Alcance de la auditoría de la Inspección Tributaria: cumplimiento KVKK (Artículo 32 - Medidas de seguridad), registros de tratamiento de datos (registro de responsables de datos), procedimiento de notificación de violaciones de datos, capacitación del personal, plan de respuesta a incidentes. Lista de preparación: 1) Verificar si está inscrito en el Registro de Responsables de Datos (VSS), 2) Inventario de tratamiento de datos (qué tipo de datos, con qué fin, cuánto tiempo se conservan), 3) Documentación de la política de seguridad (texto de información, política de privacidad, plan de respuesta a incidentes), 4) Controles de TI (registros de acceso, reglas de firewall, 2FA), 5) Registros de capacitación del personal (capacitación KVKK, cuándo se realizó), 6) Historial de violaciones de datos (si hubo, cómo se manejó), 7) Procedimiento de respaldo y pruebas (se realizó la restauración). Preguntas frecuentes del inspector: 'Quién tiene acceso a los datos de los clientes', 'Cómo se revoca el acceso cuando un empleado se va', 'A quién y dónde se reporta una fuga de datos'. Hallazgo de vulnerabilidades: Si hay violación, recomendación escrita de mejora en 30 días (riesgo de multa administrativa $500-5000). Alcance de las sanciones: Artículo 18 KVKK (posible 5M-50M TL, pero generalmente advertencia + recomendación). Periodicidad: Puede realizar otra auditoría dentro de los 5 años.