Birou într-un cabinet juridic echipat cu instrumente de securitate a datelor

GDPR Moldova: cum se aplică Legea nr.195/2024 acum

Da, GDPR se aplică în Republica Moldova. Legea nr.195/2024 transpune integral Regulamentul (UE) 2016/679 în legislația națională, iar noile reguli intră în vigoare la 23 august 2026, conform Ministerului Justiției. Autoritatea care supraveghează aplicarea legii rămâne Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), instituția care deja gestiona conformitatea sub vechea Lege nr.133/2011.

Pentru companii, ONG-uri și orice entitate care prelucrează date ale unor persoane din Moldova, schimbarea nu este cosmetică:

  • Standardele de consimțământ, transparență și securitate a datelor devin identice cu cele din Uniunea Europeană.
  • Obligațiile de raportare a incidentelor și de documentare a prelucrărilor cresc semnificativ față de regimul anterior.
  • Firmele care lucrează cu parteneri europeni pot demonstra acum conformitate printr-un cadru legal recunoscut la nivel UE.

Concluzii principale

GDPR Moldova funcționează prin Legea nr.195/2024, aplicabilă din 23 august 2026, iar organizațiile care prelucrează date ale persoanelor din RM trebuie să demonstreze conformitate documentată, nu doar declarativă.

Punct Detalii
Bază legală clară Legea nr.195/2024 transpune integral GDPR și intră în vigoare la 23 august 2026.
Sferă teritorială extinsă Se aplică și entităților străine care vizează sau monitorizează persoane din Moldova.
Drepturi consolidate Persoanele vizate pot cere acces, rectificare, ștergere și portabilitatea datelor direct la operator.
Obligații documentate Registrele de prelucrare, DPIA și notificarea incidentelor devin cerințe verificabile de CNPDCP.
Sprijin juridic disponibil Pta oferă audit de conformitate, redactare de politici și reprezentare în fața CNPDCP.

Cuprins

Legea nr.195/2024 a fost adoptată ca răspuns direct la cerințele de armonizare legislativă din procesul de aderare la UE, transpunând integral Regulamentul (UE) 2016/679. Documentul înlocuiește complet vechea Lege nr.133/2011 privind protecția datelor cu caracter personal, nu o modifică punctual.

Sfat profesional: Nu așteptați data de aplicare pentru a începe pregătirea. Organizațiile care își mapează fluxurile de date acum au un avantaj real față de cele care lasă totul pe ultima sută de metri.

Câteva repere de calendar și context:

  • Data aplicării efective este 23 august 2026, moment de la care Legea nr.133/2011 iese din vigoare.
    Până atunci există o perioadă de tranziție pentru actualizarea politicilor interne.
  • Obligațiile de bază, precum informarea persoanelor vizate și securitatea datelor, nu sunt noutăți absolute, dar standardul de probă și de documentare cresc considerabil.

Diferența esențială față de regimul vechi nu ține de principii, ci de rigoare: Legea nr.195 cere dovezi scrise ale conformității, nu doar intenții declarate.

Cui i se aplică legea: sfera materială și teritorială

Regula teritorială din Legea nr.195/2024 urmează modelul GDPR european: nu contează unde este înregistrată firma, ci ale cui date prelucrează. Se aplică oricărui operator stabilit în Moldova, indiferent unde are loc prelucrarea efectivă a datelor.

Se aplică deopotrivă și entităților din afara Moldovei, dacă acestea oferă bunuri sau servicii persoanelor din Moldova sau le monitorizează comportamentul (de exemplu prin cookie-uri sau analiză de trafic). Practic, aceasta înseamnă:

  • Un magazin online din altă țară care livrează și facturează clienți din Moldova intră sub incidența legii.
  • O companie moldovenească cu filială într-un alt stat trebuie să respecte legea pentru toate datele persoanelor din Moldova pe care le prelucrează.
  • Un furnizor extern de servicii cloud sau de analiză web care urmărește utilizatori moldoveni este vizat, chiar dacă nu are birou local.

Sfera materială acoperă atât prelucrarea automată (sisteme informatice, aplicații, baze de date), cât și prelucrarea manuală organizată în sisteme de evidență clasice, cu dosare fizice structurate după criterii clare.

Definiții-cheie: date personale, prelucrare, operator, procesator

Fără aceste noțiuni clarificate, restul legii rămâne abstract. Datele cu caracter personal includ orice informație despre o persoană identificată sau identificabilă, de la nume și CNP până la factori economici, genetici sau sociali care ar putea duce la identificarea acesteia.

Scanner biometric pentru amprente, prim-plan

„Prelucrarea” înseamnă orice operațiune asupra datelor: colectare, stocare, modificare, transmitere sau ștergere. Operatorul este entitatea care decide scopul și mijloacele prelucrării, adică cel care stabilește de ce și cum se folosesc datele. Procesatorul acționează în numele operatorului, urmând instrucțiunile acestuia, de exemplu o firmă de contabilitate care găzduiește salariile clienților săi.

Alte concepte relevante:

  • Profilarea presupune analiza automată a comportamentului unei persoane pentru a-i evalua preferințele sau riscul asociat.
  • Pseudonimizarea înlocuiește identificatorii direcți cu coduri, reducând riscul în caz de scurgere de date.
  • Portabilitatea permite persoanei vizate să-și transfere datele către un alt operator, într-un format structurat.

Ce drepturi au persoanele vizate în Moldova

Legea nr.195/2024 acordă cetățenilor din Moldova un pachet de drepturi identic cu cel european, exercitabil direct în fața operatorilor locali sau străini care le prelucrează datele.

Drepturile principale includ:

  • Dreptul de acces la datele deținute despre persoana respectivă și scopul prelucrării lor.
  • Dreptul la rectificare, pentru corectarea informațiilor incorecte sau incomplete.
  • Dreptul la ștergere, cunoscut și ca „dreptul de a fi uitat”, aplicabil când datele nu mai sunt necesare scopului inițial.
  • Dreptul la opoziție și la restricționarea prelucrării în anumite situații.
  • Dreptul la portabilitatea datelor și dreptul de a nu fi supus unei decizii bazate exclusiv pe prelucrare automată.

În practică, o cerere se depune direct la operator, cu identificarea clară a persoanei și a datelor vizate. Dacă răspunsul lipsește sau este nesatisfăcător, persoana se poate adresa CNPDCP, care are competența să investigheze și să dispună măsuri corective. Pentru situațiile în care exercitarea acestor drepturi se leagă de proceduri mai ample, cum ar fi litigii privind drepturile persoanelor acuzate, garanțiile procedurale se completează reciproc.

Ce obligații au operatorii și procesatorii de date

Aici se joacă, de fapt, cea mai mare parte a conformării. Fiecare prelucrare trebuie să aibă o bază legală clară, documentată în scris, fie consimțământ explicit, fie executarea unui contract, fie un interes legitim justificat.

Obligațiile centrale pentru organizații:

  • Ținerea unui registru al activităților de prelucrare, actualizat, care descrie ce date se colectează, în ce scop și cât timp se păstrează.
  • Realizarea unei evaluări de impact (DPIA) pentru prelucrările cu risc ridicat, de exemplu monitorizarea sistematică a angajaților sau prelucrarea datelor sensibile la scară largă.
  • Desemnarea unui responsabil cu protecția datelor acolo unde volumul sau natura prelucrării o impune.
  • Implementarea de măsuri tehnice și organizatorice: criptare, control al accesului, politici interne de securitate.
  • Notificarea CNPDCP în cazul unei încălcări de securitate care poate afecta drepturile persoanelor vizate, într-un termen scurt de la constatare.

Sfat profesional: Contractele cu procesatorii externi (furnizori de hosting, platforme de marketing, contabili externi) trebuie revizuite acum. Multe contracte vechi nu conțin clauzele obligatorii cerute de noul standard, iar lipsa lor devine un risc direct pentru operator.

Supravegherea CNPDCP și sancțiunile pentru nerespectare

CNPDCP rămâne autoritatea publică autonomă responsabilă de supraveghere, investigații și educarea publicului privind protecția datelor. Legea nr.195/2024 îi consolidează competențele de inspecție și îi oferă instrumente mai clare de intervenție coercitivă față de vechiul cadru.

Alinierea la standardele europene nu înseamnă doar obligații noi. Ea deschide și oportunități reale de cooperare internațională și de creștere a încrederii consumatorilor pentru companiile moldovenești care demonstrează conformitate, potrivit analizei EU4Moldova.

Legea prevede amenzi administrative și măsuri corective pentru încălcări, proporționale cu gravitatea faptei și cu prejudiciul cauzat persoanelor vizate. Dacă organizația dumneavoastră este notificată despre o investigație, primii pași sunt simpli: documentați imediat prelucrarea vizată, desemnați o persoană de contact pentru CNPDCP și cooperați deschis, fără a bloca accesul la informații solicitate.

Ce s-a schimbat față de Legea nr.133/2011

Diferența nu stă în principiile de bază, ci în rigoarea aplicării lor. Legea nr.133/2011 stabilea reguli similare, dar fără mecanismele de probă și sancționare specifice standardului european.

Noutățile principale introduse de Legea nr.195/2024:

  • Transpunerea integrală a terminologiei și principiilor GDPR, ceea ce elimină ambiguitățile de interpretare existente sub vechea lege.
  • Extinderea clară a sferei teritoriale, astfel încât entități din afara Moldovei care vizează persoane din RM intră direct sub jurisdicția legii.
  • Mecanisme mai puternice de cooperare transfrontalieră cu autoritățile europene de supraveghere, esențiale pentru companii cu activitate internațională.
  • Rolul consolidat al CNPDCP, cu proceduri de investigație și sancționare aliniate practicii europene.

Checklist practic de conformare pentru organizații

Conformarea nu se face într-o singură zi, dar poate fi structurată pe etape clare, indiferent de mărimea organizației:

  1. Inventariați datele prelucrate — identificați ce date colectați, de unde provin și cine are acces la ele.
  2. Stabiliți baza legală pentru fiecare tip de prelucrare și documentați-o în scris.
  3. Actualizați politica de confidențialitate afișată clienților, angajaților sau utilizatorilor site-ului.
  4. Creați registrul activităților de prelucrare și mențineți-l actualizat periodic.
  5. Evaluați nevoia unui DPIA pentru prelucrările cu risc ridicat și desemnați un responsabil dacă legea o impune.
  6. Revizuiți contractele cu procesatorii externi, adăugând clauzele obligatorii privind protecția datelor.
  7. Pregătiți o procedură de răspuns la incidente, cu pași clari pentru notificarea CNPDCP.

Organizațiile mici pot prioritiza primii trei pași, în timp ce companiile cu volum mare de date sau ONG-urile care gestionează date sensibile (medicale, sociale) ar trebui să trateze DPIA și instruirea internă ca urgențe. Un audit anual, chiar informal, previne majoritatea problemelor înainte să devină incidente raportabile.

Perspectiva Pta asupra pregătirii pentru Legea nr.195

Recomandăm organizațiilor să trateze primele 90 de zile de la intrarea în vigoare ca perioadă de verificare activă, nu de așteptare pasivă: mapați datele, testați procedurile de notificare și corectați contractele cu procesatorii înainte ca o inspecție să o facă pentru dumneavoastră. Echipa Pta a asistat companii și ONG-uri din Moldova în conformarea cu cerințe legale complexe și poate evalua rapid unde se află organizația dumneavoastră față de noul standard.

Cum vă poate ajuta Pta să vă aliniați la Legea nr.195/2026

Conformarea cu GDPR Moldova implică mai mult decât citirea legii, presupune revizuirea contractelor, actualizarea politicilor interne și pregătirea documentației pentru conformarea GDPR pentru companii. Pta oferă audit de conformitate GDPR, redactarea și revizuirea politicilor de confidențialitate, actualizarea contractelor cu procesatorii de date, reprezentare în fața CNPDCP în caz de investigație și sesiuni de instruire internă pentru echipe.

Pta

Dacă gestionați date ale clienților, angajaților sau utilizatorilor, o primă consultare vă poate arăta exact ce lipsește din procedurile actuale și cât de expusă este organizația la riscul de sancțiuni. Pentru companiile care se confruntă simultan cu clauze contractuale complexe, un ghid despre negocierea contractuală poate completa demersul de conformare. Contactați echipa Pta pentru asistență juridică personalizată și programați o evaluare a expunerii dumneavoastră față de Legea nr.195/2024.

Surse

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Întrebări frecvente

Care este statutul GDPR în Moldova?

GDPR se aplică prin Legea nr.195/2024, care transpune integral Regulamentul (UE) 2016/679 și intră în vigoare la 23 august 2026.

Ce sunt datele personale conform GDPR?

Orice informație despre o persoană fizică identificată sau identificabilă, inclusiv nume, identificatori online, date economice sau genetice.

Ce este Legea nr.195?

Este legea moldovenească ce înlocuiește vechea lege privind protecția datelor cu caracter personal și aliniază complet protecția datelor personale la standardele europene GDPR.

Ce este Regulamentul general privind protecția datelor (RGPD)?

RGPD, cunoscut și ca GDPR, este regulamentul UE din 2016 care stabilește reguli comune pentru prelucrarea și protecția datelor personale, preluat acum integral de Legea nr.195/2024 în Moldova.

Cine trebuie să respecte Legea nr.195/2026?

Orice operator stabilit în Moldova, precum și companiile străine care oferă servicii sau monitorizează persoane din Moldova, indiferent unde sunt înregistrate.

Recomandat

Leave a Comment

Your email address will not be published. Required fields are marked *

Scroll to Top