Работодатель как оператор персональных данных отвечает за защиту личных дел и другой информации о сотрудниках в полном объеме статьи 13.11 КоАП РФ: за нарушение порядка обработки, отсутствие уведомления в Роскомнадзор, ненадлежащие меры защиты или саму утечку данных штрафуют и компанию, и должностное лицо, ответственное за кадры, а при грубой халатности, повлекшей утечку в крупном масштабе, возможна и уголовная ответственность конкретного сотрудника по статье 272.1 УК РФ.
Ситуация с общим шкафом, который доступен половине офиса, - это как раз то, что квалифицируется как ненадлежащая мера защиты, даже если утечки еще не произошло. При проверке или жалобе сотрудника инспектор смотрит не только на факт утечки, но и на то, были ли вообще приняты организационные меры: ограничен ли доступ, назначен ли ответственный, есть ли внутренний документ, регулирующий работу с личными делами.
Что стоит сделать в первую очередь: перенести личные дела в место с ограниченным доступом (запирающийся шкаф, к которому есть ключ только у кадровика и, возможно, у его руководителя), издать приказ о назначении ответственного за обработку персональных данных сотрудников, прописать во внутреннем положении, кто и на каком основании может смотреть личные дела.
Дополнительно проверьте, подано ли уведомление в Роскомнадзор об обработке персональных данных - если компания собирает данные сотрудников (а это происходит всегда, вплоть до банковских реквизитов для зарплаты), исключений для такой обработки почти не осталось.