Начните с документов: подано ли уведомление в Роскомнадзор об обработке персональных данных, есть ли политика обработки ПДн, актуальны ли формы согласия на сайте и в 1С, издан ли приказ о назначении ответственного за защиту данных. Инспектор в первую очередь сверяет именно эти бумаги с тем, что реально происходит на сайте и в учетной системе, а не читает их формально.
Дальше проверяется соответствие факта документу. Если в политике написано, что данные уходят только курьерской службе, а по факту еще попадают в сервис рассылок или CRM за рубежом - это расхождение находят быстро. Пройдитесь по всем формам на сайте и по 1С: откуда приходят данные, куда уходят, у кого из сотрудников есть к ним доступ.
Отдельно смотрят форму согласия и cookie-баннер: согласие должно быть отдельным действием пользователя, а не спрятанным пунктом в пользовательском соглашении. Иностранные счетчики аналитики, не упомянутые в политике, тоже частая придирка при проверке.
Проверьте сроки в документах: ответ на запрос субъекта дается за 10 рабочих дней с возможностью продления еще на 5, данные при отзыве согласия уничтожаются в течение 30 дней, а база клиентов - граждан России - должна храниться на серверах в стране. Если этих пунктов нет или они разошлись с практикой, закрывайте до визита инспектора, а не после него.