Для организаций
Руководство для операторов: обязанности организаций
Закон № 195/2024 применяется к любой организации, которая обрабатывает данные о физических лицах: клиентах, работниках, пациентах, бенефициарах, волонтёрах или посетителях. Значение имеет не столько организационно-правовая форма, сколько характер обработки и связанные с ней риски.
На этой странице
- На кого распространяется закон
- Семь принципов
- Правовые основания обработки
- Прозрачность: уведомления об обработке данных
- Сайты, cookie и электронный маркетинг
- Рассмотрение запросов субъектов данных
- Защита данных на этапе проектирования и по умолчанию
- Учёт (реестр) операций по обработке
- Безопасность обработки
- Нарушения безопасности персональных данных
- Оценка воздействия на защиту данных (DPIA)
- Ответственный за защиту данных (DPO)
- Обработчики (поставщики)
- Трансграничная передача данных
- Расследования НЦЗПД: что нужно знать
- Кодексы поведения и сертификация
- Согласия, полученные на основании прежнего закона
Оператор не только соблюдает закон, но и должен быть в состоянии доказать, что соблюдает его ст. 5 ч. (2), ст. 24. На практике это означает документы: реестры, политики, анализ рисков, договоры, обучение персонала и журнал инцидентов. НЦЗПД подчёркивает, что соответствие требованиям начинается с профилактики, а не с жалобы или проверки.
На кого распространяется закон
- Оператор — организация, которая определяет цели и средства обработки, например работодатель в отношении данных работников или магазин в отношении данных клиентов ст. 4.
- Уполномоченное оператором лицо (обработчик) — организация, которая обрабатывает данные от имени оператора, например бухгалтерская фирма, облачный провайдер, колл-центр или охранная компания, обслуживающая видеокамеры.
- Совместные операторы — две или более организации, которые совместно определяют цели и средства обработки. Они должны распределить между собой обязанности посредством соглашения ст. 26.
- Иностранные операторы, ориентированные на лиц, находящихся в Молдове, как правило, должны назначить представителя в Республике Молдова ст. 3, ст. 27.
Закон не применяется к обработке, осуществляемой физическим лицом исключительно в личных или домашних целях, к данным умерших лиц (за исключением ст. 52) и к данным, отнесённым к государственной тайне ст. 2 ч. (2). Обработка, осуществляемая правоохранительными органами в целях предупреждения преступлений и борьбы с ними, регулируется Законом № 160/2026.
Семь принципов
| Принцип | Что это означает на практике |
|---|---|
| Законность, справедливость, прозрачность | У вас есть правовое основание, и вы информируете людей ясно, без сюрпризов. |
| Ограничение цели | Вы собираете данные для конкретных целей и не используете их повторно в несовместимых целях. |
| Минимизация данных | Вы запрашиваете только необходимые данные. Например, не требуете копию удостоверения личности для карты лояльности. |
| Точность | Данные верны и актуальны, а ошибочные исправляются или удаляются. |
| Ограничение хранения | Вы устанавливаете сроки хранения и удаляете данные, когда цель достигнута. |
| Целостность и конфиденциальность | Вы обеспечиваете надлежащую безопасность: контроль доступа, шифрование, резервные копии. |
| Подотчётность | Вы можете доказать соблюдение всех вышеперечисленных принципов. |
Источник: ст. 5 Закона № 195/2024.
Правовые основания обработки
Любая обработка требует хотя бы одного из шести оснований ст. 6 ч. (1):
- согласие лица для конкретных целей;
- исполнение договора с лицом или преддоговорные действия по его запросу;
- юридическая обязанность оператора, например в налоговой и трудовой сферах или в сфере бухгалтерского учёта;
- жизненно важные интересы лица или другого физического лица;
- задача в общественных интересах или осуществление публичных полномочий;
- законный интерес оператора или третьего лица, если над ним не преобладают права лица, особенно когда это лицо — ребёнок.
- Основания, указанные в пунктах c) и e), должны быть предусмотрены законодательством Республики Молдова ст. 6 ч. (3).
- Органы публичной власти не могут ссылаться на законный интерес при обработке, осуществляемой в рамках выполнения своих полномочий ст. 6 ч. (4).
- Согласие не является «основанием по умолчанию». Оно должно быть свободным, конкретным, информированным и недвусмысленным, а оператор должен быть в состоянии его доказать ст. 4, ст. 7. В трудовых отношениях и в отношениях с органами власти согласие редко бывает действительно свободным.
Специальные категории данных
Данные, раскрывающие расовое или этническое происхождение, политические взгляды, религиозные или философские убеждения и членство в профсоюзе, а также генетические данные, биометрические данные, используемые для идентификации, данные о здоровье и данные о половой жизни или сексуальной ориентации могут обрабатываться только в одном из исключений, предусмотренных ст. 9 ч. (2). Примеры исключений: явно выраженное согласие, обязанности в сфере трудового права, медицина и социальная помощь или существенный общественный интерес, предусмотренный законом.
Данные об уголовных судимостях и правонарушениях обрабатываются только под контролем органа публичной власти или если это разрешено законом при наличии надлежащих гарантий ст. 10.
Национальный идентификационный номер (IDNP)
IDNP, серия и номер удостоверения личности, паспорта или водительского удостоверения являются «национальными идентификационными номерами». Они могут обрабатываться, в том числе путём копирования содержащих их документов, только на основании одного из оснований, предусмотренных ст. 6. Если основанием является законный интерес, оператор должен установить дополнительные гарантии: минимизацию данных, безопасность, сроки хранения и периодическое обучение персонала ст. 53.
Дети
В отношении онлайн-услуг, предлагаемых непосредственно детям и основанных на согласии, ребёнок может самостоятельно дать согласие с 14 лет. До этого возраста требуется согласие законного представителя, а оператор должен прилагать разумные усилия для его проверки ст. 8.
Прозрачность: уведомления об обработке данных
При сборе данных лица должны быть проинформированы о ст. 13–14:
- личности оператора и контактных данных DPO, если он назначен;
- целях и правовом основании, а в случае законного интереса — в чём он состоит;
- получателях и возможной трансграничной передаче с указанием применяемых гарантий;
- сроке хранения;
- правах лица, включая право отозвать согласие и подать жалобу в НЦЗПД;
- том, является ли предоставление данных обязательным, и последствиях непредоставления;
- наличии автоматизированного принятия решений или профилирования.
На практике вам понадобятся политика конфиденциальности на сайте, информационные уведомления в формах и договорах, уведомление для работников и информационные таблички для видеонаблюдения.
Сайты, cookie и электронный маркетинг
Помимо Закона № 195/2024, глава XVIII Закона об электронных коммуникациях № 72/2025 содержит два правила, которые распространяются на любую организацию, а не только на операторов связи Закон № 72/2025, ст. 114 ч. (3).
Cookie и другие технологии отслеживания
Хранение информации на устройстве посетителя или доступ к ней (cookie, пиксели, local storage, идентификаторы устройства) допускается только если посетитель получил ясную и полную информацию о целях ст. 116 ч. (5). Исключение составляют операции, строго необходимые для передачи сообщения или для услуги, прямо запрошенной пользователем, например корзина покупок или сеанс авторизации ст. 116 ч. (6). Если cookie позволяют идентифицировать посетителя и используются для аналитики или рекламы, необходимо также правовое основание по Закону № 195/2024, на практике согласие ст. 6, ст. 7.
Рекламные e-mail, SMS и звонки
- Автоматические звонки без участия человека, факсы и электронные сообщения (e-mail, SMS) в рекламных целях направляются только с предварительного согласия абонента ст. 124 ч. (1). Другие нежелательные коммерческие сообщения также требуют согласия, а отказ не может повлечь расходы для абонента ст. 124 ч. (3).
- Исключение для собственных клиентов: если вы получили адрес e-mail в связи с продажей, вы можете использовать его для предложений собственных аналогичных товаров или услуг при условии, что клиент может просто и бесплатно отказаться как при сборе адреса, так и в каждом последующем сообщении ст. 124 ч. (2).
- Запрещено скрывать личность отправителя, указывать ложную личность или не указывать действительный адрес для отписки ст. 124 ч. (4).
- Правила распространяются на абонентов — физических и юридических лиц, то есть и на B2B-рассылки ст. 124 ч. (5).
Право на возражение против прямого маркетинга по Закону № 195/2024 применяется параллельно: после возражения данные больше не могут использоваться в этой цели ст. 21 ч. (2)–(3).
Рассмотрение запросов субъектов данных
Установите внутреннюю процедуру: кто принимает запросы, как проверяется личность, кто ищет данные и кто отвечает. Срок составляет один месяц с возможным продлением ещё на два месяца для сложных или многочисленных запросов. Лицо должно быть уведомлено о продлении в течение первого месяца ст. 12. Ответ предоставляется бесплатно. Отказ должен быть мотивирован и содержать указание на право подать жалобу и обратиться в суд.
Защита данных на этапе проектирования и по умолчанию
Когда вы разрабатываете продукт, услугу, форму или информационную систему, встраивайте защиту данных с самого начала посредством псевдонимизации, минимизации и ограниченного доступа. Настройки по умолчанию должны обеспечивать максимальную защиту ст. 25. Например, профили по умолчанию не являются публичными, а необязательные поля чётко помечены как необязательные.
Учёт (реестр) операций по обработке
Операторы и обработчики ведут письменный учёт операций по обработке, который может вестись и в электронной форме ст. 30. Для оператора реестр содержит:
- наименование и контактные данные оператора и DPO;
- цели обработки;
- категории субъектов данных и категории данных;
- категории получателей;
- передачу в другие государства и применяемые гарантии;
- сроки удаления, если это возможно;
- общее описание мер безопасности, если это возможно.
Обязанность не распространяется на организации с численностью менее 250 работников, за исключением случаев, когда обработка может создавать риск, не является эпизодической или включает специальные категории данных либо данные об уголовных судимостях ст. 30 ч. (5). Обработка данных работников и клиентов, как правило, является постоянной, то есть «не эпизодической». Поэтому большинству организаций на практике следует вести реестр.
Безопасность обработки
Технические и организационные меры должны быть соразмерны риску ст. 32. Примеры:
- псевдонимизация и шифрование, например на ноутбуках и USB-накопителях;
- конфиденциальность, целостность, доступность и устойчивость систем;
- способность быстро восстановить доступ к данным после инцидента с помощью проверенных резервных копий;
- регулярное тестирование и оценка эффективности мер.
Минимальные меры для любой организации: индивидуальные учётные записи с надёжными паролями и двухфакторной аутентификацией, права доступа по принципу «необходимого знания», своевременные обновления безопасности, офлайн-резервные копии, запираемые шкафы для бумажных дел, надёжное уничтожение документов и обучение персонала противодействию фишингу. Персонал, имеющий доступ к данным, должен обрабатывать их только в соответствии с указаниями оператора ст. 29.
Нарушения безопасности персональных данных
Уведомление НЦЗПД направляется в течение 72 часов, по обязательной типовой форме, утверждённой Приказом НЦЗПД № 40/2026, в электронном виде с квалифицированной электронной подписью на [email protected]. Затронутые лица информируются, если риск высок. Подробности — на отдельной странице: Инциденты безопасности: что делать в течение 72 часов.
Поставщики общедоступных услуг электронных коммуникаций несут дополнительные специальные обязанности: уведомляют НЦЗПД без неоправданной задержки, информируют абонентов или пользователей, если нарушение может затронуть их данные или частную жизнь, и ведут учёт всех нарушений. Информировать абонентов не требуется, если поставщик докажет НЦЗПД, что затронутые данные были защищены, например шифрованием Закон № 72/2025, ст. 115 ч. (5)–(11).
Оценка воздействия на защиту данных (DPIA)
Перед обработкой, которая может повлечь высокий риск, особенно при использовании новых технологий, оператор проводит оценку воздействия ст. 35. Оценка обязательна, в частности, в случае:
- систематической и всесторонней оценки личных аспектов, включая профилирование, на которой основываются решения, влекущие юридические или аналогичные последствия;
- масштабной обработки специальных категорий данных или данных об уголовных судимостях;
- систематического масштабного мониторинга общедоступной зоны.
Как определить, обязательна ли оценка
Приказ НЦЗПД № 27/2022 в редакции Приказа № 39/2026 устанавливает девять критериев для предварительной оценки планируемой обработки:
- систематическая и обширная оценка личных аспектов или скоринг, включая профилирование и прогнозирование;
- автоматизированные решения с юридическими или аналогичными существенными последствиями;
- систематический мониторинг лиц, в том числе общедоступных зон;
- специальные категории данных и данные об уголовных судимостях и правонарушениях;
- масштабная обработка;
- сопоставление или объединение наборов данных сверх разумных ожиданий людей;
- данные уязвимых лиц: детей, работников по отношению к работодателю, пациентов, пожилых людей, лиц, ищущих убежища;
- инновационное использование или применение новых технологических либо организационных решений;
- обработка, которая препятствует людям осуществлять право или пользоваться услугой либо договором.
- Если применимы два и более критерия, оценка воздействия обязательна (п. 3).
- Если применимы несколько критериев, а вы всё же решаете её не проводить, причины необходимо обосновать и задокументировать внутренним актом (п. 4).
- Если применим только один критерий, оценку можно провести с учётом конкретных рисков (п. 5).
Что означает «масштабная обработка»
| Вид данных | Порог |
|---|---|
| Специальные категории данных | не менее 5 000 человек |
| Данные высокого риска: платёжные и онлайн-банковские услуги, данные карт, электронные подписи, конфиденциальные сообщения, геолокация в реальном времени, профилирование с юридическими последствиями, непубличные финансовые данные | не менее 10 000 человек |
| Любые другие данные | не менее 50 000 человек |
Примеры из перечня НЦЗПД
- Профилирование и автоматизированные решения: проверка транзакций для выявления мошенничества, автоматическая оценка персонала, системы ИИ, отбирающие кандидатов или определяющие кредитоспособность.
- Масштабная обработка специальных данных: медицинский учёт пациентов, контроль доступа по отпечатку пальца, распознавание лиц в общественных местах, биометрические данные, к которым производитель имеет удалённый доступ.
- Мониторинг общедоступных зон: видеонаблюдение в торговых центрах, на стадионах, рынках, в парках или на открытом для публики университетском кампусе, «интеллектуальное» видеонаблюдение.
- Уязвимые лица: данные детей, оценка учеников в школах и детских садах, оценка кредитоспособности пожилых людей без дополнительных гарантий.
- Новые технологии: распознавание лиц на входе, ИИ для оценки людей, подбор персонала через социальные сети, имплантируемые медицинские устройства.
- Интернет вещей: смарт-телевизоры, подключённые автомобили, умные счётчики, игрушки или дома.
- Данные трафика и местоположения: анализ трафика в мобильных сетях, геолокация пассажиров, фитнес-браслеты, GPS-мониторинг курьеров с автоматическими санкциями.
Перечень НЦЗПД не является исчерпывающим, примеры носят ориентировочный характер.
Оценка содержит как минимум: описание обработки и её целей, анализ необходимости и соразмерности, оценку рисков для лиц и меры по их снижению. Если после применения мер риск остаётся высоким, оператор консультируется с НЦЗПД до начала обработки ст. 36.
Ответственный за защиту данных (DPO)
Назначение DPO обязательно, когда ст. 37 ч. (1):
- обработка осуществляется органом или публичным учреждением, за исключением судов при осуществлении правосудия;
- основная деятельность состоит в регулярном и систематическом масштабном мониторинге лиц, например у операторов электросвязи, в поведенческой онлайн-рекламе или в охранных службах с расширенным видеонаблюдением;
- основная деятельность состоит в масштабной обработке специальных категорий данных или данных об уголовных судимостях, например в больницах, у медицинских страховщиков или в лабораториях.
DPO может быть штатным работником или внешним специалистом по договору об оказании услуг. Группа предприятий или несколько публичных учреждений могут назначить общего DPO. Контактные данные DPO публикуются и сообщаются НЦЗПД ст. 37 ч. (7).
DPO должен привлекаться своевременно, не получает указаний относительно выполнения своих задач, не может быть наказан за их выполнение, подчиняется непосредственно высшему руководству и не должен находиться в конфликте интересов ст. 38. Его задачи: информирование и консультирование, мониторинг соблюдения требований, предоставление заключений по оценкам воздействия и сотрудничество с НЦЗПД ст. 39.
Обработчики (поставщики)
Работайте только с поставщиками, которые предоставляют достаточные гарантии, и заключайте с ними письменный договор, который может быть и электронным. Договор определяет предмет, срок, характер и цель обработки, виды данных и категории лиц ст. 28. Поставщик обязуется:
- обрабатывать данные только на основании документированных указаний оператора;
- обеспечивать конфиденциальность со стороны персонала;
- применять меры безопасности, предусмотренные ст. 32;
- не привлекать субподрядчиков без письменного разрешения оператора;
- содействовать оператору в работе с запросами лиц, при инцидентах и при оценках воздействия;
- удалить или вернуть данные по окончании договора;
- допускать аудиты и проверки.
НЦЗПД может утверждать стандартные договорные условия для такого вида договоров ст. 28 ч. (7). Для поставщиков из государств без адекватного уровня защиты типовой договор по Приказу № 31/2026 (модули 2 и 3) охватывает и передачу данных, и требования ст. 28. Поставщик, который сам определяет цели и средства обработки, становится оператором в отношении этой обработки ст. 28 ч. (9).
Трансграничная передача данных
Передача данных в государства ЕЭЗ (государства ЕС, Исландию, Лихтенштейн и Норвегию) не подпадает под правила гл. V и не требует разрешения ст. 44 ч. (2).
В другие государства или международным организациям данные могут передаваться только при соблюдении условий гл. V ст. 44:
- Решение об адекватности НЦЗПД, то есть государство включено в перечень государств, обеспечивающих адекватный уровень защиты ст. 45. Действующий перечень утверждён Решением НЦЗПД № 41 от 20.08.2026 и включает: Андорра, Аргентина, Канада (коммерческие организации), Фарерские острова, Гернси, Израиль, остров Мэн, Япония, Джерси, Новая Зеландия, Республика Корея, Швейцария, Уругвай, Великобритания, Бразилия и Европейская патентная организация.
- Надлежащие гарантии: стандартные договорные условия, утверждённые НЦЗПД или принятые Европейской комиссией (типовой договор НЦЗПД утверждён Приказом № 31/2026), утверждённые обязательные корпоративные правила, кодексы поведения или сертификация либо условия, разрешённые Центром ст. 46–47.
- Отступления (исключения) для особых ситуаций, таких как явно выраженное согласие после информирования о рисках, исполнение договора или защита права в суде. Они применяются ограничительно, а не для регулярных передач ст. 49.
Типовой договор для передачи данных (Приказ № 31/2026)
Для передачи данных в государства, не обеспечивающие адекватный уровень защиты, Приказ НЦЗПД № 31/2026, действующий с 23.08.2026, утверждает типовой договор, воспроизводящий стандартные договорные условия ЕС (Решение (ЕС) 2021/914). Он заменяет договор, утверждённый Приказом № 33/2022, который утратил силу. Важно:
- договор состоит из четырёх модулей в зависимости от роли сторон: оператор → оператор, оператор → обработчик, обработчик → обработчик, обработчик → оператор;
- условия нельзя изменять. Выбираются нужные модули и заполняются приложения: описание передачи, меры безопасности и перечень субподрядчиков. Договор может входить в более широкий договор с дополнительными условиями, которые ему не противоречат;
- заключается в письменной форме, на бумаге или в виде электронного документа с квалифицированной усиленной электронной подписью, на румынском и/или английском языке;
- стороны оценивают и документируют законодательство и практику государства назначения, включая доступ органов власти к данным, и по запросу предоставляют оценку надзорному органу (пункт 14);
- субъекты данных могут ссылаться на условия как третьи лица-выгодоприобретатели. Применяется законодательство Республики Молдова, споры рассматривают суды Молдовы;
- НЦЗПД может приостановить передачу данных, если импортёр не соблюдает договор или его собственное законодательство обязывает его не соблюдать договор.
Проверьте, где находятся серверы ваших поставщиков услуг электронной почты, CRM, облачных сервисов, бухгалтерии или маркетинга. Их использование очень часто является международной передачей данных.
Расследования НЦЗПД: что нужно знать
Процедура установлена Положением о проведении расследования, утверждённым Приказом НЦЗПД № 48/2026 ст. 77–85.
- Как начинается: по жалобе лица после предварительного рассмотрения или по собственной инициативе, например после уведомления об инциденте, на основании информации из СМИ или интернета, обращений других органов либо в рамках отраслевых аудитов. Организацию уведомляют в течение 5 рабочих дней с момента распоряжения о начале расследования.
- Как правило, письменно: Центр сначала запрашивает документы и пояснения. Срок ответа составляет не менее 5 рабочих дней и по мотивированной просьбе может быть продлён ещё на 5.
- Сотрудничество обязательно: отсутствие ответа учитывается при определении размера штрафа ст. 31, ст. 82. Отвечайте по существу и прилагайте документы, даже если они могут подтвердить нарушение. Однако признавать нарушение вас обязать не могут.
- Проверка на месте проводится только при недостаточности документов. Её проводят не менее двух инспекторов по подписанному направлению, в рабочее время или с 09:00 до 17:00. Жилище физического лица может быть проверено без его согласия только по судебному ордеру.
- Адвокат: вас может сопровождать адвокат, а переписка с адвокатом, связанная с защитой, не может использоваться как доказательство.
- Временные меры: в случаях риска Центр может временно ограничить или запретить обработку до вынесения окончательного решения. Этот акт можно обжаловать в суде в течение 30 дней.
- Сроки: расследование длится до 6 месяцев с продлением каждый раз на месяц, но не более 12 месяцев. Проект решения направляется вам с 30 днями на возражения, затем в течение 30 дней выносится решение, которое можно обжаловать непосредственно в суде ст. 73.
Заранее назначьте контактное лицо для запросов НЦЗПД и поддерживайте в актуальном состоянии документы, подтверждающие соответствие: учёт операций по обработке, политики, оценки воздействия, договоры и журнал инцидентов.
Кодексы поведения и сертификация
Профессиональные ассоциации могут разрабатывать кодексы поведения, утверждаемые НЦЗПД, а организации могут получать сертификацию в области защиты данных ст. 40–43. Присоединение к ним помогает доказать соответствие требованиям и учитывается при назначении штрафов ст. 87 ч. (2) п. j).
Согласия, полученные на основании прежнего закона
Если обработка основана на согласии, полученном в соответствии с Законом № 133/2011, оно остаётся действительным, только если способ его получения соответствует условиям нового закона: согласие свободное, конкретное, информированное, недвусмысленное и доказуемое ст. 90 ч. (8). В противном случае необходимо получить новое согласие или определить другое правовое основание.
Открыть чек-лист Посмотреть штрафы
DataProtection.md · dataprotection.md/ru/organizatii/ · Информация актуальна на 10 октября 2026 г.
DataProtection.md — независимый информационный портал, не связанный с НЦЗПД. Материалы сайта не являются юридической консультацией. Официальные тексты нормативных актов доступны в Monitorul Oficial и на legis.md.