
L’Autoritat de Protecció de Dades de Lituània (SDPI) ha imposat una sanció de 2.385.276,00 euros a Vinted per haver vulnerat els drets dels usuaris segons el Reglament General de Protecció de Dades (RGPD).
Vinted, un negoci en creixement
Aquesta coneguda plataforma d’origen lituà, que permet als seus usuaris comprar, vendre i intercanviar roba i accessoris de segona mà, va començar el seu camí l’any 2008. Des de llavors, ha experimentat un creixement continu, consolidant-se en el mercat de la moda de segona mà.
L’any 2023, l’empresa va assolir la rendibilitat amb ingressos de 596,3 milions d’euros, cosa que representa un increment del 61% respecte a l’any anterior, i un benefici net de 17,8 milions d’euros, en contrast amb la pèrdua neta de 20,4 milions d’euros el 2022. Aquest creixement està lligat a la seva expansió internacional i la seva entrada en nous models de negoci, com la compravenda d’articles de luxe, servei disponible ja en nou mercats. A més, el 2023, Vinted va millorar el seu servei de lliurament, Vinted Go, instal·lant al voltant de 1.500 taquilles i punts PUDO en ciutats clau de França; va adquirir l’empresa de lliurament neerlandesa Homerr per optimitzar les seves entregues; i va obtenir una Llicència d’Institució de Diners Electrònics del Banc de Lituània, que li permet desenvolupar nous serveis i millorar l’experiència dels seus usuaris.
Avui dia, segons les dades publicades al seu lloc web, compten amb una comunitat en expansió de 75 milions de persones, tenen oficines en 5 ciutats europees i operen en 16 països.
Origen de la sanció
La sanció de 2,3 milions d’euros imposada per la SDPI a Vinted, per haver vulnerat els drets dels usuaris segons el RGPD, té el seu origen en diverses reclamacions d’usuaris presentades davant les autoritats de protecció de dades de França (CNIL) i de Polònia (UODO) entre 2021 i 2022. Aquestes reclamacions assenyalaven que Vinted no havia respost adequadament a les sol·licituds dels usuaris relacionades amb el dret de supressió (també conegut com a «dret a l’oblit») i el dret d’accés a les seves dades.
La SDPI va assumir la competència per investigar aquestes reclamacions, atès que Vinted té la seva seu a Lituània.
Conclusions de la SDPI
La SDPI va concloure que Vinted havia incomplert el RGPD pels següents motius:
- Per donar respostes a sol·licituds d’usuaris que no compleixen amb el RGPD: durant la investigació, es va descobrir que Vinted no responia a les sol·licituds d’eliminació de dades perquè els usuaris no especificaven les raons exactes segons l’Article 17 del RGPD. A més, Vinted tampoc no proporcionava als seus usuaris tots els motius pels quals no actuava i continuava processant certes dades.
- Per vulnerar els principis de licitud, lleialtat i transparència: un altre descobriment va revelar que Vinted aplicava un bloqueig ocult («shadow blocking») a alguns usuaris, una pràctica que no compleix amb els principis de lleialtat i transparència. Mitjançant aquesta pràctica, Vinted tractava dades personals per identificar i bloquejar usuaris que no complien amb els termes i condicions de la plataforma, aquests usuaris quedaven invisibles per als altres sense assabentar-se, cosa que moltes vegades els portava a deixar la plataforma. Tot i que l’objectiu era protegir la plataforma, aquesta pràctica afectava negativament els drets dels usuaris ja que no estaven informats i, a més, se’ls donava un tracte discriminatori.
- Per vulnerar el principi de responsabilitat proactiva: també es va descobrir que Vinted no va implementar suficients mesures tècniques i organitzatives per garantir i demostrar que complia amb el principi de responsabilitat proactiva, especialment en relació amb el dret d’accés dels usuaris.
Per determinar l’import de la multa, la SDPI es va basar en les directrius del Comitè Europeu de Protecció de Dades, considerant factors com l’abast transfronterer del processament de dades realitzat per Vinted, la gran quantitat de persones afectades i la durada prolongada de les infraccions.
La resposta de Vinted
Vinted ha mostrat el seu desacord amb la decisió de la SDPI, argumentant que les acusacions no tenen base jurídica i superen el marc legal vigent. L’empresa ha anunciat la seva intenció d’apel·lar les sancions imposades.
Aquest és el comunicat que Vinted va compartir amb Fashion United com a resposta a la sanció:
“Volem tranquil·litzar els nostres membres que els assumptes als quals fa referència l’autoritat lituana de protecció de dades (VDAI, per les seves sigles en lituà) no estan relacionats de cap manera amb la seguretat dels seus comptes ni impliquen abús o violació de les seves dades personals. Ens prenem molt seriosament la privadesa i el RGPD, i hem invertit molt en el compliment i la protecció dels nostres membres, col·laborant durant tot aquest procés amb la VDAI. Tanmateix, no hem trobat una base legal per a aquesta decisió i creiem que estableix un nou precedent que va més enllà de la formulació actual de la llei i les millors pràctiques del sector. Estem en desacord fonamental amb aquesta multa i continuarem apel·lant, com ho hem fet durant tot aquest procés”.
“Quant a la decisió de la VDAI sobre els processos de bloqueig temporal (shadow banning) que utilitzàvem en el passat per mantenir la nostra plataforma i els nostres membres segurs, volem reiterar que ja no utilitzem aquests processos. Avaluem regularment aquestes mesures i les ajustem
I per acabar… Hisenda ja controla el que vens a Vinted, Wallapop o Airbnb
L’1 de gener de 2024 va entrar en vigor la Directiva europea DAC7 2021/514. Aquesta Directiva exigeix que les plataformes i pàgines web que facilitin el lloguer, la venda o la compra de béns mantinguin un registre detallat de les transaccions realitzades pels seus usuaris i reportin aquesta informació a les respectives autoritats tributàries.
Vinted, Wallapop i Airbnb són algunes de les plataformes obligades per aquesta Directiva a recopilar i comunicar certa informació dels seus usuaris. Tal com informa Vinted al seu lloc web, la DAC7 afecta els següents venedors:
- Als que completin 30 vendes o més en un sol any (de gener a desembre), independentment del que hagin guanyat; o
- Als que guanyin 2000 € o més en vendes en un sol any (de gener a desembre), independentment del nombre de comandes que hagin venut.
Vinted omplirà l’informe DAC7 de tots els venedors que compleixin amb algun dels requisits anteriors i els demanarà que el revisin i que indiquin el seu NIF. Si no ho fan a temps, Vinted els bloquejarà el compte i no podran continuar generant guanys a la plataforma.
Com que Vinted és una empresa lituana, ha de comunicar la informació dels seus venedors afectats a l’autoritat fiscal lituana, que la transmetrà a l’autoritat competent de cada venedor, en el cas de venedors espanyols, a l’Agència Tributària.
Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mida perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.
KEYWORDS: Sanció, Vinted, Vinted Go, PUDO, RGPD, drets usuaris, VDAI, SDPI, CNIL, UODO, shadow blocking, dret a l’oblit, principi de licitud, principi de transparència, principi d’equitat, principi de responsabilitat proactiva, DAC7, Wallapop, Airbnb.

