Закон № 195/2024: что изменилось 23 августа для бизнеса с сайтом

23 августа 2026 года в Молдове вступил в силу Закон № 195/2024 о защите персональных данных. Он заменил Закон № 133/2011 и перенёс к нам европейские правила — те самые, которые в Европе называют GDPR. Для бизнеса с сайтом это не «ещё одна бумажка»: обязанности появились у всех, кто собирает имя и телефон через форму.
Что именно изменилось
Раньше обработка строилась вокруг уведомления надзорного органа: зарегистрировался — и дальше работаешь. Теперь логика другая. Вы сами отвечаете за то, что собираете и зачем, и должны уметь это показать. Вопрос при проверке звучит не «есть ли у вас разрешение», а «покажите основание, согласие и записи».
Второе изменение — санкции. У Национального центра по защите персональных данных появилось право назначать штрафы напрямую, а суммы стали европейскими по порядку величины.
Кого это касается
Персональные данные — это не только паспорт. Это всё, по чему человека можно узнать: имя, телефон, email, адрес, IP, номер машины, запись с камеры. Значит, закон касается вас, если есть хотя бы одно из этого:
- форма заявки, обратного звонка или записи на сайте
- подписка на рассылку
- интернет-магазин с оформлением заказа
- клиентская база — в CRM, в таблице или в тетради
- камеры видеонаблюдения в зале или офисе
- сотрудники: их данные тоже персональные
Размер компании роли не играет. Освобождение для организаций до 250 человек в статье 30 звучит успокаивающе, но срабатывает редко: оно не действует, когда обработка регулярная, — а приём заявок с сайта регулярный по своей природе.
Что видно на сайте снаружи
Часть требований проверяется без всякой проверки: достаточно открыть сайт и посмотреть. С этого и стоит начинать.
- Галочка согласия в форме — и она не должна быть отмечена заранее. Согласие по закону это осознанное действие человека, а не состояние поля по умолчанию.
- Политика конфиденциальности. Не скачанная у соседа, а описывающая ваши реальные процессы: кто оператор, зачем собираются данные, куда уходят, сколько хранятся.
- Реквизиты оператора: наименование, IDNO, адрес и контакт, по которому человек может задать вопрос о своих данных.
- Счётчики и пиксели, которые запускаются до того, как человек что-то нажал.
- Чужие шрифты и скрипты. Google Fonts, подключённые ссылкой, отдают IP посетителя третьей стороне ещё до первого клика — и это уже передача данных за границу.
Чего не видно, но спросят
- Реестр деятельности по обработке — внутренний документ: какие данные, зачем, кому передаются, где хранятся, сколько и как защищены. Его требует статья 30.
- Договоры с обработчиками: хостинг, почтовый сервис, CRM. Каждый, кто трогает ваши данные, должен делать это по договору.
- Порядок действий при утечке. На уведомление центра есть 72 часа с момента, когда вы о ней узнали.
- Порядок ответа на запросы людей. Человек вправе спросить, что о нём есть, и потребовать удалить. Ответить нужно в течение месяца; в сложных случаях срок продлевается ещё на два.
- Подтверждение согласия. Мало поставить галочку в форме — нужно уметь показать, что конкретный человек её поставил.
Про штрафы — без нагнетания
Нарушения разделены на две группы. Первая — до 1 млн леев или 1 % годового оборота, вторая — до 2 млн леев или 2 %; берётся то, что больше. Цифры серьёзные, но у них есть рассрочка по времени: в первый год после вступления закона в силу взыскивают 10 % от назначенной суммы, во второй — 40 %, и только с третьего — полностью.
И то, о чём говорят реже: обнаружение нарушения не означает автоматический штраф. У центра есть и предупреждение, и предписание исправить. Первый год — это фактически время привести дела в порядок, а не сезон охоты.
Cookie — отдельная история
Слова «cookie» в Законе № 195/2024 нет. Обязанность раскрывать отслеживание и спрашивать согласие идёт из Закона № 284/2004 об услугах информационного общества — того же, который требует согласия на коммерческие письма. На практике это две вещи: баннер с категориями, если у вас есть аналитика или пиксель рекламы, и отдельная галочка на рассылку.
Обратное тоже верно. Если сайт не ставит ни одной cookie и не считает посетителей, баннер не нужен — спрашивать не о чем. Для сайта услуги это рабочий вариант, и он заодно ускоряет страницы.
Чего закон не требует
Чтобы не покупать лишнего:
- Ответственный за защиту данных обычному бизнесу не нужен. Он обязателен органам власти, а из компаний — тем, кто ведёт масштабное систематическое наблюдение или массово обрабатывает особые категории данных: медицину, биометрию.
- Хранить данные только в Молдове не требуется. Передача в страны Европейской экономической зоны идёт без отдельного разрешения; для остальных нужны стандартные договорные условия или другая предусмотренная законом гарантия.
- Получать разрешение на обработку заранее больше не нужно — эта модель ушла вместе со старым законом.
С чего начать на этой неделе
Порядок, который экономит время:
- Выпишите все места, куда к вам приходят данные людей: формы, почта, мессенджеры, таблицы, камеры.
- По каждому ответьте на четыре вопроса: зачем, на каком основании, куда уходит, сколько храним.
- Из этих ответов соберите реестр — он же станет черновиком политики.
- Проверьте формы: галочка не отмечена заранее, ссылка на политику работает, факт согласия сохраняется вместе с заявкой.
- Посмотрите, к каким чужим доменам обращается сайт при загрузке. Всё лишнее убрать или перенести к себе.
- Соберите договоры с сервисами, через которые проходят данные.
Короткий ответ
Если у вас есть сайт с формой, закон касается вас — независимо от размера бизнеса. Техническая часть делается за несколько дней, а документы — это в основном описание того, что вы и так делаете. Мы не юристы и юридических консультаций не оказываем: закрываем техническую сторону и отдаём заготовки документов, которые остаётся показать своему юристу. Начать можно с самого дешёвого шага — открыть свой сайт и посмотреть на галочку в форме.