Блог
Новый закон о защите персональных данных. Обоснована ли паника?
23 августа 2026 года в Молдове начнет действовать новый Закон №195/2024 о защите персональных данных. За последние месяцы вокруг него появилось столько обсуждений, что у многих предпринимателей сложилось впечатление: после этой даты проверяющие будут ходить от офиса к офису, а штрафы начнут выписывать всем подряд.
На самом деле поводов для паники нет. Но и откладывать подготовку на последнюю неделю тоже не стоит.
Главное изменение заключается даже не в новых документах. Меняется сам подход к работе с персональными данными. Теперь недостаточно просто разместить на сайте политику конфиденциальности и считать вопрос закрытым. Компании нужно понимать, какие сведения она собирает, для чего они нужны, кто имеет к ним доступ, как долго они хранятся и что происходит с ними после завершения работы с клиентом.
И здесь многие неожиданно обнаруживают интересную вещь. Персональные данные есть практически у каждого бизнеса, даже если он никогда не задумывался об этом.
Телефон клиента, адрес электронной почты, резюме кандидата, база сотрудников, записи с камер видеонаблюдения, переписка в WhatsApp или Telegram, информация в CRM, данные бухгалтерской программы, адрес доставки заказа. Все это относится к персональным данным.
Поэтому начинать стоит не с поиска шаблонов документов в интернете, а с простой ревизии собственных процессов.
Попробуйте честно ответить себе на несколько вопросов. Какие данные вы собираете? Где они находятся? Кто из сотрудников может их просматривать? Передаете ли вы их бухгалтеру, IT-специалисту, маркетинговому агентству или облачному сервису? И наконец, знаете ли вы, когда эта информация должна быть удалена?
Если на большинство вопросов ответить сразу не получается, значит именно с этого и стоит начать подготовку.
Для большинства небольших компаний не требуется проводить масштабный юридический аудит. Но однозначно необходимо составить акт, в котором будут отражены основные бизнес-процессы: работа с клиентами, персоналом, рассылками, бухгалтерией, доставкой, сайтом и видеонаблюдением. Этот документ наглядно покажет, где могут скрываться слабые места.
Еще одна распространенная ошибка связана с согласием на обработку данных.
Многие уверены, что универсальная галочка, подтверждающая согласие на обработку персональных данных, — это панацея от любого штрафа. К сожалению, это не так.
Если данные нужны для исполнения договора, их обработка имеет одно правовое основание. Если речь идет о бухгалтерском учете, действует другое. Если компания хочет отправлять рекламные рассылки, могут применяться уже совершенно иные правила. Поэтому одинаковое согласие «на все случаи жизни» далеко не всегда будет правильным решением.
Новый закон требует, чтобы обработка данных была понятной, обоснованной и соответствовала конкретной цели. Иными словами, собирать информацию по принципу «вдруг пригодится» постепенно становится плохой привычкой.
Не меньше внимания стоит уделить обращениям самих обладателей персональных данных.
Клиент или сотрудник вправе узнать, какие его данные хранит компания, попросить их исправить или удалить в предусмотренных законом случаях. Если подобный запрос поступит, его нельзя просто переслать юристу и забыть о нем.
Лучше заранее определить, кто принимает такие обращения, каким образом подтверждается личность заявителя, где фиксируются сроки и кто готовит ответ. Иначе вполне реальна ситуация, когда просьба об удалении данных придет в Instagram, менеджер ее прочитает, отвлечется на другие задачи… а потом все дружно будут вспоминать, кто вообще должен был отвечать.
Отдельная тема, о которой многие забывают, это контрагенты.
Сегодня почти каждая компания пользуется услугами бухгалтеров на аутсорсе, облачных сервисов, CRM-систем, разработчиков сайтов, маркетинговых агентств или сервисов электронной почты. Все они могут получать доступ к персональным данным.
При этом ответственность не исчезает только потому, что информация находится у подрядчика. Компании важно понимать, какие именно данные передаются, как они защищаются и предусмотрены ли в договоре обязанности по соблюдению требований законодательства.
Особенно внимательно стоит проверить зарубежные сервисы. Облачные хранилища, CRM, платформы для email-маркетинга, аналитики и чат-боты часто используют инфраструктуру за пределами Молдовы, а значит требуют дополнительной оценки.
Многие предприниматели также спрашивают, обязаны ли они назначать DPO, то есть специалиста по защите персональных данных.
Ответ не такой простой, как хотелось бы. Нет, такая обязанность возникает не у всех. Она зависит от характера деятельности компании, объема обработки данных и ряда других факторов. Поэтому назначать ответственного исключительно «для галочки» смысла нет.
Но даже если закон не требует отдельного DPO, внутри компании все равно должен быть человек, который понимает, кто отвечает за доступ к данным, взаимодействует с подрядчиками, рассматривает обращения граждан и знает, что делать, если произошла утечка информации.
Кстати, об утечках.
Когда говорят об инцидентах безопасности, многие сразу представляют себе хакеров в темных худи. На практике все гораздо прозаичнее.
Письмо с клиентской базой ушло не тому адресату. Ноутбук потеряли в командировке. Уволенный сотрудник сохранил доступ к CRM. Кто-то случайно открыл общий доступ к папке в облаке. Все это тоже может считаться инцидентом.
Поэтому полезно заранее определить простой алгоритм действий: кто получает информацию о проблеме, кто ограничивает доступ, кто оценивает последствия и в каких случаях необходимо уведомлять компетентный орган или самих людей, чьи данные оказались под угрозой.
Как все это будет применяться на практике?
А вот это станет понятно после первого протокола о нарушении нового закона и первого судебного решения по этому поводу.
И хотя в Молдове не применяется прецедентное право, чаще всего судебные инстанции следуют единому алгоритму, предусмотренному требованиями действующего законодательства.
Что стоит сделать уже сейчас?
Прежде всего разобраться, какие персональные данные есть в компании и убрать все лишнее. Затем привести в порядок внутренние документы, обновить договоры с подрядчиками, проверить формы на сайте, доступ сотрудников к информационным системам и порядок хранения информации. После этого имеет смысл внимательно посмотреть на самые чувствительные процессы: маркетинговые рассылки, HR-базы, видеонаблюдение, облачные сервисы и трансграничную передачу данных.
Новый закон не означает, что с августа жизнь бизнеса разделится на «до» и «после». Но он точно заставляет более внимательно относиться к информации о людях.
Поэтому правильная стратегия сейчас не паниковать, а спокойно провести ревизию собственных процессов. Как показывает практика, большинство проблем возникает не потому, что компания нарушала закон намеренно, а потому, что никто никогда не задавался вопросом, где именно хранятся персональные данные и кто за них отвечает.
И да, если единственным «архивом» вашей клиентской базы до сих пор остается телефон менеджера, самое время это изменить.
Кто может помочь?
Мы выполняем качественный аудит и подготовку необходимой документации для приведения деятельности компаний в соответствие с новым законом о защите персональных данных.
Каждый должен заниматься своим делом. Доверьте юридические вопросы профессионалам и спокойно наслаждайтесь развитием своего бизнеса.

