Cadrul legal
Întrebări frecvente
Răspunsuri scurte la situațiile cele mai des întâlnite. Ele au caracter general. Concluzia într-un caz concret depinde de circumstanțe și de legislația specială aplicabilă.
Pentru persoane
Un magazin, un hotel sau o companie îmi poate cere copia buletinului sau IDNP-ul?
Doar dacă există un temei legal (art. 6) și dacă datele sunt cu adevărat necesare scopului. IDNP-ul și seria buletinului sunt „numere de identificare naționale”, iar copierea actului de identitate este o prelucrare a acestora art. 53.
- Justificat, de regulă: băncile și alte entități obligate prin legislația privind prevenirea spălării banilor, notarii, operatorii de telefonie la încheierea contractului, hotelurile în măsura în care legea le cere evidența cazării, angajatorul pentru dosarul personal.
- Greu de justificat: cardul de fidelitate, înscrierea la un concurs promoțional, accesul într-o clădire de birouri unde e suficientă verificarea vizuală a actului sau un permis de vizitator.
Poți întreba pe ce temei se cere copia, cât timp se păstrează și cine are acces la ea. Răspunsul trebuie să se regăsească în nota de informare art. 13.
Angajatorul poate instala camere video la locul de muncă?
Poate, pentru scopuri legitime, precum securitatea persoanelor și a bunurilor, dar cu respectarea principiilor de necesitate și proporționalitate art. 5:
- angajații trebuie informați în prealabil, iar zonele supravegheate trebuie semnalizate art. 13;
- camerele nu se instalează în vestiare, toalete, zone de odihnă sau alte spații în care se așteaptă intimitate;
- monitorizarea continuă a fiecărui angajat la birou, fără un motiv serios, este, de regulă, disproporționată;
- înregistrările se păstrează un termen scurt, stabilit și justificat, și se șterg apoi automat;
- accesul la înregistrări se limitează la persoanele desemnate.
Supravegherea video a angajaților întrunește de regulă două dintre criteriile CNPDCP: monitorizarea sistematică și datele unor persoane vulnerabile, adică angajații în raport cu angajatorul. Când se aplică două criterii, evaluarea impactului este obligatorie (Ordinul CNPDCP nr. 27/2022, pct. 3). Verifică și prevederile Codului muncii și regulamentul intern.
Pot instala o cameră video pe casa mea sau la ușa apartamentului?
Activitățile „exclusiv personale sau domestice” nu intră sub incidența legii art. 2 alin. (2) lit. b). Însă, după jurisprudența europeană care a inspirat legea, o cameră care filmează și spațiul public sau proprietatea altora, cum ar fi strada, scara blocului sau curtea vecinului, iese din excepția domestică. În acest caz trebuie respectate regulile legii: un scop legitim, un unghi limitat la strictul necesar, informare și termen de păstrare.
Recomandare: orientează camera doar spre proprietatea ta și evită înregistrarea sunetului. Instalarea camerelor în spațiile comune ale blocului se decide de asociația de proprietari, cu informarea locatarilor.
De la ce vârstă își poate da un copil singur consimțământul online?
De la 14 ani, pentru serviciile societății informaționale oferite direct copiilor, când prelucrarea se bazează pe consimțământ: rețele sociale, jocuri, aplicații. Sub 14 ani, consimțământul este dat sau autorizat de părinte ori de tutore, iar operatorul trebuie să facă eforturi rezonabile pentru a verifica acest lucru art. 8. Datele colectate astfel pot fi șterse la cerere art. 17 alin. (1) lit. f).
Grădinița sau școala poate publica pozele copilului meu pe Facebook?
Publicarea fotografiilor în care copilul este identificabil pe rețelele sociale nu este necesară pentru procesul educațional. De aceea, în general, ea are nevoie de consimțământul părintelui, care trebuie să fie separat, specific și ușor de retras art. 6, art. 7. Poți refuza fără consecințe pentru copil și îți poți retrage oricând acordul, cerând ștergerea fotografiilor art. 17.
Primesc apeluri și SMS-uri publicitare. Cum le opresc?
Marketingul direct este definit în lege ca o comunicare publicitară directă, prin telefon, poștă sau alt mijloc art. 4. Te poți opune oricând și necondiționat, iar după opoziție datele nu mai pot fi folosite în acest scop art. 21 alin. (2)–(3). Poți cere și să afli de unde au obținut numărul tău art. 15 alin. (1) lit. g). În plus, Legea comunicațiilor electronice cere consimțământul prealabil pentru apelurile automate, faxurile, e-mailurile și SMS-urile publicitare, iar pentru alte comunicări comerciale nesolicitate de asemenea este nevoie de acordul abonatului. Excepție: un comerciant de la care ai cumpărat poate să-ți trimită pe e-mail oferte pentru produse similare, dacă ți-a dat posibilitatea să refuzi gratuit la colectare și în fiecare mesaj. Mesajele cu expeditor ascuns sau fără adresă de dezabonare sunt interzise Legea nr. 72/2025, art. 124. Folosește generatorul de cereri, opțiunea „Stop marketing”. Dacă apelurile continuă, depune plângere la CNPDCP.
Ce date păstrează despre mine operatorul de telefonie sau de internet?
Legea comunicațiilor electronice stabilește reguli speciale pentru acești furnizori Legea nr. 72/2025, cap. XVIII:
- conținutul apelurilor și mesajelor este confidențial. Ascultarea, înregistrarea sau interceptarea lor fără acordul tău este interzisă, cu excepția cazurilor prevăzute de lege art. 116 alin. (1)–(2);
- datele de trafic (cine, când, cât a durat) se șterg sau se anonimizează când nu mai sunt necesare. Pentru facturare se pot păstra până la expirarea termenului de contestare a facturii. Pentru marketing sau servicii suplimentare, furnizorul are nevoie de consimțământul tău, pe care îl poți retrage oricând art. 117;
- datele de localizare se folosesc doar anonimizat sau cu acordul tău, pentru un serviciu suplimentar, și poți refuza gratuit oricând art. 120;
- pentru autoritățile competente, furnizorii păstrează datele care identifică sursa, destinația, data, durata și locația comunicării: 12 luni pentru telefonie și 6 luni pentru internet, după care le distrug. Accesul autorităților este permis doar în condițiile legii art. 125.
Ai, de asemenea, dreptul să primești facturi fără detaliere art. 118, să-ți ascunzi gratuit numărul la fiecare apel art. 119, să blochezi gratuit redirecționarea automată a apelurilor de la terți către telefonul tău art. 122 și să decizi gratuit dacă apari în listele publice de abonați art. 123. Pentru datele tale poți face și o cerere de acces la furnizor.
Un colector de datorii îmi sună rudele și colegii. Este legal?
Recuperarea unei datorii poate avea la bază un contract sau un interes legitim. Totuși, divulgarea existenței datoriei către terți (rude, colegi, angajator, vecini) încalcă, de regulă, principiile reducerii la minimum și confidențialității art. 5. Poți cere acces la datele deținute de colector și la sursa lor, te poți opune prelucrării și poți depune plângere la CNPDCP. Activitatea de colectare este reglementată și de legislația specială.
Angajatorul are dreptul să afle diagnosticul meu?
Datele privind sănătatea sunt o categorie specială art. 9. Angajatorul poate prelucra doar ce este necesar pentru obligațiile din dreptul muncii și al asigurărilor sociale, de exemplu certificatul de concediu medical sau avizul de aptitudine în muncă emis de medicina muncii. De regulă, el nu are nevoie de diagnostic. Aceste documente se păstrează separat, cu acces restrâns.
O autoritate publică poate publica datele mele (de exemplu, în decizii sau pe site)?
Autoritățile prelucrează datele pe temeiul obligațiilor legale sau al interesului public prevăzut de lege. Ele nu pot invoca interesul legitim art. 6 alin. (3)–(4). Dezvăluirea datelor la cererile de acces la informații de interes public se face conform Legii nr. 148/2023, dar nu și pentru datele speciale (sănătate, etnie, religie etc.) art. 52. Publicarea pe site trebuie să fie limitată la ce cere legea. Adresa, IDNP-ul sau semnătura nu se publică de regulă.
Legea împiedică jurnaliștii să scrie despre mine?
Pentru prelucrarea în scopuri jurnalistice, academice, artistice sau literare, legea nu se aplică dacă sunt îndeplinite cumulativ trei condiții: există intenția de publicare, subiectul este de interes public, iar aplicarea legii ar fi incompatibilă cu scopul jurnalistic. CNPDCP nu supraveghează aceste prelucrări, dar te poți adresa instanței și poți cere despăgubiri dacă se depășesc aceste limite art. 51.
Legea protejează datele unei persoane decedate?
Nu. Legea nu se aplică datelor persoanelor decedate art. 2 alin. (2) lit. d), cu excepția regulilor privind accesul la informații de interes public (art. 52). Alte reguli, cum ar fi secretul medical sau protecția vieții private a rudelor, pot rămâne aplicabile.
Cât durează examinarea unei plângeri la CNPDCP?
Examinarea preliminară durează 30 de zile. Dacă se deschide o investigație, ești informat în 5 zile lucrătoare. Investigația durează până la 6 luni și poate fi prelungită cu câte o lună, până la cel mult 12 luni, despre fiecare prelungire fiind informat tot în 5 zile lucrătoare. Urmează proiectul de decizie, cu 30 de zile pentru obiecții, apoi decizia, emisă în cel mult 30 de zile art. 80–84 (Ordinul CNPDCP nr. 48/2026).
Poți consulta materialele dosarului la sediul Centrului. Dacă în 3 luni nu ești informat despre evoluția plângerii, poți contesta inacțiunea direct în instanță art. 73. Vezi Cum depui o plângere.
Pentru organizații
Trebuie să ne înregistrăm sau să notificăm CNPDCP ca operator?
Nu. Sistemul de notificare și Registrul operatorilor din Legea nr. 133/2011 nu mai există. În schimb, trebuie să țineți evidența internă a prelucrărilor art. 30 și să o prezentați la cererea Centrului. CNPDCP trebuie informat în situații specifice: datele de contact ale DPO (art. 37 alin. (7)), incidentele de securitate, pe formularul tipizat obligatoriu din Ordinul nr. 40/2026 (art. 33), și consultarea prealabilă (art. 36).
O firmă mică are nevoie de DPO?
De regulă, nu. DPO-ul este obligatoriu doar pentru autorități și instituții publice, pentru monitorizarea sistematică pe scară largă și pentru prelucrarea pe scară largă a datelor speciale sau penale art. 37. Un cabinet stomatologic mic sau un magazin local nu prelucrează date „pe scară largă”, dar o rețea de clinici sau o platformă online mare, de regulă, da. Legea nu stabilește un prag numeric pentru „scară largă” în cazul DPO. Pragurile din Ordinul CNPDCP nr. 27/2022 (5 000, 10 000 și 50 000 de persoane) privesc evaluarea impactului, dar pot servi ca reper orientativ. Chiar fără DPO, cineva din organizație trebuie să se ocupe de protecția datelor.
Cum aflăm dacă avem nevoie de o evaluare a impactului (DPIA)?
Verificați prelucrarea planificată după cele nouă criterii din Ordinul CNPDCP nr. 27/2022, cum ar fi profilarea, monitorizarea sistematică, datele speciale, scara largă, persoanele vulnerabile sau tehnologiile noi. Dacă se aplică două sau mai multe, evaluarea este obligatorie. Dacă decideți totuși să nu o faceți, justificați decizia printr-un act intern art. 35.
Pentru „scară largă” Ordinul stabilește praguri: 5 000 de persoane pentru datele speciale, 10 000 pentru datele cu risc ridicat (plăți, carduri, geolocalizare) și 50 000 pentru orice alte date. Lista completă de criterii și exemple este în ghidul pentru organizații.
Se aplică GDPR companiilor din Moldova?
În Moldova se aplică Legea nr. 195/2024, care urmează modelul GDPR. GDPR, ca regulament european, se aplică direct unei companii din Moldova dacă aceasta oferă bunuri sau servicii persoanelor din UE ori le monitorizează comportamentul (art. 3 alin. (2) GDPR), de exemplu un magazin online care livrează în România sau o firmă IT care analizează utilizatori din UE. Atunci compania trebuie să respecte ambele regimuri și, de regulă, să desemneze un reprezentant în UE.
Putem folosi servicii de cloud, e-mail sau CRM din străinătate?
Da, dar depinde de țara în care se prelucrează datele:
- Statele SEE (UE, Islanda, Liechtenstein, Norvegia): regulile privind transferurile nu se aplică și nu e nevoie de autorizare art. 44 alin. (2).
- State cu nivel adecvat, conform Deciziei CNPDCP nr. 41/2026: de exemplu Regatul Unit, Elveția, Japonia, Canada (organizațiile comerciale), Israel, Republica Coreea sau Brazilia. Transferul nu necesită autorizare art. 45.
- Alte state, inclusiv SUA, care nu figurează în Decizia nr. 41/2026: aveți nevoie de garanții adecvate, de regulă contractul standard din Ordinul nr. 31/2026 sau clauzele standard ale Comisiei Europene art. 46, plus o evaluare documentată a legislației statului de destinație.
Contractele încheiate după vechiul model din Ordinul nr. 33/2022, abrogat din 23.08.2026, trebuie actualizate. Verificați și unde se află serverele furnizorilor, nu doar sediul lor.
Avem nevoie de banner de cookie-uri pe site?
Cookie-urile și alte instrumente de urmărire care identifică vizitatorii, cum ar fi cele de analiză, publicitate sau pixeli ai rețelelor sociale, implică prelucrarea datelor personale și au nevoie de un temei legal. Pentru urmărirea în scop de marketing, acesta este practic consimțământul, care trebuie să fie liber și la fel de ușor de refuzat ca de acceptat art. 7. Cookie-urile strict necesare funcționării site-ului nu cer consimțământ, dar trebuie menționate în politica de confidențialitate. Separat, Legea comunicațiilor electronice permite stocarea de informații sau accesul la informații din dispozitivul vizitatorului doar dacă acesta a primit informații clare și complete despre scopuri. Fac excepție operațiunile strict necesare pentru transmiterea comunicației sau pentru un serviciu cerut expres de utilizator Legea nr. 72/2025, art. 116 alin. (5)–(6). Detalii în ghidul pentru organizații.
Angajații pot folosi instrumente de inteligență artificială cu date ale clienților?
Încărcarea datelor personale într-un serviciu AI extern este o prelucrare. Adesea ea implică și o persoană împuternicită și un transfer internațional. Este nevoie de un temei legal, de un contract conform art. 28 și de informarea persoanelor. Dacă serviciul prelucrează datele în afara SEE, de exemplu în SUA, care nu figurează în Decizia CNPDCP nr. 41/2026, transferul are nevoie de garanții adecvate, de regulă contractul standard din Ordinul nr. 31/2026 sau clauzele standard ale Comisiei Europene (vezi întrebarea despre cloud). Lista CNPDCP a operațiunilor care cer evaluarea impactului menționează expres sistemele de IA care selectează candidați, evaluează persoane sau stabilesc bonitatea. Stabiliți o politică internă: ce instrumente sunt aprobate și ce date nu se introduc niciodată, de exemplu datele speciale, IDNP-urile și datele financiare.
Cât timp putem păstra datele?
Legea nu stabilește termene fixe. Datele se păstrează doar cât este necesar scopului art. 5 alin. (1) lit. e). Termenele concrete rezultă din legislația specială, de exemplu cea fiscală, contabilă, a muncii sau a arhivelor, sau din analiza internă a necesității. Ele se trec în evidența prelucrărilor și în nota de informare.
Legea se aplică și ONG-urilor sau asociațiilor de proprietari?
Da. Legea se aplică oricărei persoane juridice care prelucrează date cu caracter personal, indiferent dacă desfășoară activitate comercială. ONG-urile care prelucrează date speciale despre membri, cum ar fi cele religioase, sindicale sau politice, beneficiază de o excepție specifică, cu condiția să nu comunice datele terților fără consimțământ art. 9 alin. (2) lit. d). Amenzile pentru „întreprinderi” se raportează la cifra de afaceri a organizațiilor care desfășoară activitate economică art. 4.
DataProtection.md · dataprotection.md/ro/intrebari/ · Informație actualizată la 10 octombrie 2026
DataProtection.md este un portal informativ independent, neafiliat CNPDCP. Informațiile publicate nu constituie consultanță juridică. Textele oficiale ale actelor normative sunt disponibile în Monitorul Oficial și pe legis.md.