Legea nr. 195/2024, explicată simplu — ghid pentru afaceri
Ghid practic, cu citate exacte din lege. Legea nr. 195/2024 privind protecția datelor cu caracter personal intră în vigoare la 23 august 2026 și înlocuiește Legea 133/2011. Este transpunerea GDPR în Republica Moldova.
Nu este consultanță juridică. Este un material informativ, redactat pentru antreprenori, nu pentru juriști. Citatele sunt preluate verbatim din textul oficial (legis.md, LP195/2024, Monitorul Oficial nr. 367-369 art. 574 din 23-08-2024). Pentru situația concretă a afacerii dvs., consultați un avocat. Ultima verificare a textului: 28 iulie 2026.
Exemplele din acest ghid sunt luate dintr-un studiou de detailing auto, pentru că e mai ușor de urmărit un caz concret decât o explicație abstractă. Regulile sunt însă aceleași pentru orice afacere care ține date despre clienți — iar acolo unde ajută, am pus în paranteză echivalentul din alte domenii.
Cine trebuie să respecte legea
Practic, oricine ține date despre persoane fizice identificabile. Nu contează mărimea firmei, cifra de afaceri sau dacă aveți sau nu un site.
Aveți obligații dacă păstrați, de exemplu:
- nume, telefon sau e-mail de client (la un studiou auto: fișa clientului; la o
clinică: fișa pacientului; la un salon: registrul de programări; la un magazin online: contul cumpărătorului);
- numere de înmatriculare, adrese, date despre bunurile clientului;
- fotografii în care apar persoane sau bunuri identificabile;
- date despre proprii angajați.
Art. 2 alin. (1) spune că legea se aplică prelucrării „efectuată, total sau parțial, prin mijloace automatizate” — adică orice fișier Excel, CRM, telefon sau program de gestiune — dar și evidențelor pe hârtie organizate într-un sistem (un dosar, un registru).
Excepția care nu vă salvează: art. 2 alin. (2) lit. b) scoate din domeniul legii prelucrarea „de către o persoană fizică în cadrul unei activități exclusiv personale sau domestice”. Agenda personală, da. Baza de clienți a firmei, nu.
Ideea centrală: contractul, nu „acordul”
Dacă rețineți un singur lucru din acest ghid, acesta să fie.
Instinctul aproape universal este să adăugați o bifă „sunt de acord cu prelucrarea datelor” pe fișa clientului. Este o greșeală, nu o soluție.
Aproape tot ce faceți ca să livrați serviciul are un temei mai bun decât consimțământul — contractul (art. 6 alin. (1) lit. b)):
| Ce prelucrați | Temeiul corect |
|---|---|
| Nume, telefon, date despre bunul clientului (mașină, animal de companie, dispozitiv) | Contract — art. 6(1)(b) |
| Deviz, comandă, preț | Contract |
| Fotografii de constatare a stării, semnătură de predare-primire | Contract / interes legitim — art. 6(1)(f) |
| Factură, evidențe contabile | Obligație legală — art. 6(1)(c) |
| Istoric de servicii pentru un client fidel | Contract |
De ce contează: dacă cereți consimțământ acolo unde nu trebuie, îi dați clientului un drept de retragere (art. 7 alin. (3)) care vă anulează temeiul — retrage acordul și nu mai aveți voie să-i procesați comanda. Contractul nu are această fragilitate.
Legea spune explicit, la art. 7 alin. (4), că un consimțământ cerut fără necesitate nici nu e valabil:
_„Atunci când se evaluează dacă consimțământul este dat în mod liber se ține cont în special de faptul că, printre altele, executarea unui contract, inclusiv prestarea unui serviciu, este condiționată de consimțământul cu privire la prelucrarea datelor cu caracter personal care nu este necesară pentru executarea acestui contract.”_
Consimțământ vă trebuie cu adevărat doar pentru:
- Publicarea fotografiilor — poze „înainte/după” pe Instagram sau Facebook. O
mașină cu numărul vizibil, sau clientul în cadru, postate ca reclamă, NU sunt acoperite de contract. (La fel: fotografii dintr-un salon, dintr-un cabinet, de la un eveniment.) Aici aveți nevoie de acord specific, separat și revocabil.
- Marketing / mesaje promoționale — newsletter, oferte, SMS-uri de promovare.
- Păstrarea datelor după încheierea relației, peste termenul legal.
Principalele articole
Principiile (art. 5)
Art. 5 alin. (1) cere ca datele să fie:
_„a) prelucrate în mod legal, echitabil și transparent în raport cu persoana vizată [...]; b) colectate în scopuri determinate, explicite și legitime și nu sunt prelucrate ulterior într-un mod incompatibil cu aceste scopuri [...]; c) adecvate, relevante și limitate la ceea ce este necesar în raport cu scopurile în care sunt prelucrate (principiul reducerii la minimum a datelor); d) exacte și, în cazul în care este necesar, trebuie să fie actualizate [...]; e) păstrate într-o formă care permite identificarea persoanelor vizate pe o perioadă ce nu depășește perioada necesară îndeplinirii scopurilor [...] (principiul limitării legate de stocare); f) prelucrate într-un mod care asigură securitatea adecvată a datelor cu caracter personal [...].”_
Și, cel mai important pentru dvs., art. 5 alin. (2):
_„Operatorul este responsabil de respectarea alin. (1) și trebuie să poată demonstra această respectare (principiul responsabilității).”_
Nu e de ajuns să respectați regulile — trebuie să puteți dovedi că le respectați. De aici vin evidențele, contractele scrise și notele de informare.
Temeiul legal (art. 6)
_„Prelucrarea este legală numai dacă și în măsura în care se îndeplinește cel puțin una dintre următoarele condiții: a) persoana vizată și-a dat consimțământul [...]; b) prelucrarea este necesară pentru executarea unui contract la care persoana vizată este parte [...]; c) [...] îndeplinirea unei obligații legale [...]; d) [...] interesele vitale [...]; e) [...] o sarcină efectuată în interes public [...]; f) [...] interesele legitime urmărite de operator [...].”_
Cele șase temeiuri sunt egale între ele. Alegeți-l pe cel potrivit — de obicei litera b).
Consimțământul (art. 7) și copiii (art. 8)
Art. 7 alin. (3):
_„Persoana vizată are dreptul să își retragă în orice moment consimțământul. Retragerea consimțământului nu afectează legalitatea prelucrării efectuate pe baza consimțământului înainte de retragerea acestuia. [...] Retragerea consimțământului se realizează cu aceeași simplitate ca și acordarea acestuia.”_
În practică: dacă acordul s-a dat cu o bifă, retragerea nu poate cere o cerere scrisă la sediu.
Copii: art. 8 alin. (1) stabilește pragul la 14 ani pentru serviciile online (sub 14 ani e nevoie de acordul reprezentantului legal). Atenție — ghidul explicativ publicat de CNPDCP conține o scăpare de redactare și menționează 16 ani; textul legii spune 14.
Informarea clientului (art. 13)
Chiar dacă nu aveți nevoie de consimțământ, informarea este obligatorie. Art. 13 alin. (1) cere, în momentul colectării:
_„a) identitatea și datele de contact ale operatorului [...]; c) scopurile în care sunt prelucrate datele cu caracter personal, precum și temeiul juridic al prelucrării; [...] e) destinatarii sau categoriile de destinatari ai datelor cu caracter personal [...].”_
Alin. (2) adaugă perioada de stocare, drepturile clientului și dreptul de a depune plângere la Centru.
În practică: o notă de informare scurtă, afișată la recepție, tipărită pe deviz sau accesibilă printr-un cod QR. Nu trebuie să fie un document de zece pagini.
Drepturile clientului (art. 12, 15–22)
Termenul de răspuns, art. 12 alin. (3):
_„Operatorul furnizează persoanei vizate informații privind acțiunile întreprinse în urma unei cereri în temeiul art. 15–22, fără întârzieri nejustificate, dar în cel mult o lună de la primirea cererii. Această perioadă poate fi prelungită cu două luni [...].”_
- Acces + copie (art. 15) — _„Operatorul furnizează o copie a datelor cu caracter
personal care fac obiectul prelucrării.”_ (alin. (3)).
- Rectificare (art. 16) — corectarea datelor greșite sau incomplete.
- Ștergere / dreptul de a fi uitat (art. 17) — _„Persoana vizată are dreptul de a
obține din partea operatorului ștergerea, fără întârzieri nejustificate, a datelor cu caracter personal care o privesc [...].”_ (alin. (1)).
- Restricționare (art. 18) — „înghețarea” datelor cât timp se lămurește o dispută.
- Portabilitate (art. 20) — datele _„într-un format structurat, utilizat în mod
curent și care poate fi citit automat.”_ (alin. (1)).
- Opoziție (art. 21). Față de marketingul direct este absolută, alin. (3):
_„În cazul în care persoana vizată se opune prelucrării în scopul marketingului direct, datele cu caracter personal nu se mai prelucrează în acest scop.”_ Fără discuții, fără cântărire de interese: vă opriți.
Securitatea (art. 32)
_„[...] operatorul și persoana împuternicită de acesta implementează măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător acestui risc, inclusiv, printre altele, după caz: a) pseudonimizarea și criptarea datelor cu caracter personal; b) capacitatea de a asigura confidențialitatea, integritatea, disponibilitatea și reziliența sistemelor și serviciilor de prelucrare; [...] d) un proces pentru testarea, evaluarea și aprecierea periodică a eficacității măsurilor [...].”_
Observați formularea „după caz”: lista este orientativă, nu o listă de bifat. Măsurile trebuie să fie proporționale cu riscul. Pentru o afacere mică asta înseamnă, realist: parole individuale (nu una comună pe un post de lucru), acces doar pentru cine are nevoie, copii de rezervă și un dispozitiv criptat.
Evidența activităților de prelucrare (art. 30)
Un registru intern care descrie ce date țineți, de ce, cui le dați și cât le păstrați. Nu este jurnalul aplicației — este un document.
Art. 30 alin. (5) prevede o excepție pentru entitățile sub 250 de angajați, dar ea cade dacă prelucrarea „nu este ocazională”. Evidența clienților unei firme nu este niciodată ocazională, deci în practică majoritatea firmelor trebuie să țină registrul, oricât de mici ar fi.
Registrul trebuie să arate și cui ajung datele. Art. 30 alin. (1) lit. d) cere:
_„categoriile de destinatari cărora le-au fost sau le vor fi divulgate datele cu caracter personal [...]”_
Practic: fiecare furnizor cu care ați semnat un contract de prelucrare (vezi pasul 7 mai jos) — programul de gestiune, contabilul, agenția — trebuie să apară în registru. Nu trebuie să listați și furnizorii furnizorului dvs.: aceia sunt subîmputerniciții lui, iar el răspunde de evidența lor. Dvs. treceți furnizorul.
Încălcări de securitate (art. 33)
_„În cazul în care are loc o încălcare a securității datelor cu caracter personal, operatorul notifică Centrul despre acest lucru fără întârzieri nejustificate și, dacă este posibil, în termen de cel mult 72 de ore de la data la care a luat cunoștință de aceasta, cu excepția cazului în care încălcarea este puțin susceptibilă să genereze un risc [...].”_
Pe scurt: laptop pierdut, bază de date spartă, un e-mail cu date trimis greșit — aveți circa 72 de ore ca să anunțați CNPDCP. Pregătiți din timp cine decide și pe ce canal anunțați; în criză nu e momentul să improvizați.
Sancțiuni (art. 88) și aplicarea treptată (art. 90)
Două praguri: până la 1.000.000 lei sau 1% din cifra de afaceri (art. 88 alin. (1), pentru obligații de securitate, evidențe, contracte) și până la 2.000.000 lei sau 2% (art. 88 alin. (2)):
_„[...] se aplică amenzi de până la 2 000 000 de lei sau, în cazul unei întreprinderi, de până la 2% din cifra totală de afaceri [...], pentru încălcarea următoarelor dispoziții: a) principiile de bază pentru prelucrare, inclusiv condițiile privind consimțământul [...].”_
Amenzile se aplică gradual — art. 90 alin. (4): _„din primul an – 10% din cuantumul amenzii stabilite; [...] din al doilea an – 40% [...]; din al treilea an – 100% [...].”_ Răspunderea însă există de la prima zi; doar cuantumul e redus.
De unde începeți: 8 pași realiști
- Faceți inventarul. Ce date țineți, unde (Excel, CRM, telefon, hârtie), cine are
acces. Nu puteți proteja ce nu știți că aveți.
- Ștergeți ce nu vă trebuie (art. 5 alin. (1) lit. c)). Cel mai ieftin mod de a
reduce riscul e să nu dețineți datele.
- Notați temeiul pentru fiecare categorie: contract, obligație legală, consimțământ.
- Scrieți nota de informare și faceți-o accesibilă (recepție, deviz, cod QR).
- Stabiliți termene de păstrare și respectați-le. „Pentru totdeauna” nu e un termen.
- Faceți ordine în drepturile de acces: parole individuale, drepturi minime, copii de
rezervă, criptare.
- Semnați contracte cu cine vă vede datele: programul de gestiune, contabilul,
agenția.
- Țineți registrul (art. 30) și pregătiți procedura pentru cele 72 de ore (art. 33).
Ce ține de dvs. și ce poate acoperi un program de gestiune
Dacă folosiți un program de gestiune (CRM, aplicație de programări, aplicație de facturare), apar două roluri distincte:
- Dvs. sunteți operatorul. Decideți ce date se colectează, de ce și cât se păstrează.
- Furnizorul programului este persoana împuternicită. Prelucrează datele în numele dvs.,
conform instrucțiunilor dvs.
Art. 28 alin. (1) vă cere să lucrați doar cu furnizori care:
_„[...] oferă garanții suficiente pentru punerea în aplicare a unor măsuri tehnice și organizatorice adecvate, astfel încât prelucrarea să respecte cerințele prevăzute de prezenta lege și să asigure protecția drepturilor persoanei vizate.”_
Și impune un contract scris (acord de prelucrare / DPA) între dvs. și furnizor. Un program bine făcut vă poate da uneltele — nota de informare, export, ștergere, termene de păstrare, securitate, evidențe — dar relația cu clientul și deciziile rămân ale dvs.
O veste bună despre găzduire: dacă datele stau în UE/SEE, nu e nevoie de nicio autorizație specială. Art. 44 alin. (2):
_„Prezentul capitol nu se aplică transferurilor de date cu caracter personal către statele membre ale Spațiului Economic European. În cazul acestor transferuri nu sunt necesare autorizări speciale.”_
Trei mituri
„Suntem prea mici, nu ni se aplică.” Nu există prag de mărime. Excepția de la art. 30 alin. (5) privește doar registrul, și cade oricum pentru prelucrarea neocazională.
„Dacă toți semnează un acord, sunt acoperit.” De obicei e invers: acordul inutil e nevalabil (art. 7 alin. (4)) și vă slăbește poziția față de contract.
„Trebuie să ne înregistrăm la CNPDCP.” Nu. Vechea obligație de înregistrare din Legea 133/2011 a dispărut. Legea nouă cere responsabilitate și evidențe proprii, nu un dosar depus. Nu aveți nimic de depus înainte de 23 august 2026.
Surse
- Textul oficial: Legea nr. 195/2024, legis.md (LP195/2024), MO nr. 367-369 art. 574,
23-08-2024 — https://www.legis.md/cautare/getResults?doc_id=144681&lang=ro
- CNPDCP, principalele prevederi:
https://datepersonale.md/legea-nr-195-2024-privind-protectia-datelor-cu-caracter-personal-principalele-prevederi-si-noutati-legislative/
- CNPDCP: (022) 820 801 · [email protected]