Один приказ не закроет требования закона, но с него начинается работа: этим документом руководитель назначает ответственного за организацию обработки персональных данных в компании и утверждает внутреннее положение об обработке и защите персональных данных сотрудников. Дальше на основании положения оформляются согласия, инструкции и журнал доступа.
В приказе указывают, кто становится ответственным - обычно кадровик, юрист или руководитель отдела, с какой даты действует положение и кто отвечает за ознакомление сотрудников под подпись. Само положение описывает: какие данные собираются, для каких целей, кто имеет доступ, как данные защищаются и сколько хранятся после увольнения.
Приказом дело не ограничивается - нужны письменные согласия каждого сотрудника на обработку персональных данных, а для передачи данных третьим лицам, например в бухгалтерский аутсорсинг или банк для зарплатного проекта, отдельное согласие на такую передачу. Новые сотрудники знакомятся с положением и подписывают согласие уже при трудоустройстве.
Без этих документов при проверке Роскомнадзора компанию накажут не за утечку, а просто за отсутствие оформленной обработки персональных данных - это отдельное и частое основание для штрафа по статье 13.11 КоАП. Правильный порядок такой: сначала приказ и положение, потом обновление согласий у действующих сотрудников.