Legea nr. 195/2024 privind protecția datelor cu caracter personal: prevederi aplicabile din 23 august 2026

Legea nr. 195/2024 privind protecția datelor cu caracter personal: prevederi aplicabile din 23 august 2026

Din 23 august 2026, Republica Moldova a trecut la un nou regim al protecției datelor cu caracter personal. Vechea Lege nr. 133/2011 a fost abrogată, iar în locul ei se aplică acum Legea nr. 195/2024 - o lege construită după modelul GDPR din Uniunea Europeană.

Mulți antreprenori din Republica Moldova nu au finalizat încă procesul de conformare cu noile prevederi. Legea se aplică deja, indiferent de stadiul de pregătire al firmei. Conformarea nu presupune cunoștințe de specialitate, ci parcurgerea unor pași clari, prezentați mai jos.

De ce contează, de fapt

Cuantumul amenzilor prevăzute de lege este semnificativ: până la 2.000.000 de lei sau 2% din cifra de afaceri anuală (se ia în calcul suma cea mai mare). Legea prevede totuși o perioadă de tranziție în care sancțiunile cresc treptat - 10% din amendă în primul an, 40% în al doilea, 100% abia din al treilea. Această perioadă este însă limitată - iar obligațiile legale, spre deosebire de amenzi, se aplică din prima zi.

În continuare, prezentăm pașii necesari.

1. Fă-ți un „inventar” al datelor pe care le prelucrezi

Deși sună tehnic, procesul este simplu: e vorba despre un tabel intern - registrul activităților de prelucrare - în care notezi, pentru fiecare tip de activitate din firmă (nu pentru fiecare angajat sau client în parte!), ce date colectezi și de ce.

De exemplu, la „Administrare personal” treci o singură fișă, valabilă pentru toți angajații - fie că sunt 5 sau 500. Alte activități tipice: recrutare, salarizare, gestionarea clienților, marketing, videosupraveghere (dacă ai camere) sau livrări.

Registrul nu face obiectul unei notificări sau transmiteri oficiale - rămâne un document intern, pus la dispoziție la solicitarea autorității de control. Se actualizează o dată pe an sau când apare ceva nou în activitate.

2. Pune pe hârtie regulile interne

În funcție de ce face firma ta, ai nevoie de până la trei documente:

     Un regulament general privind protecția datelor - explică simplu ce date colectezi, cine are voie să le vadă și ce faci dacă apare o problemă.

     Un regulament separat pentru camerele video, dacă ai - unde sunt amplasate, cine vede înregistrările, cât timp le păstrezi (ideal, cât mai puțin - 30 de zile e un reper bun) și dacă există afișe de informare vizibile la intrarea în zonele filmate.

     Un capitol nou în procedura de livrări, dacă livrezi produse clienților - ce date ajung la curier și pentru cât timp.

3. Verifică-ți contractele cu furnizorii

Nu toate au nevoie de clauze noi, dar unele da. Dacă lucrezi cu firme IT, găzduire cloud, contabilitate externalizată, software SaaS (CRM, facturare), call-center extern sau curieri care acționează după instrucțiunile tale, adaugi un act adițional la contractul existent - nu rescrii totul de la zero.

În schimb, băncile, asigurările, auditorii externi, curierii cu propriile reguli de livrare sau platformele mari de publicitate (Google/Meta Ads) de regulă nu ridică probleme.

4. Planul pentru gestionarea incidentelor de securitate

Un incident nu înseamnă neapărat un atac cibernetic sofisticat. Poate fi la fel de simplu ca trimiterea unui e-mail cu date la adresa greșită sau pierderea unui echipament ce conține date.

Dacă se întâmplă, ai 72 de ore ca să anunți Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) - dacă există risc pentru persoanele afectate. Termenul e strict, așa că merită să ai deja pregătit un formular scurt de raportare internă, atașat la regulamentul de la punctul 2.

5. Ai nevoie de un responsabil pentru protecția datelor (DPO)?

Nu întotdeauna. DPO devine obligatoriu doar dacă:

     ești instituție publică;

     activitatea ta principală înseamnă monitorizarea sistematică, pe scară largă, a persoanelor (ex. scoring clienți, tracking online);

     prelucrezi pe scară largă date medicale, biometrice sau penale.

Dacă niciunul dintre criterii nu se potrivește firmei tale, DPO rămâne opțional - dar merită să păstrezi o notă scurtă în care explici de ce ai decis așa, ca să ai un răspuns pregătit la un eventual control.

Dacă ai nevoie de DPO, acesta poate fi un angajat existent - cu condiția să nu fie persoana care decide oricum ce se întâmplă cu datele (de exemplu, nu șeful HR sau juristul intern, ca să nu existe conflict de interese) - sau un prestator extern. Datele lui de contact se publică (de exemplu pe site) și se comunică Centrului.

6. Când un angajat sau client îți cere datele lui

Este un drept pe care persoana vizată îl poate exercita oricând. Verifici cine e persoana, cauți în dosare și sisteme unde apar datele ei, iei informațiile direct din registrul de la punctul 1 (de ce prelucrezi datele, cui le transmiți, cât timp le păstrezi) și trimiți răspunsul, însoțit de o copie a datelor ei. Ai la dispoziție maximum o lună, cu posibilitatea de prelungire motivată până la două luni, dacă cererea e complicată.

7. Actualizează ce ai deja

Verifică dacă mai au nevoie de ajustări: contractele de muncă și fișele de post, formularele de recrutare, clauzele din contractele cu clienții, politica de confidențialitate și bannerul de cookie-uri de pe site.

Un aspect important: consimțămintele deja obținute rămân valabile dacă respectau regulile corecte - nu trebuie luate din nou de la zero.

Pe scurt

Legea e deja activă, iar termenele de aplicare a sancțiunilor curg din 23 august 2026. Cel mai eficient e să pornești de la registrul activităților de prelucrare (punctul 1) - aproape tot ce urmează se construiește pe el. Fiecare afacere are particularitățile ei, așa că o discuție punctuală cu cineva care cunoaște legea îți economisește timp și bani pe termen lung.

Acest articol are scop informativ și nu constituie consultanță juridică.

Nu știi de unde să începi conformarea firmei tale? Echipa i-avocat.md te poate ajuta punctual, în funcție de unde ești acum:

     Audităm rapid situația firmei tale - ce date colectezi, ce riscuri ai, ce documente lipsesc.

     Redactăm registrul activităților de prelucrare și regulamentele interne (protecția datelor, supraveghere video, livrări), adaptate specificului afacerii tale.

     Revizuim contractele cu furnizorii și pregătim actele adiționale necesare (IT, cloud, contabilitate, SaaS).

     Stabilim dacă ai nevoie de DPO și, dacă da, te ajutăm să-l desemnezi corect - sau redactăm nota justificativă dacă nu ai nevoie.

     Punem la punct procedura pentru incidente de securitate, pentru a respecta termenul legal de 72 de ore.

     Actualizăm formularele de consimțământ, politica de confidențialitate și clauzele din contractele cu clienții.

Înapoi la blog

Contact form