Vergi müfettişliği denetimi (audit) kapsamı: KVKK compliance (Article 32 - Security measures), veri işleme kayıtları (veri sorumlusu sicili), veri ihlali bildirim prosedürü, personel eğitimi, incident response plan. Hazırlık listesi: 1) Veri Sorumlusu Sicili (VSS) kayıtlı olup olmadığını kontrol, 2) Veri işleme envanteri (ne tür veri, ne amaçla, kaç yıl tutulu), 3) Güvenlik politikası dokümantasyonu (aydınlatma metni, gizlilik politikası, incidnet response plan), 4) IT kontrolleri (access logs, firewall rules, 2FA), 5) Personel eğitim kayıtları (KVKK training, ne zaman yapıldı), 6) Veri ihlali tarihçesi (olmuşsa nasıl handle edildi), 7) Yedekleme procedürü ve testleri (restore işi yapıldı mı). Müfettişin sorabileceği: 'Müşteri verilerine kimin erişimi var', 'Bir çalışan ayrıldığında erişim nasıl kapatılır', 'Veri sızıntısı olursa kim nereye rapor eder'. Zafiyet bulma: İhlal varsa yazılı olarak 30 günlük iyileştirme tavsiyesi (administrative fine risk $500-5000). Ceza kapsamı: Article 18 KVKK (5M-50M TL mümkün, ama genellikle uyarı + tavsiye). Periyodiklik: 5 yıl içinde tekrar denetim yapabilir.