Legea 195/2024 explicată: ce trebuie să știe orice site din Moldova
Legea 195/2024 privind protecția datelor intră în vigoare pe 23 august 2026. Explicăm simplu cine e vizat, ce obligații aduce și cum te pregătești.
Publicat
Ce este Legea 195/2024
Legea nr. 195/2024 privind protecția datelor cu caracter personal este noua lege a Republicii Moldova care reglementează modul în care companiile și instituțiile colectează, folosesc și păstrează datele personale ale oamenilor — inclusiv ale vizitatorilor unui site web.
A fost adoptată pe 25 iulie 2024 și publicată în Monitorul Oficial pe 23 august 2024. Legea transpune Regulamentul UE 2016/679, cunoscut drept GDPR (General Data Protection Regulation) — regula europeană de protecție a datelor. Practic, Moldova își aliniază legislația la standardul pe care îl aplică deja toate statele Uniunii Europene.
Cel mai important lucru de reținut: legea intră efectiv în vigoare pe 23 august 2026. Până atunci, orice site sau companie care colectează date personale în Moldova are timp să se pregătească. După această dată, obligațiile devin executorii, iar autoritatea de supraveghere poate aplica sancțiuni.
Legea 195/2024 abrogă Legea 133/2011 privind protecția datelor cu caracter personal, actul normativ care reglementa până acum acest domeniu. Nu este o simplă actualizare — este un cadru legal nou, mult mai apropiat de rigoarea GDPR-ului european decât era legea veche.
Cine este vizat
Legea se aplică oricărui "operator" — adică oricine decide de ce și cum sunt prelucrate datele personale — care:
- are sediul în Republica Moldova, indiferent unde are loc efectiv prelucrarea datelor;
- nu are sediu în Moldova, dar oferă produse sau servicii persoanelor din Moldova, sau le monitorizează comportamentul (de exemplu prin cookie-uri, formulare, analytics) — aceasta este aplicarea extrateritorială, similară articolului 3 din GDPR-ul UE.
În practică, asta înseamnă orice site cu formular de contact, magazin online, blog cu comentarii, aplicație cu cont de utilizator sau pagină care rulează Google Analytics ori un pixel de Facebook. Nu contează dimensiunea afacerii — un IMM cu un singur site este la fel de vizat ca o corporație mare.
Operatorii care nu au sediu în Republica Moldova, dar intră sub incidența legii prin activitatea lor, trebuie să desemneze un reprezentant local.
Ce obligații aduce, pe scurt
Legea 195/2024 este structurată în jurul câtorva piloni pe care orice site trebuie să-i acopere:
- Principiile prelucrării (art. 5) — șapte reguli de bază pe care trebuie să le respecte orice colectare de date: legalitate/echitate/transparență, limitarea scopului, minimizarea datelor, exactitate, limitarea stocării, integritate și confidențialitate, și responsabilitate (accountability).
- Temeiuri legale ale prelucrării (art. 6, 9, 10) — nu poți colecta date "pentru că da". Ai nevoie de un temei legal valid: consimțământul persoanei, executarea unui contract, o obligație legală, interes legitim etc.
- Informarea și transparența (art. 12) — vizitatorii trebuie să știe clar ce date colectezi, de ce și cât timp le păstrezi. De obicei, aici intervine politica de confidențialitate.
- Drepturile persoanei vizate (art. 13–22) — dreptul de acces, rectificare, ștergere, opoziție, portabilitate a datelor și altele.
- Persoane împuternicite (art. 28) — dacă lucrezi cu furnizori externi (hosting, email, CRM) care procesează date în numele tău, relația trebuie reglementată contractual.
- Registrul activităților de prelucrare — RoPA (art. 30) — o evidență a ce date procesezi și în ce scop.
- Securitatea prelucrării (art. 32) — măsuri tehnice și organizatorice proporționale cu riscul (criptare, control acces, backup).
- Notificarea breșelor de securitate (art. 33–34) — dacă are loc o scurgere de date, există obligații de raportare.
- Responsabilul cu protecția datelor — DPO (art. 37–39) — obligatoriu doar pentru anumiți operatori, în funcție de volumul și tipul prelucrării.
Autoritatea de supraveghere: CNPDCP
Legea este supravegheată de Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), autoritatea publică independentă responsabilă de aplicarea legii în Moldova. CNPDCP are site propriu la datepersonale.md, unde poți depune plângeri sau găsi ghiduri oficiale.
De ce contează pentru un site, nu doar pentru "companii mari"
Un neajuns comun este ideea că legile de protecție a datelor privesc doar bănci, spitale sau platforme uriașe. În realitate, aproape orice site cu prezență online activă în Moldova prelucrează date personale: adrese IP, cookie-uri, adrese de email din formulare de contact, date de livrare într-un magazin online. Legea 195/2024 nu face distincție de mărime a afacerii — face distincție de ce date colectezi și cum le tratezi.
Ce riști dacă ignori legea
Nerespectarea legii poate atrage sancțiuni de până la 2.000.000 MDL sau 2% din cifra de afaceri anuală, pentru încălcările cele mai grave sau sistemice — mecanismul e progresiv, cu praguri mai mici pentru abateri generale. Detaliem exact cum funcționează sancțiunile în articolul dedicat, Sancțiunile GDPR în Moldova.
Cum te pregătești, pas cu pas
- Fă un inventar: ce date colectezi pe site (formulare, cookie-uri, analytics, newsletter) și de ce.
- Verifică temeiul legal pentru fiecare tip de colectare — de cele mai multe ori e nevoie de consimțământ explicit.
- Actualizează politica de confidențialitate ca să reflecte realitatea prelucrării, nu un text generic copiat de pe alt site.
- Configurează corect bannerul de cookie-uri — vezi ghidul dedicat cookie-urilor.
- Verifică securitatea tehnică a site-ului (HTTPS, headere de securitate, criptare).
- Documentează cine are acces la date și cu ce furnizori externi lucrezi.
Întrebări frecvente
De când se aplică efectiv Legea 195/2024? Din 23 august 2026. Legea a fost publicată în Monitorul Oficial pe 23 august 2024, dar aplicarea efectivă a fost amânată doi ani, ca perioadă de tranziție.
Legea 195/2024 înlocuiește complet legea veche? Da. Abrogă Legea 133/2011, care reglementa anterior protecția datelor cu caracter personal în Moldova.
Un blog personal sau un site de prezentare mic e vizat? Dacă site-ul colectează orice fel de date personale — inclusiv printr-un formular de contact simplu sau prin cookie-uri de analytics — intră sub incidența legii.
Cine verifică respectarea legii? CNPDCP (Centrul Național pentru Protecția Datelor cu Caracter Personal), autoritatea de supraveghere din Moldova, datepersonale.md.
Verifică-ți site-ul acum
Cea mai rapidă cale să afli unde stă site-ul tău față de Legea 195/2024 este o scanare automată, care verifică punctual cookie-urile, bannerul de consimțământ, politica de confidențialitate, formularele și headerele de securitate.
Vrei să știi exact unde stă site-ul tău?
Scanarea automată verifică în câteva secunde cookie-urile, bannerul de consimțământ, politica de confidențialitate și restul cerințelor din Legea 195/2024.
Scanează site-ul gratuit →