• Saltar a la navegación principal
  • Saltar al contenido principal
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inicio
  • Protección de Datos
    • Empresas
    • Pymes
    • Autónomos
    • Administraciones Públicas
  • Sectores
    • Centros de Salud
    • Servicios
    • Centros Educativos
    • Colectivos
    • Colegios Profesionales
  • Servicios
    • Adaptación Web
    • Certificado Protección de Datos
    • Delegado Protección de Datos
    • Formación empresas
    • ISO – Gestión de la Calidad
  • Blog Protección de Datos
  • Contáctanos

CNIL

Sanción de 310 millones de euros a LikedIn Irlanda por vulnerar el RGPD; ranking de sanciones actualizado

Miguel Urrea · 12/12/2024 · Dejar un comentario

La DPC ha sancionado a LikedIn Irlanda por vulnerar el RGPD ranking de sanciones actualizado

Recientemente la DPC ha anunciado su decisión final sobre una investigación contra LinkedIn Ireland Unlimited Company. El resultado, la DPC ha sancionado a LinkedIn Irlanda con 310 millones de euros por vulnerar el RGPD.

La Comisión de Protección de Datos de Irlanda (DPC, por sus siglas en inglés) es la autoridad independiente responsable de supervisar y garantizar la protección de los datos personales y el cumplimiento del Reglamento Europeo de Protección de Datos (RGPD) en Irlanda. En España, la autoridad equivalente a la DPC es la Agencia Española de Protección de Datos (AEPD). 

Esta investigación comenzó en el 2018, tras una denuncia presentada ante la Autoridad de Protección de Datos de Francia por parte de la organización francesa La Quadrature Du Net. Este caso fue transferido a la DPC debido a su papel como autoridad principal supervisora de LinkedIn en Europa, ya que la red social tiene su sede en Irlanda.

El foco de la investigación se centró en cómo LinkedIn procesaba datos personales de los usuarios para fines de análisis de comportamiento y publicidad dirigida. Esto incluía tanto los datos proporcionados directamente por los usuarios como los obtenidos a través de socios externos.

La DPC determinó que LinkedIn había vulnerado el RGPD al procesar dichos datos de manera ilícita, ya que no podía justificar estas prácticas en ninguna de las bases legales exigidas: 

  • Consentimiento del usuario: El consentimiento obtenido por LinkedIn no fue otorgado de forma libre, suficientemente informada, específica ni inequívoca. 
  • Interés legítimo: Los derechos y libertades fundamentales de los usuarios prevalecen sobre el interés legítimo alegado por LinkedIn. 
  • Necesidad contractual: LinkedIn no logró justificar que el tratamiento de estos datos personales fuera necesario para cumplir un contrato, especialmente en lo relacionado con fines de análisis y publicidad.

Además, LinkedIn incumplió las obligaciones de transparencia del RGPD al no informar claramente a los usuarios sobre las bases legales que respaldaban su uso de datos. Según la DPC, estas prácticas eran potencialmente engañosas, inesperadas e incluso perjudiciales para los usuarios, infringiendo el principio de equidad del RGPD.Y, por ello le impuso:

  • Una amonestación oficial por sus prácticas de tratamiento de datos. 
  • Una orden para ajustar su procesamiento de datos y alinearlo con el RGPD. 
  • Una multa de 310 millones de euros, una de las más altas impuestas por el incumplimiento del RGPD hasta la fecha.

Con esta decisión, la DPC refuerza la necesidad de que las empresas actúen con transparencia y respeten los derechos fundamentales de los usuarios al manejar sus datos personales.

Ranking de sanciones actualizado

Han transcurrido algo más de dos años desde que publicamos nuestro primer ranking sobre sanciones por incumplir el RGPD, y desde entonces, los importes de las sanciones impuestas han seguido alcanzado cifras récord. 

Si repasamos ese ranking de finales de 2020, veremos que la sanción más alta era la de 50 millones de euros impuesta por Comisión Nacional de Informática y Libertades de Francia (CNIL) a Google. 

En la versión actualizada de nuestro ranking, esa sanción ha desaparece del top 5. Este aumento en los importes de las multas se debe a que el RGPD permite calcular las sanciones en función del volumen de negocio total anual global del último ejercicio financiero de la empresa infractora. En concreto, el RGPD establece lo siguiente: 

  • Infracciones graves: se sancionan con una multa de hasta 10 millones de euros o con el 2% del volumen de facturación anual global de la empresa, dependiendo de cuál de los dos importes sea mayor.
  • Infracciones muy graves: se sancionan con una multa de hasta 20 millones de euros o con el 4% del volumen de facturación anual global de la empresa, dependiendo de cuál de los dos importes sea mayor.

De esta manera, las empresas con mayores ingresos están sujetas a sanciones proporcionalmente más altas, lo que incrementa considerablemente el impacto de las multas.

Ahora sí os dejamos el ránking de sanciones actualizado…

1. Meta (Facebook) – 1.2 mil millones de euros

  • Autoridad de control: Comisión de Protección de Datos de Irlanda (DPC).
  • Motivos: Meta fue multada en mayo de 2023 por transferir datos personales de usuarios de la UE a EE. UU. sin las garantías adecuadas.
  • Nota informativa: https://www.edpb.europa.eu/news/news/2023/12-billion-euro-fine-facebook-result-edpb-binding-decision_en

2. Amazon – 746 millones de euros

  • Autoridad de control: Comisión Nacional de Protección de Datos de Luxemburgo (CNPD).
  • Motivos: En julio de 2021, Amazon fue multada por no obtener un consentimiento adecuado de los usuarios para el tratamiento de datos en la publicidad personalizada.
  • Nota informativa: https://cnpd.public.lu/en/actualites/international/2021/08/decision-amazon-2.html

3. LinkedIn – 310 millones de euros

  • Autoridad de control: Comisión de Protección de Datos de Irlanda (DPC).
  • Motivos: En octubre de 2024, LinkedIn fue multada por no obtener el consentimiento adecuado de los usuarios para el tratamiento de sus datos personales relacionados con la publicidad personalizada, por haber realizado un tratamiento de datos personales in una base de legitimación y por haber incumplido el principio de transparencia.
  • Nota informativa: https://www.dataprotection.ie/en/news-media/press-releases/irish-data-protection-commission-fines-linkedin-ireland-eu310-million

4. WhatsApp – 225 millones de euros

  • Autoridad de control: Comisión de Protección de Datos de Irlanda (DPC).
  • Motivos: En septiembre de 2021, WhatsApp fue multada por no informar adecuadamente a los usuarios sobre el uso de sus datos, especialmente en relación con el intercambio de datos con otras empresas del grupo Meta.
  • Nota informativa: https://www.dataprotection.ie/en/dpc-guidance/law/decisions/whatsapp-ireland-ltd-august-2021-0#WhatsApp

5. Google – 150 millones de euros

  • Autoridad de control: Comisión Nacional de Informática y Libertades de Francia (CNIL).
  • Motivos: En diciembre de 2021, Google fue por dificultar a los usuarios el proceso de rechazo de cookies en sus sitios web, violando la ley de protección de datos.
  • Nota informativa: https://www.cnil.fr/en/closure-injunction-issued-against-google


Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.

Sanción de 2,3 millones de euros a Vinted por haber vulnerado los derechos de los usuarios según el RGPD

Miguel Urrea · 05/09/2024 · Dejar un comentario

SANCION DE 23 MILLONES DE EUROS A VINTED POR HABER VULNERADO LOS DERECHOS DE LOS USUARIOS SEGUN EL RGPD

La Autoridad de Protección de Datos de Lituania (SDPI) ha impuesto una sanción de 2.385.276,00 euros a Vinted por haber vulnerado los derechos de los usuarios según el Reglamento General de Protección de Datos (RGPD). 

Vinted, un negocio en crecimiento

Esta conocida plataforma de origen Lituano, que permite a sus usuarios comprar, vender e intercambiar ropa y accesorios de segunda mano, comenzó su andadura en 2008. Desde entonces, ha experimentado un crecimiento continuo, consolidándose en el mercado de la moda de segunda mano. 

En 2023, la empresa alcanzó la rentabilidad con ingresos de 596,3 millones de euros, lo que representa un incremento del 61% respecto al año anterior, y un beneficio neto de 17,8 millones de euros, en contraste con la pérdida neta de 20,4 millones de euros en 2022. Este crecimiento está ligado a su expansión internacional y su entrada en nuevos modelos de negocio, como la compraventa de artículos de lujo, servicio disponible ya en nueve mercados. Además, en el 2023, Vinted mejoró su servicio de entrega, Vinted Go, instalando alrededor de 1.500 taquillas y puntos PUDO en ciudades clave de Francia; adquirió la empresa de entrega neerlandesa Homerr para optimizar sus entregas; y obtuvo una Licencia de Institución de Dinero Electrónico del Banco de Lituania, que le permite desarrollar nuevos servicios y mejorar la experiencia de sus usuarios.

Hoy en día, según los datos publicados en su sitio web, cuentan con una comunidad en expansión de 75 millones de personas, tienen oficinas en 5 ciudades europeas y operan en 16 países.

Origen de la sanción 

La sanción de 2,3 millones de euros impuesta por la SDPI a Vinted, por haber vulnerado los derechos de los usuarios según el RGPD, tiene su origen en varias reclamaciones de usuarios presentadas ante las autoridades de protección de datos de Francia (CNIL) y de Polonia (UODO) entre 2021 y 2022. Estas reclamaciones señalaban que Vinted no había respondido adecuadamente a las solicitudes de los usuarios relacionadas con el derecho de supresión (también conocido como «derecho al olvido») y el derecho de acceso a sus datos.

La SDPI asumió la competencia para investigar estas reclamaciones, dado que Vinted tiene su sede en Lituania.

Conclusiones de la SDPI

La SDPI concluyó que Vinted había incumplido el RGPD por los siguientes motivos:

  1. Por dar respuestas a solicitudes de usuarios que no cumplen con el RGPD: durante la investigación, se descubrió que Vinted no respondía a las solicitudes de eliminación de datos porque los usuarios no especificaban las razones exactas según el Artículo 17 del RGPD. Además, Vinted tampoco proporcionaba a sus usuarios todos los motivos por los cuales no actuaba y seguiría procesando ciertos datos.
  2. Por vulnerar los principios de licitud, lealtad y transparencia: otro hallazgo reveló que Vinted aplicaba un bloqueo oculto («shadow blocking») a algunos usuarios, una práctica que no cumple con los principios de lealtad y transparencia. Mediante esta práctica Vinted trataba datos personales para identificar y bloquear a usuarios que no cumplieran con los términos y condiciones de la plataforma, estos usuarios quedaban invisibles para otros sin enterarse, lo que muchas veces los llevaba a dejar la plataforma. Aunque el objetivo era proteger la plataforma, esta práctica afectaba negativamente a los derechos de los usuarios ya que no eran informados y, además, se les daba un trato discriminatorio. 
  3. Por vulnerar el principio de responsabilidad proactiva: también se descubrió que Vinted no implementó suficientes medidas técnicas y organizativas para garantizar y demostrar que cumplía con el principio de responsabilidad proactiva, especialmente en relación con el derecho de acceso de los usuarios.

Para determinar el monto de la multa, la SDPI se basó en las directrices del Comité Europeo de Protección de Datos, considerando factores como el alcance transfronterizo del procesamiento de datos realizado por Vinted, la gran cantidad de personas afectadas y la duración prolongada de las infracciones.

La respuesta de Vinted

Vinted ha mostrado su desacuerdo con la decisión de la SDPI, argumentando que las acusaciones no tienen base jurídica y superan el marco legal vigente. La empresa ha anunciado su intención de apelar las sanciones impuestas.

Este es el comunicado que Vinted compartió con Fashion United como respuesta a la sanción:

“Queremos tranquilizar a nuestros miembros que los asuntos a los que hace referencia la autoridad lituana de protección de datos (VDAI, por sus siglas en lituano) no están relacionados de ninguna manera con la seguridad de sus cuentas ni implican abuso o violación de sus datos personales. Nos tomamos muy en serio la privacidad y el RGPD, y hemos invertido mucho en el cumplimiento y la protección de nuestros miembros, colaborando durante todo este proceso con la VDAI. Sin embargo, no hemos encontrado una base legal para esta decisión y creemos que establece un nuevo precedente que va más allá de la formulación actual de la ley y las mejores prácticas del sector. Estamos en desacuerdo fundamental con esta multa y continuaremos apelando, como lo hemos hecho durante todo este proceso”.

“En cuanto a la decisión de la VDAI sobre los procesos de bloqueo temporal (shadow banning) que utilizamos en el pasado para mantener nuestra plataforma y a nuestros miembros seguros, queremos reiterar que ya no utilizamos estos procesos. Evaluamos regularmente estas medidas y las ajustamos para alinearlas con los avances tecnológicos y las normativas legales cambiantes”.

Para saber más sobre la sanción

Comunicado de la SDPI (en inglés)

Comunicado de la CNIL (en francés)

Y para terminar…Hacienda ya controla lo que vendes en Vinted, Wallapop o Airbnb

El 1 de enero de 2024 entró en vigor la Directiva europea DAC7 2021/514. Esta Directiva exige que las plataformas y páginas web que faciliten el alquiler, la venta o la compra de bienes mantengan un registro detallado de las transacciones realizadas por sus usuarios y reporten esta información a las respectivas autoridades tributarias. 

Vinted, Wallapop y Airbnb son algunas de las plataformas obligadas por esta Directiva a recopilar y comunicar cierta información de sus usuarios. Tal y como informa Vinted en su sitio web, la DAC7 afecta a los siguientes vendedores:

  • A los que completen 30 ventas o más en un solo año (de enero a diciembre), independientemente de lo que hayan ganado; o 
  • A los que ganen 2000 € o más en ventas en un solo año (de enero a diciembre), independientemente del número de pedidos que hayan vendido.

Vinted rellenará el informe DAC7 de todos los vendedores que cumplan con alguno de los requisitos anteriores y les pedirá que lo revisen y que indiquen su NIF. Si no lo hacen a tiempo, Vinted les bloqueará la cuenta y no podrán seguir generando ganancias en la plataforma. 

Como Vinted es una empresa lituana debe comunicar la información de sus vendedores afectados a la autoridad fiscal lituana, que la transmitirá a la autoridad competente de cada vendedor, en el caso de vendedores españoles, a la Agencia Tributaria. 


Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.


KEYWORDS: Sanción, Vinted, Vinted Go, PUDO, RGPD, derechos usuarios, VDAI, SDPI, CNIL, UODO, shadow blocking, derecho al olvido, principio de licitud, principio de transparencia, principio de equidad, principio de responsabilidad proactiva, DAC7, Wallapop, Airbnb.

Adapta tu empresa a la Protección de Datos Cumple la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Aviso Legal
  • Política Privacidad
  • Política de cookies
  • Terminos de uso y contratación
  • Contacto
Qualgest
Gestionar consentimiento
Qualgest.es utiliza cookies para darle la experiencia más relevante recordando sus preferencias y visitas repetidas.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}