squanch

Protecția datelor

Legea 195/2024 pe scurt: ce se schimbă pentru businessul tău din 23 august 2026

Legea 195/2024 aduce GDPR în Moldova din 23 august 2026. Ce cere concret de la businessul tău, ce amenzi riscă și de unde începi. Ghid pe limba ta.

Echipa Squanch5 min citire
Legea 195/2024 pe scurt: ce se schimbă pentru businessul tău din 23 august 2026

Ce reții

  • Legea 195/2024 transpune GDPR în Moldova. Intră în vigoare pe 23 august 2026 și înlocuiește Legea 133/2011.
  • Se aplică oricărui business care prelucrează date ale persoanelor din Moldova — nu doar celor cu clienți din UE.
  • Cere consimțământ real pe cookies, temeiuri documentate, registru de prelucrări și notificarea breșelor în 72 de ore.
  • Amenzile ajung la 2.000.000 lei sau 2% din cifra de afaceri, aplicate gradual: 10% în primul an, 40% în al doilea, 100% din al treilea.

Pe scurt

Din 23 august 2026, Moldova are propriul GDPR: Legea 195/2024. Se aplică oricărui business local care prelucrează date personale — adică aproape tuturor. Cere consimțământ real pe site, temeiuri documentate, registru de prelucrări și notificarea breșelor în 72 de ore. Amenzile ajung la 2.000.000 lei sau 2% din cifra de afaceri, dar se aplică gradual în primii ani.

Ai un site cu formular de contact? O bază de clienți în Excel sau CRM? Un newsletter? Atunci prelucrezi date personale. Și din 23 august 2026, regulile după care o faci se schimbă serios.

Hai să vedem ce înseamnă asta concret pentru tine — fără jargon juridic.

Ce e Legea 195/2024, pe scurt

Legea nr. 195 din 25 iulie 2024 transpune GDPR — regulamentul european de protecție a datelor — în legislația Republicii Moldova. Intră în vigoare pe 23 august 2026, la doi ani de la publicare.

La aceeași dată se abrogă Legea 133/2011, care reglementa domeniul până acum. Deci nu-i o completare. E o înlocuire completă, cu reguli mult mai stricte și amenzi mult mai mari.

Autoritatea care supraveghează totul e CNPDCP — Centrul Național pentru Protecția Datelor cu Caracter Personal (datepersonale.md). Ei primesc plângerile, ei fac controalele, ei dau amenzile.

„Dar eu n-am clienți din UE" — nu contează

Asta-i confuzia cea mai frecventă. Mulți cred că GDPR-ul îi privește doar pe cei care vând în Europa.

Legea 195/2024 se aplică oricărui business care prelucrează date ale persoanelor din Moldova. Clinica din Botanica, magazinul online din Bălți, firma de contabilitate cu 3 angajați — toți intră sub lege. Nu există prag de mărime și nu există excepție pentru „noi lucrăm doar local".

Dacă aduni nume, telefoane, emailuri sau orice altceva care identifică o persoană — legea-i despre tine.

Ce cere concret legea

Pe scurt, obligațiile principale. Fiecare are detaliile ei, dar imaginea de ansamblu arată așa:

Nu banner decorativ cu buton „OK". Consimțământ real: nimic non-esențial nu se încarcă înainte ca omul să accepte. Asta include Google Analytics, Meta Pixel, scripturile de remarketing. Majoritatea bannerelor de pe site-urile din Moldova pică acest test — am scris separat cum arată un cookie banner conform.

Politică de confidențialitate cu temeiuri

O pagină de politică nu ajunge singură. În spatele ei trebuie să ai temeiuri documentate pentru fiecare prelucrare: pe ce bază legală ții datele clientului, cât timp, cine le mai vede.

Formulare conforme

Fiecare formular de pe site are nevoie de o notă de informare și, dacă vrei să trimiți marketing, de un checkbox de consimțământ separat și nebifat. Important: consimțământul nu-i temei universal — acolo unde se aplică contractul sau o obligație legală, acelea sunt temeiul corect.

Registrul activităților de prelucrare (RoPA)

Un document intern în care descrii ce date prelucrezi, pe ce temei, cât le păstrezi și cui le transmiți. Sună birocratic, dar e coloana vertebrală a conformității — la un control, de aici se pornește.

DPIA — evaluarea de impact

Obligatorie doar pentru prelucrări cu risc ridicat. Un site de prezentare obișnuit rareori ajunge aici.

DPO — doar în anumite cazuri

Responsabil cu protecția datelor îți trebuie doar dacă ești autoritate publică, faci monitorizare la scară largă sau prelucrezi date sensibile. Restul businessurilor — nu. Detaliile despre registru, DPO și breșe le-am pus în articolul despre obligațiile operatorului.

Notificarea breșelor în 72 de ore

Ți-au spart baza de date? Ai pierdut un laptop cu date de clienți? Ai 72 de ore să anunți CNPDCP. Termenul e scurt — fără un proces intern pregătit dinainte, nu te încadrezi.

Drepturile persoanelor

Oamenii pot cere acces la datele lor, ștergerea sau portarea lor. Tu ai nevoie de un proces prin care răspunzi la aceste cereri. „Ne-ați scris pe email și v-am ignorat" nu mai e o opțiune.

Amenzile, pe scurt

Două lucruri de reținut.

Unu: plafonul maxim e 2.000.000 lei sau 2% din cifra de afaceri anuală — care e mai mare — pentru încălcări legate de principii, consimțământ și drepturile persoanelor. Pentru obligațiile operatorului (registre, DPO, securitate), maximul e 1.000.000 lei sau 1%.

Doi: aplicarea e graduală. În primul an se aplică 10% din cuantum, în al doilea 40%, din al treilea — 100%. Deci presiunea crește în timp, dar amenda există din prima zi. Cifrele complete, pe categorii de încălcări, le găsești în articolul dedicat amenzilor.

Un detaliu care circulă greșit: unele surse vehiculează „4% din cifra de afaceri". Aia-i cifra din GDPR-ul european. Legea Moldovei spune maximum 2%.

De unde începi

Trei pași, în ordinea asta:

  1. Fă inventarul. Ce date personale aduni azi? Formulare, CRM, newsletter, camere video, call center — tot. Nu poți proteja ce nu știi că ai.
  2. Verifică-ți site-ul. Bannerul de cookies chiar blochează ceva? Formularele au notă de informare? Politica de confidențialitate există și spune adevărul?
  3. Documentează temeiurile. Pentru fiecare prelucrare din inventar: de ce ai voie s-o faci și cât timp ții datele.

Primul pas îl faci singur, cu un tabel. Pentru al doilea, contează să știi ce cauți — partea tehnică (ce scripturi se încarcă înainte de consimțământ) nu se vede cu ochiul liber.

Vrei să știi unde stă site-ul tău față de Legea 195/2024? Audit gratuit de conformitate — pleci cu un plan, indiferent dacă lucrăm sau nu.

Cere auditul gratuit

Un ultim lucru, important

Un detaliu pe care merită să-l știi: CNPDCP a publicat ghiduri pe câteva zone, dar încă nu există un ghid dedicat pentru cookies și consimțământ online. Practica se va alinia la interpretările GDPR din UE — încă un motiv să nu improvizezi.

Și o precizare onestă: acest articol e informare generală, nu consultanță juridică. Partea tehnică — banner, formulare, blocarea scripturilor — se rezolvă pe site. Dar politicile și temeiurile finale trebuie validate de un avocat specializat în protecția datelor. Așa lucrăm și noi: implementarea tehnică la noi, semnătura juridică la jurist.

23 august 2026 nu-i departe. Cine începe acum, ajunge pregătit. Cine amână, ajunge la graba din ultima săptămână — sau la prima scrisoare de la CNPDCP.

Întrebări frecvente

Legea 195/2024 se aplică și unui business mic din Moldova?

Da. Legea se aplică oricui prelucrează date ale persoanelor din Moldova — nu contează mărimea și nu contează dacă ai sau nu clienți din UE. Ai un formular de contact, o bază de clienți sau un newsletter? Prelucrezi date personale, deci intri sub lege.

E același lucru cu GDPR-ul european?

Practic, da. Legea 195/2024 transpune GDPR (Regulamentul UE 2016/679) în legislația Republicii Moldova. Dacă ți-ai aliniat deja procesele la GDPR pentru clienți din UE, o mare parte din muncă e făcută. Diferă cuantumul amenzilor: în Moldova maximul e 2.000.000 lei sau 2% din cifra de afaceri, nu 4% ca în UE.

Am nevoie de un DPO (responsabil cu protecția datelor)?

Nu neapărat. DPO e obligatoriu doar în anumite cazuri: autorități publice, monitorizare la scară largă sau prelucrare de date sensibile. Un business obișnuit cu un site și o bază de clienți, de regulă, nu are nevoie de DPO — dar are nevoie de restul: temeiuri, registru, formulare conforme.

Ce fac dacă am o breșă de date?

Ai 72 de ore să notifici CNPDCP — Centrul Național pentru Protecția Datelor cu Caracter Personal (datepersonale.md). Ca să te încadrezi în termen, îți trebuie un proces intern stabilit dinainte: cine detectează, cine decide, cine notifică.

Vrei asta pentru businessul tău? Hai să vedem de unde începem.

Estimează proiectul
Hai să colaborăm

Spune-ne ce vrei să crești. Îți zicem exact ce-am face.

Completează formularul — două câmpuri și gata. Te contactăm noi.

  • Răspuns în maxim 4 ore (L-V, 9-19)
  • Audit gratuit, 60 min — pleci cu un plan
  • Fără obligație, fără limbaj de vânzător

Preferi o estimare automată de preț? Estimează singur →

Răspundem în maxim 4 ore în orele de lucru (L-V, 9-19).

Trimițând formularul, datele tale (nume, contact, mesaj) sunt prelucrate ca să-ți răspundem. Detalii în Politica de confidențialitate.