În Monitorul Oficial al Republicii Moldova din 25 august 2026 a fost publicat Ordinul directoarei Centrului Național pentru Protecția Datelor cu Caracter Personal nr. 40 din 20 august 2026 privind aprobarea Formularului tipizat al notificării încălcării securității datelor cu caracter personal. Ordinul completează instrumentar cadrul operațional aferent Legii nr. 195/2024 privind protecția datelor cu caracter personal, aliniind procedura de raportare a incidentelor la practica europeană (GDPR).
Potrivit art. 36 din Legea nr. 195/2024, operatorul de date cu caracter personal trebuie să notifice CNPDCP orice încălcare a securității datelor cu caracter personal fără întârziere nejustificată, iar dacă este posibil, în termen de cel mult 72 de ore de la data la care a luat cunoștință de aceasta. Notificarea nu este necesară dacă este puțin probabil ca încălcarea să genereze un risc pentru drepturile și libertățile persoanelor fizice. Când notificarea nu se poate efectua în 72 de ore, aceasta trebuie însoțită de motivele întârzierii.
Prin urmare, formularul tipizat introdus prin Ordinul nr. 40/2026 devine documentul standard prin care operatorii îndeplinesc această obligație — cabinetele de contabilitate, societățile de audit, oficiile notariale, cabinetele de avocat, dar și orice altă entitate care prelucrează date cu caracter personal în activitatea curentă (angajatori, comercianți cu programe de fidelitate, prestatori de servicii online etc.).
Formularul este organizat pe șapte secțiuni. Secțiunea 1 — datele de identificare a operatorului și, după caz, a împuternicitului. Secțiunea 2 — descrierea încălcării: data și ora aproximative, tipul incidentului (pierderea/furtul suportului de date, divulgare neautorizată, acces neautorizat, transmitere greșită, acces neautorizat sau ilegal la sisteme informatice inclusiv hacking, malware, ransomware, phishing etc.), cauza încălcării.
Secțiunea 3 — datele și persoanele afectate: numărul de documente/fișiere/e-mailuri afectate (pe intervale, de la 1-9 până la 10 000 sau mai mult), tipul datelor cu caracter personal afectate (de la nume, e-mail, telefon, date de plată, până la categorii speciale — date privind sănătatea, date genetice, biometrice, opinii politice, apartenență sindicală, orientare sexuală, apartenență etnică, antecedente penale), numărul de persoane afectate și categoriile acestora (angajați, clienți, copii, persoane cu nevoie de protecție socială).
Secțiunea 4 — datele au fost criptate corespunzător (cu chei necompromise) sau nu. Secțiunea 5 — posibile consecințe pentru persoanele afectate: pierderea confidențialității, integrității sau disponibilității datelor și prejudicii concrete (discriminare, furt de identitate, fraudă, pierderi financiare, afectarea sănătății, afectarea reputației etc.). Secțiunea 6 — măsurile luate ulterior: dacă și cum au fost notificate persoanele afectate, mijloacele utilizate (e-mail, SMS, telefon, site, rețele sociale) și descrierea măsurilor de remediere. Secțiunea 7 — impactul transfrontalier: dacă sunt afectate persoane din alte țări și dacă au fost notificate autoritățile de supraveghere ale altor state sau alte autorități naționale competente (ex. Agenția pentru Securitatea Cibernetică).
Nota finală a formularului este explicită: „Notificările nesemnate electronic nu sunt luate în considerare”. Practic, operatorul de date trebuie să dispună de semnătură electronică avansată calificată (persoană fizică autorizată să semneze în numele entității) și de capacitatea tehnică de a transmite documentul semnat electronic către CNPDCP.
Notificarea persoanelor afectate se face separat de notificarea către CNPDCP, în condițiile art. 37 din Legea nr. 195/2024 — atunci când încălcarea este de natură să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice, operatorul trebuie să comunice fără întârziere nejustificată persoana afectate încălcarea, într-un limbaj clar și simplu.
