Новая система защиты данных — это не одна политика на сайте, а порядок в CRM, HR, маркетинге, договорах и доступах. Чем раньше бизнес увидит весь периметр, тем меньше придется исправлять в авральном режиме.
С 23 августа меняются правила: что нужно знать руководителю
- 23 августа 2026 года вступает в силу Закон №195/2024 о защите персональных данных и заменяет Закон №133/2011.
- Требования касаются не только банков, клиник и IT-компаний. Если у бизнеса есть сотрудники, клиенты, CRM, рассылка, камеры или бухгалтер на аутсорсе, он уже работает с персональными данными.
- Максимальная денежная санкция может достигать 2 000 000 MDL или 2% общей выручки предприятия, но это верхняя планка, а не автоматический штраф за любую ошибку.
- Одной политики конфиденциальности недостаточно. Компания должна наладить процессы и суметь доказать, что правила действительно работают.
Новый режим часто называют «GDPR в Молдове». Так проще объяснить его логику, но юридически для молдавского бизнеса действует национальный Закон №195/2024, который переносит стандарты европейского GDPR в право Республики Молдова. Министерство юстиции подтверждает, что закон вступает в силу 23 августа 2026 года.
Насколько это серьезно: штраф — только часть риска
Относиться к закону как к формальности рискованно. Его ключевая идея — ответственность: компания должна не только бережно обращаться с данными, но и показать, почему она их собирает, кто получает доступ, сколько они хранятся и какие меры защиты применяются.
Максимальный штраф действительно заметный — до 2 000 000 MDL или до 2% общей выручки предприятия. Однако регулятор не обязан назначать максимум за первую неточность в документе. По разъяснению CNPDCP, при выборе предупреждения или штрафа и его размера учитываются тяжесть нарушения, принятые меры, причиненный людям ущерб и то, как компания уменьшала последствия.
Это не повод расслабляться. После жалобы клиента или сотрудника бизнесу придется быстро восстановить картину: на каком основании обрабатывались данные, кому их передали, почему не удалили вовремя и кто отвечал на запрос. Люди также могут обращаться в суд за возмещением ущерба.
Самая слабая позиция — «мы старались, но ничего не фиксировали». Самая сильная — показать карту данных, принятые решения, договоры, журналы запросов и инцидентов, обучение команды и выполненные технические меры. Поэтому ранний аудит нужен не для создания толстой папки, а для появления доказательств управляемого процесса.
Внедрение начинается с карты данных, а не с шаблона политики
Покупать готовый комплект документов до анализа — все равно что заказывать ключ до того, как осмотрели замок. Текст может выглядеть солидно и при этом не иметь отношения к реальной работе компании.
Начните с процессов, в которых появляются данные людей:
- продажи и CRM;
- заявки на сайте, cookies и аналитика;
- доставка и платежи;
- найм, личные дела и расчет зарплаты;
- рассылки, программы лояльности и реклама;
- видеонаблюдение и контроль доступа;
- обращения клиентов и записи разговоров;
- бухгалтерия, IT-поддержка и облачные сервисы.
Для каждого процесса нужно ответить на восемь простых вопросов: чьи данные используются, какие именно, зачем, на каком законном основании, где хранятся, кто имеет доступ, кому передаются и когда удаляются. Отдельно отмечают зарубежные сервисы и процессы с детьми, здоровьем, биометрией, постоянным наблюдением или автоматической оценкой людей.
На этой карте быстро видны реальные проблемы. Например, форма просит дату рождения без понятной цели; бывший сотрудник сохранил доступ к CRM; резюме кандидатов лежат бессрочно; база клиентов выгружается в личный Google Drive; бухгалтер получает документы по обычной почте; маркетинговое агентство работает с контактами без условий о защите данных.
Исправлять все одновременно не обязательно. Сначала закрывают процессы, где много людей, чувствительные данные, широкий доступ или высокая цена ошибки. Затем обновляют стандартные документы и повседневные правила.
Не знаете, какие требования относятся именно к вашему бизнесу?
Colenco Legal проанализирует ваши процессы, сайт, CRM, HR, подрядчиков и облачные сервисы, определит пробелы и поможет внедрить документы и рабочие процедуры под Закон №195/2024.
Какие документы и рабочие процессы должны появиться
Хорошее внедрение связывает каждый документ с конкретным действием и ответственным человеком. Если политика говорит «данные удаляются после достижения цели», но никто не знает, кто и когда нажимает Delete, правило не работает.
Базовый набор обычно включает:
- Реестр операций с данными. В нем фиксируют цели, категории людей и данных, получателей, зарубежные передачи, сроки удаления и общие меры безопасности. Формальное исключение для организаций до 250 сотрудников ограничено: если обработка регулярная, рискованная или включает специальные категории данных, реестр все равно нужен. CNPDCP отмечает, что у большинства компаний обработка не является случайной.
- Понятные уведомления. Клиент, сотрудник или кандидат должен понимать, какие данные получает компания, зачем, сколько хранит, кому передает и какие права есть у человека. Не каждая обработка требует согласия: основанием могут быть договор, обязанность по закону или другой предусмотренный законом вариант.
- Правила хранения и удаления. Для CRM, кадровых документов, видеозаписей, заявок и маркетинговых баз нужны обоснованные сроки. «Храним навсегда, вдруг пригодится» не является нормальной целью.
- Договоры с подрядчиками. Если бухгалтер, IT-компания, HR-сервис, маркетинговое агентство или cloud-провайдер обрабатывает данные по поручению бизнеса, отношения нужно оформить письменно. Договор должен определять предмет, срок, цель обработки, меры защиты и действия после завершения услуг.
- Порядок ответа людям. Запрос на доступ, исправление или удаление может прийти в общий email, чат или Instagram. Его нужно распознать, зарегистрировать, проверить личность заявителя и обычно дать ответ в течение одного месяца.
- Управление доступами и инцидентами. Нужны правила выдачи и отключения доступов, резервного копирования, обновлений, передачи файлов и фиксации утечек. Увольнение сотрудника должно приводить к закрытию его доступов в тот же управляемый процесс, а не зависеть от памяти руководителя.
После подготовки документов команда должна проверить их на практике: обработать учебный запрос клиента, отключить тестовый доступ, найти нужную запись в реестре и провести короткую тренировку по утечке. Именно здесь становится видно, внедрена система или только написан текст.
DPO, оценка воздействия и утечки нужны не всем одинаково
Три требования чаще всего вызывают либо панику, либо опасное упрощение. Они применяются по критериям закона и уровню риска.
Когда нужен DPO
DPO — это ответственный по защите данных, который независимо контролирует соблюдение правил и взаимодействует с CNPDCP. Он обязателен для публичных органов, а в бизнесе — когда основная деятельность связана с регулярным и систематическим крупномасштабным наблюдением за людьми либо с крупномасштабной обработкой чувствительных данных или сведений о судимостях и правонарушениях.
Обычному магазину или небольшой сервисной компании DPO может быть не обязателен. Но кто-то все равно должен владеть процессом: принимать запросы, обновлять реестр, подключать юриста и IT при инциденте. DPO может быть сотрудником или внешним специалистом, если соблюдены требования к его роли и независимости.
Когда нужна оценка воздействия
Оценка воздействия на защиту данных, или DPIA, — это анализ того, как рискованный процесс может повлиять на права людей и как снизить этот риск до запуска. Она особенно важна при значимых автоматических решениях и профилировании, крупномасштабной работе с чувствительными данными или систематическом крупномасштабном наблюдении за публичной зоной.
Не каждая камера или HR-таблица автоматически требует DPIA. Нужно оценить масштаб, регулярность, тип данных, технологию и возможные последствия. Для уже работающей высокорисковой системы оценка также может понадобиться, если ее раньше не проводили.
Что означает срок 72 часа
Если утечка создает риск для прав и свобод людей, компанию обязывают по возможности уведомить CNPDCP не позднее 72 часов с момента, когда она узнала об инциденте. При высоком риске нужно без неоправданной задержки сообщить и затронутым людям. При этом все инциденты следует документировать, даже если после оценки уведомление регулятора не потребовалось.
Поэтому решение нельзя впервые обсуждать на третий день после утечки. Заранее определите, кто останавливает доступ, сохраняет доказательства, оценивает риск и готовит сообщение.
Если времени мало, внедряйте в правильном порядке
До вступления закона осталось мало времени, но хаотично переписывать все документы хуже, чем двигаться по риску.
Первый этап — определить периметр. Зафиксируйте процессы и системы, назначьте руководителя проекта, найдите критические доступы и передачи данных. Сразу остановите очевидно опасные практики: общие пароли, доступы бывших сотрудников, публичные таблицы, бесконтрольные выгрузки и сбор данных без цели.
Второй этап — закрыть обязательные пробелы. Выберите законные основания, подготовьте реестр, уведомления и сроки хранения, обновите договоры с ключевыми подрядчиками. Отдельно примите и зафиксируйте решения о DPO, оценке воздействия и зарубежных сервисах.
Третий этап — запустить систему. Назначьте исполнителей, обучите сотрудников, проверьте обработку запроса и утечки, соберите доказательства выполненных мер. После 23 августа работу нужно продолжать: реестр и документы обновляются при запуске новых продуктов, сервисов и способов использования данных.
Colenco Legal может взять на себя юридическую и организационную часть проекта: провести интервью с командами, составить карту данных, определить требования и риски, подготовить дорожную карту, реестр, уведомления, внутренние процедуры и договорные положения. Мы также можем проверить необходимость DPO и оценки воздействия, проанализировать зарубежные сервисы, провести рабочую сессию для команды и сопровождать запуск новых правил.
Внедрение требует участия бизнеса: IT настраивает доступы и журналы, HR меняет кадровые процессы, marketing корректирует формы и рассылки, руководители назначают ответственных. Наша задача — связать эти действия с законом, расставить приоритеты и довести проект до работающей системы, а не оставить клиенту набор файлов без инструкции.
Подготовку еще можно сделать управляемой
Закон №195/2024 серьезен, но он не требует одинаково сложного проекта от каждой компании. Начните с фактических потоков данных, закройте самые рискованные места и документируйте решения. Colenco Legal может проанализировать вашу модель, отделить обязательные меры от лишней бюрократии и помочь внедрить правила в ежедневную работу компании.
Не знаете, какие требования относятся именно к вашему бизнесу?
Colenco Legal проанализирует ваши процессы, сайт, CRM, HR, подрядчиков и облачные сервисы, определит пробелы и поможет внедрить документы и рабочие процедуры под Закон №195/2024.