GDPR для сайтов из Молдовы и Румынии, которые работают с ЕС
По состоянию на сентябрь 2026 года. Это общая информация, а не юридическая консультация.
GDPR часто описывают как европейский закон для европейских компаний. Это верно наполовину, и как раз пропущенная половина важна для сайта из Кишинёва или Клужа, который продаёт за границу.
Когда GDPR достаёт сайт за пределами ЕС
Регламент применяется, если вы находитесь в ЕС — для румынского сайта на этом вопрос закрыт, — а также если вы не в ЕС, но предлагаете товары или услуги людям в ЕС либо наблюдаете за их поведением. Румыния — страна ЕС, поэтому румынский сайт под режимом по умолчанию. Молдавский сайт втягивается тем, что он делает.
Признаки здесь обычные коммерческие: цены в евро, доставка в страны ЕС, языковая версия под рынок ЕС, отзывы европейских покупателей, реклама, нацеленная на людей там. Сайт, который просто доступен из Германии, под регламент не подпадает. Сайт, который возит в Германию, — подпадает.
Наблюдение считается тоже, и этот пункт задевает сайты вообще без продаж. Пиксели ремаркетинга, сквозная аналитика и профилирование посетителей из ЕС — это наблюдение, чем бы ни занимался ваш бизнес.
Что меняется в повседневной работе
Для небольшого сайта практический список короче, чем репутация закона:
- Для каждого использования персональных данных нужно законное основание. Для аналитики и рекламных cookie это согласие, полученное до того, как что-то загрузилось.
- Держите короткую запись: что собираете, зачем, где храните и кто ещё это видит. Небольшому сайту хватит страницы заметок.
- Напишите уведомление о конфиденциальности, которое человек в состоянии прочитать, и дайте на него ссылку там, где собираете данные.
- Умейте ответить на запрос посетителя — копия его данных или удаление — в течение месяца.
- Знайте, где физически лежат ваши данные, и умейте это назвать.
- О серьёзной утечке сообщите надзорному органу в течение 72 часов с момента, когда узнали.
Молдавская особенность: передача данных
Молдова не в ЕС, поэтому передача персональных данных европейского покупателя на молдавский сервер — это передача в третью страну, и ей нужно правовое основание. На практике небольшие сайты пользуются стандартными договорными условиями, которые их подрядчики и так предлагают, либо просто оставляют данные в ЕС. Вопрос «где ваши серверы» стоит задавать каждому поставщику, включая баннер.
Румыния, одним абзацем
Румынский сайт подпадает под GDPR напрямую, надзорный орган — ANSPDCP, а требование о согласии на cookie живёт в законе 506/2004 о приватности в электронных коммуникациях. Требования к самой странице те же, что выше; разница в том, что орган свой, а путь жалобы короче.
Где здесь баннер
Баннер — это один инструмент, а не вся обязанность. Он закрывает часть про согласие: останавливает сторонние скрипты до решения посетителя, отправляет Google правильные сигналы и хранит запись о каждом ответе. Он не напишет за вас уведомление о конфиденциальности, не выберет основания и не разберётся с подрядчиками. Любой инструмент, который обещает «сделать вас соответствующим» сам по себе, обещает лишнее.
По состоянию на сентябрь 2026 года. Общая информация, а не юридическая консультация. Ничего здесь не обещает полного соответствия вашему конкретному сайту — для этого нужен юрист, который посмотрел ваш бизнес.
Чтобы увидеть, какие сторонние сервисы ваш сайт грузит европейскому посетителю, запустите бесплатную проверку ниже.