Нужен ли вашей компании DPO: кто отвечает за персональные данные в Молдове

Вакансия DPO или приказ о назначении сотрудника имеют смысл после проверки реальных процессов компании. Начните с того, какие данные вы обрабатываете, в каком масштабе и кто сможет независимо контролировать эту работу.

DPO нужен по характеру обработки, а не размеру штата

  • Наличие клиентов, сотрудников или CRM само по себе не означает, что компании обязательно нужен DPO. Проверять нужно основания закона и особенности обработки.
  • DPO может быть сотрудником или внешним специалистом по договору услуг. В обоих случаях нужны знания, ресурсы и независимость.
  • Совмещение допустимо только без конфликта интересов: нельзя поручать человеку независимый контроль собственных решений об обработке.
  • Назначение DPO не снимает с организации её обязанности по защите данных.

DPO — ответственный за защиту персональных данных, по-румынски responsabil cu protecția datelor. Он консультирует организацию и контролирует соблюдение правил. В Молдове применяется Закон №195/2024, действующий с 23 августа 2026 года. Дату подтверждает CNPDCP — Национальный центр по защите персональных данных.

Специалист по защите данных сверяет документы с информацией на ноутбуке
Решение о назначении DPO начинается с оценки обработки данных и распределения полномочий.Colenco Legal

Когда назначение DPO обязательно

Статья 37 предусматривает три основных основания. Правило относится и к оператору, который определяет цели и способы обработки, и к обработчику, работающему с данными по поручению оператора.

  1. Обработку осуществляет публичный орган или учреждение. Исключение — суды при отправлении правосудия.
  2. Основная деятельность требует регулярного и систематического мониторинга людей в крупном масштабе. Например, такое основание нужно оценить у сервиса, чья работа построена на постоянном профилировании большой аудитории.
  3. Основная деятельность включает крупномасштабную обработку специальных категорий данных либо данных о судимостях и правонарушениях. К специальным категориям относятся, в частности, сведения о здоровье; биометрия — когда используется для уникальной идентификации человека.

Для второго и третьего основания существенны одновременно характер деятельности и масштаб. Наличие отдельных медицинских документов в кадровой папке ещё не доказывает, что компания подпадает под третий случай. Статья 37(4) также допускает обязательное назначение по другим нормативным актам: отраслевые требования нужно проверять отдельно. Основания и условия назначения на сайте CNPDCP.

Универсального порога работников для DPO нет. Число 250 встречается в статье 30 применительно к отдельной норме о ведении записей обработки, но не является критерием статьи 37. Поэтому фраза «у нас маленький штат» не заменяет оценку. Текст Закона №195/2024.

Как оценить масштаб: четыре ситуации для бизнеса

Оцените количество и долю затронутых людей, объём и разнообразие данных, длительность обработки и географию. Такие ориентиры содержат европейские рекомендации WP29, опубликованные CNPDCP. Это полезное толкование сходных понятий, а не установленный для Молдовы числовой тест.

Ниже — условные ситуации, которые показывают логику оценки:

  • Небольшой магазин с кадровым учётом и контактами покупателей. Эти обстоятельства сами по себе не устанавливают обязанность назначить DPO. Но дополнительно нужно проверить программу лояльности, профилирование, камеры и другие процессы. Вывод по одному кадровому учёту нельзя переносить на весь бизнес.
  • Сеть клиник с общей базой пациентов. Данные о здоровье связаны с основной услугой. Если обработка крупномасштабная, возникает основание статьи 37(1)(c). Количество филиалов, пациентов и состав базы помогут оценить масштаб; само слово «клиника» окончательного ответа не даёт.
  • Платформа поведенческой аналитики. Постоянное отслеживание и профилирование большой аудитории как основа сервиса требует оценки основания о регулярном систематическом мониторинге. Наличие обычного сайта или CRM ещё не доказывает такую деятельность.
  • Подрядчик, обрабатывающий данные множества клиентов. Малый собственный штат не отражает объём обработки. Проверять нужно его основную деятельность и данные людей, с которыми он работает по клиентским договорам, включая специальные категории.

Для оценки полезно подготовить схему: откуда приходят данные, кто их использует, зачем, как долго и кому передаёт. Основную деятельность следует отличать от вспомогательной: например, расчёт зарплаты обычно обслуживает работу бизнеса. Эту разницу объясняет CNPDCP в пункте 96 пояснений к закону.

Неясно, нужен ли вашей компании DPO?

Colenco Legal поможет оценить основания назначения, проверить конфликт интересов и определить, как оформить функцию DPO с учётом процессов вашей компании.

За что отвечает DPO и что остаётся за компанией

DPO помогает соблюдать закон и проверяет, как организована защита данных. По статье 39 его задачи включают:

  • информирование и консультирование организации и сотрудников;
  • контроль соблюдения закона и внутренних правил, включая распределение обязанностей, обучение и связанные аудиты;
  • консультации по запросу об оценке воздействия на защиту данных и контроль её проведения;
  • сотрудничество с CNPDCP и работу контактным лицом для регулятора.

Оценка воздействия — анализ рисков планируемой обработки для прав людей. Если компании требуется такая оценка, DPO консультирует по ней и контролирует проведение; само назначение DPO не заменяет анализ. При выполнении задач он учитывает риски конкретной обработки. Статьи 38–39.

Например, перед запуском новой CRM DPO нужно своевременно подключить к вопросам данных: доступам, срокам хранения, правам клиентов. Руководство выделяет ресурсы и принимает организационные решения, IT реализует технические меры, сотрудники выполняют процедуры. Проверяющий специалист не должен становиться единственным исполнителем всех этих задач.

Обязанности организации по соблюдению и подтверждению соблюдения закона сохраняются. Формулировка в приказе «за всё отвечает DPO» не переносит на него всю ответственность оператора или обработчика. Это следует из распределения обязанностей в статьях 5, 24 и 39 закона.

Кого назначить: сотрудника или внешнего специалиста

Оба варианта разрешены статьёй 37(6). Выбор зависит от сложности обработки, доступного времени и возможности работать независимо. Закон требует профессиональных качеств, специальных знаний законодательства и практики защиты данных, а также способности выполнять задачи DPO. Один сертификат не подтверждает соответствие всем этим требованиям. Статья 37.

При выборе полезно проверить, сможет ли кандидат объяснить ваши потоки данных, оценить договоры с подрядчиками, работать с запросами людей и разговаривать с IT-командой на понятном ей языке. Запросите примеры подхода к похожим процессам без раскрытия чужих конфиденциальных данных.

Главный риск совмещения — контроль собственных решений. Если руководитель IT сам определяет существенные способы обработки, его назначение DPO может создать конфликт. Аналогичный вопрос возникает у директора, руководителя HR или маркетинга, определяющего цели и способы обработки в своей сфере. Оценивать нужно реальные полномочия, а не только должность. Запрет конфликта закреплён в статье 38(6), подход к оценке раскрывают рекомендации WP29, раздел 3.5.

Для внешнего DPO заранее согласуйте доступ к необходимой информации, порядок консультаций, доступность и взаимодействие с руководством. Сам по себе внешний договор не исключает конфликт интересов и не гарантирует достаточных ресурсов. Для группы компаний закон допускает единого DPO при его доступности из каждого подразделения.

Как оформить назначение и обеспечить независимость

Рабочее назначение требует закреплённых задач, доступа к информации и понятной отчётности. Практический порядок:

  1. Зафиксируйте основание и формат. Подготовьте решение о назначении сотрудника либо договор услуг; письменно определите функции и проверьте возможные конфликты.
  2. Обеспечьте ресурсы. Предусмотрите рабочее время, обучение и доступ к данным и операциям, необходимый для задач DPO.
  3. Установите прямой отчёт высшему руководству. Руководители подразделений должны своевременно привлекать DPO к вопросам защиты данных.
  4. Опубликуйте контакты и сообщите их CNPDCP. Это обязанность по статье 37(7). Для практического доступа укажите рабочий канал связи, например специальный адрес электронной почты; личный номер сотрудника публиковать вместо него не требуется.
  5. Проверьте канал на деле. Кто принимает обращения, как они попадают к DPO и как сохраняется конфиденциальность? Сохраните подтверждение сообщения контактов регулятору.

Чек-лист помогает организовать работу; он не является утверждённой государством формой. Обязательные гарантии установлены статьями 37–38: DPO не должен получать указания относительно осуществления своих задач, а увольнять или наказывать его за их выполнение нельзя. Это защита независимости функции, а не освобождение от любых последствий за любое поведение.

Приказ без времени, доступа и возможности сообщить руководству о проблеме не обеспечивает предусмотренное законом положение DPO. Одновременно специалист должен соблюдать конфиденциальность сведений, полученных при работе.

Что делать, если обязательного DPO пока не требуется

Зафиксируйте, какие процессы проверены и почему основания назначения не установлены. Это практическая рекомендация: письменная оценка позволит объяснить решение и пересмотреть его после изменений. Не ограничивайтесь фразой «компания небольшая». В рекомендациях WP29 документирование такого анализа рассматривается как разумный подход.

Повод вернуться к оценке — запуск профилирования, расширение медицинского сервиса, объединение клиентских баз или новый крупный договор на обработку. Отсутствие обязательного DPO не отменяет остальные требования: законные основания обработки, информирование людей, защиту доступа, работу с запросами и инцидентами.

Можно назначить внутреннего координатора по вопросам данных, ясно описав его функции. Если же компания добровольно назначает именно DPO, нужно учитывать установленное статьями 37–39 положение этой роли, включая независимость и отсутствие конфликта интересов. Добровольность не превращает DPO в формальную должность без необходимых условий.

Начните с оценки обработки и распределения полномочий. Её результат покажет, нужен ли обязательный DPO, кто способен выполнять эту функцию и какие организационные изменения потребуются.

Обсудим ваш вопрос

Кратко опишите ситуацию, предложим следующий шаг.

Используем ваши данные, чтобы ответить на обращение. Подробнее — в политике конфиденциальности.