Périmètre de l'audit de l'inspection fiscale : conformité KVKK (Article 32 - Mesures de sécurité), registres de traitement des données (registre des responsables de traitement), procédure de notification des violations de données, formation du personnel, plan de réponse aux incidents. Liste de préparation : 1) Vérifier si l'inscription au VSS (Registre des responsables de traitement) est à jour, 2) Inventaire des traitements de données (type de données, finalité, durée de conservation), 3) Documentation de la politique de sécurité (mentions d'information, politique de confidentialité, plan de réponse aux incidents), 4) Contrôles IT (journaux d'accès, règles de pare-feu, 2FA), 5) Registres de formation du personnel (formation KVKK, dates), 6) Historique des violations de données (si oui, comment cela a été géré), 7) Procédure de sauvegarde et tests (restauration effectuée ?). Questions possibles de l'inspecteur : 'Qui a accès aux données clients', 'Comment couper les accès quand un employé part', 'En cas de fuite de données, qui signale à qui'. Découverte de failles : En cas de violation, recommandation écrite d'amélioration sous 30 jours (risque d'amende administrative 500-5000 $). Champ d'application des sanctions : Article 18 KVKK (5M-50M TL possible, mais souvent avertissement + recommandation). Périodicité : Un nouvel audit peut avoir lieu dans les 5 ans.