Toate articolele

Legea nr. 195/2024 privind datele cu caracter personal: ce se schimbă pentru magazinul online

Legea nr. 195/2024 privind datele cu caracter personal: ce se schimbă pentru magazinul online
Din 23 august 2026 în Republica Moldova se aplică noua lege privind protecția datelor cu caracter personal — nr. 195/2024. Ea transpune în dreptul național normele GDPR și vizează orice magazin online care preia comenzi, trimite newslettere sau măsoară analitica. În ECOM regimul de protecție a datelor este deja integrat în platformă și activat implicit.

Ce lege este și de când se aplică

Legea nr. 195/2024 a fost adoptată la 25 iulie 2024 și publicată în Monitorul Oficial la 23 august 2024. Ea intră în vigoare la expirarea a 24 de luni de la publicare — la 23 august 2026. Din acea zi se abrogă vechea Lege nr. 133/2011, împreună cu articolele 74¹–74³ din Codul contravențional, în baza cărora se aplicau până acum sancțiunile pentru încălcări în lucrul cu datele personale.

Noua lege este construită pe Regulamentul european GDPR: aceleași temeiuri de prelucrare, aceleași drepturi ale persoanelor, același principiu al responsabilității — nu este suficient să respecți regulile, trebuie să poți și demonstra acest lucru. Autoritatea de supraveghere rămâne aceeași — Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), dar cu mai multe competențe: audituri, acces la sisteme și spații, prescripții, interzicerea temporară sau definitivă a prelucrării și amenzi pe care Centrul le aplică direct.

Amenzile și aplicarea graduală

  • până la 1 000 000 lei sau 1% din cifra de afaceri a anului precedent — pentru încălcarea obligațiilor operatorului: evidența prelucrărilor, măsurile de securitate, notificarea incidentelor, regulile privind datele copiilor;
  • până la 2 000 000 lei sau 2% din cifra de afaceri — pentru încălcarea principiilor prelucrării și a condițiilor consimțământului, a drepturilor clienților, a regulilor de transfer transfrontalier și pentru neexecutarea prescripțiilor Centrului.

Se ia valoarea mai mare dintre cele două. Legea prevede însă o aplicare graduală: în primul an de la intrarea în vigoare se încasează 10% din suma calculată, în al doilea — 40%, iar din al treilea an — 100%. Amenda se aplică doar în caz de intenție sau neglijență dovedită, iar pentru încălcări minore Centrul se poate limita la un avertisment.

Nu există obligația de a înregistra magazinul ca operator sau de a notifica Centrul despre prelucrare — această procedură a fost desființată mai devreme. În locul ei funcționează principiul responsabilității: trebuie să aveți evidența internă a prelucrărilor, politicile și dovezile consimțămintelor.

Pe cine vizează legea

Pe oricine prelucrează datele persoanelor aflate în Republica Moldova — chiar dacă firma nu are reprezentanță în țară. Este suficient să oferi bunuri sau servicii clienților din Moldova ori să monitorizezi comportamentul lor pe site. Pentru un magazin online datele personale sunt numele, telefonul, emailul, adresa de livrare, IDNP-ul la facturare, istoricul comenzilor, identificatorii din analitică și din pixelii publicitari.

Ce cere legea de la un magazin online

Temei pentru fiecare prelucrare. Plasarea și livrarea comenzii înseamnă executarea contractului — pentru ele nu este nevoie de un consimțământ suplimentar. În schimb newsletterul, retargetingul, analitica comportamentală și transmiterea datelor unui partener (de exemplu, unei instituții de creditare) cer un consimțământ separat.

Consimțământul — activ, separat și demonstrabil. Bifele preselectate nu sunt valabile: consimțământul trebuie să fie o acțiune neechivocă. Cererea de consimțământ se separă de restul textului, iar retragerea trebuie să fie la fel de simplă ca acordarea. Sarcina probei revine magazinului — deci este nevoie de un registru: cine, când, pentru ce și în care versiune a politicii și-a dat acordul.

Transparența. Politica de confidențialitate trebuie să indice: cine este operatorul și cum poate fi contactat, scopurile și temeiurile prelucrării, destinatarii datelor, transferurile în străinătate, termenele de păstrare, drepturile clientului, dreptul de a retrage consimțământul și de a depune plângere la CNPDCP, caracterul obligatoriu al furnizării datelor și consecințele refuzului, existența profilării și a deciziilor automate. Totul într-un limbaj clar, nu într-un text juridic interminabil.

Drepturile clienților și termenul de răspuns. Acces la date, rectificare, ștergere, restricționarea prelucrării, opoziție, portabilitate. Răspunsul se dă în cel mult o lună de la solicitare; în cazuri complexe termenul se prelungește cu încă două luni, dar despre prelungire trebuie anunțat în prima lună. Răspunsul este gratuit.

Un drept aparte — opoziția la marketing. Clientul se poate opune marketingului direct oricând și fără explicații, iar prelucrarea în acest scop încetează. Despre acest drept trebuie informat explicit și separat — cel târziu la prima comunicare.

Evidența prelucrărilor. Un document intern: ce categorii de date, cu ce scopuri, cui se transmit, unde se păstrează, cât timp și prin ce măsuri sunt protejate. Excepția pentru companiile cu sub 250 de angajați practic nu se aplică magazinelor — prelucrarea datelor clienților are caracter regulat.

Securitate și incidente. Măsuri proporționale riscului: acces limitat, criptare acolo unde este relevant, copii de rezervă, actualizări, verificare periodică. Despre o breșă trebuie notificat CNPDCP în 72 de ore din momentul în care ați aflat despre ea, iar în caz de risc ridicat — și clienții.

Subcontractanți și transferuri externe. Cu fiecare persoană care prelucrează date în numele vostru (hosting, serviciu de newsletter, curierat, contabilitate externalizată) sunt necesare clauze contractuale privind prelucrarea. Transferurile către statele SEE nu cer autorizații; pentru restul sunt necesare clauze contractuale standard sau alte garanții prevăzute de lege.

Despre cookie-uri și newslettere — două norme separate. Legea nr. 195/2024 nu conține cuvântul „cookie”: obligația de a dezvălui mecanismele de monitorizare și procedura de obținere a consimțământului este stabilită de Legea nr. 284/2004 privind serviciile societății informaționale. Tot acolo este interdicția expresă de a trimite comunicări comerciale prin poșta electronică fără consimțământul prealabil al destinatarului. În practică asta înseamnă banner de cookie-uri cu setări și opt-in pentru newsletter: doar așa consimțământul poate fi obținut și ulterior demonstrat.

Vârsta consimțământului — 14 ani. Pentru serviciile online adresate unui copil sub 14 ani, consimțământul îl dă reprezentantul legal.

Ce este deja făcut în ECOM pentru voi

Platforma are un regim de protecție a datelor — Privacy Mode. Este activat implicit în toate magazinele ECOM și nu este un set de petice, ci o logică unitară: niciun script opțional nu pornește înainte de consimțământ, iar fiecare consimțământ este păstrat ca dovadă.

Bannerul de cookie-uri și setările pe categorii

Bannerul apare la prima vizită și nu dispare până când clientul nu face o alegere. Trei butoane egale — „Acceptă toate”, „Respinge toate” și „Setări”: refuzul nu trebuie să fie mai complicat decât acceptul.

Bannerul de cookie-uri într-un magazin ECOM: butoanele „Acceptă toate”, „Respinge toate” și „Setări”

În fereastra de setări sunt patru categorii:

  • necesare — sesiunea, coșul, finalizarea comenzii, alegerea limbii și a valutei, protecția formularelor și antifrauda, memorarea consimțământului pentru cookie-uri; nu pot fi dezactivate;
  • analitice — Google Analytics 4, GTM, Hotjar, Microsoft Clarity;
  • marketing — Meta Pixel, Google Ads, TikTok, retargeting;
  • funcționale — chaturi online, hărți, widgeturi încorporate.
Fereastra de setări cookie: categoriile necesare, analitice, marketing și funcționale cu comutatoare

Fiecare categorie opțională poate fi activată și dezactivată separat de client. Bannerul și setările funcționează în toate limbile magazinului.

Scripturile nu pornesc înainte de consimțământ

Până când clientul nu alege, analitica și pixelii publicitari nu se încarcă deloc. Google Consent Mode v2 primește starea corectă a consimțământului, iar la retragerea acestuia scripturile se opresc, iar cookie-urile categoriilor respective sunt șterse acolo unde este posibil tehnic. Un script necunoscut, fără categorie atribuită, nu pornește — este protecția împotriva situației „un contractor a pus un pixel, iar voi nu ați știut”.

Formularele: consimțăminte corecte după tipul prelucrării

Toate formularele în care clientul lasă date sunt aduse la un standard unic — comanda, cumpărarea într-un clic, precomanda, cererea de credit, notificarea de disponibilitate, feedbackul, recenziile, centrul de service, orice formular creat în constructor:

  • tranzacționale — link către politica de confidențialitate și mențiunea că prin trimiterea cererii clientul confirmă că a luat cunoștință de condiții; lipsa consimțământului de marketing nu împiedică plasarea comenzii;
  • de marketing — bifă separată pentru primirea comunicărilor, nebifată implicit;
  • transmitere către terți (de exemplu, cererea către o instituție de creditare) — consimțământ separat exact pentru transmiterea datelor către partenerul ales.

Nicio bifă nu este preselectată. Dacă un consimțământ obligatoriu lipsește, formularul nu se trimite, iar câmpul este evidențiat. Linkurile duc către pagina de condiții a magazinului și se deschid într-o filă nouă.

Formular de cerere de credit: două bife separate — luarea la cunoștință a condițiilor și acordul pentru transmiterea datelor către instituția de creditare

Registrul consimțămintelor și versiunile politicilor

Fiecare acțiune a clientului se scrie ca o înregistrare separată: data și ora, categoriile alese, limba, sursa (banner sau fereastra de setări), tipul acțiunii — a acceptat tot, a respins tot, a configurat manual, a retras. Înregistrările vechi nu se suprascriu, așa că istoricul consimțămintelor poate fi prezentat la control. Consimțământul este legat de versiunea politicii de confidențialitate și a politicii de cookie-uri, iar politicile sunt versionate: se vede ce și când s-a schimbat. Dacă modificările sunt substanțiale, bannerul poate fi afișat din nou.

Paginile de politici

Magazinul are pagini de sistem pentru condiții și pentru politica de cookie-uri, în toate limbile magazinului. Textul de bază al politicii de cookie-uri este generat automat de platformă — cu descrierea categoriilor, scopurilor, termenelor de păstrare și cu tabelul fișierelor folosite; pe pagină există un buton permanent „Setări cookie-uri”, prin care clientul își schimbă sau retrage consimțământul oricând. Linkurile către politică sunt în subsol, în banner și în fereastra de setări. Conținutul paginilor se editează în admin separat pentru fiecare limbă, cu control al indexării.

Pagina Cookie Policy într-un magazin ECOM: data actualizării, butonul „Setări cookie-uri” și descrierea categoriilor

Solicitările clienților, exportul și ștergerea

În admin există secțiunea solicitărilor privind datele personale: copia datelor, rectificarea, ștergerea, retragerea consimțământului, restricționarea prelucrării. Fiecare solicitare are status și responsabil, astfel încât termenul de o lună este vizibil și nu trebuie ținut minte. Datele clientului se exportă printr-o singură acțiune — profil, adrese, comenzi, consimțăminte, abonări, sesizări, recenzii, bonusuri. Pentru ștergere există procedura de anonimizare: datele personale sunt depersonalizate, iar informația despre comenzi, care trebuie păstrată conform cerințelor contabile și fiscale, rămâne.

Termene de păstrare, evidența prelucrărilor și subcontractanții

Termenele de păstrare se configurează pe tipuri de date — cereri, coșuri abandonate, registre de consimțământ, conturi inactive, loguri tehnice — iar datele sunt curățate automat, după un program. Evidența operațiunilor de prelucrare este precompletată cu procesele tipice ale unui magazin: comanda, înregistrarea, livrarea, plata, newsletterul, analitica, suportul, recenziile, retururile, centrul de service. Separat se ține lista terților: ce date primesc, cu ce scop, în ce țară, dacă există transfer internațional. Există și un registru al incidentelor de securitate, cu marcajul dacă trebuie notificat CNPDCP și clienții.

Drepturi de acces, loguri și securitate tehnică

Drepturile de vizualizare, export și ștergere a datelor personale se acordă separat de restul drepturilor de administrator, iar acțiunile cu date se scriu în jurnal: cine, ce și când a făcut. Site-ul funcționează doar prin HTTPS, cookie-urile de serviciu au flagurile Secure și HttpOnly, datele personale și tokenurile nu se transmit în bara de adrese, iar accesul la pagina comenzii este verificat.

Ce trebuie să facă proprietarul magazinului

Platforma oferă instrumentele — dar operator al datelor rămâne magazinul. Ce merită închis până la 23 august 2026:

  1. Verificați și completați politica de confidențialitate — conform conținutului cerut de lege (vezi secțiunea următoare), în toate limbile magazinului.
  2. Completați condițiile magazinului (/terms) cu un bloc despre prelucrarea datelor personale și cu linkuri către politici.
  3. Verificați politica de cookie-uri în raport cu serviciile pe care le-ați conectat efectiv: dacă ați adăugat scripturi proprii, ele trebuie să fie în tabel și în categoria corectă.
  4. Desemnați un responsabil pentru solicitările clienților și pentru incidente. Un DPO complet nu este obligatoriu pentru un magazin obișnuit — el este cerut în principal la monitorizare sistematică pe scară largă sau la prelucrarea categoriilor speciale de date — dar este nevoie de o persoană care răspunde la mesaje și se încadrează în termenul de o lună.
  5. Completați evidența prelucrărilor și lista subcontractanților cu datele voastre: serviciul de plăți, curieratul, serviciul de newsletter, contabilitatea externalizată, CRM-ul. Cu fiecare — clauze contractuale privind prelucrarea datelor.
  6. Configurați termenele de păstrare: cât timp țineți cererile, coșurile abandonate, conturile inactive.
  7. Reconstruiți baza de newsletter dacă anterior consimțământul se lua printr-o bifă preselectată sau odată cu plasarea comenzii: un astfel de consimțământ nu corespunde noii legi.
  8. Nu dezactivați Privacy Mode și nu adăugați scripturi publicitare în afara registrului de categorii — altfel pixelul se declanșează înainte de consimțământ.
  9. Scrieți o instrucțiune scurtă pentru angajați: ce fac la o solicitare a clientului și la suspiciunea unei breșe — 72 de ore trec repede.

Ce trebuie să conțină politica de confidențialitate

  • cine este operatorul — denumirea juridică, adresa, contactele pentru întrebări despre date;
  • ce date se colectează și în ce temei: comanda și livrarea — contractul, newsletterul și publicitatea — consimțământul, contabilitatea și garanția — obligația legală;
  • scopurile prelucrării, într-un limbaj simplu;
  • cui se transmit datele: curieri, servicii de plată, analitică și publicitate, hosting;
  • dacă datele ies din Republica Moldova și în ce temei;
  • termenele de păstrare pe categorii de date;
  • drepturile clientului și cum le exercită — o adresă sau un formular concret, nu „contactați-ne”;
  • dreptul de a retrage consimțământul și dreptul de a depune plângere la CNPDCP;
  • dacă există profilare și decizii automate;
  • data ultimei actualizări și linkul către politica de cookie-uri.

Ce trebuie adăugat în condițiile magazinului (/terms)

  • un bloc separat despre datele personale, cu link către politica de confidențialitate și politica de cookie-uri;
  • ce date sunt obligatorii pentru plasarea comenzii și ce se întâmplă dacă nu sunt furnizate;
  • condițiile newsletterului: abonarea este voluntară, separată de comandă, iar dezabonarea se face într-un clic;
  • dacă există credit sau rate — că datele se transmit instituției financiare alese și doar în baza unui consimțământ separat;
  • condițiile pentru recenzii și conținut generat de utilizatori: ce se publică și sub ce nume;
  • procedura de contact: unde se scrie pe teme de date și în ce termen răspunde magazinul.

Ce se întâmplă cu analitica — și ce puteți face

Este mai corect să spunem asta din start: cifrele din analitică vor scădea. Până când clientul nu apasă „Acceptă”, analitica nu are dreptul să înregistreze nici măcar faptul vizitei — cu atât mai puțin sursa traficului sau produsele văzute. O parte dintre vizitatori vor alege „Respinge toate”, alții vor pleca fără să atingă bannerul. În rapoarte asta arată ca o prăbușire a traficului, deși pe site sunt tot atâția oameni.

Nu este o defecțiune a contorului și nici o greșeală de configurare, ci un comportament legal și previzibil: legea permite numărarea vizitatorului doar după consimțământul lui. De aceea, după activarea Privacy Mode, comparația „înainte/după” în vizite absolute nu are sens — urmăriți venitul, numărul de comenzi și conversia din sesiune în comandă, iar rapoartele citiți-le ca pe un eșantion, nu ca pe un recensământ. Google Consent Mode v2 completează parțial datele lipsă prin modelare, dar imaginea completă nu revine.

Dacă aveți nevoie de o imagine mai completă a traficului, există o a doua cale — analitica de server. Ea numără acțiunile pe partea site-ului, fără Google Analytics și fără transmiterea datelor către platforme publicitare terțe, astfel încât se pierd mai puține date. Le propunem clienților soluția partenerului nostru — targeting.md: scriptul se instalează pe magazin, datele rămân în perimetrul site-ului, iar configurația concretă și temeiul juridic al prelucrării le stabilim pentru proiectul vostru. Scrieți-ne dacă vă interesează — vă spunem ce se conectează și cum se combină cu Privacy Mode.

Materialul are caracter informativ și nu înlocuiește consultanța juridică. Surse primare — textul Legii nr. 195/2024 pe legis.md și explicațiile CNPDCP pe datepersonale.md.

Sunteți gata să lansați proiectul?

Vă arătăm cum ECOM rezolvă sarcinile afacerii dvs. și alegem soluția potrivită.