Порядок действий стандартный, изменения последних лет его не отменили, только ужесточили ответственность за нарушения. Назначьте приказом ответственного за организацию обработки персональных данных - это может быть один из сотрудников, не обязательно отдельная штатная единица. Дальше оформите политику обработки персональных данных и разместите ее на сайте, а на формах добавьте чекбокс согласия на обработку - без него собирать данные нельзя.
До начала обработки нужно подать уведомление в Роскомнадзор: с 1 сентября 2022 года исключений из этого требования почти не осталось, и оно касается практически любого сайта с формой заявки или обратной связи. Параллельно определите уровень защищенности вашей информационной системы по постановлению N 1119 и примите соответствующие технические меры - от антивируса до контроля доступа сотрудников к базе.
Отдельно заведите порядок работы с обращениями субъектов: если человек попросит удалить свои данные или прислать их копию, отвечать нужно в течение 10 рабочих дней, с возможностью продления не более чем на 5 дней. И пропишите сроки хранения - данные, которые больше не нужны для заявленной цели, полагается удалять, а не копить бессрочно.
Если делать это своими силами впервые, проще пройти по списку с готовым чек-листом или заказать аудит сайта на соответствие 152-ФЗ - обычно за два-три дня становится ясно, какие пункты уже закрыты, а какие нет.