Работодатель обязан ограничить доступ к личным делам, трудовым книжкам и прочим документам с данными сотрудников только кругом лиц, которым это нужно по работе (кадровик, бухгалтер, руководитель), хранить бумажные документы в запираемых шкафах, а электронные базы защищать паролями и разграничением прав доступа. Передавать данные работника третьим лицам, включая другие компании группы, можно только с его письменного согласия либо в случаях, прямо предусмотренных законом.
Трудовой кодекс требует от работодателя утвердить локальный акт о защите персональных данных работников и ознакомить с ним каждого сотрудника под подпись при приеме. В этом документе фиксируются: перечень обрабатываемых данных, цели обработки, порядок хранения и уничтожения, а также права работника - в частности, право получать копии документов со своими данными и требовать их исправления при ошибках.
Отдельно назначьте ответственного за организацию обработки персональных данных в компании - это требование 152-ФЗ, а не только кадровое. Обычно эту роль берет на себя кадровик или юрист, реже директор лично. Он же должен разбираться с обращениями сотрудников по поводу их данных и следить, чтобы доступ к личным делам не расширялся стихийно вместе с ростом штата.
На практике чаще всего утечки происходят не через взлом, а через бытовую неаккуратность: скан паспорта в общей папке на сервере, пересылка личных дел по почте без ограничения доступа, обсуждение зарплаты и болезней сотрудника при посторонних. Эти вещи закрываются не техникой, а внутренним регламентом и обучением персонала.