Минимальный набор для небольшой компании с сайтом и сотрудниками: политика обработки персональных данных, приказ о назначении ответственного за организацию обработки, согласия на обработку от клиентов и сотрудников, поданное в Роскомнадзор уведомление и перечень информационных систем, где вы обрабатываете данные. Это база, без которой при проверке возникнут вопросы в первую очередь.
К этому списку обычно добавляют: положение о защите персональных данных - более подробный внутренний документ, чем краткая политика на сайте; журнал учета обращений субъектов персональных данных, если такие обращения бывают; и акт классификации информационных систем по уровням защищенности - для сайта с простой формой заявки уровень обычно невысокий.
Для сотрудников отдельно нужны согласия на обработку кадровых данных и, если есть видеонаблюдение или пропускная система, положение о них тоже. Список растет по мере роста бизнеса: чем больше систем и способов сбора данных, тем больше локальных актов нужно под них завести.
На старте не обязательно делать все и сразу идеально - достаточно закрыть базовый набор (политику, приказ, согласия, уведомление), а остальное донастраивать по мере того, как появляются новые процессы: рассылки, CRM, видеонаблюдение и так далее.