Унифицированной государственной формы акта аудита персональных данных не существует - это внутренний документ компании, который вы оформляете сами, опираясь на то, что реально проверили. В акте фиксируют дату проверки, состав комиссии или ответственных лиц, перечень проверенных информационных систем и документов, выявленные несоответствия требованиям 152-ФЗ и рекомендации по их устранению.
Удобная структура акта: раздел с перечнем обрабатываемых категорий персональных данных и целей обработки, раздел с проверкой документов - есть ли политика конфиденциальности, согласия, уведомление в Роскомнадзор, раздел с техническими мерами защиты и отдельно список выявленных нарушений со сроками устранения. Акт подписывают ответственные за проведение проверки, а руководитель утверждает его как основание для дальнейших действий.
Это отдельный документ от акта уничтожения персональных данных - тот составляют не по итогам проверки, а при физическом удалении данных, срок хранения которых истек. Если проверка выявила серьезные пробелы и своими силами разобраться сложно, за такую работу можно обратиться к специалистам: аудит сайта и процессов на соответствие 152-ФЗ обычно занимает 2-3 рабочих дня и заканчивается конкретным списком того, что нужно доделать.