Приказ о защите персональных данных - это внутренний распорядительный документ, которым руководитель ресторана назначает ответственного за организацию обработки ПДн и утверждает пакет локальных актов (положение, инструкции). Сам по себе приказ данные не защищает, но без него непонятно, кто в компании отвечает за это направление.
В приказ обычно включают: назначение ответственного лица (часто это администратор или сотрудник, совмещающий эту функцию с другими обязанностями - отдельная штатная единица нужна не всем), утверждение положения об обработке персональных данных и перечня информационных систем (сайт с бронированием, программа лояльности, касса), перечень сотрудников, допущенных к базе гостей, и обязанность ответственного лица организовать обучение персонала правилам работы с данными.
Для ресторана с программой лояльности и онлайн-бронированием важно не забыть про уведомление в Роскомнадзор - оно подается отдельно от приказа, до начала обработки данных, и про согласие гостя на обработку при регистрации в программе лояльности или на сайте: обычно это чекбокс со ссылкой на политику обработки персональных данных.
Приказ подписывает руководитель, дата вступления в силу - как правило, день подписания. Хранить его нужно вместе с остальными локальными актами по персональным данным: если дойдет до проверки, Роскомнадзор смотрит именно на этот пакет документов, а не на сам факт наличия базы гостей.