Ce reții
- Legea 195/2024 transpune GDPR în Moldova. Intră în vigoare pe 23 august 2026 și înlocuiește Legea 133/2011.
- Se aplică oricărui business care prelucrează date ale persoanelor din Moldova — nu doar celor cu clienți din UE.
- Cere consimțământ real pe cookies, temeiuri documentate, registru de prelucrări și notificarea breșelor în 72 de ore.
- Amenzile ajung la 2.000.000 lei sau 2% din cifra de afaceri, aplicate gradual: 10% în primul an, 40% în al doilea, 100% din al treilea.
Pe scurt
Din 23 august 2026, Moldova are propriul GDPR: Legea 195/2024. Se aplică oricărui business local care prelucrează date personale — adică aproape tuturor. Cere consimțământ real pe site, temeiuri documentate, registru de prelucrări și notificarea breșelor în 72 de ore. Amenzile ajung la 2.000.000 lei sau 2% din cifra de afaceri, dar se aplică gradual în primii ani.
Ai un site cu formular de contact? O bază de clienți în Excel sau CRM? Un newsletter? Atunci prelucrezi date personale. Și din 23 august 2026, regulile după care o faci se schimbă serios.
Hai să vedem ce înseamnă asta concret pentru tine — fără jargon juridic.
Ce e Legea 195/2024, pe scurt
Legea nr. 195 din 25 iulie 2024 transpune GDPR — regulamentul european de protecție a datelor — în legislația Republicii Moldova. Intră în vigoare pe 23 august 2026, la doi ani de la publicare.
La aceeași dată se abrogă Legea 133/2011, care reglementa domeniul până acum. Deci nu-i o completare. E o înlocuire completă, cu reguli mult mai stricte și amenzi mult mai mari.
Autoritatea care supraveghează totul e CNPDCP — Centrul Național pentru Protecția Datelor cu Caracter Personal (datepersonale.md). Ei primesc plângerile, ei fac controalele, ei dau amenzile.
„Dar eu n-am clienți din UE" — nu contează
Asta-i confuzia cea mai frecventă. Mulți cred că GDPR-ul îi privește doar pe cei care vând în Europa.
Legea 195/2024 se aplică oricărui business care prelucrează date ale persoanelor din Moldova. Clinica din Botanica, magazinul online din Bălți, firma de contabilitate cu 3 angajați — toți intră sub lege. Nu există prag de mărime și nu există excepție pentru „noi lucrăm doar local".
Dacă aduni nume, telefoane, emailuri sau orice altceva care identifică o persoană — legea-i despre tine.
Ce cere concret legea
Pe scurt, obligațiile principale. Fiecare are detaliile ei, dar imaginea de ansamblu arată așa:
Banner de cookies cu opt-in real
Nu banner decorativ cu buton „OK". Consimțământ real: nimic non-esențial nu se încarcă înainte ca omul să accepte. Asta include Google Analytics, Meta Pixel, scripturile de remarketing. Majoritatea bannerelor de pe site-urile din Moldova pică acest test — am scris separat cum arată un cookie banner conform.
Politică de confidențialitate cu temeiuri
O pagină de politică nu ajunge singură. În spatele ei trebuie să ai temeiuri documentate pentru fiecare prelucrare: pe ce bază legală ții datele clientului, cât timp, cine le mai vede.
Formulare conforme
Fiecare formular de pe site are nevoie de o notă de informare și, dacă vrei să trimiți marketing, de un checkbox de consimțământ separat și nebifat. Important: consimțământul nu-i temei universal — acolo unde se aplică contractul sau o obligație legală, acelea sunt temeiul corect.
Registrul activităților de prelucrare (RoPA)
Un document intern în care descrii ce date prelucrezi, pe ce temei, cât le păstrezi și cui le transmiți. Sună birocratic, dar e coloana vertebrală a conformității — la un control, de aici se pornește.
DPIA — evaluarea de impact
Obligatorie doar pentru prelucrări cu risc ridicat. Un site de prezentare obișnuit rareori ajunge aici.
DPO — doar în anumite cazuri
Responsabil cu protecția datelor îți trebuie doar dacă ești autoritate publică, faci monitorizare la scară largă sau prelucrezi date sensibile. Restul businessurilor — nu. Detaliile despre registru, DPO și breșe le-am pus în articolul despre obligațiile operatorului.
Notificarea breșelor în 72 de ore
Ți-au spart baza de date? Ai pierdut un laptop cu date de clienți? Ai 72 de ore să anunți CNPDCP. Termenul e scurt — fără un proces intern pregătit dinainte, nu te încadrezi.
Drepturile persoanelor
Oamenii pot cere acces la datele lor, ștergerea sau portarea lor. Tu ai nevoie de un proces prin care răspunzi la aceste cereri. „Ne-ați scris pe email și v-am ignorat" nu mai e o opțiune.
Amenzile, pe scurt
Două lucruri de reținut.
Unu: plafonul maxim e 2.000.000 lei sau 2% din cifra de afaceri anuală — care e mai mare — pentru încălcări legate de principii, consimțământ și drepturile persoanelor. Pentru obligațiile operatorului (registre, DPO, securitate), maximul e 1.000.000 lei sau 1%.
Doi: aplicarea e graduală. În primul an se aplică 10% din cuantum, în al doilea 40%, din al treilea — 100%. Deci presiunea crește în timp, dar amenda există din prima zi. Cifrele complete, pe categorii de încălcări, le găsești în articolul dedicat amenzilor.
Un detaliu care circulă greșit: unele surse vehiculează „4% din cifra de afaceri". Aia-i cifra din GDPR-ul european. Legea Moldovei spune maximum 2%.
De unde începi
Trei pași, în ordinea asta:
- Fă inventarul. Ce date personale aduni azi? Formulare, CRM, newsletter, camere video, call center — tot. Nu poți proteja ce nu știi că ai.
- Verifică-ți site-ul. Bannerul de cookies chiar blochează ceva? Formularele au notă de informare? Politica de confidențialitate există și spune adevărul?
- Documentează temeiurile. Pentru fiecare prelucrare din inventar: de ce ai voie s-o faci și cât timp ții datele.
Primul pas îl faci singur, cu un tabel. Pentru al doilea, contează să știi ce cauți — partea tehnică (ce scripturi se încarcă înainte de consimțământ) nu se vede cu ochiul liber.
Vrei să știi unde stă site-ul tău față de Legea 195/2024? Audit gratuit de conformitate — pleci cu un plan, indiferent dacă lucrăm sau nu.
Cere auditul gratuitUn ultim lucru, important
Un detaliu pe care merită să-l știi: CNPDCP a publicat ghiduri pe câteva zone, dar încă nu există un ghid dedicat pentru cookies și consimțământ online. Practica se va alinia la interpretările GDPR din UE — încă un motiv să nu improvizezi.
Și o precizare onestă: acest articol e informare generală, nu consultanță juridică. Partea tehnică — banner, formulare, blocarea scripturilor — se rezolvă pe site. Dar politicile și temeiurile finale trebuie validate de un avocat specializat în protecția datelor. Așa lucrăm și noi: implementarea tehnică la noi, semnătura juridică la jurist.
23 august 2026 nu-i departe. Cine începe acum, ajunge pregătit. Cine amână, ajunge la graba din ultima săptămână — sau la prima scrisoare de la CNPDCP.
Întrebări frecvente
Legea 195/2024 se aplică și unui business mic din Moldova?
Da. Legea se aplică oricui prelucrează date ale persoanelor din Moldova — nu contează mărimea și nu contează dacă ai sau nu clienți din UE. Ai un formular de contact, o bază de clienți sau un newsletter? Prelucrezi date personale, deci intri sub lege.
E același lucru cu GDPR-ul european?
Practic, da. Legea 195/2024 transpune GDPR (Regulamentul UE 2016/679) în legislația Republicii Moldova. Dacă ți-ai aliniat deja procesele la GDPR pentru clienți din UE, o mare parte din muncă e făcută. Diferă cuantumul amenzilor: în Moldova maximul e 2.000.000 lei sau 2% din cifra de afaceri, nu 4% ca în UE.
Am nevoie de un DPO (responsabil cu protecția datelor)?
Nu neapărat. DPO e obligatoriu doar în anumite cazuri: autorități publice, monitorizare la scară largă sau prelucrare de date sensibile. Un business obișnuit cu un site și o bază de clienți, de regulă, nu are nevoie de DPO — dar are nevoie de restul: temeiuri, registru, formulare conforme.
Ce fac dacă am o breșă de date?
Ai 72 de ore să notifici CNPDCP — Centrul Național pentru Protecția Datelor cu Caracter Personal (datepersonale.md). Ca să te încadrezi în termen, îți trebuie un proces intern stabilit dinainte: cine detectează, cine decide, cine notifică.



