ÎN VIGOARE Legea nr. 195/2024 se aplică integral din 23 august 2026. Anul de aplicare graduală — 10% din amendă — expiră la 23 august 2027. Ce se schimbă
PrivacyBoxMD
Limba RO/RU
Aspect vizual

Ghid

Ghidul Legii nr. 195/2024, în ordinea în care apar întrebările.

Ce s-a schimbat la 23 august 2026

Legea nr. 195/2024 privind protecția datelor cu caracter personal a fost publicată în Monitorul Oficial nr. 367–369 și se aplică integral din 23 august 2026. La aceeași dată, Legea 133/2011 a fost abrogată: nu mai există un regim de tranziție în care un dosar întocmit sub legea veche să fie suficient.

Diferența practică nu este de vocabular. Regimul anterior se rezuma, pentru majoritatea companiilor, la o formalitate făcută o dată. Legea nouă cere o dovadă permanentă: trebuie să puteți arăta, în orice moment, ce date prelucrați, pe ce bază legală, cât timp le păstrați și cui le transmiteți. Documentul central nu este un formular depus cândva, ci un registru ținut la zi.

Perioada de pregătire s-a încheiat. Ce a rămas este aplicarea graduală a sancțiunilor, descrisă mai jos, care reduce cuantumul amenzii — nu obligația.

Cui se aplică: operator și împuternicit

Legea nu se adresează doar companiilor mari. Se aplică oricui decide ce se face cu datele unor persoane fizice — angajați, candidați, clienți, furnizori, vizitatori. Acela este operatorul, și calitatea nu depinde de numărul de angajați.

Cine prelucrează date în numele altcuiva este împuternicit: contabilul extern, furnizorul de salarizare, platforma de facturare, firma care administrează supravegherea video, agenția care trimite newsletterul. Articolul 28 cere ca relația dintre operator și împuternicit să fie stabilită printr-un acord de prelucrare scris, care fixează obiectul, durata, natura și scopul prelucrării, categoriile de date și obligațiile împuternicitului.

Pentru un birou de contabilitate sau de avocatură consecința este dublă: este operator pentru datele propriilor angajați și clienți, și împuternicit pentru datele pe care le prelucrează în numele clienților. Ambele calități cer documente, iar documentele nu sunt aceleași.

Ce documente trebuie să existe

Patru piese formează minimul de la care poate porni o discuție cu autoritatea.

  • Registrul activităților de prelucrare — articolul 30. Fiecare activitate, de la salarizare și recrutare la facturare, supraveghere video și marketing, cu scopul, baza legală, categoriile de persoane vizate și de date, destinatarii, termenul de păstrare și măsurile de securitate. Este documentul din care se nasc toate celelalte.
  • Nota de informare. Textul pe care îl primește persoana vizată înainte sau în momentul colectării: cine prelucrează, în ce scop, pe ce bază, cât timp, cui se transmite, ce drepturi are și cum le exercită.
  • Consimțământul, acolo unde el este baza legală. Trebuie să fie liber, specific, informat și retractabil, iar retragerea trebuie să fie la fel de simplă ca acordarea. Consimțământul nu este baza potrivită pentru salarizare sau pentru obligațiile contabile: acolo baza este legea sau contractul.
  • Acordul de prelucrare cu fiecare împuternicit, potrivit articolului 28.

Un registru completat cu grijă face restul aproape mecanic: nota de informare și acordul de prelucrare repetă, în alt format și pentru alt cititor, informația deja consemnată în registru. Aceasta este și logica platformei: chestionarul construiește registrul, iar documentele se generează din registru.

Când este obligatoriu un responsabil cu protecția datelor

Articolele 37–39 reglementează desemnarea, statutul și atribuțiile responsabilului cu protecția datelor. Obligația nu este generală: ea apare în cazurile prevăzute de lege, iar în afara lor desemnarea rămâne o opțiune. Când obligația există, ea nu se epuizează cu numirea. Responsabilul trebuie să poată raporta la nivelul cel mai înalt de conducere, să nu primească instrucțiuni privind modul de îndeplinire a atribuțiilor și să nu fie sancționat pentru exercitarea lor; datele lui de contact se publică și se comunică autorității.

Recomandarea practică este simplă: decideți explicit, în scris, dacă vă încadrați, și păstrați motivarea. O decizie documentată de a nu desemna un responsabil este o poziție care se poate apăra. Absența oricărei analize nu este.

Drepturile persoanei vizate și termenul de 30 de zile

Persoana vizată are dreptul de acces la datele sale, de rectificare, de ștergere, de restricționare a prelucrării, de opoziție și de portabilitate. O cerere poate veni pe orice canal — e-mail, scrisoare, formular de pe site — și termenul de răspuns este de 30 de zile.

Termenul curge indiferent dacă cererea a fost recunoscută ca atare la primire. De aceea riscul real nu este refuzul, ci cererea rămasă într-o cutie poștală comună. Două măsuri reduc acest risc aproape complet: o adresă unică pentru cererile privind datele personale și un registru în care fiecare cerere primește o dată de intrare și o scadență. În PrivacyBox MD, cronometrul de 30 de zile și avertizările la șapte, trei și o zi înainte de scadență intră în producție cu etapa F2.

Incidentele și cele 72 de ore

Un incident de securitate care afectează date personale se notifică autorității — Centrul Național pentru Protecția Datelor cu Caracter Personal — în cel mult 72 de ore din momentul constatării, nu din momentul producerii. Notificarea se face pe formularul aprobat prin Ordinul 40/2026.

Două detalii decid dacă notificarea este valabilă. Primul: formularul trebuie semnat cu semnătură electronică calificată. Potrivit Legii 124/2022, doar semnătura electronică calificată este echivalentă semnăturii olografe; o semnătură simplă sau o scanare nu produce același efect. Al doilea: cele 72 de ore includ weekendul. Un incident constatat vineri seara are termenul luni seara.

Pregătirea utilă se face înainte, nu în cele 72 de ore: cine constată, cine decide, cine semnează și de pe ce dispozitiv. O procedură de o pagină și un instrument de semnare care funcționează valorează mai mult decât orice document redactat sub presiune.

Securitatea prelucrării, articolul 32, în termeni practici

Articolul 32 cere măsuri tehnice și organizatorice adecvate riscului. Legea nu impune o listă de produse, dar în practică patru întrebări acoperă cea mai mare parte a discuției.

  • Cine are acces la ce date, și cum se retrage accesul când cineva pleacă din companie?
  • Datele sunt cifrate în repaus și în tranzit, iar copiile de rezervă sunt testate prin restaurare, nu doar create?
  • Există o urmă a operațiunilor — cine a văzut, cine a modificat, cine a exportat — care nu poate fi rescrisă discret?
  • Furnizorii cu acces la date sunt cunoscuți, contractați și enumerați într-o listă care se poate arăta?

Măsura adecvată se justifică prin risc, nu prin buget. Un registru de acces ținut într-un fișier partajat, fără versionare și fără istoric, este greu de apărat la un control.

Sancțiunile și aplicarea graduală

Plafonul amenzii pentru încălcările grave este de 2.000.000 MDL sau 2 % din cifra de afaceri anuală, aplicându-se suma mai mare. Legea prevede însă o aplicare graduală a cuantumului: până la 23 august 2027 se aplică 10 % din suma calculată, în intervalul următor 40 %, iar ulterior 100 %.

Reducerea privește cuantumul, nu obligația. O încălcare constatată în această perioadă rămâne o încălcare constatată, cu măsuri corective și cu un istoric la autoritate — iar anul de 10 % este exact fereastra în care punerea în ordine costă cel mai puțin.

Ce trebuie făcut în primele treizeci de zile

  1. Inventariați. Scrieți, într-o singură listă, ce date personale intră în companie și de unde: angajați, candidați, clienți, furnizori, vizitatori, camere de supraveghere, formulare de pe site.
  2. Stabiliți baza legală pentru fiecare activitate — contract, obligație legală, interes legitim, consimțământ — și abia apoi scrieți documentele, nu invers.
  3. Fixați termenele de păstrare. Un termen absent este, în practică, o păstrare nelimitată, care nu se poate justifica.
  4. Deschideți registrul activităților de prelucrare, în forma cerută de articolul 30.
  5. Emiteți nota de informare pentru angajați și pentru clienți, în limba în care comunicați efectiv cu ei.
  6. Identificați împuterniciții și semnați acordurile de prelucrare prevăzute la articolul 28.
  7. Decideți, în scris, dacă vă încadrați în cazurile care cer un responsabil cu protecția datelor, potrivit articolelor 37–39.
  8. Stabiliți o adresă unică pentru cererile persoanelor vizate și un registru cu scadența de 30 de zile.
  9. Scrieți procedura de incident: cine constată, cine decide, cine semnează în 72 de ore și cu ce instrument de semnătură calificată.
  10. Programați o revizuire. Un dosar corect în luna aceasta și neatins șase luni nu mai este un dosar corect.

Calendarul funcțiilor

Cinci etape, anunțate ca etape.

Datele calendaristice depind de sesiunea de finanțare, așa că nu numim luni: numim etape, și spunem la fiecare funcție din site în care etapă intră.

  1. Etapa F1 · în producție

    Fundația documentară

    Registrul activităților, dosarul documentar, jurnalul de audit, motorul de termene, consola cu marcă albă, facturarea în MDL și aplicația instalabilă (PWA) cu notificări web.

  2. Etapa F2 · următoarea

    Termene, incidente și servicii de stat

    Cererile persoanelor vizate cu cronometru de 30 de zile, registrul incidentelor de 72 de ore cu formularul Ordinul 40/2026, evaluările de impact, alerta „document depășit” completă, MPass și MSign, marca temporală a jurnalului, cardul recurent, exportul e-Factura și testul de penetrare extern.

  3. Etapa F3

    Canalul, stratul asistat și instrumentele publice

    Programul de parteneriat, stratul concierge, instrumentele gratuite publice și aplicația companion pentru Android și iOS.

  4. Etapa F4

    Securitate și sănătate în muncă

    Modulul de securitate și sănătate în muncă, construit pe Legea 186/2008 și pe HG 95/2009.

  5. Etapa F5

    Semnarea fișelor și studiul pentru condominiu

    Semnarea fișelor de securitate și sănătate în muncă, plus un studiu pentru modulul de condominiu, pe Legea 187/2022.

Instrumentele gratuite publice fac parte din etapa F3. Evaluarea în 12 întrebări de pe acest site funcționează însă astăzi, integral în browser, fără cont și fără trimiterea răspunsurilor către serverul nostru.

Întrebări frecvente

Zece răspunsuri, jumătate despre lege și jumătate despre produs.

Ce este un registru al activităților de prelucrare?

Este documentul cerut de articolul 30: lista activităților în care companiei dumneavoastră îi trec prin mână date personale, fiecare cu scopul, baza legală, categoriile de persoane vizate și de date, destinatarii, termenul de păstrare și măsurile de securitate.

Nu este un formular depus și uitat. Este documentul pe care îl arătați primul la un control și cel din care se generează nota de informare, consimțământul și acordul de prelucrare — motiv pentru care în consolă el se scrie din chestionar, nu de la zero.

Cine este operator și cine împuternicit, în cazul unui birou de contabilitate?

Ambele, în același timp. Biroul este operator pentru datele propriilor angajați, candidați și clienți: el decide ce se face cu ele. Și este împuternicit pentru datele angajaților clienților săi, pe care le prelucrează în numele clientului și după instrucțiunile lui.

Cele două calități cer documente diferite. Pentru a doua, articolul 28 cere un acord de prelucrare scris cu fiecare client — nu o clauză vagă în contractul de servicii.

Îmi trebuie semnătură electronică?

Pentru documentele interne, nu: nota de informare, registrul și acordul de prelucrare se pot semna olograf, iar consola le livrează în PDF/A gata de tipărit.

Pentru notificarea unui incident, da. Formularul aprobat prin Ordinul 40/2026 este valabil numai semnat cu semnătură electronică calificată; potrivit Legii 124/2022, doar semnătura calificată este echivalentă celei olografe. Semnarea prin MSign, direct din consolă, intră în etapa F2 — până atunci documentele se exportă și se semnează cu instrumentul dumneavoastră.

Documentele sunt valabile fără avocat?

Documentele generate sunt întocmite pe șabloane juridice versionate, aprobate separat în română și în rusă, și se completează cu răspunsurile dumneavoastră. Ele nu au nevoie de o contrasemnătură pentru a fi valabile.

Nu înlocuiesc însă o analiză juridică a unei situații atipice. Pentru cazurile în care preferați ca dosarul să fie validat juridic înainte de livrare, acesta este exact obiectul nivelului Concierge IMM din pagina de prețuri.

În ce limbi există interfața, e-mailurile și documentele?

Româna și rusa au rang egal în tot produsul, nu ca traducere adăugată la final: interfața, e-mailurile de notificare și documentele generate există în ambele, iar textele juridice sunt aprobate separat pe fiecare limbă.

Practic, puteți ține registrul în română și livra clientului nota de informare în rusă, fără a duplica dosarul. Asistența, pe e-mail, răspunde în ambele limbi.

Datele ies din Republica Moldova?

Da, și o spunem deschis: infrastructura este găzduită în Uniunea Europeană, în centre de date din Germania și Finlanda, certificate ISO 27001:2022. Am ales calitatea și verificabilitatea găzduirii în locul unui argument de marketing local.

Lista subîmputerniciților este publicată și versionată, astfel încât să puteți arăta la un control cine are acces la ce, și de când. Detaliile sunt pe pagina Securitate.

Cine vede datele clienților mei?

Dumneavoastră și persoanele pe care le autorizați. Separarea între companii nu este lăsată pe seama codului aplicației: este impusă în baza de date, la nivel de rând, pe trei niveluri — platformă, partener, companie.

Fiecare acces rămâne în jurnalul de audit, care se scrie doar prin adăugare și este legat criptografic printr-un lanț de amprente SHA-256 verificat nocturn. Conturile profesionale au TOTP obligatoriu, cerut înainte de prima acțiune sensibilă sau după șapte zile.

Ce se întâmplă la un control al CNPDCP?

Desfășurarea controlului ține de autoritate și nu o descriem noi. Ce putem descrie este ce aveți de arătat: registrul activităților exportat în format tabelar, dosarul documentar în PDF/A cu versiunea și data fiecărui document, decizia privind responsabilul cu protecția datelor și acordurile de prelucrare semnate cu împuterniciții.

La acestea se adaugă jurnalul de audit, care arată cine a modificat ce și când. Un dosar din care lipsește istoricul este mai greu de susținut decât unul incomplet, dar datat.

De ce anunțați etape și nu luni?

Pentru că datele de livrare depind de sesiunea de finanțare, iar o lună anunțată și ratată este mai dăunătoare decât o etapă anunțată corect. Fiecare funcție din acest site care nu este încă în producție poartă eticheta etapei în care intră.

Ordinea etapelor este fixă și este cea din calendarul funcțiilor.

Am deja documente întocmite sub Legea 133/2011. Le arunc?

Nu, dar nici nu le lăsați așa. Legea 133/2011 este abrogată, deci trimiterile la ea și la formalitățile din regimul vechi trebuie înlocuite, iar structura documentelor trebuie adusă la cerințele articolului 30 și ale articolului 28.

Conținutul de fond — ce date prelucrați, în ce scopuri, cu ce termene — se reia. De regulă el este cea mai lungă parte a muncii, iar cel care a făcut-o deja are un avantaj real.

Întrebările despre facturare au răspuns separat, în pagina de prețuri.

Starea serviciului

Etapa curentă și ultimele verificări, nu un istoric care nu există încă.

Platforma este în etapa de lansare. Un grafic de disponibilitate pe doi ani ar fi o invenție, așa că pagina raportează altceva: etapa în care se află fiecare componentă, ultima verificare nocturnă a lanțului de audit și ultima probă de restaurare.

Consolă

Interfața web și aplicația instalabilă

Activ · F1

API

Interfața de programare a consolei

Activ · F1

Generare documente

Note, consimțăminte și acorduri, în PDF/A-2b

Activ · F1

Notificări e-mail

Termene care se apropie, scadențe, confirmări

Activ · F1

Verificarea jurnalului de audit

Lanțul de amprente SHA-256 al fiecărei companii

Nocturnă

Barele arată verificările înregistrate până acum, nu un istoric de disponibilitate. Un flux de stare în timp real, cu incidente publicate, intră odată cu lansarea publică.

Angajamente declarate și modul în care se verifică
Angajament Valoare declarată Cum se verifică
Disponibilitate lunară · consolă și API Țintă lunară fixată în angajamentul de nivel de serviciu, comunicată la contractare Măsurare lunară
RPO — pierderea maximă de date acceptată ≤ 15 minute Arhivare WAL continuă, copii de rezervă cifrate
RTO — timpul maxim de restabilire 2 – 4 ore Probă de restaurare lunară
Integritatea jurnalului de audit Lanț de amprente SHA-256, per companie Verificare nocturnă automată
Nivel de asigurare a aplicației · OWASP ASVS 5.0 Nivelul 1 la poarta etapei F1; nivelul 2 ca obiectiv al etapei F2 Test de penetrare extern, tip grey-box, în etapa F2
Ce citiți în acest tabel

Valorile din coloana din mijloc sunt ținte și angajamente declarate, plus ultimele verificări înregistrate — nu măsurători istorice. Le publicăm în această formă pentru că platforma este în etapa de lansare, și le înlocuim cu date măsurate atunci când vor exista. Măsurile tehnice din spatele lor sunt descrise pe pagina Securitate.

Ați citit ghidul. Aflați unde stați în douăsprezece întrebări.

Evaluarea rulează în browser, fără cont și fără card, și vă arată ce lipsește din dosar.