Блог

Закон о защите персональных данных в Молдове 2026: что нужно знать интернет-магазинам

Инсайты
Вступление закона №195/2024 в Молдове означает, что интернет-магазинам придётся полностью пересмотреть работу с данными покупателей. Разбираю, что именно меняется и что нужно сделать бизнесу до 23 августа 2026 года. А в конце статьи дам ссылку на бесплатный чек-лист, который мы разработали. По нему можно за 10 минут самостоятельно проверить свой сайт и увидеть, есть ли признаки несоответствия закону.

С 23 августа 2026 года в Молдове вступает в силу Закон №195/2024 о защите персональных данных, который заменяет действующий Закон №133/2011 и переносит в национальное право принципы европейского GDPR. Для интернет-магазинов это означает пересмотр того, как собираются, хранятся и передаются данные покупателей: от имени и телефона в заказе до истории покупок в CRM.
Инфографика «Главное за 30 секунд»: сроки, штрафы и требования закона №195/2024 о защите персональных данных в Молдове
Инфографика «Главное за 30 секунд»

Что такое закон №195/2024 (GDPR в Молдове)

Закон №195/2024 — это нормативный акт, который устанавливает правила сбора, хранения и обработки персональных данных физических лиц в Молдове и приводит их в соответствие с европейским регламентом GDPR. По сути, это внедрение GDPR в Молдове на уровне национального законодательства. Закон был принят парламентом 25 июля 2024 года, опубликован в Официальном мониторе 23 августа 2024 года и вступает в силу через 24 месяца после публикации, то есть 23 августа 2026 года (полный текст доступен на legis.md).
За соблюдением закона следит Национальный центр по защите персональных данных (CNPDCP, datepersonale.md) — это надзорный орган, который принимает жалобы покупателей, проводит проверки и применяет санкции.
До 23 августа 2026 года продолжает действовать старый Закон №133/2011. Разница не техническая, а концептуальная: новый закон требует не просто иметь политику конфиденциальности на сайте, а доказывать, что компания реально контролирует, какие данные собирает, зачем и как долго хранит.

На кого распространяется закон

Закон применяется не только к молдавским компаниям. Под его действие попадают операторы и обработчики данных, зарегистрированные в Молдове, а также иностранные компании, которые предлагают товары или услуги людям на территории Молдовы или отслеживают их поведение, даже если у этих компаний нет физического присутствия в стране.
Для интернет-магазина это значит, что закон касается вас независимо от того, где зарегистрирован бизнес, если среди покупателей есть жители Молдовы. И наоборот: молдавский магазин, который продаёт в Румынию или ЕС, уже работает в логике GDPR через европейское законодательство, а с августа 2026 года получит зеркальные требования и внутри страны.
Важно понимать: под закон попадают не только интернет-магазины, а по сути любой сайт, который так или иначе собирает данные посетителей. Форма обратной связи, запись на консультацию, подписка на новости, онлайн-чат, счётчик аналитики, рекламный пиксель — всё это обработка персональных данных. Корпоративный сайт услуг, лендинг с формой заявки, сайт клиники или салона с онлайн-записью, новостной портал с комментариями — требования для них те же. В этой статье мы разбираем тему на примере интернет-магазинов, потому что у них объём собираемых данных обычно самый большой, но чек-лист в конце подходит для проверки любого сайта.

Какие данные интернет-магазина подпадают под закон

Персональные данные — это любая информация, которая позволяет прямо или косвенно идентифицировать человека. Для интернет-магазина это не только имя и телефон в форме заказа. Сюда входят адрес доставки, история покупок, переписка в чате поддержки, данные в CRM, IP-адрес и файлы cookie, если они привязаны к конкретному посетителю, а также данные, которые собирают рекламные пиксели Meta или Google при ретаргетинге.
Магазины, которые ведут email-рассылки, программы лояльности или таргетированную рекламу, обрабатывают персональные данные в значительных объёмах, даже если никогда не задумывались об этом в таких терминах.

Согласие теперь должно быть конкретным

Согласие на обработку данных — это добровольное, конкретное и информированное подтверждение человека, что он разрешает обрабатывать его данные для определённой цели. Универсальная галочка «согласен на обработку персональных данных», которая покрывает разом оформление заказа, email-рассылку и таргетированную рекламу, больше не работает по новым правилам.
Данные, нужные для выполнения заказа, обрабатываются на основании договора и не требуют отдельного согласия. А вот email-маркетинг, SMS-рассылки и ретаргетинг требуют отдельного, чётко сформулированного согласия, которое человек может так же легко отозвать, как и дать.

Cookie-баннер: самое заметное требование для сайта

На практике первое, что проверяется на сайте, — это как работает согласие на cookie. По новым правилам аналитика и рекламные скрипты (Google Analytics, Meta Pixel, Google Ads, Microsoft Clarity и подобные) не должны загружаться и передавать данные до того, как посетитель дал согласие.
Это означает три вещи.
Во-первых, на сайте нужен баннер согласия, который появляется до срабатывания трекеров и предлагает равнозначный выбор «Принять» и «Отклонить», а не только кнопку «Принять».
Во-вторых, до нажатия «Принять» счётчики и пиксели должны молчать — технически это чаще всего реализуется через режим Google Consent Mode v2 и настройку тегов в Google Tag Manager.
В-третьих, выбор посетителя должен сохраняться, а настройки cookie — оставаться доступными для повторного изменения.
Именно здесь возникает большинство несоответствий: сайт может иметь идеальную политику конфиденциальности и при этом отправлять данные в Google и Meta ещё до того, как посетитель что-либо выбрал. Правильная настройка аналитики и тегов — часть услуг нашего агентства: мы настраиваем GTM, GA4 и Consent Mode v2 так, чтобы сайт собирал данные законно и не терял при этом аналитику.

Права покупателей, на которые придётся отвечать

Закон закрепляет за покупателем право на доступ к своим данным, их исправление, удаление, ограничение обработки, перенос данных другому оператору и возражение против обработки, включая профилирование для рекламы. Если клиент попросит удалить свои данные из базы, магазину нужен понятный внутренний процесс: кто принимает запрос, кто проверяет личность заявителя, в какой срок нужно ответить и как зафиксировать, что ответ был дан.
Запрос может прийти не юристу, а менеджеру поддержки в мессенджере или оператору колл-центра, поэтому процесс должен быть известен всей команде, а не только владельцу бизнеса.

Утечка данных: обязанность уведомить

Отдельная обязанность, о которой часто забывают, это реакция на утечку. Если персональные данные покупателей утекли (взлом базы, ошибочная рассылка с чужими данными, потеря доступа к CRM), закон требует уведомить надзорный орган в установленный срок, а при высоком риске для людей — и самих пострадавших. Это значит, что в компании заранее должен быть план: как распознать инцидент, кто и куда сообщает, что фиксируется. Импровизировать в момент утечки — худший сценарий.

Зарубежные сервисы становятся зоной риска

Большинство интернет-магазинов используют иностранные платформы: Shopify, Mailchimp, Google Analytics, Meta Ads, различные CRM и облачные хранилища. Закон требует применять защитные меры при трансграничной передаче данных, а ответственность за то, что происходит с данными у подрядчика, остаётся на магазине.
Практический шаг здесь простой: проверить, какие сервисы получают данные покупателей, где физически хранятся эти данные и есть ли у поставщика собственная политика соответствия GDPR. Крупные международные платформы обычно уже приведены в соответствие, но это стоит подтвердить, а не предполагать.

DPO нужен не каждому магазину

Ответственный за защиту данных, или DPO, — это специалист, который контролирует, как компания обрабатывает персональные данные, и отвечает на запросы регулятора. Обязанность назначать DPO зависит от масштаба и характера обработки данных, а не распространяется на весь бизнес автоматически.
Небольшому интернет-магазину DPO в классическом понимании чаще всего не нужен. Но кто-то внутри команды должен отвечать за эти процессы: контролировать доступы к CRM, реагировать на запросы покупателей и знать, что делать при утечке.

Какие штрафы и как они будут расти

Закон устанавливает верхнюю планку санкций и вводит поэтапное их применение в первые годы. Максимальный штраф — до 1 000 000 MDL или 1% годового оборота за обычные нарушения и до 2 000 000 MDL (около 104 000 евро) или 2% годового оборота — за серьёзные и системные, причём берётся большая из двух величин.
Поэтапность работает так: с 23 августа 2026 по 22 августа 2027 года штраф применяется в размере до 10% от максимального размера санкции, предусмотренного законом, с 23 августа 2027 по 22 августа 2028 года — до 40%, а с 23 августа 2028 года — в полном объёме. То есть один и тот же профиль нарушений в третий год обойдётся в десять раз дороже, чем в первый. Это даёт бизнесу переходный период, но не повод откладывать подготовку на последний момент, тем более что применяет и определяет размер санкции именно CNPDCP, с учётом характера, длительности и последствий нарушения.
Поэтапный рост штрафов по закону 195/2024 в Молдове: до 10% от максимума с августа 2026, до 40% с августа 2027, полный размер с августа 2028
Поэтапный рост штрафов по закону 195/2024

Что сделать интернет-магазину до 23 августа 2026 года

Разумный порядок действий выглядит так: составить карту данных (что собирается, где хранится, кто имеет доступ), настроить cookie-баннер так, чтобы трекеры не срабатывали до согласия, развести согласия по целям (заказ, рассылка, реклама отдельно), проверить договоры с подрядчиками и зарубежными сервисами, обновить политику конфиденциальности на сайте, прописать внутренний порядок ответа на запросы покупателей и план действий на случай утечки.
Начинать за несколько месяцев до даты вступления в силу спокойнее и дешевле, чем экстренно перестраивать процессы под давлением проверки. Как системно подходить к таким изменениям в интернет-магазине, мы регулярно разбираем на бесплатных вебинарах.
31 июля мы проводим бесплатный вебинар «Что необходимо знать о GDPR в Молдове до августа». За час разберём главные требования закона №195/2024 на живых примерах: как проверить свой сайт, что настроить в первую очередь и какие ошибки чаще всего находим в аудитах. Будет возможность задать вопросы по вашей ситуации.

👉 Зарегистрироваться на вебинар 31 июля

Проверьте свой сайт сами — бесплатный чек-лист

Чтобы понять, с чего начинать именно вам, мы собрали бесплатный экспресс-чек-лист по GDPR для интернет-магазинов. Это сокращённая версия нашего профессионального аудита: вы отмечаете пункты, которые у вас выполнены, а система показывает уровень риска по зонам (cookie-баннер, трекеры, политика конфиденциальности, процессы) и итоговый вывод. Занимает около 10 минут, без программиста.

Частые вопросы

Закон касается только крупных интернет-магазинов?

Нет. Закон распространяется на любой бизнес, который обрабатывает персональные данные, включая небольшие интернет-магазины с CRM, email-рассылкой или рекламным кабинетом.

Мой сайт — не магазин, а сайт услуг. Меня это касается?

Да. Если на сайте есть форма заявки, онлайн-запись, чат, подписка на рассылку или просто Google Analytics и рекламные пиксели — вы обрабатываете персональные данные и попадаете под закон №195/2024 так же, как интернет-магазины.

Достаточно ли обновить политику конфиденциальности на сайте?

Нет. Политика важна, но сама по себе не делает обработку данных законной. Нужно понимать, какие данные собираются, на каком основании и как долго хранятся, и настроить согласие на сайте так, чтобы трекеры не работали до его получения.

Нужно ли останавливать email-рассылки после 23 августа 2026 года?

Нет, если для рассылки уже есть отдельное конкретное согласие подписчика. Если согласие было получено формально вместе с оформлением заказа, его стоит пересмотреть до вступления закона в силу.

Что будет, если магазин ничего не изменит?

С августа 2026 года регулятор (CNPDCP) может применять штрафы, размер которых будет расти поэтапно в течение трёх лет — до 2 000 000 MDL или 2% оборота в полном объёме. Кроме штрафов, есть репутационный риск: покупатели всё внимательнее относятся к тому, как магазины обращаются с их данными.

Касается ли закон молдавских магазинов, которые продают только в ЕС?

Да, и в двойном объёме. Такие магазины уже должны соблюдать GDPR как продавцы для покупателей из ЕС, а с августа 2026 года получат аналогичные требования и по молдавскому законодательству.
Материал носит информационный характер и не является юридической консультацией. Точные формулировки обязательств зависят от конкретной ситуации бизнеса; за официальным толкованием следует обращаться к надзорному органу (CNPDCP) или профильному юристу.
Источники: Национальный центр по защите персональных данных (datepersonale.md), Закон №195/2024 (текст на legis.md и на сайте Министерства юстиции РМ), Официальный монитор № 367-369 от 23.08.2024.
Made on
Tilda