Предмет проверки налоговой инспекции (аудит): соответствие KVKK (ст. 32 — меры безопасности), журналы обработки данных (реестр контроллеров данных), процедура уведомления об утечке данных, обучение персонала, план реагирования на инциденты. Чек-лист подготовки: 1) Проверить, есть ли регистрация в Реестре контроллеров данных (VSS), 2) Инвентарь обработки данных (какие данные, с какой целью, сколько лет хранятся), 3) Документация по политике безопасности (информирование пользователей, политика конфиденциальности, план реагирования на инциденты), 4) IT-контроли (логи доступа, правила файрвола, 2FA), 5) Журналы обучения персонала (обучение по KVKK, когда проводилось), 6) История утечек данных (если были, как обрабатывались), 7) Процедура резервного копирования и тесты (восстановление данных проводилось?). Вопросы, которые может задать инспектор: «Кто имеет доступ к данным клиентов», «Как блокируется доступ при увольнении сотрудника», «При утечке данных кто и куда сообщает». Выявление уязвимостей: если есть нарушения, дается письменная рекомендация по устранению в течение 30 дней (риск административного штрафа $500-5000). Штрафы: ст. 18 KVKK (возможно 5-50 млн TL, но обычно предупреждение + рекомендации). Периодичность: повторная проверка может быть проведена в течение 5 лет.