Din: 02.09.2026
Ce trebuie să știe companiile despre noul cadru legal
Începând cu 23 august 2026, în Republica Moldova se aplică un nou cadru juridic în domeniul protecției datelor cu caracter personal. Principalele acte normative sunt:
- Legea nr. 195/2024 privind protecția datelor cu caracter personal și
- Legea nr. 160/2026 privind protecția datelor cu caracter personal prelucrate în scopul prevenirii și combaterii infracțiunilor.
Legea nr. 195/2024 transpune în legislația națională principiile și cerințele Regulamentului (UE) 2016/679 (GDPR), apropiind astfel normele aplicabile în Republica Moldova de standardele europene în materia protecției datelor.
Potrivit Centrului Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), noul sistem nu trebuie privit exclusiv din perspectiva sancțiunilor. Accentul este pus, în primul rând, pe responsabilitatea operatorilor, prevenirea riscurilor și stabilirea unor reguli clare privind prelucrarea datelor personale.
Responsabilitatea operatorului devine esențială
Una dintre schimbările importante este consolidarea principiului responsabilității.
Operatorul trebuie să poată demonstra că respectă cerințele legale. În practică, aceasta presupune să cunoască:
ü ce categorii de date cu caracter personal prelucrează;
ü în ce scop sunt colectate și utilizate datele;
ü care este temeiul juridic al fiecărei prelucrări;
ü cine are acces la date;
ü cui sunt transmise datele;
ü cât timp sunt păstrate;
ü ce riscuri există pentru persoanele vizate;
ü ce măsuri tehnice și organizatorice sunt aplicate pentru protejarea acestora.
Prin urmare, conformarea nu trebuie să înceapă doar în momentul apariției unui control, a unei plângeri sau a unui incident de securitate. Organizațiile trebuie să adopte măsuri preventive și proceduri interne care să demonstreze modul în care sunt respectate obligațiile privind protecția datelor.
Legea nr. 195/2024 a fost adoptată în anul 2024, fiind prevăzută o perioadă de tranziție de doi ani pentru ca operatorii să își poată adapta activitatea la noile cerințe.
Companiile trebuie să revizuiască modul în care colectează și păstrează datele
Noul cadru pune un accent important pe limitarea colectării datelor. Organizațiile trebuie să solicite și să păstreze doar informațiile necesare pentru scopul pentru care acestea sunt prelucrate.
În același timp, trebuie asigurată protecția corespunzătoare a informațiilor.
În funcție de activitatea și riscurile existente, măsurile pot include limitarea accesului angajaților la anumite informații, utilizarea parolelor sigure, actualizarea programelor informatice, efectuarea copiilor de siguranță, protejarea documentelor fizice și instruirea personalului care lucrează cu date cu caracter personal.
Conformarea nu presupune în mod obligatoriu investiții costisitoare în sisteme informatice. Măsurile adoptate trebuie să fie adecvate naturii datelor, volumului prelucrărilor și riscurilor existente.
Informarea persoanelor devine o obligație importantă
Persoanele ale căror date sunt prelucrate trebuie să primească informații clare și ușor de înțeles despre modul în care sunt utilizate datele lor.
În funcție de situație, informarea trebuie să cuprindă, printre altele, scopul prelucrării, temeiul juridic, destinatarii datelor, perioada de păstrare și drepturile persoanei vizate.
Această obligație vizează atât relațiile cu angajații, cât și, după caz, relațiile cu clienții, furnizorii, reprezentanții partenerilor contractuali și alte persoane fizice ale căror date sunt prelucrate.
Amenzile nu reprezintă singura măsură aplicabilă
Legea nr. 195/2024 introduce un sistem de măsuri corective și sancțiuni pentru situațiile în care sunt încălcate normele privind protecția datelor.
Totuși, identificarea unei neconformități nu conduce automat la aplicarea unei amenzi.
CNPDCP poate dispune, în condițiile prevăzute de lege, măsuri corective și prescripții pentru remedierea încălcărilor, iar stabilirea eventualelor sancțiuni se realizează în funcție de criteriile și circumstanțele prevăzute de legislație.
Ce ar trebui să facă operatorii începând cu 23 august 2026
Pentru companii, intrarea în vigoare a noilor reguli înseamnă că simpla declarație că sunt respectate cerințele privind protecția datelor nu este suficientă.
Operatorul trebuie să poată demonstra conformarea prin documente și prin modul efectiv în care sunt organizate procesele interne.
Un prim pas este inventarierea tuturor datelor cu caracter personal prelucrate în cadrul companiei. Ulterior trebuie stabilite scopurile și temeiurile juridice ale prelucrării, persoanele care au acces la date, termenele de păstrare, destinatarii informațiilor și măsurile de securitate aplicabile.
În funcție de activitatea companiei, poate fi necesară elaborarea sau actualizarea registrului activităților de prelucrare, notelor de informare, politicilor și procedurilor interne, clauzelor contractuale privind protecția datelor, regulilor privind accesul la informații, procedurilor pentru incidentele de securitate și instrucțiunilor pentru angajați.