Хранение персональных данных в отделе кадров строится на трех вещах: ограниченный доступ (личные дела и электронная кадровая система - только у тех, кому это нужно по работе, с подпиской о неразглашении), физическая защита бумажных документов (запираемые шкафы, а лучше сейф для особо чувствительных данных) и назначенный ответственный, который следит за порядком хранения и знает сроки уничтожения документов.
На бумаге: личные дела храните отдельно от общего документооборота, доступ - по утвержденному списку, а не «заходит весь офис». На технике: если кадровый учет ведется в программе, нужны минимум пароль на вход, разграничение прав между рядовым кадровиком и тем, кто видит зарплатный блок, и резервное копирование - утеря базы без бэкапа тоже расценивается как нарушение сохранности данных, даже без злого умысла.
Отдельно - положение об обработке персональных данных и согласия сотрудников: без них формально нет законного основания держать личные дела вообще, а не только вопрос про шкаф и пароль. И не забывайте про сроки: документы хранятся не бессрочно, а согласно правилам архивного хранения, по истечении срока уничтожаются по акту, который тоже подшивается в дело, а не выбрасываются молча при переезде офиса.