Безопасность персональных данных - это состояние защищенности данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения и других незаконных действий. Проще говоря, это результат, а не процесс: не набор действий, а то состояние системы, при котором данные не могут утечь, потеряться или попасть не в те руки без ведома оператора.
Достигается это состояние через организационные и технические меры защиты, которые оператор обязан применять исходя из уровня защищенности своей информационной системы. Организационные меры - это документы, допуски и процедуры, технические - разграничение доступа, шифрование, антивирусная защита и подобное. Термины «безопасность данных» и «защита данных» на практике употребляют как синонимы, но если различать, то защита - это действия, безопасность - их итог.
Основа для оценки безопасности - модель угроз: документ, где для конкретной информационной системы перечислены актуальные риски (взлом, утечка через сотрудника, физическая кража носителя и так далее) и меры, которые эти риски закрывают. Без модели угроз сложно доказать проверяющему, что меры защиты выбраны не наугад, а исходя из реальных рисков конкретного бизнеса.
Для небольшого сайта или компании безопасность персональных данных на практике сводится к нескольким базовым вещам: HTTPS, разграничение доступа к базе и админке, регулярные обновления ПО, резервные копии и понятный порядок действий, если что-то пойдет не так. Это не разовая настройка, а то, что нужно поддерживать постоянно - обновлять пароли, следить за доступами уволенных сотрудников, обновлять CMS.