Закон выделяет три группы мер защиты персональных данных. Правовые - это документы: политика обработки персональных данных, положение об обработке, формы согласий, договоры с подрядчиками, которые тоже касаются данных - хостинг, рассылки, CRM. Организационные - это правила и процедуры внутри компании: назначение ответственного за обработку, обучение сотрудников, разграничение доступа по ролям, журнал учета носителей с данными, модель угроз. Технические - это программные и аппаратные средства: шифрование канала между сайтом и браузером (SSL), антивирус, межсетевой экран, средства контроля доступа, резервное копирование.
Конкретный набор мер зависит от уровня защищенности, который определяется по постановлению правительства N 1119: чем выше уровень - обычно это связано с типом данных и их объемом, тем строже требования к техническим средствам, вплоть до сертифицированных ФСТЭК решений. Для интернет-магазина с именами, телефонами и адресами доставки чаще всего достаточно базового уровня: правовой пакет документов, разграничение доступа к CRM и админке сайта, SSL-сертификат и регулярные бэкапы.
Все три группы работают только вместе: правовые документы без организационных правил остаются бумагой, а технические средства без назначенного ответственного и обученных сотрудников не спасают от утечки по человеческой ошибке.