Под «актами по защите персональных данных» обычно понимают не один документ, а набор локальных актов, которые вместе описывают, как компания обрабатывает и защищает данные. Это положение об обработке персональных данных, приказ о назначении ответственного за организацию обработки, перечень информационных систем, где обрабатываются данные, и формы согласий для сотрудников и клиентов.
Начать стоит с приказа о назначении ответственного - это короткий документ, который определяет, кто в компании отвечает за соблюдение закона, включая реагирование на утечки и запросы от Роскомнадзора. Дальше идет положение об обработке персональных данных - основной документ, где прописаны цели, категории данных, сроки хранения и меры защиты.
Дополнительно закон требует вести журнал учета материальных носителей, если в компании есть бумажные документы с персональными данными - личные дела, копии паспортов, медицинские справки, - а также утвердить перечень лиц, допущенных к обработке данных, и получить с них обязательства о неразглашении.
Для небольшой компании весь пакет можно подготовить за несколько дней, если понимать структуру, а не искать образцы по отдельности в интернете: часть шаблонов рассчитана на крупный бизнес с отделом информационной безопасности и избыточна для небольшой фирмы с типовым сайтом и десятком сотрудников.