Главная Чек-лист
Инструмент для организаций
Чек-лист соответствия требованиям
Отметьте то, что вы уже выполнили. Прогресс сохраняется только в этом браузере , а не на сервере. Список носит ориентировочный характер и не заменяет анализа, адаптированного к вашей организации.
На этой странице Управление и подотчётность Инвентаризация и правовые основания Прозрачность Права субъектов данных Безопасность и инциденты Хранение и минимизация Поставщики и передача данных Оценка рисков
Управление и подотчётность
Руководство назначило лицо или команду, ответственных за защиту данных.Ответственность оператора, ст. 24
Мы проверили, обязаны ли мы назначить DPO: орган публичной власти, крупномасштабный мониторинг или крупномасштабная обработка специальных категорий данных.Ст. 37 ч. (1)
При необходимости DPO назначен, независим и не имеет конфликта интересов, а его контактные данные опубликованы и сообщены НЦЗПД.Ст. 37 ч. (7), ст. 38
У нас есть внутренняя политика защиты данных, утверждённая руководством.Ст. 24 ч. (2)
Персонал, имеющий доступ к данным, прошёл обучение и принял на себя обязательство о конфиденциальности.Ст. 29, ст. 39
Мы знаем, кто отвечает на запросы НЦЗПД, и можем представить запрошенные документы в установленный срок, как правило не менее 5 рабочих дней. Отказ от сотрудничества учитывается при определении размера штрафа.Ст. 31, ст. 82; Приказ НЦЗПД № 48/2026 (пп. 17, 25)
Инвентаризация и правовые основания
Мы провели инвентаризацию всех видов обработки: сотрудники, кандидаты, клиенты, поставщики, посетители, видеонаблюдение, сайт, рассылка.Ст. 30
Мы ведём учёт (реестр) операций по обработке в письменной или электронной форме.Ст. 30 ч. (1)–(3)
Для каждой обработки мы определили правовое основание (ст. 6), а для специальных категорий данных — применимое исключение (ст. 9).Ст. 6, 9, 10
Там, где мы опираемся на законный интерес, мы задокументировали тест на баланс интересов. Органы публичной власти это основание не используют.Ст. 6 ч. (1) п. f), ч. (4)
Согласия являются свободными, конкретными, информированными, отделёнными от других условий, доказуемыми и легко отзываемыми.Ст. 7
Мы проверили согласия, полученные на основании Закона № 133/2011, и обновили те, которые не соответствуют требованиям.Ст. 90 ч. (8)
Мы собираем IDNP или копии документов, удостоверяющих личность, только когда это необходимо, и применяем гарантии, требуемые ст. 53.Ст. 53
Для онлайн-услуг, предлагаемых детям младше 14 лет, мы получаем согласие законного представителя.Ст. 8
Прозрачность
Политика конфиденциальности на сайте полная, понятная и обновлена в соответствии с Законом № 195/2024.Ст. 12–14
Формы (бумажные и онлайн) содержат информационные уведомления или ссылку на них.Ст. 13
Сотрудники и кандидаты получают информационное уведомление об обработке их данных.Ст. 13
Зоны видеонаблюдения обозначены табличками с основной информацией и ссылкой на полное информирование.Ст. 13, решение НЦЗПД о форме информирования
Сайт не сохраняет и не считывает информацию на устройстве посетителя (cookie, пиксели, local storage), не проинформировав его ясно о целях. Для аналитических и маркетинговых cookie мы запрашиваем согласие, от которого так же легко отказаться, как и дать его.Ст. 7; Закон № 72/2025, ст. 116 ч. (5)–(6)
Права субъектов данных
У нас есть письменная процедура рассмотрения запросов: кто принимает, как проверяется личность, кто отвечает и в какой срок.Ст. 12
Мы можем ответить не позднее чем через месяц и извлечь данные конкретного лица из всех систем.Ст. 12 ч. (3), ст. 15
Мы можем удалить, исправить данные или ограничить их обработку и уведомить получателей.Ст. 16–19
Мы можем экспортировать данные в структурированном формате (переносимость), где это применимо.Ст. 20
В маркетинговых сообщениях чётко указан отправитель и есть простая бесплатная возможность отписаться, а возражения соблюдаются незамедлительно.Ст. 21; Закон № 72/2025, ст. 124 ч. (4)
Мы отправляем рекламные e-mail, SMS или автоматические звонки только с предварительного согласия получателя. Исключение: предложения аналогичных товаров по e-mail собственным клиентам, если им дана возможность отказаться при сборе контакта и в каждом сообщении.Закон № 72/2025, ст. 124 ч. (1)–(3)
Автоматизированные решения со значительными последствиями допускают вмешательство человека и обжалование.Ст. 22
Безопасность и инциденты
Доступ к данным предоставляется по ролям и периодически пересматривается, а учётные записи являются индивидуальными.Ст. 32
Мы используем двухфакторную аутентификацию для электронной почты, облака и удалённого доступа.Ст. 32
Ноутбуки, телефоны и переносные носители зашифрованы.Ст. 32, ст. 34 ч. (3) п. a)
Мы регулярно делаем резервные копии, в том числе офлайн, и проверяем восстановление.Ст. 32 ч. (1) п. c)
Системы и приложения обновляются, имеется защита от вредоносного ПО.Ст. 32
Бумажные документы хранятся под замком и надёжно уничтожаются по истечении срока хранения.Ст. 5 ч. (1) п. f)
У нас есть процедура реагирования на инциденты с распределением ролей и уведомлением в течение 72 часов.Ст. 33
Мы используем обязательную типовую форму и имеем доступ к квалифицированной электронной подписи, чтобы направить её на [email protected] .Ст. 33, Приказ НЦЗПД № 40/2026
Мы ведём журнал всех инцидентов, включая те, о которых не уведомляли.Ст. 33 ч. (5)
Если мы являемся поставщиком общедоступных услуг электронных коммуникаций, мы уведомляем НЦЗПД и затронутых абонентов о нарушениях и ведём их учёт по специальным правилам.Закон № 72/2025, ст. 115 ч. (5)–(11)
Хранение и минимизация
Мы установили сроки хранения для каждой категории данных, включая видеозаписи.Ст. 5 ч. (1) п. e)
Удаление по истечении сроков действительно выполняется — автоматически или периодически.Ст. 5 ч. (1) п. e)
Формы не запрашивают лишних данных, а необязательные поля отмечены как таковые.Ст. 5 ч. (1) п. c), ст. 25
Поставщики и передача данных
У нас есть перечень всех поставщиков, обрабатывающих данные по нашему поручению: IT, облако, бухгалтерия, охрана, курьерские услуги, маркетинг.Ст. 28
С каждым поставщиком заключён договор об обработке с обязательными условиями из ст. 28 ч. (3).Ст. 28
Мы знаем, в каких странах хранятся данные. Для каждой передачи за пределы ЕЭЗ у нас есть основание: государство из перечня адекватности, надлежащие гарантии или отступление.Ст. 44–49, Решение НЦЗПД № 41/2026
Передача данных без решения об адекватности основана на типовом договоре по Приказу № 31/2026 или на стандартных условиях Европейской комиссии. Договоры по прежнему образцу (Приказ № 33/2022, утратил силу) обновлены.Ст. 46 ч. (2) п. c), Приказ НЦЗПД № 31/2026
Мы оценили и задокументировали законодательство и практику государства назначения, включая доступ органов власти к данным.Пункт 14 типового договора (Приказ № 31/2026)
С партнёрами, которые совместно с нами определяют параметры обработки, у нас заключено соглашение совместных операторов.Ст. 26
Оценка рисков
Мы анализируем каждую новую обработку по девяти критериям НЦЗПД. Оценка воздействия обязательна, если применимы два и более критерия.Ст. 35, Приказ № 27/2022 (пп. 2–3) с изменениями, внесёнными Приказом № 39/2026
Мы провели DPIA там, где это необходимо, с заключением DPO. Если мы решили её не проводить, хотя применимы несколько критериев, решение обосновано внутренним актом.Ст. 35, Приказ № 27/2022 (п. 4)
Новые проекты (приложения, системы, камеры, биометрия, ИИ) до запуска проходят анализ с точки зрения защиты данных.Ст. 25, 35
Мы ежегодно пересматриваем документы и меры по защите данных.Ст. 24 ч. (1)
Распечатать список
Сбросить
DataProtection.md · dataprotection.md/ru/checklist/ · Информация актуальна на 10 октября 2026 г. DataProtection.md — независимый информационный портал, не связанный с НЦЗПД. Материалы сайта не являются юридической консультацией. Официальные тексты нормативных актов доступны в Monitorul Oficial и на legis.md.
НазадИнциденты безопасности Далее Штрафы и санкции