Первое - вам надо определить к какой категории обработки персональных данных относится ваша компания.
habrahabr.ru/post/107576
Далее выписываете все персональные данные, которые вы получаете от Пользователя. Определяете должности и третьих лиц (компании), которые обрабатывают те или иные данные, создаете комиссию, назначаете ответственного, описываете где что и как хранится, что и как защищается, создаете Положение о обработке персональных данных, даете всем сотрудников подписать, делаете инструкции, делаете Политику компанию в отношении обработки персональных данных, выкладываете на сайт, создаете Согласие на обработку персональных данных для пользователей, берете все акты о прекращении обработки перс. данных. Да там много, в общем.