← Назад в блог

Politica de confidențialitate conformă cu Legea 195/2024: ce trebuie să conțină

Ce trebuie să conțină o politică de confidențialitate conformă cu Legea 195/2024: operator, date colectate, scop, temei legal, drepturi, CNPDCP.

Опубликовано

De ce nu e suficient să copiezi o politică de pe alt site

Cea mai comună problemă a politicilor de confidențialitate este că sunt copiate de pe alte site-uri, adaptate superficial (schimbat numele companiei) și nu reflectă ce se întâmplă efectiv pe site. Legea 195/2024 cere, la art. 12, informarea reală și transparentă a persoanei vizate — nu un text generic care descrie o prelucrare de date pe care site-ul tău nu o face, sau invers, care omite una pe care chiar o face.

O politică de confidențialitate conformă trebuie construită plecând de la un inventar real: ce date colectezi, prin ce mijloace (formulare, cookie-uri, analytics, coș de cumpărături), către cine merg mai departe (furnizori de hosting, email, plăți) și cât timp le păstrezi.

Structura minimă a unei politici conforme

O politică de confidențialitate solidă, aliniată la Legea 195/2024, ar trebui să acopere cel puțin următoarele secțiuni:

1. Identitatea operatorului

Cine este operatorul de date (denumirea legală completă, identificatorul companiei) și o adresă de contact validă pentru cereri legate de date personale. Fără identitate clară, persoana vizată nu are cum să-și exercite drepturile.

2. Ce date se colectează

O listă concretă, nu generică: adrese IP, cookie-uri, date din formulare de contact, adrese de email, date de livrare/facturare (dacă e cazul), date de cont (dacă site-ul are autentificare). Dacă un anumit tip de date nu se colectează (de exemplu date de plată, dacă plățile sunt procesate integral de un terț), poate fi util să fie menționat explicit — reduce ambiguitatea.

3. Scopul prelucrării

Fiecare categorie de date trebuie legată de un scop concret: livrarea unui serviciu solicitat, trimiterea unui raport pe email, statistici agregate anonime, marketing (dacă există). "Scopuri diverse" fără detaliere nu respectă cerința de transparență din art. 12.

4. Temeiul legal al prelucrării

Pentru fiecare scop, trebuie indicat temeiul din art. 6 (sau art. 9/10, pentru categorii speciale de date): consimțământul persoanei, executarea unui contract, o obligație legală, interesul legitim al operatorului. Amestecarea temeiurilor fără claritate este o greșeală frecventă — de exemplu, tratarea unui newsletter opțional ca "necesar pentru contract" în loc de consimțământ.

5. Durata de păstrare

Cât timp sunt păstrate datele și, ideal, criteriul după care se stabilește durata (de exemplu: "până la retragerea consimțământului" sau "conform obligațiilor legale de arhivare").

6. Găzduire și securitate

Unde sunt găzduite datele (relevant mai ales dacă serverele sunt în afara Republicii Moldova sau UE) și ce măsuri tehnice de securitate există (criptare HTTPS, control acces).

7. Cui sunt transmise datele

Dacă lucrezi cu furnizori externi (hosting, procesatori de plăți, servicii de email, analytics), politica trebuie să menționeze că aceștia acționează ca persoane împuternicite (art. 28), fără a vinde sau transfera datele în scopuri de marketing neautorizat.

8. Drepturile persoanei vizate

Legea 195/2024 garantează, la art. 13–22, drepturi similare celor din GDPR-ul UE: acces, rectificare, ștergere, restricționarea prelucrării, opoziție, portabilitatea datelor și dreptul de a retrage consimțământul oricând. Politica trebuie să le enumere explicit și să indice cum pot fi exercitate (de obicei printr-o adresă de contact dedicată).

9. Dreptul de a depune plângere la CNPDCP

Orice persoană are dreptul de a depune plângere la Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), autoritatea de supraveghere din Moldova, dacă consideră că prelucrarea îi încalcă drepturile. Politica trebuie să menționeze explicit acest drept, ideal cu link către datepersonale.md.

10. Data ultimei actualizări

O politică de confidențialitate care nu are dată de actualizare vizibilă este un semnal de neglijență — vizitatorul (și, la un control, CNPDCP) nu poate ști dacă documentul mai reflectă practicile curente ale site-ului.

Greșeli frecvente în politicile de confidențialitate

  • Text generic, netradus la realitatea site-ului — descrie prelucrări care nu au loc sau omite altele care chiar au loc.
  • Fără temei legal explicit pentru fiecare tip de prelucrare.
  • Drepturile persoanei vizate lipsă sau incomplete — menționate vag, fără listarea lor concretă.
  • Fără adresă de contact funcțională pentru exercitarea drepturilor.
  • Link greu de găsit — politica există, dar nu e accesibilă din footer sau din bannerul de consimțământ.
  • Fără mențiunea dreptului de a depune plângere la CNPDCP.

Cine trebuie să aibă politică de confidențialitate

Orice site care colectează date personale prin orice mijloc — inclusiv un simplu formular de contact sau cookie-uri de analytics — are obligația de informare din art. 12, iar politica de confidențialitate este forma standard prin care se îndeplinește această obligație. Nu este o formalitate rezervată magazinelor online mari.

Întrebări frecvente

O politică de confidențialitate generică, descărcată de pe internet, e suficientă? Nu, dacă nu reflectă exact ce date colectează site-ul tău și de ce. Un control CNPDCP sau o cerere din partea unui vizitator poate scoate rapid la iveală discrepanțele.

Politica de confidențialitate și politica de cookie-uri trebuie să fie documente separate? Nu este obligatoriu — pot fi combinate — dar separarea lor face conținutul mai ușor de citit și de actualizat independent, mai ales dacă politica de cookie-uri se schimbă mai des (de exemplu, la adăugarea unui nou script de analytics).

Cât de des trebuie actualizată politica de confidențialitate? Ori de câte ori se schimbă efectiv modul de prelucrare a datelor (un nou formular, un nou furnizor extern, o nouă categorie de cookie-uri). Data ultimei actualizări trebuie să fie vizibilă pe pagină.

Ce risc există dacă politica de confidențialitate lipsește complet? Lipsa unei politici de confidențialitate este o încălcare directă a obligației de informare din art. 12 și poate atrage sancțiuni — vezi articolul dedicat sancțiunilor GDPR în Moldova.

Verifică politica ta de confidențialitate

Scanarea automată verifică dacă site-ul tău are politică de confidențialitate accesibilă, dacă e legată din footer/banner și dacă acoperă elementele esențiale cerute de Legea 195/2024.

Scanează-ți site-ul gratuit →

Хотите точно знать, где сейчас ваш сайт?

Автоматическое сканирование за несколько секунд проверяет cookie-файлы, баннер согласия, политику конфиденциальности и остальные требования Закона 195/2024.

Бесплатное сканирование сайта →