Legea nr. 195/2024 privind protecția datelor cu caracter personal: prevederi aplicabile din 23 august 2026
Делиться
Legea nr. 195/2024 privind protecția datelor cu caracter
personal: prevederi aplicabile din 23 august 2026
Din 23 august 2026, Republica Moldova a trecut la un nou
regim al protecției datelor cu caracter personal. Vechea Lege nr. 133/2011 a
fost abrogată, iar în locul ei se aplică acum Legea nr. 195/2024 - o
lege construită după modelul GDPR din Uniunea Europeană.
Mulți antreprenori din Republica Moldova nu au finalizat
încă procesul de conformare cu noile prevederi. Legea se aplică deja,
indiferent de stadiul de pregătire al firmei. Conformarea nu presupune
cunoștințe de specialitate, ci parcurgerea unor pași clari, prezentați mai jos.
De ce contează, de fapt
Cuantumul amenzilor prevăzute de lege este semnificativ:
până la 2.000.000 de lei sau 2% din cifra de afaceri anuală (se ia în
calcul suma cea mai mare). Legea prevede totuși o perioadă de tranziție în care
sancțiunile cresc treptat - 10% din amendă în primul an, 40% în al doilea, 100%
abia din al treilea. Această perioadă este însă limitată - iar obligațiile
legale, spre deosebire de amenzi, se aplică din prima zi.
În continuare, prezentăm pașii necesari.
1. Fă-ți un „inventar” al datelor pe
care le prelucrezi
Deși sună tehnic, procesul este simplu: e vorba despre un
tabel intern - registrul activităților de prelucrare - în care notezi, pentru
fiecare tip de activitate din firmă (nu pentru fiecare angajat sau
client în parte!), ce date colectezi și de ce.
De exemplu, la „Administrare personal” treci o singură
fișă, valabilă pentru toți angajații - fie că sunt 5 sau 500. Alte activități
tipice: recrutare, salarizare, gestionarea clienților, marketing,
videosupraveghere (dacă ai camere) sau livrări.
Registrul nu face obiectul unei notificări sau
transmiteri oficiale - rămâne un document intern, pus la dispoziție la
solicitarea autorității de control. Se actualizează o dată pe an sau când apare
ceva nou în activitate.
2. Pune pe hârtie regulile interne
În funcție de ce face firma ta, ai nevoie de până la trei
documente:
•
Un
regulament general privind protecția datelor - explică simplu ce date colectezi, cine are voie să le
vadă și ce faci dacă apare o problemă.
•
Un
regulament separat pentru camerele video, dacă ai - unde sunt amplasate, cine vede
înregistrările, cât timp le păstrezi (ideal, cât mai puțin - 30 de zile e un
reper bun) și dacă există afișe de informare vizibile la intrarea în zonele
filmate.
•
Un capitol
nou în procedura de livrări, dacă
livrezi produse clienților - ce date ajung la curier și pentru cât timp.
3. Verifică-ți contractele cu furnizorii
Nu toate au nevoie de clauze noi, dar unele da. Dacă
lucrezi cu firme IT, găzduire cloud, contabilitate externalizată, software SaaS
(CRM, facturare), call-center extern sau curieri care acționează după
instrucțiunile tale, adaugi un act adițional la contractul existent - nu
rescrii totul de la zero.
În schimb, băncile, asigurările, auditorii externi,
curierii cu propriile reguli de livrare sau platformele mari de publicitate
(Google/Meta Ads) de regulă nu ridică probleme.
4. Planul pentru gestionarea
incidentelor de securitate
Un incident nu înseamnă neapărat un atac cibernetic
sofisticat. Poate fi la fel de simplu ca trimiterea unui e-mail cu date la
adresa greșită sau pierderea unui echipament ce conține date.
Dacă se întâmplă, ai 72 de ore ca să anunți
Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP) - dacă
există risc pentru persoanele afectate. Termenul e strict, așa că merită să ai
deja pregătit un formular scurt de raportare internă, atașat la regulamentul de
la punctul 2.
5. Ai nevoie de un responsabil pentru
protecția datelor (DPO)?
Nu întotdeauna. DPO devine obligatoriu doar dacă:
•
ești
instituție publică;
•
activitatea
ta principală înseamnă monitorizarea sistematică, pe scară largă, a persoanelor
(ex. scoring clienți, tracking online);
•
prelucrezi
pe scară largă date medicale, biometrice sau penale.
Dacă niciunul dintre criterii nu se potrivește firmei
tale, DPO rămâne opțional - dar merită să păstrezi o notă scurtă în care
explici de ce ai decis așa, ca să ai un răspuns pregătit la un eventual
control.
Dacă ai nevoie de DPO, acesta poate fi un angajat
existent - cu condiția să nu fie persoana care decide oricum ce se întâmplă cu
datele (de exemplu, nu șeful HR sau juristul intern, ca să nu existe conflict
de interese) - sau un prestator extern. Datele lui de contact se publică (de
exemplu pe site) și se comunică Centrului.
6. Când un angajat sau client îți cere
datele lui
Este un drept pe care persoana vizată îl poate exercita
oricând. Verifici cine e persoana, cauți în dosare și sisteme unde apar datele
ei, iei informațiile direct din registrul de la punctul 1 (de ce prelucrezi
datele, cui le transmiți, cât timp le păstrezi) și trimiți răspunsul, însoțit
de o copie a datelor ei. Ai la dispoziție maximum o lună, cu
posibilitatea de prelungire motivată până la două luni, dacă cererea e
complicată.
7. Actualizează ce ai deja
Verifică dacă mai au nevoie de ajustări: contractele de
muncă și fișele de post, formularele de recrutare, clauzele din contractele cu
clienții, politica de confidențialitate și bannerul de cookie-uri de pe site.
Un aspect important: consimțămintele deja obținute rămân
valabile dacă respectau regulile corecte - nu trebuie luate din nou de la
zero.
Pe scurt
Legea e deja activă, iar termenele de aplicare a
sancțiunilor curg din 23 august 2026. Cel mai eficient e să pornești de la
registrul activităților de prelucrare (punctul 1) - aproape tot ce urmează se
construiește pe el. Fiecare afacere are particularitățile ei, așa că o discuție
punctuală cu cineva care cunoaște legea îți economisește timp și bani pe termen
lung.
Acest
articol are scop informativ și nu constituie consultanță juridică.
Nu știi de unde să începi conformarea firmei tale? Echipa i-avocat.md te poate ajuta punctual, în funcție de unde ești acum:
•
Audităm
rapid situația firmei tale - ce date
colectezi, ce riscuri ai, ce documente lipsesc.
•
Redactăm
registrul activităților de prelucrare și
regulamentele interne (protecția datelor, supraveghere video, livrări),
adaptate specificului afacerii tale.
•
Revizuim
contractele cu furnizorii și pregătim
actele adiționale necesare (IT, cloud, contabilitate, SaaS).
•
Stabilim
dacă ai nevoie de DPO și, dacă
da, te ajutăm să-l desemnezi corect - sau redactăm nota justificativă dacă nu
ai nevoie.
•
Punem la
punct procedura pentru incidente de securitate, pentru a respecta termenul legal de 72 de ore.
•
Actualizăm
formularele de consimțământ, politica
de confidențialitate și clauzele din contractele cu clienții.