Ultima actualizare: 10 septembrie 2026

CONFORMITATE — LEGEA NR. 195/2024

Ultima actualizare: 9 septembrie 2026

Lege aplicabilă: Legea nr. 195/2024 privind protecția datelor cu caracter personal, în vigoare din 23 august 2026, publicată în Monitorul Oficial nr. 367-369 din 23.08.2024, art. 574.

Legea nr. 133/2011, pe care se întemeia versiunea anterioară a acestei pagini, a fost abrogată prin art. 90 alin. (3) lit. b) al Legii nr. 195/2024.

Legea nr. 195/2024 transpune Regulamentul (UE) 2016/679. GDPR este menționat aici numai ca sursă a transpunerii. Nu invocăm GDPR ca lege aplicabilă: operatorul are sediul în Republica Moldova, iar serviciul se adresează administratorilor autorizați din Republica Moldova.

STARE, PE ȘLEAU

Această pagină a declarat anterior conformitate „integrală" și purta în subsol mențiunea „Conformitate GDPR certificată". Ambele au fost eliminate. Certificarea este un mecanism definit la art. 42-43, cu organisme de certificare acreditate. Niciun certificat nu a fost emis. O declarație de conformitate care nu se poate susține se întoarce împotriva operatorului la orice control, art. 87 alin. (2).

Ce este adevărat astăzi:

DomeniuStareReferință
Temei juridic și autoritate, în paginile publiceCorectat 09.09.2026art. 12-14, art. 72
Canal public de cereri, fără contDeschis 09.09.2026art. 12 alin. (2)
Evidența activităților de prelucrareÎntocmită, în repoart. 30
Evaluarea impactului, AI și intakeÎntocmită, în repoart. 35
Registrul divulgărilor, art. 19Lipsește astăzi, pregătitart. 19
Blocul de opoziție în șabloaneLipsește astăzi, pregătitart. 21 alin. (4)
Procedura de incidenteÎntocmită, în repoart. 33-34
Copii de rezervăÎn curs de aducere la nivelart. 32 alin. (1) lit. c)
Transfer către Google, canal poștă și stocareNeacoperit, declaratart. 44-49
Comandă vocală, transfer către GoogleNeacoperit, declaratart. 44-49
Acord cu VercelDe semnatart. 28

Ceea ce nu este acoperit este scris ca atare. Bifa fără document este ea însăși probă de neglijență.

1. ROLURILE

Operator, art. 4: Muntean Oleg, administrator autorizat nr. 30 din 14.01.2015, pentru datele administratorilor utilizatori ai platformei și pentru datele din dosarele proprii de insolvabilitate.

Persoană împuternicită, art. 28: AASOFT.MD, pentru datele din dosarele administratorilor care folosesc platforma. Condițiile contractuale sunt în Acordul de prelucrare.

2. TEMEIURILE PRELUCRĂRII

Art. 6 alin. (1):

  • lit. b), executarea contractului cu administratorul utilizator;
  • lit. c), obligație legală, pentru administrarea dosarelor: Legea insolvabilității nr. 149/2012 impune întocmirea tabelului creanțelor, notificarea creditorilor și raportarea către instanță;
  • lit. c), obligații fiscale și de prevenire a spălării banilor, Legea nr. 308/2017;
  • lit. f), interes legitim, pentru securitate și suport tehnic;
  • lit. a), consimțământ, pentru comunicări comerciale.

Categoriile speciale de date, art. 9, nu sunt colectate intenționat. Când intră prin corespondență, se limitează accesul la ele.

3. DREPTURILE PERSOANEI VIZATE

Art. 15-22. Termenul de răspuns este de cel mult o lună, art. 12 alin. (3), cu prelungire de două luni pentru cereri complexe, comunicată în prima lună.

DreptArticolCum se exercită
Acces15/cereri-date-personale
Rectificare16Din contul propriu sau prin formular
Ștergere17Formular; limitat de obligațiile din Legea nr. 149/2012
Restricționare18Formular
Portabilitate20Doar pentru datele de cont ale administratorului utilizator, unde temeiul e contractul. Nu pentru datele de dosar — vezi mai jos
Opoziție21Formular; imediat pentru comunicări comerciale
Decizie automatizată22Art. 22 alin. (1) nu se aplică: nu luăm decizii bazate exclusiv pe prelucrare automatizată

Afirmațiile anterioare „Auto, instant" și „răspuns în 48 de ore" au fost eliminate. Nu erau adevărate și nu puteau fi onorate.

Excepții. Ștergerea nu poate opera asupra datelor pe care Legea nr. 149/2012 impune să le păstrăm în dosar și în arhiva profesională, nici asupra datelor cu termen fiscal de păstrare.

Portabilitatea are două regimuri, fiindcă temeiurile sunt două.

Pentru datele de cont ale administratorului utilizator temeiul este contractul, art. 6 alin. (1) lit. b), iar art. 20 alin. (1) lit. a) e îndeplinit: exportul se datorează și se face.

Pentru datele de dosar dreptul nu se aplică, și nu fiindcă am ales noi așa:

  • art. 20 alin. (1) cere ca prelucrarea să se realizeze „în baza consimțământului […] ori a unui contract";
  • art. 20 alin. (3): „Respectivul drept nu se aplică prelucrării necesare pentru îndeplinirea unei sarcini executate în interes public sau în cadrul exercitării unei autorități oficiale cu care este învestit operatorul."

Temeiul de la pct. 2 pentru dosare este lit. c) și lit. e). Nici consimțământ, nici contract — iar excluderea de la alin. (3) se aplică direct. Rămâne dreptul de acces, art. 15, care dă persoanei copia datelor care o privesc.

4. PERSOANELE ÎMPUTERNICITE

Lista completă, cu serviciul prestat, datele accesate, locul prelucrării și temeiul transferului, este în evidența de la art. 30: docs/dpo/evidenta-prelucrari.md.

Rezumat:

FurnizorServiciuLocAcord art. 28
Supabase, pe AWSBază de date, autentificare, stocareIrlanda, eu-west-1Da
VercelGăzduirea aplicațieiUE și SUADe semnat
AnthropicModele de inteligență artificialăSUADa, addendum de prelucrare
GooglePoștă electronică, stocare, calendarUE și SUANu, cont de consum

5. TRANSFERURI ÎN AFARA ȚĂRII

Capitolul aplicabil: art. 44-49.

  • art. 44 alin. (2): transferurile către statele Spațiului Economic European nu intră sub incidența capitolului și nu necesită autorizări speciale.
  • art. 45: decizia privind caracterul adecvat al nivelului de protecție o ia Centrul, nu Comisia Europeană. Centrul publică lista în Monitorul Oficial, art. 45 alin. (8).
  • art. 46 alin. (2) lit. c): garanțiile adecvate pot fi furnizate fără o autorizație specifică din partea Centrului prin „clauze standard de protecție a datelor aprobate de Centru sau adoptate de Comisia Europeană".
  • art. 46 alin. (3) lit. a): clauzele contractuale negociate ad-hoc, care nu sunt clauzele standard, cer autorizarea Centrului.
  • art. 49: derogările sunt pentru situații specifice. Alin. (2) le exclude expres pentru transferuri repetitive. Nu pot susține un flux permanent.

Analiza pe furnizor este în docs/dpo/transferuri-art44-49.md.

6. ÎNCĂLCĂRI ALE SECURITĂȚII

Art. 33-34. Notificare către Centru în cel mult 72 de ore de la luarea la cunoștință, art. 33 alin. (1). Informarea persoanelor vizate când încălcarea prezintă un risc ridicat, art. 34. Procedura: docs/dpo/procedura-incidente.md.

Termenele „T+48 ore" din versiunea anterioară nu corespundeau legii.

7. EVALUAREA IMPACTULUI

Art. 35. Două evaluări întocmite:

  • docs/dpo/dpia-ai.md, prelucrarea prin modele de inteligență artificială;
  • docs/dpo/dpia-intake-gmail.md, preluarea automată a corespondenței.

Versiunea anterioară le marca drept „completate" fără ca ele să existe.

8. DOCUMENTE ȚINUTE

Toate există ca fișiere în repo, sub docs/dpo/. Nimic nu este bifat fără document.

DocumentTemeiFișier
Evidența activităților de prelucrareart. 30evidenta-prelucrari.md
Evaluare de impact, inteligență artificialăart. 35dpia-ai.md
Evaluare de impact, preluarea corespondențeiart. 35dpia-intake-gmail.md
Procedura pentru incidente de securitateart. 33-34procedura-incidente.md
Analiza transferurilorart. 44-49transferuri-art44-49.md

De ce evaluările de impact rămân, deși prelucrarea stă pe lit. c) și e). Art. 35 alin. (10) pare să scutească prelucrarea întemeiată pe art. 6 alin. (1) lit. c) sau e). Citit până la capăt, nu scutește automat:

„În cazul prelucrării în temeiul art. 6 alin. (1) lit. c) sau e), prevederile de la alin. (1)–(7) din prezentul articol nu se aplică dacă deja s-a efectuat o evaluare a impactului asupra protecției datelor ca parte a unei evaluări generale a impactului în contextul adoptării actelor normative care prevăd temeiurile juridice de prelucrare […]"

Scutirea atârnă de o condiție: să existe o evaluare făcută la adoptarea actului normativ. Legea insolvabilității nr. 149/2012 nu a fost adoptată cu o evaluare a impactului asupra protecției datelor. Condiția din art. 35 alin. (10) nu e îndeplinită, deci scutirea nu operează, iar cele două evaluări rămân.

În plus, ele nici nu privesc activitatea de dosar: dpia-ai.md acoperă asistența prin inteligență artificială, unde temeiul declarat este lit. f), iar dpia-intake-gmail.md acoperă preluarea corespondenței, unde pentru corespondența cu terții temeiul este tot lit. f). Pe lit. f) art. 35 alin. (10) nu se aplică din start.

9. RESURSE PUBLICE

Autoritatea de supraveghere:

  • Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP)
  • MD-2004, mun. Chișinău, str. Serghei Lazo 48
  • centru@datepersonale.md
  • (022) 820 801
  • datepersonale.md

Dreptul de a depune plângere: art. 72. Dreptul la despăgubiri: art. 76.

Denumirea „Autoritatea Națională pentru Protecția Datelor cu Caracter Personal" și adresa oficiul@datepersonale.md, publicate anterior, nu există. Cine urma instrucțiunea trimitea plângerea în gol.

10. PERSOANA DE CONTACT PENTRU PROTECȚIA DATELOR

Titlul de „DPO (acting)" a fost retras. Art. 38 cere independență și absența conflictului de interese; operatorul nu se poate supraveghea pe sine. Desemnarea nu este obligatorie în acest caz, deci publicăm o persoană de contact:

  • Muntean Oleg, birou.olegmuntean@gmail.com, 069 072 200
  • MD-2043, mun. Chișinău, str. Teilor 7/2, et. 2, bir. 100
  • Termen de răspuns: cel mult o lună, art. 12 alin. (3)

11. SANCȚIUNI, PENTRU ORIENTARE

Art. 88 alin. (1): până la 1 000 000 lei pentru obligațiile de la art. 25-39. Art. 88 alin. (2): până la 2 000 000 lei pentru principii, art. 5-7 și 9, drepturile persoanei vizate, art. 12-22, și transferuri, art. 44-49. Art. 90 alin. (4): în primul an de la intrarea în vigoare se aplică 10% din cuantum, în al doilea 40%, din al treilea 100%.


Temei: Legea nr. 195/2024, în vigoare din 23.08.2026. Sursa textului: legis.md, doc_id 144681.

© 2026 AASOFT.MD

© 2026 AASOFT.MD — Conformitate — Legea nr. 195/2024← Înapoi la AASOFT