Организовать обработку персональных данных сотрудниками - значит официально закрепить, кто из работников имеет доступ к личным делам и зачем, а не оставлять это на словах. Для этого издается приказ или отдельный пункт в положении о ПДн с перечнем должностей и категорий данных, каждый допущенный сотрудник подписывает обязательство о неразглашении, а сами личные дела - бумажные и электронные - защищаются от доступа посторонних: сейф для бумаг, пароль на файл, ограничение прав в 1С или CRM.
В вашем случае это кадровик и бухгалтер, и у каждого в приказе должен быть свой перечень доступа: кадровику - полный доступ к личным делам, бухгалтеру - только данные, нужные для расчета зарплаты и налогов, без медицинских справок и прочих сведений, которые ему не требуются для работы. Остальные сотрудники, включая руководителя, если он лично не работает с личными делами, в список допущенных не включаются - это и есть принцип минимально необходимого доступа.
Дополнительно стоит провести короткий инструктаж для кадровика и бухгалтера: что можно обсуждать между собой и с третьими лицами, а что нет, куда сообщать при утере документов или подозрении на утечку. Это не займет много времени, но при проверке Роскомнадзора именно наличие приказа о доступе и подписанных обязательств о неразглашении - первое, что спросят.