Возьмем именно вашу ситуацию - сайт с двумя формами. У формы должен стоять чекбокс согласия на обработку персональных данных, не отмеченный заранее, и рядом - ссылка на политику конфиденциальности, где написано, какие данные вы собираете, зачем и как долго храните. Без отметки в чекбоксе форма не должна отправляться, это и есть согласие в понятном для проверяющих виде.
Дальше смотрите, куда уходят данные после отправки. Если письмо падает на почту менеджера - это тоже обработка, почтовый ящик нужно защитить паролем и не пересылать заявки в общие чаты без необходимости. Если данные летят в CRM или сервис рассылок вроде стороннего SaaS - это уже передача данных третьему лицу, и в политике конфиденциальности должно быть об этом сказано отдельной строкой, с указанием, что за сервис и зачем.
Дальше три вещи, которые часто забывают на этапе разработки: уведомление в Роскомнадзор нужно подать до того, как форма заработает на боевом сайте, а не после первой заявки; на странице должны быть реквизиты оператора - кто вы, ИНН, как с вами связаться по вопросам персональных данных; и если на сайте есть счетчики аналитики или зарубежные виджеты - это тоже сбор данных, про них тоже должно быть сказано. Если делаете сайт с нуля, проще сразу заложить эти три пункта в структуру, чем потом переделывать после первой проверки. Мы как раз собираем такие сайты под ключ с уже готовой политикой и согласием, если нужна готовая связка, а не просто консультация.