23 августа 2026 года вступил в силу закон № 195/2024 о защите персональных данных. Старый закон 133/2011 перестал действовать днём раньше. Разница не косметическая: новый текст — это перенос GDPR в молдавское право, а штрафы выросли с символических сумм до 1 миллиона леев или 1% оборота за процедурные нарушения и 2 миллионов или 2% за нарушение принципов и прав людей.
Есть одна хорошая новость: закон предусматривает переходный период по санкциям — в первый год применяется 10% суммы, во второй 40%, с третьего вся сумма целиком. То есть разбираться нужно сейчас, а не через два года.
Ниже — что конкретно должно быть на сайте молдавского бизнеса. Без юридической теории, просто список для проверки.
1. Политика конфиденциальности, которая действительно что-то говорит
Не текст, скопированный с чужого сайта. Закон требует сообщить человеку вполне определённые вещи: кто оператор, какие данные собираете, зачем, на каком правовом основании, сколько храните, кому передаёте и какие у него есть права.
Полезная деталь: закон разрешает информировать публикацией на сайте, а не индивидуальными уведомлениями. То есть одна хорошо написанная страница закрывает обязанность сразу для всех посетителей.
Быстрая проверка: откройте свою политику и поищите полное название фирмы, IDNO, адрес и почту, на которую можно прислать запрос. Если их там нет — политика вас не защищает.
2. Имя оператора, а не «администрация сайта»
Формулировки «мы оставляем за собой право» и «администрация сайта» юридически не значат ничего. Оператор — это юрлицо с названием, IDNO и адресом. Если на одном домене живёт несколько брендов, отвечает всё равно одна фирма — напишите какая.
Приём, экономящий время: держите реквизиты фирмы в одном месте в коде и подтягивайте оттуда в политику, в условия, в подвал сайта и в автоматические письма. Иначе после первой же смены адреса у вас будет четыре разные версии на одном сайте.
3. Баннер cookie, который реально блокирует, а не просто сообщает
Самая частая ошибка в Молдове: баннер появился, а Google Analytics, Meta Pixel или Яндекс Метрика уже загрузились. Это не согласие, это декорация.
Технически связывать нужно наоборот: по умолчанию всё запрещено, скрипты аналитики грузятся только после нажатия кнопки. Если используете Google Tag Manager, это означает consent mode в состоянии `denied` до загрузки контейнера и `update` после согласия.
Быстрая проверка: откройте сайт в приватном окне, откажитесь от cookie и посмотрите во вкладке Network, уходят ли запросы к сервисам аналитики. Если уходят — баннер не работает.
4. Формы: отдельная галочка, а не одна на всё
Если форма обратной связи собирает имя, телефон и почту, это обработка данных. А если кроме ответа на обращение вы собираетесь слать ещё и рассылку, нужно отдельное согласие: одна галочка на обработку обращения, вторая на маркетинговые сообщения. Единая галочка «согласен со всем» не подходит.
Согласие должно быть доказуемым, поэтому логируйте момент: какой текст был показан, когда поставили галочку, с какого адреса. Без этого в случае жалобы показывать будет нечего.
5. Реальный канал для запросов людей
Человек вправе запросить доступ к своим данным, их исправление, удаление или возразить против обработки. Срок ответа — один месяц, ответ бесплатный.
На практике это три вещи: отдельно опубликованный адрес почты для таких запросов, заранее готовый шаблон ответа и журнал, куда вы записываете каждый запрос и что ответили. Первый запрос всегда приходит в неудачный момент — дешевле написать шаблон заранее.
6. Реестр операций обработки
Внутренний документ, где записано, какие данные вы обрабатываете, зачем, на каком основании, сколько храните и у кого есть доступ. Он не публикуется, но предъявляется при проверке.
Тут есть ловушка: освобождение для компаний меньше 250 сотрудников не действует, если обработка не эпизодическая. Сайт с формами, которые работают каждый день, — это не эпизодическая обработка. То есть реестр нужен большинству фирм с сайтом.
Два заблуждения, которые дорого стоят
«Данные публичные, значит, можно что угодно». То, что информация опубликована в государственном реестре, не выводит её из-под закона. Публикация государством и ваша агрегация этих записей в профиль, который ищется по имени, — две разные обработки с разной оценкой законного интереса.
«Мы не собираем IDNP, значит, это не персональные данные». IDNP — не порог. Персональные данные это любая информация об идентифицируемом человеке. Имя плюс должность плюс компания опознают человека вполне однозначно, безо всякого идентификационного номера.
Что делаем мы
Когда мы строим сайт или продукт, эта часть входит в проект с самого начала, а не приклеивается в конце: страница политики, собранная из реальных реквизитов фирмы, баннер, правильно связанный с контейнером аналитики, раздельные галочки в формах с логом согласий, шаблоны ответов и заполненный реестр операций.
Мы прошли это упражнение на собственных продуктах — в том числе на Datero.md, где мы публикуем данные государственного реестра и где вопрос «что можно и на каком основании» встаёт на каждом экране.
Если у вас есть сайт и вы не уверены, где находитесь, напишите нам — посмотрим на шесть пунктов выше и скажем, чего не хватает.
*Текст носит информационный характер и не заменяет юридическую консультацию. По конкретным ситуациям стоит поговорить с юристом, специализирующимся на защите данных.*