Juridic & Web 22 сентября 2026 14 min citire

Закон 195/2024 простыми словами: что должно быть на вашем сайте, чтобы не получить штраф

Закон 195/2024 действует с 23 августа 2026 года. Технический гид: что должно быть на сайте, корректный cookie-баннер, политика конфиденциальности, штрафы до 2 000 000 леев. Чек-лист из 16 пунктов и реальный кейс.

Закон 195/2024 простыми словами: что должно быть на вашем сайте, чтобы не получить штраф

Коротко. Закон № 195/2024 о защите персональных данных действует в Республике Молдова с 23 августа 2026 года и заменяет Закон 133/2011. Он переносит в национальное право европейский GDPR. Применяется к любой компании, которая собирает данные людей — даже через простую форму обратной связи. Штрафы доходят до 2 000 000 леев или 2% годового оборота, но в первый год применяются в размере 10%. Минимум для сайта: рабочий cookie-баннер, полная политика конфиденциальности, активное согласие в формах, внутренний реестр обработки и процедура уведомления в течение 72 часов.

Содержание

  1. Что такое Закон 195/2024
  2. С какой даты действует — полная хронология
  3. К кому применяется (тест на 30 секунд)
  4. Что изменилось по сравнению с Законом 133/2011
  5. 7 обязательных элементов на сайте
  6. Cookie-баннер: корректный и некорректный
  7. Политика конфиденциальности: 11 элементов
  8. Формы и активное согласие
  9. Внутренние документы, которые запросят при проверке
  10. Правило 72 часов
  11. Штрафы: сколько это стоит, с расчётом
  12. Кейс: мы проверили собственный сайт и нашли 13 нарушений
  13. Чек-лист из 16 пунктов
  14. Частые вопросы


1. Что такое Закон 195/2024

Закон № 195/2024 о защите персональных данных — это новая правовая рамка Республики Молдова, определяющая, как компании и учреждения собирают, хранят и используют данные людей.

Он был принят 25 июля 2024 года с двухлетним переходным периодом и применяется с 23 августа 2026 года. Заменяет Закон № 133/2011, который устарел и практически не применялся на практике.

Суть в одной фразе: Молдова приняла европейский GDPR (Регламент ЕС 2016/679) — те же принципы, те же права людей, те же обязанности компаний и, впервые, штрафы, привязанные к обороту.

Надзорный орган — Национальный центр по защите персональных данных (НЦЗПД / CNPDCP), Кишинёв, ул. Сергея Лазо 48.

Почему это важно сейчас: переходный период закончился. С 23 августа 2026 года жалоба недовольного клиента или проверка по инициативе органа рассматриваются по новым правилам.


2. С какой даты действует — полная хронология


Дата Что происходит
| 25 июля 2024  | Закон 195/2024 принят и опубликован
| 25 июля 2024 – 22 августа 2026  | Переходный период (2 года) для адаптации
| 23 августа 2026  | Закон вступает в применение. Закон 133/2011 утрачивает силу
| Год 1 (2026–2027)  | Денежные санкции применяются в размере 10%
| Год 2 (2027–2028)  | Санкции применяются в размере 40%
| С года 3 (2028)  | Санкции применяются в размере 100%

Механизм поэтапного применения — самая практически важная информация во всей статье. У бизнеса есть окно примерно в два года, когда цена ошибки существенно ниже. Именно в это окно имеет смысл привести всё в порядок.


3. К кому применяется (тест на 30 секунд)

Первая реакция большинства предпринимателей — «я маленький, меня это не касается». Закон различает компании не по размеру, а по тому, что вы делаете с данными людей.

Ответьте честно. Хотя бы один пункт — и вы оператор данных:

  • [ ] На сайте есть форма обратной связи
  • [ ] Есть интернет-магазин с адресами доставки
  • [ ] Вы отправляете рассылку или предложения по email
  • [ ] Установлены Google Analytics, Meta Pixel или другие трекеры
  • [ ] Есть система записи или бронирования
  • [ ] Вы ведёте кадровый учёт
  • [ ] В магазине или офисе есть видеонаблюдение
  • [ ] Вы записываете телефонные разговоры
  • [ ] У вас есть CRM или база клиентов, пусть даже в Excel

Проще говоря: если ваш сайт делает что-то большее, чем показывает номер телефона, вы оператор данных.

И иностранные компании тоже

Закон применяется к компаниям без присутствия в Молдове, если они предлагают товары или услуги людям, находящимся в Молдове, либо отслеживают их поведение. Интернет-магазин из Румынии, доставляющий в Кишинёв, подпадает под закон.


4. Что изменилось по сравнению с Законом 133/2011


Аспект Закон 133/2011 Закон 195/2024
| Штрафы  | Символические, применялись редко  | До 2 000 000 леев или 2% оборота
| Предварительное уведомление  | Регистрация в НЦЗПД  | Отменена, заменена подотчётностью
| Базовый принцип  | Формальное соблюдение  | Accountability — нужно уметь доказать соблюдение
| Реестр обработки  | Не требовался  | Обязателен
| Оценка воздействия (DPIA)  | Отсутствовала  | Обязательна при высоком риске
| Ответственный (DPO)  | Отсутствовал  | Обязателен в определённых случаях
| Уведомление об инцидентах  | Чётко не регулировалось  | 72 часа
| Права субъекта данных  | 4 базовых права  | 7 прав с чёткими сроками
| Экстерриториальное применение  | Нет  | Да
| Переносимость данных  | Отсутствовала  | Есть

Главное изменение — accountability: недостаточно соблюдать правила, нужно уметь доказать документами и логами, что вы их соблюдаете. Бремя доказывания на вас.


5. 7 обязательных элементов на сайте

Если запомнить из статьи только одно — запомните этот список. Семь вещей, которые видит каждый, кто открывает ваш сайт:

  1. Рабочий cookie-баннер — с реальной возможностью отказа, а не только «Принять»
  2. Полная политика конфиденциальности — не шаблон, скопированный в 2019 году
  3. Отдельная политика cookie с поимённым перечнем файлов
  4. Активное согласие в формах — непроставленный чекбокс, а не текст под кнопкой
  5. Постоянная ссылка «Настройки cookie» в подвале для отзыва согласия
  6. Полная идентификация оператора — юридическое название, IDNO, адрес
  7. Условия использования — отдельно от политики конфиденциальности

Первые четыре пункта порождают штрафы. Последние три показывают проверяющему, что компания серьёзная.


6. Cookie-баннер: корректный и некорректный

Если выбирать одну точку, где сайты в Молдове не соответствуют закону, — это она.


Элемент ❌ Некорректно ✅ Корректно
| Кнопки  | Только большая зелёная «Принять»  | «Принять», «Отклонить», «Настроить» — равные по заметности
| Отказ  | Спрятан в мелкой серой ссылке  | Кнопка того же размера и контраста, что «Принять»
| Скрипты  | GA и Pixel грузятся сразу  | Заблокированы до нажатия «Принять»
| Категории  | Одно «принять всё»  | Раздельно: необходимые, аналитические, маркетинговые
| Отзыв согласия  | «Удалите cookie в браузере»  | Постоянная ссылка «Настройки cookie» в подвале
| Доказательство  | Ничего  | Лог с версией, датой, временем, действием
| Предустановка  | Заранее проставленные галочки  | Все сняты, кроме необходимых

Тест на 10 секунд, который можно сделать прямо сейчас

Откройте свой сайт в режиме инкогнито. Нажмите F12 → вкладка Network → в фильтр впишите google-analytics. Перезагрузите страницу и ничего не нажимайте на баннере.

  • Ноль запросов — всё в порядке
  • Запросы есть — вы нарушаете закон прямо сейчас

Повторите с фильтром facebook.net для Meta Pixel.

Баннер, который появляется на экране, пока Pixel уже загрузился за ним, не защищает ни от чего. Наоборот: он доказывает, что вы знали об обязанности и не выполнили её.

→ Прежде чем читать дальше: бесплатно проверьте безопасность вашего сайта — отчёт за 30 секунд, без регистрации.


7. Политика конфиденциальности: 11 обязательных элементов

  1. Идентификация оператора — полное юридическое название, IDNO, адрес, контакты
  2. Цели обработки — зачем собирается каждая категория данных
  3. Правовое основание для каждой цели — договор, юридическая обязанность, согласие или законный интерес
  4. Категории данных, перечисленные конкретно
  5. Получатели — поимённо, а не «поставщики услуг»: Google LLC, Meta Platforms, хостинг-провайдер, курьерская служба
  6. Международные передачи — если вы используете Google Analytics или Meta Pixel, данные уходят в США, и это нужно указать с основанием передачи
  7. Сроки хранения — по категориям, а не «столько, сколько необходимо»
  8. 7 прав субъекта данных с пояснениями
  9. Как реализуются права — отдельный адрес и срок ответа в один месяц
  10. Право жалобы в НЦЗПД — с адресом органа и ссылкой на процедуру
  11. Дата последнего обновления и версия документа

7 прав кратко


Право Что может потребовать человек
| Доступ  | «Какие данные у вас есть обо мне?»
| Исправление  | Корректировка неверных данных
| Удаление  | «Право быть забытым»
| Ограничение  | Временная приостановка обработки
| Переносимость  | Данные в переносимом формате для другого поставщика
| Возражение  | В первую очередь против прямого маркетинга
| Автоматические решения  | Не подвергаться профилированию со значимыми последствиями

Срок ответа — один месяц с момента получения запроса. В сложных случаях можно продлить на два месяца, но о продлении нужно сообщить в течение первого месяца.


8. Формы и активное согласие

Действительное согласие имеет три признака:

  • активное — человек совершает действие; заранее проставленные галочки недействительны;
  • конкретное — отдельное для каждой цели;
  • доказуемое — вы должны показать, кто, когда и на что именно согласился.

Самая частая ошибка

Текст «Отправляя форму, вы принимаете политику конфиденциальности» под кнопкой не является согласием. Это пассивное согласие, то есть с точки зрения закона — его отсутствие.

Правильный вариант — непроставленный чекбокс с явным текстом:

☐ Я согласен на обработку моих данных для получения ответа на обращение. [Политика конфиденциальности]

Осторожно с правовым основанием

Многие ставят согласие основанием для всего. Это ошибка, которая оборачивается против вас: если основание — согласие, человек может отозвать его в любой момент, и вы обязаны немедленно удалить данные.


Обработка Правильное основание
| Доставка заказа  | Исполнение договора
| Ответ на запрос коммерческого предложения  | Преддоговорные действия
| Счета, бухгалтерский учёт  | Юридическая обязанность
| Рассылка  | Согласие
| Meta Pixel, ремаркетинг  | Согласие
| Безопасность сайта, антифрод  | Законный интерес

Минимизация полей

Каждое лишнее поле в форме — лишняя обязанность. Продаёте цифровой продукт — физический адрес не нужен. Записываете на приём — IDNP не нужен. Удалите поля, которыми вы фактически не пользуетесь.


9. Внутренние документы, которые запросят при проверке

  1. Реестр деятельности по обработке — какие данные, зачем, на каком основании, кому передаются, сколько хранятся. Первый запрашиваемый документ.
  2. Договоры с обработчиками — хостинг, платформа email-маркетинга, курьер, внешний бухгалтер. Каждая третья сторона, «касающаяся» данных ваших клиентов, должна иметь договор с описанием защиты.
  3. Процедура реагирования на инциденты безопасности.
  4. Внутренние политики и подтверждение обучения сотрудников — у кого какой доступ.
  5. Оценка воздействия (DPIA) — обязательна при высоком риске: масштабный мониторинг, особые категории данных, профилирование со значимыми последствиями.
  6. Логи согласий — версия, дата, время, действие.
  7. Анализ необходимости DPO — даже если вывод отрицательный, задокументируйте почему.

Нужен ли DPO?

Скорее всего нет, если вы обычный бизнес. Назначение обязательно прежде всего для:

  • публичных органов и учреждений;
  • операторов, основная деятельность которых — систематический масштабный мониторинг людей;
  • операторов, обрабатывающих в больших масштабах особые категории данных (здоровье, биометрия, религиозные или политические убеждения, членство в профсоюзе, половая жизнь, расовое или этническое происхождение).

Обычный интернет-магазин, агентство, ресторан, небольшой кабинет — как правило, не подпадают.

→ Нет времени на обслуживание? Администрирование и обслуживание сайта — обновления, бэкапы и безопасность берём на себя.


10. Правило 72 часов

При утечке — взломанный сайт, слитая база, украденный ноутбук с файлом клиентов, письмо с данными, случайно отправленное всему списку — вы обязаны уведомить НЦЗПД в течение максимум 72 часов с момента, когда узнали об инциденте.

Если риск для затронутых лиц высокий, нужно уведомить и самих людей.

Три вещи, о которых узнают слишком поздно:

  • 72 часа включают выходные.
  • Отсчёт начинается с момента, когда вы узнали, а не когда закончили расследование.
  • Без логов и резервных копий часто невозможно установить, что именно утекло. А уведомление со словами «мы не знаем, какие данные затронуты» для органа — отягчающее обстоятельство.

Поэтому процедуру пишут до того, как что-то произойдёт: кто кого уведомляет, кто принимает решение, что документируется, где логи.

→ Технические детали шаг за шагом: Безопасность сайта: 13 обязательных проверок в 2026 году.


11. Штрафы: сколько это стоит


Уровень Максимум За что
| Уровень 1  | 1 000 000 леев или 1% годового оборота  | Организационные нарушения: нет реестра, нет договоров с обработчиками, не назначен DPO там, где обязательно, не уведомлён инцидент
| Уровень 2  | 2 000 000 леев или 2% годового оборота  | Нарушение основных принципов, оснований обработки, прав субъектов данных, правил трансграничной передачи

Применяется бо́льшая из двух величин. Для компании с крупным оборотом реальный потолок — процент.

Конкретный расчёт для года 1 (2026–2027)

У вас нет cookie-баннера, и Meta Pixel грузится без согласия. Это нарушение уровня 2 — обработка без правового основания.

Максимум уровня 2: 2 000 000 леев Поэтапность, год 1: × 10% ──────────────────────────────────────────── Максимальная экспозиция: 200 000 леев

Плюс отсутствие реестра (уровень 1) добавит до 100 000 леев.

Через два года то же нарушение стоит 2 000 000 леев.

Не каждое нарушение автоматически означает штраф

Орган учитывает, принимали ли вы превентивные меры, сотрудничали ли, вели ли документацию. Компания с реестром, политикой и процедурой — пусть несовершенными — рассматривается совершенно иначе, чем компания, у которой нет ничего.


12. Кейс: мы проверили собственный сайт и нашли 13 нарушений

Мы пишем это не по учебникам. В сентябре 2026 года мы применили к себе тот аудит, который продаём клиентам. Результат был неприятным.

Начальная оценка: 2,5 из 16 баллов.

Что мы нашли на websupport.md:


Нарушение Уровень
| 1  | Google Analytics и Meta Pixel грузились без согласия  | 🔴 Уровень 2
| 2  | Cookie-баннера не было вообще  | 🔴 Уровень 2
| 3  | Пассивное согласие в форме («отправляя, вы принимаете»)  | 🔴 Уровень 2
| 4  | Неверное правовое основание — согласие там, где преддоговорные действия  | 🔴 Уровень 2
| 5  | Отзыв согласия «через настройки браузера»  | 🟠 Уровень 1
| 6  | Политика не ссылалась ни на один закон  | 🟠 Уровень 1
| 7  | НЦЗПД не упоминался  | 🟠 Уровень 1
| 8  | Перечислено только 4 права из 7  | 🟠 Уровень 1
| 9  | Передача в США не задекларирована  | 🟠 Уровень 1
| 10  | Получатели указаны расплывчато — «поставщики услуг»  | 🟠 Уровень 1
| 11  | Отсутствовали IDNO и юридическое название  | 🟠 Уровень 1
| 12  | Не было даты обновления политик  | 🟡 Незначительно
| 13  | Отсутствовали Условия использования  | 🟡 Незначительно

Что сделали за 24 часа: баннер с тремя равными опциями и реальной блокировкой скриптов, серверный лог согласий, активный чекбокс в формах, переписали обе политики под Закон 195/2024, добавили Условия использования, полную юридическую идентификацию в подвале, политики в sitemap с hreflang на трёх языках.

Итоговая оценка: 15 из 16.

Самый полезный урок: один час из двадцати четырёх ушёл на банальную проблему — кеш страниц отдавал посетителям старую версию, хотя код был правильным. Если вы починили сайт и не сбросили кеш, проверяющий увидит старый вариант.

👉 Хотите такой же результат для вашего сайта? Напишите нам — аудит соответствия с ответом за 24 часа.


13. Чек-лист из 16 пунктов

Десять минут и честные галочки. Меньше 8 — реальная проблема.

На сайте (публично)

  • [ ] Cookie-баннер, где «Отклонить» так же заметна, как «Принять»
  • [ ] Скрипты аналитики и маркетинга не грузятся до согласия (проверено в DevTools)
  • [ ] Постоянная ссылка «Настройки cookie» в подвале
  • [ ] Политика конфиденциальности со всеми 11 элементами
  • [ ] Отдельная политика cookie с поимённым перечнем
  • [ ] Закон 195/2024 указан явно
  • [ ] НЦЗПД упомянут с адресом и процедурой жалобы
  • [ ] Перечислены все 7 прав
  • [ ] Задекларирована международная передача (Google, Meta)
  • [ ] Получатели названы поимённо
  • [ ] Юридическое название и IDNO в подвале
  • [ ] Непроставленный чекбокс в каждой форме
  • [ ] Опубликованы Условия использования
  • [ ] Дата обновления и версия на каждой политике

Внутренне (не видно, но важно)

  • [ ] Реестр деятельности по обработке
  • [ ] Договоры с хостингом, email-платформой и другими поставщиками
  • [ ] Письменная процедура на случай инцидента безопасности


14. Частые вопросы

Когда вступил в силу Закон 195/2024? Закон принят 25 июля 2024 года и применяется с 23 августа 2026 года, после двухлетнего переходного периода.

Применяется ли Закон 195/2024 к малому бизнесу? Да. Закон не различает компании по числу сотрудников или обороту — значение имеет сам факт обработки персональных данных. Достаточно формы обратной связи.

Какие штрафы за нарушение Закона 195/2024? До 1 000 000 леев или 1% оборота за организационные нарушения и до 2 000 000 леев или 2% за нарушение основных принципов. В первый год применяется 10% от суммы, во второй — 40%, далее — 100%.

Обязателен ли cookie-баннер? Да, если вы используете аналитические или маркетинговые cookie — включая Google Analytics и Meta Pixel. Строго необходимые для работы сайта cookie согласия не требуют.

Запрещён ли Google Analytics в Молдове? Не запрещён, но требует предварительного согласия и декларирования передачи данных в США в политике конфиденциальности.

Нужен ли мне DPO? Только если вы публичный орган, систематически и масштабно отслеживаете людей или обрабатываете в больших масштабах особые категории данных. Большинство МСП такой обязанности не имеют, но вывод стоит задокументировать.

В какой срок нужно ответить на запрос об удалении данных? В течение одного месяца с момента получения запроса. В сложных случаях срок можно продлить на два месяца, сообщив об этом в первый месяц.

Что делать, если сайт взломали и данные утекли? Уведомить НЦЗПД в течение максимум 72 часов с момента, когда вы об этом узнали. При высоком риске — уведомить и самих затронутых людей.

Нужно ли регистрироваться в НЦЗПД? Предварительное уведомление из старого закона отменено. Его заменил принцип подотчётности: регистрироваться не нужно, но вы должны быть готовы в любой момент доказать соблюдение закона.

Достаточно ли политики конфиденциальности, скопированной с другого сайта? Нет. Она должна отражать, какие данные собираете именно вы, какими инструментами, через каких поставщиков и на каких основаниях. Шаблонная политика сама по себе — доказательство того, что требуемый законом анализ не проводился.

Как помогает WebSupport

Мы не юридическая фирма и не притворяемся ею. Мы делаем техническую часть — ровно ту, где юрист говорит что нужно, но не может настроить как.

  • Аудит соответствия сайта — инвентаризируем каждую точку сбора данных: формы, cookie, сторонние скрипты, интеграции, пиксели. Вы получаете отчёт с приоритетами.
  • Корректный cookie-баннер — раздельные категории, реальная блокировка скриптов до согласия, отзыв из подвала, логи как доказательство.
  • Политики под вашу реальную ситуацию на RO, RU и EN, корректно опубликованные и проиндексированные.
  • Переработанные формы — минимизация полей, активный чекбокс, хранение доказательства.
  • Реестр деятельности по обработке, заполненный вместе с вами.
  • Техническая защита — HTTPS, обновления, проверенные резервные копии, полезные логи.

Работаем с тем, что у вас уже есть. Переделывать сайт с нуля не нужно.

👉 Заказать аудит соответствия — скажем по пунктам, где вы находитесь.

Статья носит информационный характер и не является юридической консультацией. Для толкования закона в конкретной ситуации вашего бизнеса обратитесь к юристу, специализирующемуся на защите данных. WebSupport обеспечивает техническую реализацию мер соответствия.

Последнее обновление: 22 сентября 2026

Tag-uri: #legea 195/2024 #GDPR Moldova #protecția datelor #banner cookie #CNPDCP