Обработка личных данных 15 сотрудников в таблице на одном компьютере - это тоже информационная система персональных данных, и на нее распространяются те же требования, что на крупную компанию, просто масштаб мер защиты меньше. Минимальный набор: назначить приказом ответственного за обработку персональных данных (это можете быть вы), ограничить доступ к файлу паролем, ставить компьютер на блокировку при отходе от рабочего места и не пересылать таблицу целиком по незащищенным каналам вроде личной почты или мессенджеров.
Дальше идут документы: положение об обработке персональных данных внутри компании, согласия каждого сотрудника, приказ о допуске к данным - кто из сотрудников (например, бухгалтер) имеет право видеть кадровую информацию, а кто нет. Уровень защищенности такой системы определяется постановлением Правительства N 1119: для небольшой компании без специальных категорий данных (без сведений о здоровье, судимостях и подобного) обычно требования умеренные - лицензионный антивирус на компьютере, разграничение доступа, резервное копирование.
Отдельно стоит проверить, где физически хранятся бумажные копии - трудовые книжки, копии паспортов, заявления. Их держат в запираемом шкафу, доступ к которому имеет ограниченный круг лиц, а не в общей папке на столе.
Если компания растет и кадровый учет переходит в облачный сервис или CRM, тогда добавляется требование хранить данные российских граждан на серверах в России - это стоит проверить при выборе сервиса, а не постфактум.