Ambito dell'ispezione dell'ispettorato fiscale (audit): conformità KVKK (Articolo 32 - Misure di sicurezza), registri del trattamento dei dati (registro del titolare del trattamento), procedura di notifica delle violazioni dei dati, formazione del personale, piano di risposta agli incidenti. Lista di preparazione: 1) Verifica se si è iscritti al Registro dei Titolari del Trattamento (VSS), 2) Inventario del trattamento dei dati (che tipo di dati, per quale scopo, per quanti anni), 3) Documentazione della politica di sicurezza (informativa privacy, politica di riservatezza, piano di risposta agli incidenti), 4) Controlli IT (log di accesso, regole firewall, 2FA), 5) Registri della formazione del personale (formazione KVKK, quando è stata fatta), 6) Storico delle violazioni dei dati (se ce ne sono state, come sono state gestite), 7) Procedura di backup e test (è stata testata la restore?). Domande che l'ispettore potrebbe fare: 'Chi ha accesso ai dati dei clienti', 'Come si revoca l'accesso quando un dipendente se ne va', 'In caso di data leak, chi deve segnalare a chi'. Rilevamento delle vulnerabilità: se c'è una violazione, raccomandazione scritta di rimedio entro 30 giorni (rischio di sanzione amministrativa $500-5000). Ambito delle sanzioni: Articolo 18 KVKK (da 5M a 50M TL possibile, ma di solito avvertimento + raccomandazione). Periodicità: può effettuare un'altra ispezione entro 5 anni.