Legea nr. 195/2024 privind protecția datelor cu caracter personal a intrat în vigoare la 23 august 2026, aducând cadrul legal din Republica Moldova mai aproape de standardul european (GDPR). Pentru un IT manager sau pentru cel care urmează să devină responsabil cu protecția datelor (DPO) în companie, legea nu e doar un subiect pentru departamentul juridic — schimbă concret ce procese trebuie să existe, cine răspunde de ele și ce se întâmplă când ceva nu funcționează cum trebuie.
Vestea bună: amenzile nu se aplică la cuantum integral din prima zi. Legea prevede o aplicare graduală — 10% din amenda maximă stabilită în primul an, 40% în al doilea an, cuantumul integral abia din al treilea an. Vestea mai puțin bună: asta nu e un motiv de amânare, pentru că obligațiile tehnice de mai jos sunt deja active integral, indiferent de gradul de aplicare a amenzilor.
Iată ce trebuie pus la punct concret, până la sfârșitul anului.
1. Registrul de evidență a activităților de prelucrare
Fiecare companie trebuie să documenteze ce date personale prelucrează, în ce scop, pe ce temei juridic, cât timp le păstrează și cine are acces la ele. Nu e un exercițiu birocratic — e primul lucru cerut la o eventuală verificare, și de multe ori primul lucru care lipsește complet din companiile mici și medii.
2. Temei juridic clar pentru fiecare tip de prelucrare
Mai ales pentru marketing: consimțământul trebuie să fie explicit, nu bifat implicit într-un formular. Dacă nu poți răspunde rapid la întrebarea „pe ce bază prelucrăm aceste date?” pentru fiecare categorie de date din companie, acesta e un semnal clar că procesul lipsește.
3. Un proces funcțional de gestionare a incidentelor de securitate
Legea impune raportarea incidentelor de securitate către autoritatea națională competentă în termen de 72 de ore de la constatare. Un „proces” pe hârtie, nefolosit niciodată, nu ajută atunci când lucrurile chiar merg prost — echipa trebuie să știe, în practică, cine e anunțat primul, ce se documentează și cum arată o notificare corectă.
4. Un răspuns clar la cererile persoanelor vizate
Dreptul de acces, de rectificare, de ștergere („dreptul de a fi uitat”) și de portabilitate a datelor nu sunt doar articole de lege — sunt cereri reale care ajung, la un moment dat, pe mail-ul companiei. Fără un proces clar (cine verifică identitatea solicitantului, în ce termen se răspunde, ce excepții se aplică), fiecare astfel de cerere devine o urgență ad-hoc.
5. Responsabilul cu protecția datelor (DPO) și evaluările de impact
Anumite organizații au obligația să numească un responsabil cu protecția datelor. Pentru prelucrările cu risc ridicat, legea cere și o evaluare de impact asupra protecției datelor (DPIA) — un exercițiu care identifică din timp unde pot apărea probleme, înainte ca ele să devină incidente reale.
Ce riști dacă nu ai aceste procese la punct
Pentru neconformități organizatorice, amenda poate ajunge până la 1.000.000 lei sau 1% din cifra de afaceri anuală. Pentru încălcări mai grave, plafonul urcă la 2.000.000 lei sau 2% din cifra de afaceri. Cu aplicarea graduală (10% / 40% / integral), fereastra în care ne aflăm acum e cea mai ieftină posibilă pentru a pune ordine în documentație — nu un motiv să amâni.
Checklist rapid — ai deja aceste 5 lucruri puse la punct?
- Registru de evidență a activităților de prelucrare, actualizat
- Temei juridic documentat pentru fiecare tip de prelucrare (consimțământ explicit acolo unde e cazul)
- Proces testat de raportare a incidentelor în 72 de ore
- Flux clar de răspuns la cererile persoanelor vizate (acces, rectificare, ștergere, portabilitate)
- DPO numit și DPIA realizată, acolo unde legea o cere
Dacă la oricare dintre aceste puncte răspunsul e „nu chiar” sau „nu suntem siguri”, cursul GDPR Foundation – Data Protection Officer, organizat de Xontech Academy împreună cu QSCert, tratează exact aceste procese aplicate — nu doar teoria legii. Următoarea sesiune: 5-7 octombrie 2026, online live.
Vezi detaliile cursului GDPR Foundation – Data Protection Officer






