Защиту персональных данных сотрудников в организации начинают с назначения ответственного за организацию обработки персональных данных - это оформляется приказом на конкретного человека, обычно из кадровой службы или IT. Дальше разрабатывается локальный акт - положение об обработке и защите персональных данных работников, и с ним под подпись знакомят каждого сотрудника при приеме на работу, а не постфактум.
Дальше идут практические шаги: приказ о допуске, где прописано, кто именно имеет доступ к личным делам и данным в кадровой системе - обычно это не весь отдел кадров, а конкретные должности. Техническая защита - личные дела в закрывающихся шкафах, пароли на компьютерах кадровиков, ограничение доступа к базе в 1С или CRM только нужными правами. Отдельно нужны согласия на цели, которые выходят за рамки трудового договора, - например, фото сотрудника на бейдж или публикация на сайте компании: сама трудовая функция обработку данных не требует отдельного согласия, а вот эти дополнительные цели требуют.
Если компания раньше не подавала уведомление об обработке персональных данных в Роскомнадзор, для нового филиала это тоже нужно сделать заранее, до начала обработки, - обычно уведомление подается один раз на юрлицо, но если открывается филиал с новыми целями обработки, стоит проверить, покрывает ли действующее уведомление и эту деятельность.
Все эти документы стоит пересматривать при изменении структуры - новый филиал, смена кадровой системы, расширение списка обрабатываемых данных, а не оставлять как есть на годы вперед.