Noutăți, Servicii Juridice

Noua lege privind protecția datelor cu caracter personal. Este justificată panica?

Noua lege privind protecția datelor cu caracter personal. Este justificată panica?

La 23 august 2026, în Republica Moldova va intra în vigoare noua Lege nr. 195/2024 privind protecția datelor cu caracter personal. În ultimele luni, în jurul acesteia au apărut atât de multe discuții, încât mulți antreprenori au rămas cu impresia că, după această dată, autoritățile de control vor merge din birou în birou, iar amenzile vor începe să fie aplicate tuturor fără excepție.

În realitate, nu există motive de panică. Dar nici amânarea pregătirii pentru ultima săptămână nu este o soluție.

Principala schimbare nu constă nici măcar în noile documente. Se schimbă însăși abordarea privind prelucrarea datelor cu caracter personal. De acum înainte, nu mai este suficient să publicați pe site o politică de confidențialitate și să considerați problema închisă. Compania trebuie să înțeleagă ce informații colectează, de ce are nevoie de ele, cine are acces la acestea, cât timp sunt păstrate și ce se întâmplă cu ele după încheierea colaborării cu clientul.

Și aici mulți descoperă, pe neașteptate, un lucru interesant. Date cu caracter personal există practic în orice afacere, chiar dacă până acum nimeni nu s-a gândit la acest aspect.

Numărul de telefon al clientului, adresa de e-mail, CV-ul candidatului, baza de date a angajaților, înregistrările camerelor de supraveghere video, corespondența din WhatsApp sau Telegram, informațiile din CRM, datele din programul de contabilitate, adresa de livrare a comenzii. Toate acestea reprezintă date cu caracter personal.

De aceea, este recomandat să începeți nu prin căutarea unor modele de documente pe internet, ci printr-o analiză simplă a propriilor procese.

Încercați să răspundeți sincer la câteva întrebări. Ce date colectați? Unde sunt acestea stocate? Care dintre angajați are acces la ele? Le transmiteți contabilului, specialistului IT, agenției de marketing sau unui serviciu cloud? Și, în final, știți când aceste informații trebuie șterse?

Dacă nu reușiți să răspundeți imediat la majoritatea acestor întrebări, înseamnă că tocmai de aici ar trebui să începeți pregătirea.

Pentru majoritatea companiilor mici nu este necesară efectuarea unui audit juridic amplu. Însă este absolut necesar să întocmiți un act în care să fie reflectate principalele procese de afaceri: lucrul cu clienții, personalul, campaniile de informare, contabilitatea, livrările, site-ul și supravegherea video. Acest document va arăta în mod clar unde se pot ascunde punctele vulnerabile.

O altă greșeală frecventă este legată de consimțământul pentru prelucrarea datelor.

Mulți sunt convinși că o bifă universală prin care persoana își exprimă acordul pentru prelucrarea datelor cu caracter personal este un panaceu împotriva oricărei amenzi. Din păcate, nu este așa.

Dacă datele sunt necesare pentru executarea unui contract, prelucrarea lor are un anumit temei juridic.

Dacă este vorba despre evidența contabilă, se aplică un alt temei. Dacă o companie dorește să trimită mesaje publicitare, pot fi aplicabile reguli complet diferite. De aceea, același consimțământ „pentru toate situațiile” nu va reprezenta întotdeauna soluția corectă.

Noua lege impune ca prelucrarea datelor să fie clară, justificată și să corespundă unui scop concret. Cu alte cuvinte, colectarea informațiilor după principiul „poate vor fi utile cândva” devine treptat un obicei prost.

Nu mai puțină atenție trebuie acordată solicitărilor formulate chiar de titularii datelor cu caracter personal.

Clientul sau angajatul are dreptul să afle ce date despre el sunt păstrate de companie și să solicite rectificarea sau ștergerea acestora în cazurile prevăzute de lege. Dacă o astfel de solicitare este primită, ea nu poate fi pur și simplu transmisă juristului și apoi uitată.
Este mai bine să stabiliți din timp cine primește asemenea solicitări, cum este confirmată identitatea solicitantului, unde sunt înregistrate termenele și cine pregătește răspunsul. În caz contrar, este foarte posibil ca o cerere de ștergere a datelor să ajungă pe Instagram, managerul să o citească, să fie distras de alte sarcini… iar apoi toată lumea să încerce să-și amintească cine trebuia, de fapt, să răspundă.

Un subiect aparte, pe care mulți îl uită, este cel al contractanților.

Astăzi, aproape fiecare companie utilizează serviciile unor contabili externalizați, servicii cloud, sisteme CRM, dezvoltatori de site-uri, agenții de marketing sau servicii de poștă electronică. Toți aceștia pot avea acces la date cu caracter personal.

În același timp, răspunderea nu dispare doar pentru că informațiile se află la un prestator. Pentru companie este important să înțeleagă ce date sunt transmise, cum sunt protejate și dacă în contract sunt prevăzute obligații privind respectarea cerințelor legislației.

O atenție deosebită trebuie acordată serviciilor din străinătate. Spațiile de stocare cloud, sistemele CRM, platformele de e-mail marketing, serviciile de analiză și chatboții utilizează frecvent infrastructură situată în afara Republicii Moldova, ceea ce presupune o evaluare suplimentară.

Mulți antreprenori întreabă, de asemenea, dacă sunt obligați să desemneze un DPO, adică un responsabil cu protecția datelor cu caracter personal.

Răspunsul nu este atât de simplu pe cât ne-am dori. Nu, o asemenea obligație nu există pentru toată lumea. Ea depinde de natura activității companiei, de volumul prelucrării datelor și de o serie de alți factori. Prin urmare, desemnarea unui responsabil doar „de formă” nu are niciun sens.

Însă chiar dacă legea nu impune desemnarea unui DPO separat, în cadrul companiei trebuie să existe totuși o persoană care înțelege cine răspunde de accesul la date, colaborează cu contractanții, examinează solicitările cetățenilor și știe ce trebuie făcut dacă are loc o scurgere de informații.

Apropo, despre scurgerile de informații.

Când se vorbește despre incidente de securitate, mulți își imaginează imediat hackeri îmbrăcați în hanorace negre. În practică, lucrurile sunt mult mai banale.

Un e-mail cu baza de date a clienților a fost trimis destinatarului greșit. Un laptop a fost pierdut în timpul unei deplasări. Un fost angajat a păstrat accesul la CRM. Cineva a deschis accidental accesul public la un dosar din cloud. Toate acestea pot fi considerate incidente.

De aceea, este util să stabiliți din timp un algoritm simplu de acțiune: cine primește informația despre problemă, cine limitează accesul, cine evaluează consecințele și în ce situații este necesară notificarea autorității competente sau a persoanelor ale căror date au fost puse în pericol.

Cum vor fi aplicate toate acestea în practică?

Acest lucru va deveni clar după primul proces-verbal întocmit pentru încălcarea noii legi și după prima hotărâre judecătorească pronunțată în această materie.
Și chiar dacă în Republica Moldova nu se aplică dreptul precedentului, în cele mai multe cazuri instanțele judecătorești urmează un algoritm unitar prevăzut de cerințele legislației în vigoare.

Ce ar trebui făcut chiar acum?

În primul rând, identificați ce date cu caracter personal există în companie și eliminați tot ceea ce este în plus. Apoi puneți în ordine documentele interne, actualizați contractele cu contractanții, verificați formularele de pe site, accesul angajaților la sistemele informaționale și modul de păstrare a informațiilor.

După aceea, merită analizate cu atenție cele mai sensibile procese: campaniile de marketing, bazele de date HR, supravegherea video, serviciile cloud și transferul transfrontalier al datelor.
Noua lege nu înseamnă că, din august, viața unei afaceri se va împărți în „înainte” și „după”. Dar, cu siguranță, va determina companiile să trateze cu mai multă atenție informațiile despre persoane.

De aceea, strategia corectă în acest moment nu este panica, ci efectuarea în liniște a unei revizuiri a propriilor procese. După cum arată practica, majoritatea problemelor apar nu pentru că o companie a încălcat intenționat legea, ci pentru că nimeni nu și-a pus vreodată întrebarea unde sunt păstrate exact datele cu caracter personal și cine răspunde pentru acestea.

Și da, dacă singura „arhivă” a bazei dumneavoastră de clienți este încă telefonul managerului, este momentul să schimbați acest lucru.

Cine vă poate ajuta?

Noi realizăm audituri de calitate și pregătim documentația necesară pentru aducerea activității companiilor în conformitate cu noua lege privind protecția datelor cu caracter personal.
Fiecare trebuie să se ocupe de domeniul său de activitate.

Încredințați aspectele juridice profesioniștilor și bucurați-vă în liniște de dezvoltarea afacerii dumneavoastră.