BIZLEXЗаконодательство Республики Молдова
Содержание
Законы

160/30.07.2026 Закон о защите персональных данных, обрабатываемых в целях предупреждения преступлений и борьбы с ними

Дата принятия: 30.07.2026

ПАРЛАМЕНТ РЕСПУБЛИКИ МОЛДОВА

З А К О Н

о защите персональных данных, обрабатываемых в целях

предупреждения преступлений и борьбы с ними

№ 160 от 30.07.2026

(в силу 23.08.2026)

Мониторул Офичиал ал Р. Молдова № 382-385 ст. 404 от 20.08.2026

* * *

С О Д Е Р Ж А Н И Е

ОБЩИЕ ПОЛОЖЕНИЯ

ПРИНЦИПЫ

ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ

ОПЕРАТОР И ЛИЦО, ДЕЙСТВУЮЩЕЕ ПО ПОРУЧЕНИЮ ОПЕРАТОРА

Часть 1

Общие обязанности

Часть 2

Безопасность персональных данных

Часть 3

Лицо, ответственное за защиту данных

ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ ИНОСТРАННЫМ

ГОСУДАРСТВАМ ИЛИ МЕЖДУНАРОДНЫМ ОРГАНИЗАЦИЯМ

НАДЗОР, СРЕДСТВА ПРАВОВОЙ ЗАЩИТЫ,

ОТВЕТСТВЕННОСТЬ И САНКЦИИ

ЗАКЛЮЧИТЕЛЬНЫЕ И ПЕРЕХОДНЫЕ ПОЛОЖЕНИЯ

Парламент принимает настоящий органический закон.

Настоящий закон перелагает Директиву Европейского парламента и Совета (ЕС) 2016/680 о защите физических лиц при обработке персональных данных компетентными органами в целях предупреждения, выявления, расследования преступлений, проведения уголовного преследования или исполнения наказаний и о свободном обращении таких данных, а также об отмене Рамочного решения Совета 2008/977/JAI, опубликованную в Официальном журнале Европейского Союза L 119 от 4 мая 2016 года, CELEX: 32016L0680.

ОБЩИЕ ПОЛОЖЕНИЯ

Статья 1 . Предмет и цель закона

(1) Настоящий закон устанавливает правовую основу для защиты физических лиц при обработке персональных данных компетентными органами в целях:

a) предупреждения преступлений, в том числе предупреждения угроз общественному порядку и общественной безопасности и защиты от таких угроз;

b) выявления или расследования преступлений либо осуществления уголовного преследования;

c) рассмотрения уголовных дел;

d) исполнения уголовных наказаний и применения мер безопасности.

(2) Целью настоящего закона является обеспечение защиты основных прав и свобод физических лиц, в частности права на интимную, семейную и частную жизнь, в связи с обработкой персональных данных в целях, предусмотренных частью (1).

Статья 2 . Область применения

(1) Положения настоящего закона применяются к обработке персональных данных компетентными органами в целях, предусмотренных частью (1) статьи 1.

(2) Положения настоящего закона применяются к обработке персональных данных, осуществляемой полностью или частично с использованием автоматизированных средств, а также к обработке персональных данных, содержащихся в системе учета данных или подлежащих включению в систему учета данных, осуществляемой без использования автоматизированных средств.

(3) Положения настоящего закона не применяются к обработке персональных данных, отнесенных к государственной тайне. Обработка таких данных осуществляется в соответствии с Законом о государственной тайне № 245/2008 , в той мере, в какой такая обработка является необходимой и соразмерной для защиты национальной безопасности и обороны.

Статья 3 . Понятия

(1) Используемые в настоящем законе понятия имеют значения, определенные статьей 4 Закона о защите персональных данных № 195/2024 .

(2) Для целей настоящего закона используются следующие понятия:

1) компетентный орган :

a) любой орган публичной власти, в компетенцию которого входит предупреждение, выявление, расследование преступлений или осуществление уголовного преследования, рассмотрение уголовных дел, исполнение уголовных наказаний или применение мер безопасности, включая предупреждение угроз общественному порядку и общественной безопасности и защиту от таких угроз; или

b) любой иной субъект, наделенный законом полномочиями по осуществлению публичных функций в целях предупреждения, выявления, расследования преступлений или осуществления уголовного преследования, рассмотрения уголовных дел, исполнения уголовных наказаний или применения мер безопасности, включая предупреждение угроз общественному порядку и общественной безопасности и защиту от таких угроз;

2) оператор – компетентный орган, который самостоятельно или совместно с иными субъектами определяет цели и средства обработки персональных данных. Если цели и средства обработки персональных данных определяются нормативными актами, оператор или конкретные критерии его назначения предусматриваются соответствующими нормативными актами.

ПРИНЦИПЫ

Статья 4 . Принципы обработки

(1) Персональные данные должны:

а) обрабатываться на законной и справедливой основе;

b) собираться для определенных, четко обозначенных и законных целей и не подвергаться обработке в порядке, несовместимом с указанными целями;

c) быть соответствующими, релевантными и не избыточными по отношению к целям, для которых они обрабатываются;

d) быть точными и при необходимости обновляться. Исходя из целей обработки, должны приниматься все разумные меры для обеспечения незамедлительного удаления или исправления неточных персональных данных;

e) храниться в форме, позволяющей идентифицировать субъектов персональных данных в течение срока, не превышающего срока, необходимого для достижения целей обработки соответствующих данных;

f) обрабатываться в порядке, обеспечивающем надлежащую безопасность персональных данных, в том числе защиту от несанкционированной или незаконной обработки и от случайной утраты, уничтожения или повреждения, путем принятия соответствующих технических или организационных мер.

(2) Обработка данных тем же или иным оператором в любых целях, предусмотренных частью (1) статьи 1, если они отличаются от целей, для которых был осуществлен сбор персональных данных, допускается в той мере, в какой:

a) оператор уполномочен осуществлять обработку таких персональных данных для достижения соответствующей цели согласно нормативным актам; и

b) такая обработка является необходимой и соразмерной соответствующей цели согласно нормативным актам.

(3) Обработка данных тем же или иным оператором в целях, предусмотренных частью (1) статьи 1, может включать обработку в целях архивирования в общественных интересах, в целях проведения научных или исторических исследований либо в статистических целях при условии обеспечения надлежащих гарантий защиты прав и свобод субъектов персональных данных.

(4) Оператор несет ответственность за соблюдение положений частей (1)–(3) и должен быть способен доказать соблюдение этих положений.

Статья 5 . Законность обработки

(1) Обработка является законной только в том случае, если она необходима для осуществления компетентным органом полномочий, предусмотренных нормативными актами, в целях, указанных в части (1) статьи 1.

(2) Нормативные акты, регулирующие обработку персональных данных, должны предусматривать задачи обработки, подлежащие обработке персональные данные и цели обработки.

Статья 6 . Обработка в целях, не предусмотренных частью (1) статьи 1

(1) Персональные данные, собранные компетентными органами в целях, предусмотренных частью (1) статьи 1, не подлежат обработке в целях, не предусмотренных частью (1) статьи 1, за исключением случаев, когда такая обработка разрешена нормативными актами. Если персональные данные обрабатываются в иных целях, применяются положения Закона о защите персональных данных № 195/2024 .

(2) Если компетентные органы на основании нормативных актов наделены полномочиями по осуществлению иных функций, не связанных с целями, предусмотренными частью (1) статьи 1, к обработке в таких целях, в том числе в целях архивирования в общественных интересах, в целях проведения научных или исторических исследований либо в статистических целях, применяются положения Закона о защите персональных данных № 195/2024 .

(3) Если нормативными актами предусмотрены особые условия обработки персональных данных, компетентный орган, передающий соответствующие данные, информирует получателя об этих условиях и об обязанности по их соблюдению.

Статья 7 . Обработка особых категорий персональных данных

Обработка персональных данных, раскрывающих расовую или национальную принадлежность, политические взгляды, религиозные или философские убеждения, членство в профсоюзах, а также обработка генетических данных, биометрических данных для уникальной идентификации физического лица, данных о состоянии здоровья или об интимной жизни либо о сексуальной ориентации физического лица допускается только при наличии строгой необходимости и при условии обеспечения надлежащих гарантий защиты прав и свобод субъекта персональных данных, если:

a) обработка строго необходима для осуществления компетентным органом полномочий, установленных нормативными актами, в целях, предусмотренных частью (1) статьи 1;

b) обработка необходима для защиты жизненно важных интересов субъекта персональных данных или иного физического лица; или

c) обработка касается персональных данных, открыто преданных огласке самим субъектом персональных данных.

Статья 8 . Сроки хранения и пересмотра

(1) Персональные данные хранятся только в течение срока, необходимого для достижения целей, предусмотренных частью (1) статьи 1.

(2) Если нормативными актами не предусмотрены сроки хранения персональных данных, оператор устанавливает конкретный и надлежащий срок:

a) удаления персональных данных; или

b) периодического пересмотра необходимости дальнейшего хранения персональных данных.

Статья 9 . Разграничение различных категорий субъектов персональных данных

Оператор при необходимости и по мере возможности проводит четкое разграничение между персональными данными различных категорий субъектов персональных данных, таких как:

a) лица, в отношении которых имеются обоснованные подозрения в том, что они совершили или намереваются совершить преступление;

b) лица, осужденные за совершение преступления;

c) жертвы преступления или лица, в отношении которых, исходя из определенных фактов, имеются основания полагать, что они могли быть жертвами преступления; и

d) иные лица, имеющие отношение к преступлению, в частности лица, которые могут быть вызваны для дачи показаний в рамках уголовного процесса, лица, которые могут предоставить информацию о преступлениях, либо лица, поддерживающие связь или отношения с лицами, указанными в пунктах a) и b).

Статья 10 . Разграничение персональных данных и проверка качества персональных данных

(1) Оператор по возможности проводит разграничение между персональными данными, основанными на фактах, и персональными данными, основанными на личных оценках.

(2) Компетентные органы принимают все разумные меры для недопущения передачи или предоставления неточных, неполных или утративших актуальность персональных данных. В этих целях компетентные органы по возможности проверяют качество персональных данных до их передачи или предоставления.

(3) По возможности при каждой передаче персональных данных к ним прилагается необходимая информация, позволяющая компетентному органу – получателю оценить степень точности, полноты, достоверности и актуальности персональных данных.

(4) В случае установления факта передачи недостоверных персональных данных или незаконной передачи персональных данных получатель незамедлительно уведомляется об этом. В таком случае персональные данные подлежат исправлению или удалению либо их обработка ограничивается в соответствии со статьей 15.

Статья 11 . Индивидуальный автоматизированный процесс принятия решений

(1) Принятие решения, основанного исключительно на автоматизированной обработке, включая профайлинг, которое влечет неблагоприятные правовые последствия для субъекта персональных данных или оказывает на него существенное воздействие, запрещается, за исключением случаев, когда принятие такого решения разрешено нормативными актами, предусматривающими надлежащие гарантии защиты прав и свобод субъекта персональных данных, включая по меньшей мере право на вмешательство человека со стороны оператора.

(2) Решение, указанное в части (1), не может основываться на особых категориях персональных данных, предусмотренных статьей 7, за исключением случаев применения соответствующих мер по защите прав, свобод и законных интересов субъекта персональных данных.

(3) Профайлинг, результатом которого является дискриминация физических лиц на основании особых категорий персональных данных, предусмотренных статьей 7, запрещается.

ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ

Статья 12 . Общие положения о предоставлении информации и порядке осуществления прав субъекта персональных данных

(1) Оператор принимает разумные меры для предоставления субъекту персональных данных любой указанной в статье 13 информации и направляет ему в соответствии с положениями статей 11, 14–16 и 29 сообщения об обработке, изложенные простым и понятным языком в краткой, ясной и доступной форме. Информация направляется с использованием любых подходящих средств, в том числе электронных. Как правило, информация направляется оператором в том же формате, в котором был получен запрос.

(2) Оператор содействует осуществлению прав субъекта персональных данных в соответствии со статьями 11 и 14–16.

(3) Оператор в письменной форме информирует субъекта персональных данных о ходе рассмотрения его запроса без необоснованной задержки, но не позднее одного месяца со дня получения запроса. При необходимости этот срок может быть продлен еще на два месяца в зависимости от сложности и количества запросов. Оператор информирует субъекта персональных данных о любом таком продлении срока в течение одного месяца со дня получения запроса с указанием причин задержки.

(4) Предоставление информации в соответствии со статьей 13 и направление любых сообщений, а также принятие любых мер в соответствии со статьями 11, 14–16 и 29 осуществляются на безвозмездной основе. Если запросы субъекта персональных данных являются явно необоснованными или избыточными, в частности вследствие их многократной подачи, оператор может:

a) взыскать разумную плату с учетом административных расходов на предоставление информации или направление сообщений либо на принятие запрашиваемых мер; или

b) отказать в рассмотрении запроса.

Бремя доказывания явной необоснованности или избыточности запроса возлагается на оператора.

(5) При наличии у оператора обоснованных сомнений в отношении личности физического лица, подавшего указанный в статье 14 или 15 запрос, оператор может потребовать предоставления дополнительной информации, необходимой для подтверждения личности субъекта персональных данных.

Статья 13 . Информация, предоставляемая или сообщаемая субъекту персональных данных

(1) Оператор обеспечивает общедоступность следующих общих сведений, в частности посредством их опубликования на официальных веб-сайтах:

a) наименование и контактные данные оператора;

b) при необходимости контактные данные лица, ответственного за защиту данных;

c) цели обработки персональных данных;

d) информация о наличии права подачи жалобы в Национальный центр по защите персональных данных (далее – Центр ) и контактные данные Центра;

e) информация о наличии права обратиться к оператору с запросом о предоставлении доступа к относящимся к субъекту персональным данным, об их исправлении или удалении либо об ограничении их обработки.

(2) В отдельных случаях оператор непосредственно сообщает субъекту персональных данных следующую дополнительную информацию, необходимую для осуществления им своих прав:

a) правовое основание обработки;

b) срок хранения персональных данных или, если такой срок невозможно определить, критерии, применяемые для его определения;

c) при необходимости категории получателей персональных данных, в том числе в иностранных государствах или международных организациях;

d) при необходимости дополнительную информацию, в частности в случаях, когда сбор персональных данных осуществляется без ведома субъекта персональных данных.

(3) Оператор может отложить или ограничить предоставление информации, предусмотренной частью (2), либо не предоставлять ее, если и до тех пор, пока – с учетом основных прав и законных интересов субъекта персональных данных – такая мера является необходимой и соразмерной:

a) для предотвращения создания препятствий для проведения официальных или судебных расследований, следственных действий или процедур;

b) для недопущения нанесения ущерба деятельности, предусмотренной пунктами a)–d) части (1) статьи 1;

c) для защиты общественного порядка и общественной безопасности;

d) для защиты национальной безопасности;

e) для защиты прав и свобод других лиц.

Статья 14 . Право субъекта персональных данных на доступ

(1) Субъект персональных данных имеет право получать от оператора подтверждение осуществления обработки относящихся к нему персональных данных и в случае подтверждения обработки получать доступ к таким данным и следующей информации:

a) цели и правовое основание обработки;

b) категории обрабатываемых персональных данных;

c) получатели или категории получателей, которым были раскрыты персональные данные, в частности получатели в иностранных государствах или международных организациях;

d) срок, в течение которого предполагается хранение персональных данных, а в случае невозможности предоставления такой информации – критерии, применяемые для определения этого срока;

e) наличие права требовать от оператора исправления или удаления персональных данных, относящихся к субъекту персональных данных, либо ограничения их обработки;

f) наличие права подачи жалобы в Центр и контактные данные Центра;

g) персональные данные, находящиеся в процессе обработки, и любая имеющаяся информация об источнике данных.

(2) Оператор может полностью или частично ограничить право субъекта персональных данных на доступ, если и до тех пор, пока – с учетом основных прав и законных интересов субъекта персональных данных – такое ограничение является необходимым и соразмерным:

a) для предотвращения создания препятствий для проведения официальных или судебных расследований, следственных действий или процедур;

b) для недопущения нанесения ущерба деятельности, предусмотренной пунктами a)–d) части (1) статьи 1;

c) для защиты общественного порядка и общественной безопасности;

d) для защиты национальной безопасности;

e) для защиты прав и свобод других лиц.

(3) В случае, предусмотренном частью (2), оператор в установленный частью (3) статьи 12 срок в письменной форме информирует субъекта персональных данных об отказе в предоставлении доступа либо об ограничении доступа, а также о причинах такого отказа или ограничения. Указанная информация может не предоставляться, если ее предоставление противоречит любой из целей, предусмотренных частью (2). Оператор информирует субъекта персональных данных о возможности подачи жалобы в Центр или предъявления административного иска.

(4) Оператор ведет учет решений, принятых на основании части (2), а также документирует фактические и правовые основания для принятия таких решений. Указанная информация предоставляется Центру по его запросу.

(5) Ежегодно до конца января оператор представляет Центру статистические данные о количестве ограничений, примененных на основании части (2).

Статья 15 . Право на исправление или удаление персональных данных и на ограничение обработки

(1) Субъект персональных данных имеет право требовать от оператора исправления без необоснованной задержки относящихся к нему неточных персональных данных. С учетом целей обработки субъект персональных данных имеет право на дополнение неполных персональных данных, в том числе путем подачи дополнительного заявления.

(2) Оператор обязан удалить персональные данные без необоснованной задержки, а субъект персональных данных имеет право требовать от оператора удаления без необоснованной задержки относящихся к нему персональных данных в случае, если:

a) обработка осуществляется с нарушением положений статей 4, 5 или 7; или

b) персональные данные должны быть удалены во исполнение возложенной на оператора законной обязанности.

(3) Вместо удаления оператор ограничивает обработку в случае, если:

a) точность персональных данных оспаривается субъектом персональных данных, а точность или неточность таких данных не может быть установлена; или

b) персональные данные должны быть сохранены в качестве средств доказывания.

Если обработка ограничена в соответствии с пунктом a), оператор информирует субъекта персональных данных об этом до отмены ограничения обработки.

(4) Оператор в письменной форме информирует субъекта персональных данных о любом отказе в исправлении или удалении персональных данных либо в ограничении обработки, а также о причинах такого отказа. Оператор может полностью или частично отказать в предоставлении такой информации, если с учетом основных прав и законных интересов субъекта персональных данных такая мера является необходимой и соразмерной:

a) для предотвращения создания препятствий для проведения официальных или судебных расследований, следственных действий или процедур;

b) для недопущения нанесения ущерба деятельности, предусмотренной пунктами a)–d) части (1) статьи 1;

c) для защиты общественного порядка и общественной безопасности;

d) для защиты национальной безопасности;

e) для защиты прав и свобод других лиц.

(5) Оператор информирует субъекта персональных данных о возможности подачи жалобы в Центр или предъявления административного иска.

(6) Оператор информирует компетентный орган, от которого были получены неточные персональные данные, об их исправлении.

(7) Если персональные данные были исправлены или удалены либо их обработка была ограничена на основании частей (1)–(3), оператор уведомляет об этом получателей таких данных и информирует их о необходимости исправления или удаления персональных данных либо ограничения обработки данных, находящихся в их распоряжении.

Статья 16 . Осуществление субъектом персональных данных своих прав через Центр

(1) В случаях, предусмотренных частью (3) статьи 13, частями (2)–(4) статьи 14 и частью (4) статьи 15, права субъекта персональных данных могут осуществляться также через Центр.

(2) Оператор информирует субъекта персональных данных о возможности осуществления им своих прав через Центр.

(3) В указанных в части (1) случаях Центр информирует субъекта персональных данных по меньшей мере о проведении им всех необходимых проверок или анализа, а также о праве субъекта персональных данных на предъявление административного иска.

ОПЕРАТОР И ЛИЦО, ДЕЙСТВУЮЩЕЕ ПО ПОРУЧЕНИЮ ОПЕРАТОРА

Часть 1

Общие обязанности

Статья 17 . Обязанности оператора

(1) Учитывая характер, область применения, специфику и цели обработки, а также риски разной степени вероятности и тяжести для прав и свобод физических лиц, оператор применяет надлежащие технические и организационные меры, чтобы гарантировать и быть в состоянии доказать, что обработка осуществляется в соответствии с настоящим законом. Указанные меры подлежат пересмотру и обновлению при необходимости.

(2) В случае соразмерности операциям по обработке меры, предусмотренные частью (1), включают применение оператором соответствующей политики защиты данных.

Статья 18 . Обеспечение защиты данных с момента создания и по умолчанию

(1) Учитывая современный уровень технического развития, затраты на реализацию, а также характер, область применения, специфику и цели обработки, равно как и связанные с обработкой риски разной степени вероятности и тяжести для прав и свобод физических лиц, оператор как при определении средств обработки, так и непосредственно при осуществлении обработки применяет надлежащие технические и организационные меры, например псевдонимизацию, направленные на эффективную реализацию принципов защиты данных, например минимизацию данных, и на обеспечение необходимых гарантий в ходе обработки в целях соблюдения требований настоящего закона и защиты прав субъектов персональных данных.

(2) Оператор применяет надлежащие технические и организационные меры для обеспечения обработки по умолчанию только тех персональных данных, которые необходимы для достижения каждой конкретной цели обработки. Эта обязанность распространяется на объем, степень обработки, срок хранения и доступность собираемых персональных данных. Указанные меры должны обеспечивать, чтобы по умолчанию доступ к персональным данным неопределенного круга физических лиц был невозможен без вмешательства физического лица.

Статья 19 . Ассоциированные операторы

(1) Если два или более оператора совместно определяют цели и средства обработки, они являются ассоциированными операторами. Ассоциированные операторы определяют в прозрачной форме ответственность каждого из них в отношении соблюдения настоящего закона, в частности в отношении осуществления прав субъектов персональных данных и исполнения обязанностей по предоставлению информации, предусмотренной статьей 13, на основании заключенного между ними соглашения, за исключением случаев, когда и в той мере, в какой обязанности операторов определены нормативными актами.

(2) В соглашении, предусмотренном частью (1), должен быть определен ассоциированный оператор, являющийся контактным лицом для субъектов персональных данных.

Статья 20 . Лицо, действующее по поручению оператора

(1) Если обработка должна осуществляться от имени оператора, оператор привлекает к работе исключительно действующих по его поручению лиц, которые предоставляют достаточные гарантии применения надлежащих технических и организационных мер, обеспечивающих соответствие обработки требованиям настоящего закона и защиту прав субъекта персональных данных.

(2) Лицо, действующее по поручению оператора, не должно привлекать другое лицо, действующее по поручению оператора, без предварительного получения специального или общего письменного разрешения оператора. При наличии общего письменного разрешения лицо, действующее по поручению оператора, информирует оператора о любых планируемых изменениях, связанных с привлечением или заменой других лиц, действующих по поручению оператора, предоставляя тем самым оператору возможность заявить возражения против таких изменений.

(3) Обработка, осуществляемая лицом, действующим по поручению оператора, регулируется в соответствии с законодательством договором или иным правовым актом, который имеет обязательную силу для лица, действующего по поручению оператора, и определяет предмет, продолжительность, характер и цель обработки, вид персональных данных и категории субъектов персональных данных, а также обязанности и права оператора. Такой договор или правовой акт предусматривает, в частности, что лицо, действующее по поручению оператора:

а) действует исключительно на основании указаний оператора;

b) обеспечивает, чтобы лица, получившие разрешение на обработку персональных данных, приняли на себя обязательство по соблюдению конфиденциальности или несли возложенную на них законом обязанность по соблюдению конфиденциальности;

c) оказывает оператору содействие всеми надлежащими средствами в обеспечении соблюдения положений, касающихся прав субъекта персональных данных;

d) по выбору оператора удаляет или возвращает ему все персональные данные после прекращения предоставления услуг по обработке данных и удаляет имеющиеся копии, если нормативными актами не предусмотрена обязанность по хранению персональных данных;

e) предоставляет оператору всю информацию, необходимую для подтверждения соблюдения положений настоящей статьи;

f) соблюдает предусмотренные частью (2) условия, а также положения настоящей части для привлечения к работе иного лица, действующего по поручению оператора.

(4) Договор или иной правовой акт, указанный в части (3), составляется в письменной форме и может быть предоставлен в электронной форме.

(5) Если лицо, действующее по поручению оператора, в нарушение настоящего закона самостоятельно определяет цели и средства обработки, такое лицо признается оператором в отношении соответствующей обработки.

Статья 21 . Осуществление деятельности по обработке от имени оператора или лица, действующего по поручению оператора

Лицо, действующее по поручению оператора, а также любое лицо, действующее от имени оператора или лица, действующего по поручению оператора, и имеющее доступ к персональным данным, осуществляет их обработку только по указанию оператора, за исключением случаев, когда нормативными актами предусмотрена обязанность по обработке данных.

Статья 22 . Учет деятельности по обработке

(1) Оператор ведет учет всех категорий деятельности по обработке, входящих в сферу его ответственности. Такой учет включает следующие сведения:

a) имя (наименование) и контактные данные оператора и при необходимости ассоциированного оператора и лица, ответственного за защиту данных;

b) цели обработки;

c) категории получателей, которым были или будут раскрыты персональные данные, в том числе получателей в иностранных государствах или международных организациях;

d) описание категорий субъектов персональных данных и категорий персональных данных;

e) в соответствующих случаях – информация об использовании профайлинга;

f) в соответствующих случаях – категории передачи персональных данных иностранному государству или международной организации;

g) правовое основание операции по обработке, включая передачу данных, для осуществления которой предназначены персональные данные;

h) по возможности – планируемые предельные сроки удаления различных категорий персональных данных;

i) по возможности – общее описание технических и организационных мер безопасности, указанных в части (1) статьи 27.

(2) Каждое лицо, действующее по поручению оператора, хранит учетные записи всех категорий деятельности по обработке, осуществляемой от имени оператора, которые содержат:

a) имя (наименование) и контактные данные лица или лиц, действующих по поручению оператора, каждого оператора, от имени которого действуют эти лица, и – в необходимых случаях – лица, ответственного за защиту данных;

b) категории деятельности по обработке, осуществляемой от имени каждого оператора;

c) при необходимости – сведения о передаче персональных данных иностранному государству или международной организации, в том числе указание этого государства или этой международной организации, если такая передача осуществляется на основании прямых указаний оператора;

d) по возможности – общее описание технических и организационных мер безопасности, указанных в части (1) статьи 27.

(3) Учет, предусмотренный частями (1) и (2), ведется в письменной, в том числе электронной, форме. Оператор и лицо, действующее по поручению оператора, предоставляют учетные записи в распоряжение Центра по его запросу.

Статья 23 . Регистрация

(1) Оператор регистрирует по меньшей мере следующие операции по обработке данных, выполняемые в информационных системах:

a) сбор;

b) изменение;

c) просмотр;

d) раскрытие (включая передачу);

e) объединение;

f) удаление.

(2) Записи о просмотре и раскрытии должны обеспечивать возможность установления оснований, даты и времени осуществления таких операций, а также по возможности идентификации лица, просмотревшего или раскрывшего персональные данные, и получателей этих персональных данных.

(3) Записи используются исключительно для проверки законности обработки, осуществления внутреннего мониторинга, обеспечения целостности и безопасности персональных данных, а также в рамках уголовного производства.

(4) Оператор и лицо, действующее по поручению оператора, предоставляют записи в распоряжение Центра по его запросу.

Статья 24 . Сотрудничество с Центром

Оператор и лицо, действующее по поручению оператора, по запросу оказывают содействие Центру в выполнении его задач.

Статья 25 . Оценка воздействия на защиту данных

(1) Если определенный вид обработки, особенно предусматривающий использование новых технологий, с учетом характера, области применения, специфики и целей обработки может повлечь высокий риск для прав и свобод физических лиц, оператор до начала обработки проводит оценку воздействия планируемых операций по обработке на защиту персональных данных.

(2) Указанная в части (1) оценка включает по меньшей мере:

a) общее описание планируемых операций по обработке;

b) оценку рисков для прав и свобод субъектов персональных данных;

c) предусмотренные меры по управлению рисками, включая гарантии, меры безопасности и механизмы, направленные на обеспечение защиты персональных данных и подтверждение соблюдения положений настоящего закона с учетом прав и законных интересов субъектов персональных данных и иных заинтересованных лиц.

Статья 26 . Предварительные консультации с Центром

(1) Оператор или лицо, действующее по поручению оператора, проводят консультации с Центром до обработки персональных данных, которые будут включены в создаваемую новую систему учета данных, если:

a) по результатам оценки воздействия на защиту данных, проведенной в соответствии со статьей 25, обработка может повлечь высокий риск, если оператором не будут приняты меры по снижению риска; или

b) вид обработки, особенно предусматривающий использование новых технологий, механизмов или процедур, связан с высоким риском для прав и свобод субъектов персональных данных.

(2) Центр может утвердить перечень операций по обработке, в отношении которых проводятся предварительные консультации в соответствии с частью (1).

(3) Оператор представляет Центру результаты оценки воздействия на защиту данных, проведенной в соответствии со статьей 25, а также по его запросу любую иную информацию, позволяющую Центру оценить соответствие обработки требованиям и, в частности, риски для защиты персональных данных субъекта персональных данных и связанные с ними гарантии.

(4) Если Центром устанавливается, что планируемая обработка, указанная в части (1), может привести к нарушению настоящего закона, в частности, если риск не был выявлен или в достаточной мере снижен оператором, Центр предоставляет оператору и при необходимости лицу, действующему по поручению оператора, письменную рекомендацию в срок, не превышающий шести недель после получения запроса о проведении консультаций, а также может осуществить любое из полномочий, предусмотренных статьей 60 Закона о защите персональных данных № 195/2024 . В зависимости от сложности планируемой обработки этот срок может быть продлен на один месяц. Центр информирует оператора и при необходимости лицо, действующее по поручению оператора, о продлении указанного срока, в том числе о причинах такого продления, в месячный срок после получения запроса о проведении консультаций.

Часть 2

Безопасность персональных данных

Статья 27 . Безопасность обработки

(1) Учитывая современный уровень технического развития, затраты на реализацию и характер, область применения, специфику и цели обработки, а также риски разной степени вероятности и тяжести для прав и свобод физических лиц, оператор и лицо, действующее по поручению оператора, принимают надлежащие технические и организационные меры в целях обеспечения соразмерного этим рискам уровня безопасности, в частности при обработке особых категорий персональных данных, предусмотренных статьей 7.

(2) В случае автоматизированной обработки оператор или лицо, действующее по поручению оператора, по результатам оценки рисков применяют меры, направленные на:

a) предотвращение доступа неуполномоченных лиц к оборудованию, используемому для обработки данных (контроль доступа к оборудованию);

b) предотвращение несанкционированного считывания, копирования, изменения или удаления носителей информации (контроль носителей информации);

c) предотвращение несанкционированного ввода персональных данных, а также несанкционированного просмотра, изменения или удаления находящихся на хранении персональных данных (контроль хранения);

d) предотвращение использования информационных систем неуполномоченными лицами с помощью оборудования передачи данных (контроль пользователей);

e) обеспечение доступа лиц, уполномоченных использовать информационную систему, исключительно к персональным данным, на доступ к которым они имеют разрешение (контроль доступа к данным);

f) обеспечение возможности проверки и установления органов, которым были или могут быть переданы либо предоставлены персональные данные с использованием оборудования передачи данных (контроль передачи данных);

g) обеспечение возможности последующей проверки и установления персональных данных, внесенных в информационные системы, времени их внесения и лица, внесшего такие данные (контроль ввода данных);

h) предотвращение несанкционированного считывания, копирования, изменения или удаления персональных данных при их передаче или при перемещении носителей информации (контроль переноса данных);

i) обеспечение возможности восстановления установленных информационных систем в случае сбоя в их работе (восстановление);

j) обеспечение функционирования информационной системы и сообщение о сбоях в ее работе (надежность), а также недопущение повреждения хранящихся персональных данных вследствие неисправности информационной системы (целостность).

Статья 28 . Уведомление Центра в случае нарушения безопасности персональных данных

(1) В случае нарушения безопасности персональных данных оператор уведомляет об этом Центр без необоснованной задержки, а по возможности – не позднее 72 часов со дня, когда ему стало известно о таком нарушении, за исключением случаев, когда нарушение безопасности персональных данных не может повлечь риск для прав и свобод физических лиц. Если уведомление направляется по истечении 72 часов, к нему прилагается объяснение причин задержки.

(2) Лицо, действующее по поручению оператора, без необоснованной задержки уведомляет оператора о нарушении безопасности персональных данных после того, как ему становится известно о таком нарушении.

(3) Уведомление, указанное в части (1), должно по меньшей мере содержать:

a) описание характера нарушения безопасности персональных данных, в том числе – по возможности – категории и приблизительное количество соответствующих субъектов персональных данных, а также категории и приблизительное количество соответствующих записей персональных данных;

b) имя (наименование) и контактные данные лица, ответственного за защиту данных, или сведения о другом контактном пункте, где можно получить более подробную информацию;

c) описание возможных последствий нарушения безопасности персональных данных;

d) описание мер, принятых или предлагаемых оператором для устранения проблемы, связанной с нарушением безопасности персональных данных, включая при необходимости меры по уменьшению возможных негативных последствий.

(4) Если и в той мере, в какой предоставление всей информации в одно и то же время невозможно, такая информация может предоставляться поэтапно без необоснованной задержки.

(5) Оператор хранит указанные в части (1) документы, касающиеся всех случаев нарушения безопасности персональных данных, которые содержат описание обстоятельств, при которых произошло нарушение безопасности персональных данных, а также последствий этого нарушения и принятых мер по их устранению. Такая документация должна обеспечивать возможность проверки Центром соблюдения положений настоящей статьи.

Статья 29 . Информирование субъекта персональных данных о нарушении безопасности персональных данных

(1) Если нарушение безопасности персональных данных может повлечь высокий риск для прав и свобод физических лиц, оператор без необоснованной задержки информирует об этом нарушении субъекта персональных данных.

(2) Информация, предоставляемая субъекту персональных данных в соответствии с частью (1), должна содержать описание характера нарушения безопасности персональных данных, изложенное простым и понятным языком, а также по меньшей мере сведения и меры, предусмотренные пунктами b)–d) части (3) статьи 28.

(3) Информирование субъекта персональных данных, предусмотренное частью (1), не требуется при соблюдении одного из следующих условий:

a) оператор принял надлежащие технические и организационные меры защиты, и эти меры были применены к персональным данным, в отношении которых было допущено нарушение безопасности персональных данных, в частности меры, обеспечивающие недоступность для понимания персональных данных любым лицом, не имеющим разрешения на доступ к ним, например шифрование;

b) оператор принял дополнительные меры, обеспечивающие невозможность реализации высокого риска для прав и свобод субъектов персональных данных, указанного в части (1);

c) информирование потребовало бы несоразмерных усилий. В этом случае производится публичное информирование или принимается аналогичная мера, с помощью которой субъекты персональных данных информируются не менее эффективным способом.

(4) Если оператор не информирует о нарушении безопасности персональных данных субъекта персональных данных, Центр, принимая во внимание вероятность того, что нарушение безопасности персональных данных повлечет высокий риск, может потребовать от оператора проинформировать субъекта персональных данных или принять решение о том, что соблюдено одно из условий, предусмотренных частью (3).

(5) Информирование субъекта персональных данных, предусмотренное частью (1), может быть отложено, ограничено или исключено в соответствии с частью (3) статьи 13.

Часть 3

Лицо, ответственное за защиту данных

Статья 30 . Назначение лица, ответственного за защиту данных

(1) Оператор назначает лицо, ответственное за защиту данных, за исключением судебных инстанций, осуществляющих деятельность по отправлению правосудия.

(2) Лицо, ответственное за защиту данных, назначается с учетом его профессиональных качеств и, в частности, специальных знаний в области законодательства и практики защиты персональных данных, а также способности выполнять задачи, предусмотренные статьей 32.

(3) Для нескольких компетентных органов с учетом их организационной структуры и размеров может быть назначено одно лицо, ответственное за защиту данных.

(4) Оператор публикует контактные данные лица, ответственного за защиту данных, и сообщает их Центру.

Статья 31 . Функции лица, ответственного за защиту данных

(1) Оператор обеспечивает надлежащее и своевременное участие лица, ответственного за защиту данных, в решении всех вопросов, связанных с защитой персональных данных.

(2) Оператор оказывает лицу, ответственному за защиту данных, содействие в выполнении задач, предусмотренных статьей 32, обеспечивая его необходимыми ресурсами для выполнения этих задач, для получения доступа к персональным данным и операциям по обработке, а также для поддержания им уровня своих экспертных знаний.

Статья 32 . Задачи лица, ответственного за защиту данных

Оператор возлагает на лицо, ответственное за защиту данных, по меньшей мере следующие задачи:

a) информирование и консультирование оператора и работников, осуществляющих обработку данных, об обязанностях, возлагаемых на них настоящим законом и иными нормативными актами в области защиты данных;

b) мониторинг соблюдения настоящего закона, иных нормативных актов в области защиты данных, политики оператора в области защиты персональных данных, в том числе распределение ответственности, проведение мероприятий по повышению осведомленности и подготовке персонала, занятого в операциях по обработке, а также проведение соответствующих аудиторских проверок;

c) предоставление по запросу консультаций по вопросам проведения оценки воздействия на защиту данных и мониторинг ее проведения в соответствии со статьей 25;

d) сотрудничество с Центром;

e) выполнение функций контактного лица при взаимодействии с Центром по вопросам, связанным с обработкой данных, включая проведение предварительных консультаций, предусмотренных статьей 26, а также предоставление консультаций по другим вопросам в необходимых случаях.

ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ ИНОСТРАННЫМ

ГОСУДАРСТВАМ ИЛИ МЕЖДУНАРОДНЫМ ОРГАНИЗАЦИЯМ

Статья 33 . Общие принципы передачи персональных данных

(1) Любая передача компетентными органами персональных данных, которые находятся в процессе обработки или предназначены для обработки после их передачи иностранному государству или международной организации, включая те, которые предназначены для последующей передачи иностранному государству или международной организации, допускается только при соблюдении положений настоящего закона и при соответствии условиям, предусмотренным настоящей главой, в частности:

a) передача необходима в целях, предусмотренных частью (1) статьи 1;

b) персональные данные передаются оператору иностранного государства или международной организации, являющемуся компетентным органом в значении, предусмотренном пунктом 1) части (2) статьи 3;

c) Центром вынесено решение об адекватном уровне защиты в соответствии со статьей 34, либо – при отсутствии такого решения – имеются или предоставляются надлежащие гарантии в соответствии со статьей 35, либо – при отсутствии решения об адекватном уровне защиты или надлежащих гарантий – применяются отступления для особых случаев в соответствии со статьей 36; и

d) в случае последующей передачи иностранному государству или международной организации компетентный орган, осуществивший первоначальную передачу, дает разрешение на последующую передачу с надлежащим учетом всех соответствующих факторов, включая тяжесть преступления, цель, для которой первоначально были переданы персональные данные, а также уровень защиты персональных данных в государстве или международной организации, которым впоследствии передаются персональные данные.

(2) Положения пункта c) части (1) настоящей статьи, а также статей 34–37 не применяются к передаче персональных данных государствам – участникам Европейского экономического пространства.

(3) Все положения настоящей главы применяются в целях недопущения снижения уровня защиты физических лиц, гарантируемого настоящим законом.

Статья 34 . Передача на основании решения об адекватном уровне защиты

(1) Передача персональных данных иностранному государству или международной организации допускается, если Центром принимается решение о том, что соответствующее государство, определенная территория либо один или несколько отдельных секторов такого государства или международная организация обеспечивают адекватный уровень защиты. Для осуществления передачи на таких условиях не требуется получение специальных разрешений.

(2) При оценке адекватности уровня защиты Центром учитываются, в частности, элементы, предусмотренные частью (2) статьи 45 Закона о защите персональных данных № 195/2024 .

(3) При принятии решений об адекватности уровня защиты в соответствии с настоящей статьей применяются соответствующим образом положения частей (3)–(8) статьи 45 Закона о защите персональных данных № 195/2024 .

Статья 35 . Передача на основании надлежащих гарантий

(1) В случае непринятия решения в соответствии со статьей 34 передача персональных данных иностранному государству или международной организации допускается, если:

a) представлены надлежащие гарантии защиты персональных данных на основании обязательного для исполнения правового акта; или

b) оператор выполнил оценку всех обстоятельств, связанных с передачей персональных данных, и пришел к выводу о наличии надлежащих гарантий защиты персональных данных.

(2) Оператор информирует Центр о категориях передачи данных, осуществляемой на основании пункта b) части (1).

(3) Передача, осуществляемая на основании пункта b) части (1), подлежит документированию с предоставлением Центру по его запросу соответствующей документации, которая должна включать дату и время передачи, сведения о компетентном органе – получателе, обоснование передачи и передаваемые персональные данные.

Статья 36 . Отступления для особых случаев

(1) При отсутствии решения об адекватности уровня защиты в соответствии со статьей 34 или надлежащих гарантий в соответствии со статьей 35 передача или категория передачи персональных данных иностранному государству или международной организации допускается только в случаях, когда такая передача необходима:

a) для защиты жизненно важных интересов субъекта персональных данных или иного лица;

b) для защиты законных интересов субъекта персональных данных в случаях, предусмотренных нормативными актами;

c) для предотвращения непосредственной и серьезной угрозы общественной безопасности другого государства;

d) в отдельных случаях – для целей, предусмотренных частью (1) статьи 1; или

e) в отдельных случаях – для установления, осуществления или защиты права в рамках административного, уголовного, судебного либо внесудебного производства в связи с целями, предусмотренными частью (1) статьи 1.

(2) Персональные данные не подлежат передаче, если компетентный орган, осуществляющий передачу данных, устанавливает, что основные права и свободы соответствующего субъекта персональных данных имеют преимущество перед публичным интересом в случае осуществления передачи, предусмотренной пунктами d) и e) части (1).

(3) Передача, осуществляемая в соответствии с положениями части (1), подлежит документированию с предоставлением Центру по его запросу соответствующей документации, которая должна включать дату и время передачи, сведения о компетентном органе – получателе, обоснование передачи и передаваемые персональные данные.

Статья 37 . Передача персональных данных получателям, находящимся в иностранных государствах

(1) В отступление от положений пункта b) части (1) статьи 33 и без ущерба для любого международного договора в значении, предусмотренном частью (2) настоящей статьи, компетентные органы могут в отдельных и конкретных случаях осуществлять передачу персональных данных непосредственно получателям, находящимся в иностранных государствах, только при соблюдении остальных положений настоящего закона и при выполнении следующих условий:

a) передача строго необходима для осуществления полномочия, возложенного нормативными актами на компетентный орган, осуществляющий передачу данных, в целях, предусмотренных частью (1) статьи 1;

b) компетентный орган, осуществляющий передачу данных, устанавливает, что основные права и свободы соответствующего субъекта персональных данных не имеют преимущества перед публичным интересом, обусловливающим необходимость передачи;

c) компетентный орган, осуществляющий передачу данных, считает передачу данных компетентному органу иностранного государства неэффективной или нецелесообразной, в частности, ввиду невозможности своевременного осуществления передачи;

d) компетентный орган иностранного государства информируется без неоправданной задержки, за исключением случаев, когда такая мера является неэффективной или ненадлежащей; и

e) компетентный орган, осуществляющий передачу данных, информирует получателя о конкретной цели или конкретных целях, исключительно для достижения которых последний может обрабатывать персональные данные, при условии, что такая обработка является необходимой.

(2) Под международным договором, указанным в части (1), понимается любое действующее двустороннее или многостороннее международное соглашение в области судебного сотрудничества по уголовным делам и полицейского сотрудничества.

(3) Компетентный орган, осуществляющий передачу данных, информирует Центр о случаях передачи данных на основании настоящей статьи.

(4) Передача, осуществляемая на основании части (1), подлежит документированию.

Статья 38 . Международное сотрудничество в области защиты персональных данных

Центр принимает соответствующие меры по обеспечению сотрудничества с иностранными государствами и международными организациями в области защиты персональных данных, обрабатываемых в целях предупреждения преступлений и борьбы с ними. В этом случае применяются соответствующим образом положения статьи 50 Закона о защите персональных данных № 195/2024 .

НАДЗОР, СРЕДСТВА ПРАВОВОЙ ЗАЩИТЫ,

ОТВЕТСТВЕННОСТЬ И САНКЦИИ

Статья 39 . Полномочия Центра

(1) Центр обеспечивает надзор и мониторинг применения положений настоящего закона в целях защиты основных прав и свобод физических лиц в связи с обработкой персональных данных. В этих целях Центр выполняет задачи и осуществляет полномочия, предусмотренные настоящим законом, а также главами VII и VIII Закона о защите персональных данных № 195/2024 .

(2) К компетенции Центра не относится надзор за операциями по обработке, выполняемыми судебными инстанциями при осуществлении деятельности по отправлению правосудия.

Статья 40 . Право на подачу жалобы в Центр

Без ущерба для положений статьи 41 любой субъект персональных данных имеет право подать жалобу в Центр, если считает, что обработка относящихся к нему персональных данных нарушает положения настоящего закона. В этом случае применяются соответствующим образом положения статей 72 и 73, а также части 2 главы VIII Закона о защите персональных данных № 195/2024 .

Статья 41 . Право на судебную защиту

(1) Без ущерба для положений статьи 40 любой субъект персональных данных вправе предъявить административный иск к оператору или лицу, действующему по поручению оператора, в соответствии с Административным кодексом № 116/2018 без соблюдения предварительной процедуры, если считает, что имеющиеся у него на основании настоящего закона права были нарушены в результате обработки его персональных данных без соблюдения положений настоящего закона.

(2) Субъект персональных данных имеет право на возмещение материального или морального ущерба в соответствии со статьей 76 Закона о защите персональных данных № 195/2024 .

Статья 42 . Представительство в интересах субъектов персональных данных

Положения статьи 75 Закона о защите персональных данных № 195/2024 применяются соответствующим образом также в отношении статей 40 и 41 настоящего закона.

Статья 43 . Штраф

(1) Центр налагает на оператора или лицо, действующее по поручению оператора, штраф в размере до 2 000 000 леев в случае:

a) установления нарушения настоящего закона; или

b) несоблюдения корректирующей меры либо требования о временном или окончательном ограничении обработки или о приостановлении потоков данных, предписанных Центром в предусмотренных законом пределах, или в случае непредоставления доступа.

(2) Наложение штрафов осуществляется в соответствии со статьей 87 Закона о защите персональных данных № 195/2024 .

(3) Наложенный Центром штраф перечисляется в государственный бюджет.

Статья 44 . Сообщение о случаях нарушения

(1) Любой работник компетентного органа может подать в Центр жалобу на предполагаемое нарушение настоящего закона.

(2) Центр рассматривает жалобы, поданные на основании части (1), в соответствии с положениями части 2 главы VIII Закона о защите персональных данных № 195/2024 .

(3) При рассмотрении и разрешении жалобы Центр обеспечивает конфиденциальность личности лица, сообщившего о предполагаемом нарушении настоящего закона.

(4) В отношении лиц, указанных в части (1), запрещаются любые прямые или косвенные действия или бездействие в профессиональном контексте, обусловленные сообщением, поданным в соответствии с настоящей статьей, которые могут причинить либо причиняют им необоснованный ущерб.

ЗАКЛЮЧИТЕЛЬНЫЕ И ПЕРЕХОДНЫЕ ПОЛОЖЕНИЯ

Статья 45 . Заключительные положения

(1) Настоящий закон вступает в силу с 23 августа 2026 года.

(2) В Закон о защите персональных данных № 195/2024 (Официальный монитор Республики Молдова, 2024 г., № 367–369, ст.574) внести следующие изменения:

a) в вводной части части (3) статьи 63 слова "части (1)" заменить словами "части (2)";

b) часть (1) статьи 86 после слов "на оператора" дополнить словами "или лицо, действующее по поручению оператора,";

c) в части (3) статьи 87 слова "оператор совершил" заменить словами "оператор или лицо, действующее по поручению оператора, совершили".

Статья 46 . Переходные положения

(1) Со дня вступления в силу настоящего закона от установленной Центром окончательной суммы штрафа применяется:

a) 10 % – в течение первого года;

b) 40 % – в течение второго года;

c) 100% – начиная с третьего года.

(2) Жалобы, поданные в Центр до дня вступления в силу настоящего закона, рассматриваются и разрешаются в соответствии с процессуальными нормами, предусмотренными настоящим законом, Законом о защите персональных данных № 195/2024 , а также в соответствии с нормами материального права, включая нормы об ответственности за нарушение законодательства в области защиты персональных данных, предусмотренные положениями закона, действовавшего на момент совершения нарушения.

(3) Гражданские дела, дела о правонарушениях и административные дела рассматриваются и разрешаются в соответствии с положениями закона, действовавшего на момент возникновения спорного правоотношения.

ПРЕДСЕДАТЕЛЬ ПАРЛАМЕНТА

Игорь ГРОСУ

№. 160. Кишинэу, 30 июля 2026 г.