Это один документ, а не два: политика обработки персональных данных по закону должна описывать не только какие данные и зачем вы собираете, но и какими мерами их защищаете - организационными и техническими. Отдельный документ под защиту заводить не нужно, если только у вас нет отдельного локального акта по информационной безопасности для внутреннего пользования.
Обязательные разделы: кто оператор и его реквизиты, какие персональные данные обрабатываются на сайте (обычно это имя, телефон, email из формы), с какой целью, на каком правовом основании, сроки хранения и порядок уничтожения данных, права субъекта - как отозвать согласие или запросить удаление, и передаются ли данные третьим лицам, например сервису рассылок или CRM.
Блок про защиту описывают без лишней технической конкретики: указывают, что применяются организационные меры (назначен ответственный, ограничен доступ к базе) и технические (шифрование канала, регулярные обновления, резервное копирование), без раскрытия деталей инфраструктуры - это публичный документ, а не техническое задание для взломщика.
Политику публикуют на сайте отдельной страницей, доступной по прямой ссылке, обычно из футера и рядом с формой сбора данных. Готовый шаблон под конкретный тип сайта - интернет-магазин, услуги, медицина - будет отличаться набором целей обработки, поэтому копировать чужую политику один в один рискованно: реквизиты и цели должны соответствовать вашему бизнесу.