Companiile din Moldova ar trebui să înceapă din timp verificarea sistemelor în care păstrează și prelucrează date personale, atrage atenția antreprenorul Ion Guțu, în contextul intrării în vigoare, din 23 august 2026, a Legii nr. 195/2024 privind protecția datelor cu caracter personal.
Potrivit acestuia, una dintre cele mai mari vulnerabilități pentru unele firme nu va fi neapărat un atac cibernetic, ci locul unde sunt găzduite datele, cine are acces la ele și dacă există documentele necesare pentru transferul acestora.
Guțu susține că noua lege, care apropie Republica Moldova de standardele GDPR, poate pune presiune pe companiile care folosesc platforme CRM, sisteme de contabilitate, servicii de marketing, analytics, cloud sau infrastructuri externe fără să fi verificat exact unde sunt stocate datele.
Antreprenorul menționează că legea nu interzice automat utilizarea unor soluții precum Google, Microsoft, HubSpot, Meta, Kommo, Bitrix24, 1C sau alte platforme. Problema apare atunci când o companie nu poate demonstra unde sunt datele, cine le poate accesa, ce furnizori sau subprocesatori sunt implicați și ce documente există pentru transferurile internaționale.
O zonă care ar trebui analizată cu atenție este infrastructura asociată Rusiei. Guțu indică exemple precum CRM-uri pe domenii .ru, servicii cloud rusești sau baze de date administrate de furnizori din Rusia. În opinia sa, riscul nu ține doar de numele produsului, ci de combinația dintre jurisdicție, localizarea serverelor, accesul tehnic și garanțiile legale disponibile.
Un caz aparte este 1C. Antreprenorul spune că sistemul nu reprezintă automat o problemă, dar contează decisiv unde este găzduită baza de date și cine o administrează. Dacă datele sunt pe serverul companiei, în Republica Moldova sau în Uniunea Europeană, situația poate fi mai simplă. Dacă baza este în cloud rusesc sau administrată de un furnizor din Rusia, firmele ar trebui să analizeze mai atent implicațiile.
Pentru furnizorii internaționali, precum Google, Microsoft, HubSpot, Kommo sau Meta, Guțu recomandă verificarea contractelor de prelucrare a datelor, a mecanismelor de transfer, a subprocesatorilor și a regiunii în care sunt stocate informațiile. El atrage atenția că Republica Moldova nu face parte din mecanismul EU–US Data Privacy Framework, folosit în anumite situații de companiile din Uniunea Europeană pentru transferuri către furnizori americani certificați.
În opinia antreprenorului, varianta mai simplă pentru multe companii este utilizarea unor servere sau centre de date din Republica Moldova ori Uniunea Europeană. Totuși, acest lucru nu garantează automat conformitatea, dacă firma nu are reguli clare privind accesul intern, păstrarea datelor, securitatea și procedurile în caz de incident.
Guțu recomandă firmelor să facă un inventar al tuturor sistemelor care prelucrează date personale — CRM, ERP, contabilitate, HR, newsletter, analytics și platforme de marketing — și să verifice unde sunt găzduite datele, cine are acces la ele și ce documente pot fi prezentate în cazul unui control.
Acesta amintește că România a trecut printr-un proces similar după aplicarea GDPR, iar multe companii care au amânat pregătirile au ajuns ulterior să se confrunte cu verificări și probleme de conformitate. În opinia sa, Republica Moldova are avantajul de a vedea din timp ce greșeli au făcut alte piețe și de a se pregăti înainte ca noua lege să intre în vigoare.
Antreprenorul precizează că mesajul său are scop informativ și nu reprezintă consultanță juridică, fiecare companie urmând să își evalueze propriile fluxuri de date și obligații legale în funcție de activitatea desfășurată.
