Кибербезопасность
Полное Руководство

Защита данных работников: гид для работодателей

Молдавские работодатели ежедневно обрабатывают данные сотрудников и кандидатов. Практическое руководство: какое правовое основание нужно для каждой категории и что сделать, по порядку, до 23 августа 2026, когда вступает в силу Закон 195/2024.

1 сен 2026
9 мин чтения
Защита данных работников: гид для работодателей

Любая компания в Молдове, у которой есть сотрудники, ежедневно обрабатывает персональные данные, даже если сама об этом не задумывается: удостоверения личности и резюме при приёме на работу, зарплатные и банковские данные для расчётного листа, больничные листы, оценки эффективности, иногда доступ по отпечатку пальца или камеры наблюдения в офисе. С 23 августа 2026 года все эти обработки подпадают под действие Закона № 195/2024 о защите персональных данных, который заменяет Закон 133/2011.

Это руководство рассматривает исключительно позицию работодателя: какие данные о сотрудниках и кандидатах вы на самом деле обрабатываете, какое правовое основание у вас есть для каждой категории и что нужно сделать, в каком порядке, до и после этой даты. Полное сравнение двух законов — в нашем гиде о переходе от Закона 133/2011 к Закону 195/2024.

Какие данные о сотрудниках на самом деле обрабатывает любая компания

Отдел кадров или бухгалтерия обычной молдавской фирмы, как правило, работает со всеми категориями ниже — часто ни разу не составив их перечень:

  • Идентификационные данные: имя, IDNP, серия и номер удостоверения личности, домашний адрес.
  • Контактные данные: личный телефон, личная почта, контакт для экстренной связи.
  • Зарплатные и банковские данные: оклад, счёт IBAN, удержания, надбавки.
  • Медицинские данные: больничные листы, справки о профпригодности, иногда сведения об инвалидности.
  • Данные о найме: резюме, сопроводительные письма, рекомендации, результаты собеседований — включая данные отклонённых кандидатов.
  • Дисциплинарные дела и оценки: взыскания, предупреждения, оценки эффективности.
  • Биометрические данные и данные доступа: учёт рабочего времени по отпечатку пальца или карте, коды доступа в офис.
  • Видеозаписи и GPS: камеры наблюдения в офисе или на складе, GPS-слежение за корпоративными автомобилями.

У каждой из этих категорий свой уровень риска, а некоторые — медицинские и биометрические данные — относятся к особой категории, требующей дополнительных мер.

Согласие сотрудника не решает всё

Самая частая ошибка работодателей — приложить форму согласия к личному делу при приёме на работу и считать вопрос закрытым. Проблема в том, что в трудовых отношениях сотрудник находится в подчинённом положении по отношению к работодателю, и согласие, данное под давлением необходимости сохранить рабочее место, как правило, не считается свободно выраженным.

Для основных обработок в рамках трудовых отношений правильное основание — не согласие, а:

  • Исполнение трудового договора — для расчёта зарплаты, графика, должностных обязанностей.
  • Юридическая обязанность — для отчётности в Национальную кассу социального страхования, Государственную налоговую службу, учёта больничных.
  • Законный интерес, документированный и соразмерный — для таких ситуаций, как безопасность офиса или предотвращение мошенничества, при условии письменного обоснования и оценки влияния на сотрудника.

Согласие остаётся действительным основанием только для по-настоящему добровольных обработок, где сотрудник может отказаться без каких-либо последствий — например, добровольная публикация фотографии на сайте компании.

Особые категории: медицинские и биометрические данные

Медицинские данные (больничные листы, справки о профпригодности) и биометрические данные (отпечаток пальца, распознавание лица для учёта рабочего времени) — это особые категории с более высоким уровнем защиты. На практике это означает:

  • Строго ограниченный доступ к этим данным — только для тех, кому они нужны по должностным обязанностям (обычно HR, а не любой руководитель).
  • Оценку воздействия на защиту данных (DPIA) перед внедрением биометрической системы на уровне всей компании.
  • Чёткое обоснование того, почему менее навязчивые альтернативы (карта доступа, журнал прихода) недостаточны.

Если ваша фирма уже использует учёт по отпечатку пальца, это не значит, что от него нужно отказаться, — но стоит задокументировать, почему был выбран именно этот способ и как защищён доступ к биометрической базе.

Мониторинг на рабочем месте: почта, интернет, GPS, камеры

Наблюдение за сотрудниками — рабочая почта, интернет-трафик, видеокамеры, GPS на служебных автомобилях — разрешено, но не безусловно. Базовые принципы такие:

  • 1. Необходимость и соразмерность: вы отслеживаете только то, что действительно нужно для заявленной цели (безопасность, защита имущества компании), а не всё, что технически возможно.
  • 2. Прозрачность: сотрудники должны быть проинформированы до начала мониторинга — через внутренний регламент или отдельную памятку, а не постфактум, во время трудового спора.
  • 3. Без непропорционального контроля: систематическое чтение личной переписки или постоянное отслеживание местоположения сотрудника вне рабочего времени, как правило, выходит за рамки того, что можно обосновать.
  • 4. DPIA для системного масштабного мониторинга: если вы ведёте видеонаблюдение по всему офису или отслеживаете GPS всего автопарка, эта оценка становится актуальной, а не факультативной.

Самое частое слабое место, которое мы видим у компаний в Молдове, — отсутствие обновлённого внутреннего регламента, где явно указано, что именно отслеживается, зачем и у кого есть доступ к записям.

Наём персонала: данные кандидатов, которые ещё не сотрудники

Процесс найма порождает персональные данные ещё до заключения трудового договора, и эти данные часто забыты в почтовом ящике рекрутера ещё долго после того, как позиция закрыта. Несколько практических правил:

  • Информируйте кандидатов при подаче резюме, сколько времени вы храните их данные, если они не были отобраны.
  • Установите разумный срок хранения резюме отклонённых кандидатов и удаляйте их системно после истечения срока, а не вручную, «когда будет время».
  • Если хотите сохранить резюме для будущих вакансий, спросите явное согласие кандидата на это — это именно тот тип добровольной обработки, для которого согласие работает.

Что нужно сделать работодателю, по порядку

  • 1. Проведите инвентаризацию всех систем, содержащих данные сотрудников: расчёт зарплаты, HR, учёт доступа, камеры, GPS на транспорте.
  • 2. Пересмотрите правовое основание для каждой категории данных и уберите формы «согласия» там, где это не подходящее основание.
  • 3. Обновите внутренний регламент, добавив политику мониторинга (почта, интернет, камеры, GPS) и информацию об обработке кадровых данных.
  • 4. Подготовьте памятку об обработке данных для сотрудников и отдельную — для кандидатов, объясняющую, какие данные собираются, с какой целью и сколько хранятся.
  • 5. Обновите договоры с поставщиками расчёта зарплаты, HR-систем и внешней бухгалтерии, добавив условия обработки данных, требуемые законом.
  • 6. Ограничьте доступ к личным делам и медицинским данным по ролям, а не через общую папку, доступную всем в компании.
  • 7. Определите политику хранения: сколько времени вы храните резюме отклонённых кандидатов, дела бывших сотрудников, видеозаписи.
  • 8. Подготовьте процедуру уведомления об инцидентах, затрагивающих данные сотрудников — кто принимает решение, кто уведомляет CNPDCP, как правило в течение 72 часов.
  • 9. Решите, нужен ли вам ответственный за защиту данных (DPO), штатный или внешний — для большинства МСБ это не обязательно, но полезно при большом объёме кадровых данных.
  • 10. Обучите отдел кадров и руководителей, имеющих доступ к личным делам сотрудников, — именно они принимают повседневные решения об обработке.

Что меняется в текущей работе HR после 23 августа 2026 года

Соответствие закону не заканчивается в день его вступления в силу — именно тогда начинается часть, связанная с поддержанием. На практике отдел кадров должен уметь, по запросу:

  • Обновлять реестр деятельности по обработке каждый раз, когда появляется новая система (платформа для найма, новый поставщик расчёта зарплаты).
  • Отвечать на запросы сотрудников о доступе, исправлении или удалении их данных в установленные законом сроки.
  • Документировать любой инцидент безопасности, затрагивающий кадровые данные, даже незначительный, чтобы иметь возможность доказать, что он был обработан правильно.

Сколько стоит игнорировать этот вопрос

Закон 195/2024 позволяет CNPDCP налагать штрафы напрямую, без отдельной процедуры. В зависимости от типа нарушения санкции могут достигать до 1 000 000 леев или 1% годового оборота — за нарушения, связанные с реестром обработки, мерами безопасности или уведомлением об инцидентах, — либо до 2 000 000 леев или 2% годового оборота за более серьёзные нарушения, при этом применяется большая из двух сумм (источник: legitimus.md).

Переходные положения предусматривают также поэтапное применение: в первый год после вступления в силу взыскивается 10% установленного штрафа, во второй год — 40%, а с третьего года — полная сумма. Это не год отсрочки: нарушение фиксируется и наказывается уже сейчас, снижен лишь взыскиваемый размер на переходный период (источник: juridicemoldova.md). Точные проценты этого поэтапного применения мы не нашли явно подтверждёнными ни в одном источнике, поэтому не указываем их здесь — если вам нужна точная цифра, проверьте её напрямую в тексте закона или у юридического консультанта.

Помимо штрафа, практический риск для работодателя более конкретен: сотрудник или бывший сотрудник, подавший жалобу в CNPDCP, запускает проверку, которая будет смотреть именно на описанное выше — правовое основание, внутренний регламент, доступ к личным делам.

Частые вопросы

Нужно ли мне согласие сотрудника, чтобы рассчитать ему зарплату? Нет. Обработка зарплатных данных основана на исполнении трудового договора и юридических обязанностях по отчётности, а не на согласии.

Могу ли я мониторить рабочую почту сотрудников? Да, если это необходимо, соразмерно и сотрудники заранее проинформированы через внутренний регламент. Скрытый или чрезмерный мониторинг рискован.

Подпадают ли офисные камеры видеонаблюдения под действие закона? Да. Должна быть чёткая цель (обычно безопасность), заметное информирование сотрудников и посетителей, а для масштабных систем — оценка воздействия.

Сколько времени я могу хранить резюме отклонённых кандидатов? Закон не устанавливает единой фиксированной цифры, но вы должны определить разумный срок, сообщить его кандидатам и соблюдать — с системным удалением, а не бессрочным хранением.

Обязательно ли нужен ответственный за защиту данных для отдела кадров? Не всегда. Он обязателен только для определённых категорий операторов; для большинства МСБ рекомендован, но не обязателен, а внешний DPO снижает затраты.

Какой реальный риск, если ничего не делать? Штрафы до 1 000 000–2 000 000 леев или 1–2% годового оборота, налагаемые напрямую CNPDCP, плюс коммерческий риск жалобы от сотрудника или бывшего сотрудника.

Подготовьте отдел кадров вовремя

Соответствие в части данных сотрудников зачастую требует больше усилий, чем в части данных клиентов, потому что затрагивает разные системы (расчёт зарплаты, доступ, видеонаблюдение) и повседневные решения, которые принимают руководители, а не только HR. Наши услуги кибербезопасности охватывают аудит защиты данных, контроль доступа к HR-системам и роль внешнего ответственного за защиту данных. Хранение, резервное копирование и ограничение доступа к базам кадровых данных мы закрываем через услуги баз данных.

*Эта статья носит информационный характер и не является юридической консультацией. Для конкретной ситуации вашей фирмы сверьтесь с текстом закона на datepersonale.md или обратитесь к юристу.*

Запросите аудит кадровых данных и узнайте, где именно находится ваша компания относительно действующего сейчас режима.

Закон 195/2024
Защита Данных
Сотрудники
Кадры
CNPDCP

Похожие статьи

Кибербезопасность

Закон 133/2011 vs Закон 195/2024: что меняется в 2026

С 23 августа 2026 года Закон 195/2024 заменил Закон 133/2011 о защите персональных данных. Сравниваем два режима по пунктам: что исчезает, что появляется, сколько стоят ошибки и что делать, если вы уже соответствовали старому закону.

Читать далее

Нужна помощь с IT инфраструктурой?

Давайте обсудим, как мы можем трансформировать ваши IT операции с современными решениями.