23 августа 2026 года вступил в силу Закон № 195/2024 о защите персональных данных, и в тот же день Закон 133/2011 прекратил действовать. Срок уже прошёл: новый режим применяется к обработке, которую вы ведёте сейчас, включая начатую при старом законе.
> Важное уточнение: речь идёт о Законе 133/2011 о защите персональных данных. Его не следует путать с Законом 133/2016 о декларировании имущества и личных интересов — это совершенно разные законы, а поиск по запросу «закон 133» их регулярно смешивает.
Если у вашей фирмы есть сайт с формой обратной связи, база клиентов, система расчёта зарплаты или камеры видеонаблюдения — переход касается вас напрямую. Это руководство сравнивает два режима по пунктам и объясняет, что нужно сделать конкретно.
От Закона 133/2011 к Закону 195/2024: что меняется
Закон 195/2024 переносит Регламент (ЕС) 2016/679 (GDPR) в национальное законодательство. Это не косметическое обновление старого закона, а смена философии: от предварительного разрешения к доказуемой ответственности.
| Аспект | Закон 133/2011 (до 22.08.2026) | Закон 195/2024 (с 23.08.2026) |
|---|---|---|
| Базовая логика | Уведомляете CNPDCP до начала обработки и регистрируетесь в реестре операторов | Предварительного уведомления нет, но вы обязаны в любой момент доказать соответствие |
| Внутренняя документация | Ограниченные требования | Реестр деятельности по обработке, который ведёте и обновляете вы сами |
| Ответственный за защиту данных | В законе такой функции нет | DPO обязателен для определённых категорий операторов |
| Оценка риска | Не предусмотрена | DPIA обязательна до начала обработок с высоким риском |
| Инциденты безопасности | Прямого срока уведомления нет | Уведомление CNPDCP, как правило в течение 72 часов |
| Права субъектов | Доступ, исправление, возражение, блокировка | Добавляются удаление, ограничение и переносимость данных |
| Согласие | Более мягкие требования | Свободное, конкретное, информированное, доказуемое и так же легко отзываемое |
| Санкции | Через процедуру о правонарушениях, умеренные фиксированные суммы | Штрафы налагает напрямую CNPDCP, привязка к годовому обороту |
| Полномочия CNPDCP | Ограниченный контроль | Аудит, доступ к системам и помещениям, предписания, запрет обработки |
Главное изменение: от регистрации к ответственности
При Законе 133/2011 соответствие было во многом административным актом: вы уведомляли орган, попадали в реестр и формально были в порядке.
Закон 195/2024 убирает этот предварительный фильтр и заменяет его принципом ответственности (accountability). Никто больше не одобряет вашу обработку заранее — но если CNPDCP задаст вопрос, вы должны документально показать, на каком основании обрабатываете каждую категорию данных, у кого есть доступ, сколько вы их храните и какие меры безопасности внедрили.
Практическая разница существенна: усилие смещается с однажды поданной формы на постоянную документарную дисциплину. Для компаний, которые никогда не вели учёт обработок, именно эта часть требует больше всего времени — и именно поэтому подготовку не делают за последнюю неделю.
Надзорным органом остаётся Национальный центр по защите персональных данных (CNPDCP), но с заметно расширенными полномочиями: он может проводить аудиты, требовать доступ к системам и помещениям, выносить предписания и вводить временный или постоянный запрет на обработку.
На кого распространяется
Закон касается двух основных категорий:
- Операторы — юридические или физические лица, определяющие цели и средства обработки данных (например, ваша компания, ведущая учёт клиентов).
- Уполномоченные лица (обработчики) — те, кто обрабатывает данные от имени оператора (бухгалтерский аутсорсинг, маркетинговое агентство, платформа рассылок, облачный провайдер).
Фактически любой бизнес в Молдове, обрабатывающий данные об идентифицируемых физических лицах — имя, телефон, e-mail, IDNP, медицинские данные, видеозаписи — подпадает под закон, независимо от размера.
Основные обязанности для бизнеса
1. Правовое основание для каждой обработки
Нельзя обрабатывать данные «на всякий случай». У каждого сбора должно быть чёткое основание: согласие человека, исполнение договора, юридическая обязанность или доказуемый законный интерес.
2. Действительное согласие
Согласие должно быть свободным, конкретным, информированным и доказуемым. Заранее отмеченные галочки и расплывчатые формулировки больше не допускаются. Человек должен иметь возможность отозвать согласие так же легко, как дал его.
3. Соблюдение прав субъектов данных
Клиенты и сотрудники имеют право на доступ, исправление, удаление («право быть забытым»), ограничение, переносимость и возражение. Компания обязана отвечать на такие запросы в установленные законом сроки.
4. Реестр деятельности по обработке
Операторы должны документировать: какие данные собирают, с какой целью, на каком основании, сколько хранят и с кем делятся.
5. Оценка воздействия (DPIA)
Для обработок с высоким риском (масштабный мониторинг, чувствительные данные, профилирование) необходима оценка воздействия на защиту данных до начала обработки.
6. Уведомление об инцидентах безопасности
При утечке данных оператор обязан уведомить CNPDCP, как правило в течение 72 часов, а в случаях высокого риска — и пострадавших лиц.
7. Договоры с обработчиками
Отношения с каждым поставщиком, обрабатывающим данные от вашего имени, должны регулироваться договором обработки (data processing agreement), устанавливающим те же стандарты безопасности.
Ответственный за защиту данных (DPO)
Закон вводит должность ответственного за защиту данных (Data Protection Officer). Назначение DPO становится обязательным прежде всего для государственных органов, для компаний, основная деятельность которых предполагает систематический масштабный мониторинг людей, и для тех, кто масштабно обрабатывает специальные категории данных (например, медицинские).
Для малого и среднего бизнеса, не подпадающего под обязательное требование, внешний DPO часто становится рациональным решением: юридическая и техническая экспертиза без затрат на постоянного сотрудника.
Санкции: здесь скачок самый заметный
При Законе 133/2011 нарушения наказывались через процедуру о правонарушениях, фиксированными суммами, которые для компании среднего размера в целом оставались посильными.
Закон 195/2024 меняет и механизм, и порядок величин. CNPDCP налагает штрафы напрямую, без прохождения через отдельную процедуру, а потолки привязаны к годовому обороту. Согласно положениям закона, штрафы могут достигать до 1 000 000 леев или, для предприятий, до 1% годового оборота, а для более серьёзной категории нарушений — до 2 000 000 леев или до 2% годового оборота. Отнесение к той или иной ступени зависит от типа нарушения.
Деталь, которая меняет расчёт: между фиксированной суммой и процентом применяется большая из двух величин, а не меньшая. Для фирмы с выручкой в несколько десятков миллионов леев процент — не более мягкая альтернатива фиксированному потолку, а именно тот порог, который фактически имеет значение.
Штрафы взыскиваются не в полном объёме с первого дня. Переходные положения предусматривают поэтапное применение: в первый год после вступления в силу взыскивается 10% установленного штрафа, во второй год — 40%, а с третьего года — полная сумма. Это не год отсрочки: нарушение фиксируется и наказывается уже сейчас, снижен лишь взыскиваемый размер на переходный период.
Помимо штрафа, коммерческий риск не менее конкретен: европейские партнёры требуют доказательства соответствия до подписания договора, а неуведомлённый инцидент подрывает доверие клиентов гораздо дольше, чем санкция.
Главная мысль — не паника, а заблаговременная подготовка: стоимость соответствия намного ниже стоимости санкции или инцидента.
Вы уже соответствовали Закону 133/2011? Что осталось сделать
Если вы отнеслись к старому закону серьёзно, ваша позиция хорошая, но не готовая. Соответствие при 133/2011 покрывало в основном уведомление и основание обработки. При 195/2024 обычно остаётся четыре вещи:
- 1. Постройте реестр деятельности по обработке. Когда-то поданное уведомление в CNPDCP этот документ не заменяет — реестр внутренний, живой и требует обновления.
- 2. Перепроверьте формы согласия. Требование, чтобы отзыв был так же прост, как и предоставление, — новое, и оно обесценивает многие существующие формы.
- 3. Добавьте процедуру реагирования на инцидент. Срок в 72 часа означает, что заранее должно быть известно, кто принимает решение, кто уведомляет и по какому каналу — во время утечки это не импровизируют.
- 4. Пересмотрите договоры с поставщиками. Договоры, подписанные при старом режиме, редко содержат требуемые сейчас условия обработки.
Для компаний, которые уже работают по GDPR для европейских клиентов, разрыв невелик: большинство требований совпадает, и усилие сводится к приведению документации в соответствие с терминологией и спецификой Закона 195/2024.
Чек-лист соответствия до 23.08.2026
- 1. Инвентаризируйте данные — что собираете, где храните, у кого есть доступ.
- 2. Определите правовое основание для каждой обработки.
- 3. Обновите политику конфиденциальности и формы согласия.
- 4. Создайте реестр деятельности по обработке.
- 5. Подпишите договоры обработки со всеми поставщиками (облако, бухгалтерия, маркетинг).
- 6. Внедрите технические меры — MFA, шифрование, контроль доступа, резервное копирование.
- 7. Определите процедуру реагирования на инциденты (72 часа).
- 8. Назначьте ответственного (DPO), штатного или внешнего, если требуется.
- 9. Обучите сотрудников, работающих с персональными данными.
Частые вопросы
Действует ли ещё Закон 133/2011? Нет. Он применялся до 22 августа 2026 года включительно. С 23 августа 2026 применяется Закон 195/2024, а старый закон прекратил действие.
Распространяется ли закон на малый бизнес? Да. Освобождения по размеру нет. Важны тип, объём и риск обработок, а не число сотрудников.
Что происходит с уведомлением, поданным в CNPDCP при старом законе? Оно больше не служит доказательством соответствия. Режим предварительной регистрации заменён обязанностью документировать обработки внутри компании и подтверждать соответствие по запросу.
Обязательно ли мне нужен ответственный за защиту данных (DPO)? Не всегда. Он обязателен для государственных органов, для операторов, основная деятельность которых предполагает систематический масштабный мониторинг, и для тех, кто масштабно обрабатывает специальные категории данных. Для остальных он рекомендован, а внешний DPO снижает затраты.
Насколько велики штрафы? До 1 000 000 леев или 1% годового оборота для одной ступени нарушений и до 2 000 000 леев или 2% годового оборота для другой, в зависимости от тяжести. Штраф налагает напрямую CNPDCP.
Сколько времени занимает приведение в соответствие? Для типичного МСБ структурированный проект занимает от нескольких недель до нескольких месяцев — в зависимости от количества систем и качества существующей документации.
Что, если у меня уже есть процедуры по GDPR? Вы на шаг впереди. Большинство требований совпадает, остаётся привести документацию в соответствие с терминологией и спецификой Закона 195/2024.
Подготовьте бизнес вовремя
Переход от Закона 133/2011 к Закону 195/2024 — не только юридическая обязанность, но и повод навести порядок в том, как компания хранит и использует данные.
Наши услуги кибербезопасности охватывают аудит защиты данных, внедрение технических мер (MFA, IAM, защита endpoint) и роль внешнего ответственного за защиту данных. Инвентаризацию, сроки хранения и резервное копирование — как правило, самую трудоёмкую часть — мы закрываем через услуги баз данных и инфраструктуры данных.
*Эта статья носит информационный характер и не является юридической консультацией. Для конкретной ситуации вашей фирмы сверьтесь с текстом закона на datepersonale.md или обратитесь к юристу.*
Запросите аудит соответствия и узнайте, где вы находитесь относительно действующего сейчас режима.
