Начать стоит с четырех шагов: назначить приказом ответственного за организацию обработки персональных данных (эта роль обязательна по 152-ФЗ), утвердить локальный акт - положение о защите персональных данных работников, собрать письменные согласия там, где они нужны сверх основания трудового договора, и подать уведомление в Роскомнадзор о том, что компания выступает оператором персональных данных, если этого еще не было сделано.
Большая часть обработки данных штатного сотрудника происходит без отдельного согласия - трудовой договор сам по себе дает на это правовое основание. Согласие требуется для действий за рамками прямых трудовых обязанностей: например, публикация фото сотрудника на сайте компании, передача данных в стороннюю бухгалтерскую или кадровую компанию на аутсорсе, использование фото и данных в рекламных материалах.
В положении о защите персональных данных зафиксируйте: какие данные собираются и зачем, кто из сотрудников компании имеет к ним доступ, как они хранятся - в бумажном личном деле, в 1С, в облачном сервисе, - и сроки хранения после увольнения работника. Каждого нового сотрудника нужно знакомить с этим документом под подпись при приеме, а не постфактум.
Полезно провести разовую ревизию: собрать все места, где в компании физически лежат данные сотрудников - от папки в бухгалтерии до таблицы в облаке у эйчара, и свести их в один перечень. На этой ревизии обычно и всплывают нестыковки вроде доступа бывшего сотрудника к общей базе или хранения сканов паспортов там, где их никто не должен видеть.