите персональных данныхНадзор за соблюдением закона осуществляет Национальный центр по защите персональных данных — независимый орган публичной власти (ст. 55–71). 

Центр вправе:

- проводить расследования и выездные проверки (ст. 60, 81);

- запрашивать документы и доступ к системам обработки данных;- выносить предупреждения и предписания;

- налагать штрафы (ст. 86–88);

- рассматривать жалобы субъектов персональных данных (ст. 72).

Отдельно закон предусматривает механизм предварительной консультации с Центром (ст. 36) — если оценка воздействия на защиту данных (DPIA) показывает высокий риск, который компания не может снизить самостоятельно, она обязана проконсультироваться с Центром до начала соответствующей обработки.

Штрафы за нарушение закона

Статья 88 закона предусматривает два уровня штрафов:

- до 1 000 000 леев или до 1% годового оборота предприятия (в зависимости от того, что больше) — за нарушение обязанностей оператора по организационным вопросам (например, ненадлежащая документация, отсутствие DPA с обработчиками);

- до 2 000 000 леев или до 2% годового оборота — за нарушение основных принципов обработки, прав субъектов данных, правил трансграничной передачи данных или невыполнение предписаний Центра.

При определении размера штрафа Центр учитывает (ст. 87) характер и тяжесть нарушения, умысел или неосторожность, принятые меры по снижению ущерба, степень сотрудничества с Центром и предыдущие нарушения — то есть добросовестное поведение компании и наличие документированного плана устранения проблем существенно влияет на итоговый размер санкции.

Когда закон вступает в силу и что делать переходный период

Закон вступает в силу 23 августа 2026 года — через 24 месяца после публикации в Официальном мониторе (ст. 89(1)). Переходные положения (ст. 90) устанавливают, в частности, поэтапное применение штрафов: в первый год после вступления в силу — 10% от назначенного размера штрафа, во второй — 40%, с третьего года — полный размер. Это даёт бизнесу определённый запас времени на исправление недочётов даже после вступления закона в силу, но не освобождает от необходимости готовиться заранее — соответствие остальным требованиям (документация, права субъектов, реестр обработки) действует в полном объёме с первого дня.

Часто задаваемые вопросы

  • Распространяется ли закон на индивидуальных предпринимателей? Да, если ИП обрабатывает персональные данные клиентов, сотрудников или партнёров в рамках коммерческой деятельности — закон не делает исключения по организационно-правовой форме.

  • Нужно ли согласие клиента на любую обработку данных? Нет. Согласие — лишь одно из шести законных оснований (ст. 6). Например, обработка данных, необходимая для исполнения договора с клиентом, не требует отдельного согласия — но требует ясного информирования клиента об этом.

  • Что будет, если компания не успеет подготовиться к 23 августа 2026 года?Формально закон начинает действовать в полном объёме с этой даты. Переходные положения смягчают только размер денежных штрафов в первые два года, но не отменяют иных полномочий Центра — предупреждений, предписаний, временных ограничений на обработку данных.

  • Достаточно ли скопировать шаблон политики конфиденциальности из интернета?Нет. Политика конфиденциальности должна отражать реальные процессы конкретной компании — используемые формы сбора данных, конкретных получателей (включая зарубежных подрядчиков), фактические сроки хранения. Типовой шаблон, не адаптированный под реальность бизнеса, сам по себе может стать основанием для претензий Центра.

BAA Legitimus сопровождает бизнес в приведении в соответствие Закону №195/2024 — от аудита текущих процессов до разработки полного пакета документов и абонентского юридического сопровождения. Свяжитесь с нами, чтобы обсудить, что нужно именно вашей компании.*на сайт думаю это

Articles

Полезные статьи

Закон о Персональных Данных вступает в силу. Мы провели аудиты в нескольких молдавских компаниях — вот что там нашли

23 августа 2026 года в Молдове вступает в силу Закон №195/2024 о защите персональных данных — по сути, локальная версия европейского GDPR. Штрафы — до 2 000 000 леев или до 2% годового оборота компании, в зависимости от того, что больше (ст. 88 закона).

Регистрация OOO (SRL) в Молдове: пошаговая инструкция и сроки в 2026 году

Общество с ограниченной ответственностью (Societate cu Răspundere Limitată) — самая распространённая форма ведения бизнеса в Молдове: минимальный уставный капитал — от 1 лей, стандартный срок регистрации — 24 часа, срочный — 4 часа.

INST выпустил «Гид покупателя». Какие юридические риски при покупке недвижимости в Молдове остаются за рамками рекомендаций?

Государство впервые системно объясняет гражданам, на какие документы смотреть перед покупкой жилья, и это уже снижает число самых грубых ошибок — покупки в домах без разрешения на строительство или с самовольными надстройками этажей.

Оставьте заявку

Блок - Оставьте заявку
Call message Call close