# Sancțiunile GDPR în Moldova: până la 2.000.000 MDL — cine riscă și cum eviți

## Cât de mari sunt, concret, sancțiunile

Legea 195/2024 stabilește un sistem de sancțiuni pe două niveluri, aplicate de CNPDCP (Centrul Național pentru Protecția Datelor cu Caracter Personal):

- **Până la 1.000.000 MDL sau 1% din cifra de afaceri anuală**, pentru încălcări generale ale legii.
- **Până la 2.000.000 MDL sau 2% din cifra de afaceri anuală**, pentru încălcări grave sau sistemice.

În ambele cazuri, se aplică **valoarea mai mare** dintre suma fixă și procentul din cifra de afaceri — mecanism similar celui din GDPR-ul UE, unde sancțiunile pot depăși considerabil suma nominală pentru companiile cu venituri mari. Pentru o afacere mică, plafonul fix (1.000.000 sau 2.000.000 MDL) e cel relevant; pentru o companie cu cifră de afaceri mare, procentul poate depăși rapid această sumă.

Legea prevede un mecanism progresiv de aplicare în primii ani de la intrarea în vigoare — sancțiunile nu sunt gândite ca un declanșator brusc, ci ca un instrument aplicat gradual, cu accent inițial pe conformare. Asta nu înseamnă însă că riscul e teoretic: neconformitatea rămâne o încălcare reală, documentabilă, din prima zi de aplicare a legii — 23 august 2026.

## Ce fel de încălcări duc la sancțiuni

Deși legea nu publică un "tarifar" exact pentru fiecare tip de abatere, structura ei arată clar unde se concentrează riscul cel mai mare:

- **Lipsa unui temei legal valid** pentru prelucrarea datelor (art. 6) — de exemplu, colectarea de date fără consimțământ valabil și fără alt temei legal aplicabil.
- **Consimțământ obținut incorect** — casete pre-bifate, cookie wall, buton de refuz ascuns sau inexistent.
- **Lipsa informării persoanei vizate** (art. 12) — absența unei politici de confidențialitate reale, sau una care nu reflectă prelucrarea efectivă.
- **Nerespectarea drepturilor persoanei vizate** (art. 13–22) — ignorarea unei cereri de ștergere sau de acces la date.
- **Securitate insuficientă a prelucrării** (art. 32) — lipsa criptării, lipsa controalelor de acces minime, expunerea datelor prin configurări greșite.
- **Nenotificarea unei breșe de securitate** (art. 33–34) — o scurgere de date care nu este raportată conform obligațiilor legale.
- **Lipsa unui registru al activităților de prelucrare** (art. 30), acolo unde este obligatoriu.

Cele mai grave dintre acestea (mai ales cele care afectează un volum mare de persoane, sau prelucrări sistemice, deliberate) sunt cele care pot ajunge la plafonul superior de 2.000.000 MDL / 2%.

## Cine riscă efectiv

Oricine operează un site care colectează date personale în Moldova, indiferent de mărime. În practică, riscul e mai concentrat la:

- site-uri de e-commerce, care colectează date de livrare, facturare și, uneori, plată;
- site-uri cu formulare de lead-generation (nume, email, telefon);
- site-uri cu cookie-uri de analytics/marketing configurate implicit, fără consimțământ real;
- aplicații/servicii cu cont de utilizator, care stochează date de autentificare și profil.

Un site "de prezentare" fără formulare și fără cookie-uri neesențiale are un profil de risc mult mai mic — dar rar există un asemenea site în realitate; aproape orice site modern rulează măcar un script de analytics.

## De ce riscul e mai mare acum decât părea acum un an

Legea a fost publicată în 2024, dar are o perioadă de tranziție de doi ani înainte de aplicarea efectivă, pe 23 august 2026. Această fereastră de pregătire s-a redus semnificativ — pentru un site care nu a făcut nimic încă, timpul de acțiune (audit, corectare bannere de consimțământ, actualizare politici, verificare securitate) nu mai este generos.

## Cum reduci riscul, practic

1. **Fă un audit tehnic real** al site-ului: ce cookie-uri pornesc, dacă bannerul de consimțământ funcționează corect, dacă politica de confidențialitate reflectă realitatea.
2. **Corectează consimțământul** — vezi [ghidul dedicat cookie-urilor și consimțământului](/ro/blog/cookies-si-consimtamant-legea-195).
3. **Actualizează politica de confidențialitate** conform structurii descrise în [articolul dedicat](/ro/blog/politica-de-confidentialitate-conforma-195).
4. **Verifică securitatea de bază**: HTTPS activ, certificat valid, headere de securitate configurate.
5. **Documentează** ce furnizori externi procesează date în numele tău și pe ce bază contractuală.
6. **Repetă verificarea periodic** — configurațiile de site se schimbă (plugin-uri noi, scripturi noi de marketing), iar conformitatea nu e un exercițiu o singură dată.

## Întrebări frecvente

**Sancțiunile se aplică imediat de la 23 august 2026?**
Legea intră în vigoare la acea dată, dar prevede un mecanism progresiv de aplicare a sancțiunilor în primii ani — accentul inițial e pe conformare, nu doar pe penalizare. Riscul juridic există totuși din prima zi.

**O afacere mică riscă și ea 2.000.000 MDL?**
Plafonul maxim este cel indicat de lege, dar suma efectivă aplicată depinde de gravitatea încălcării și de contextul specific. Pentru companii mici, plafonul procentual (1%/2% din cifra de afaceri) e de regulă mai mic decât suma fixă — dar suma fixă rămâne teoretic aplicabilă indiferent de mărimea afacerii.

**Cine decide și aplică sancțiunile?**
CNPDCP (Centrul Național pentru Protecția Datelor cu Caracter Personal), autoritatea de supraveghere din Moldova — datepersonale.md.

**Există sancțiuni mai mici pentru abateri minore?**
Da — legea distinge între încălcări generale (plafon 1.000.000 MDL / 1%) și încălcări grave sau sistemice (plafon 2.000.000 MDL / 2%), aplicând de fiecare dată valoarea mai mare dintre sumă fixă și procent.

## Verifică-ți riscul acum

Cea mai rapidă cale de a afla dacă site-ul tău are exact genul de probleme care pot atrage o sancțiune — consimțământ incorect, politică de confidențialitate lipsă, securitate insuficientă — este o scanare automată, determinist, fără interpretare subiectivă.

[**Scanează-ți site-ul gratuit →**](/ro)
