• Saltar a la navegación principal
  • Saltar al contenido principal
logo-qualgest

Qualgest

Empresa Especializada en Protección de Datos

  • Inicio
  • Protección de Datos
    • Empresas
    • Pymes
    • Autónomos
    • Administraciones Públicas
  • Sectores
    • Centros de Salud
    • Servicios
    • Centros Educativos
    • Colectivos
    • Colegios Profesionales
  • Servicios
    • Adaptación Web
    • Certificado Protección de Datos
    • Delegado Protección de Datos
    • Formación empresas
    • ISO – Gestión de la Calidad
  • Blog Protección de Datos
  • Contáctanos

UODO

Sanción de 2,3 millones de euros a Vinted por haber vulnerado los derechos de los usuarios según el RGPD

Miguel Urrea · 05/09/2024 · Dejar un comentario

SANCION DE 23 MILLONES DE EUROS A VINTED POR HABER VULNERADO LOS DERECHOS DE LOS USUARIOS SEGUN EL RGPD

La Autoridad de Protección de Datos de Lituania (SDPI) ha impuesto una sanción de 2.385.276,00 euros a Vinted por haber vulnerado los derechos de los usuarios según el Reglamento General de Protección de Datos (RGPD). 

Vinted, un negocio en crecimiento

Esta conocida plataforma de origen Lituano, que permite a sus usuarios comprar, vender e intercambiar ropa y accesorios de segunda mano, comenzó su andadura en 2008. Desde entonces, ha experimentado un crecimiento continuo, consolidándose en el mercado de la moda de segunda mano. 

En 2023, la empresa alcanzó la rentabilidad con ingresos de 596,3 millones de euros, lo que representa un incremento del 61% respecto al año anterior, y un beneficio neto de 17,8 millones de euros, en contraste con la pérdida neta de 20,4 millones de euros en 2022. Este crecimiento está ligado a su expansión internacional y su entrada en nuevos modelos de negocio, como la compraventa de artículos de lujo, servicio disponible ya en nueve mercados. Además, en el 2023, Vinted mejoró su servicio de entrega, Vinted Go, instalando alrededor de 1.500 taquillas y puntos PUDO en ciudades clave de Francia; adquirió la empresa de entrega neerlandesa Homerr para optimizar sus entregas; y obtuvo una Licencia de Institución de Dinero Electrónico del Banco de Lituania, que le permite desarrollar nuevos servicios y mejorar la experiencia de sus usuarios.

Hoy en día, según los datos publicados en su sitio web, cuentan con una comunidad en expansión de 75 millones de personas, tienen oficinas en 5 ciudades europeas y operan en 16 países.

Origen de la sanción 

La sanción de 2,3 millones de euros impuesta por la SDPI a Vinted, por haber vulnerado los derechos de los usuarios según el RGPD, tiene su origen en varias reclamaciones de usuarios presentadas ante las autoridades de protección de datos de Francia (CNIL) y de Polonia (UODO) entre 2021 y 2022. Estas reclamaciones señalaban que Vinted no había respondido adecuadamente a las solicitudes de los usuarios relacionadas con el derecho de supresión (también conocido como «derecho al olvido») y el derecho de acceso a sus datos.

La SDPI asumió la competencia para investigar estas reclamaciones, dado que Vinted tiene su sede en Lituania.

Conclusiones de la SDPI

La SDPI concluyó que Vinted había incumplido el RGPD por los siguientes motivos:

  1. Por dar respuestas a solicitudes de usuarios que no cumplen con el RGPD: durante la investigación, se descubrió que Vinted no respondía a las solicitudes de eliminación de datos porque los usuarios no especificaban las razones exactas según el Artículo 17 del RGPD. Además, Vinted tampoco proporcionaba a sus usuarios todos los motivos por los cuales no actuaba y seguiría procesando ciertos datos.
  2. Por vulnerar los principios de licitud, lealtad y transparencia: otro hallazgo reveló que Vinted aplicaba un bloqueo oculto («shadow blocking») a algunos usuarios, una práctica que no cumple con los principios de lealtad y transparencia. Mediante esta práctica Vinted trataba datos personales para identificar y bloquear a usuarios que no cumplieran con los términos y condiciones de la plataforma, estos usuarios quedaban invisibles para otros sin enterarse, lo que muchas veces los llevaba a dejar la plataforma. Aunque el objetivo era proteger la plataforma, esta práctica afectaba negativamente a los derechos de los usuarios ya que no eran informados y, además, se les daba un trato discriminatorio. 
  3. Por vulnerar el principio de responsabilidad proactiva: también se descubrió que Vinted no implementó suficientes medidas técnicas y organizativas para garantizar y demostrar que cumplía con el principio de responsabilidad proactiva, especialmente en relación con el derecho de acceso de los usuarios.

Para determinar el monto de la multa, la SDPI se basó en las directrices del Comité Europeo de Protección de Datos, considerando factores como el alcance transfronterizo del procesamiento de datos realizado por Vinted, la gran cantidad de personas afectadas y la duración prolongada de las infracciones.

La respuesta de Vinted

Vinted ha mostrado su desacuerdo con la decisión de la SDPI, argumentando que las acusaciones no tienen base jurídica y superan el marco legal vigente. La empresa ha anunciado su intención de apelar las sanciones impuestas.

Este es el comunicado que Vinted compartió con Fashion United como respuesta a la sanción:

“Queremos tranquilizar a nuestros miembros que los asuntos a los que hace referencia la autoridad lituana de protección de datos (VDAI, por sus siglas en lituano) no están relacionados de ninguna manera con la seguridad de sus cuentas ni implican abuso o violación de sus datos personales. Nos tomamos muy en serio la privacidad y el RGPD, y hemos invertido mucho en el cumplimiento y la protección de nuestros miembros, colaborando durante todo este proceso con la VDAI. Sin embargo, no hemos encontrado una base legal para esta decisión y creemos que establece un nuevo precedente que va más allá de la formulación actual de la ley y las mejores prácticas del sector. Estamos en desacuerdo fundamental con esta multa y continuaremos apelando, como lo hemos hecho durante todo este proceso”.

“En cuanto a la decisión de la VDAI sobre los procesos de bloqueo temporal (shadow banning) que utilizamos en el pasado para mantener nuestra plataforma y a nuestros miembros seguros, queremos reiterar que ya no utilizamos estos procesos. Evaluamos regularmente estas medidas y las ajustamos para alinearlas con los avances tecnológicos y las normativas legales cambiantes”.

Para saber más sobre la sanción

Comunicado de la SDPI (en inglés)

Comunicado de la CNIL (en francés)

Y para terminar…Hacienda ya controla lo que vendes en Vinted, Wallapop o Airbnb

El 1 de enero de 2024 entró en vigor la Directiva europea DAC7 2021/514. Esta Directiva exige que las plataformas y páginas web que faciliten el alquiler, la venta o la compra de bienes mantengan un registro detallado de las transacciones realizadas por sus usuarios y reporten esta información a las respectivas autoridades tributarias. 

Vinted, Wallapop y Airbnb son algunas de las plataformas obligadas por esta Directiva a recopilar y comunicar cierta información de sus usuarios. Tal y como informa Vinted en su sitio web, la DAC7 afecta a los siguientes vendedores:

  • A los que completen 30 ventas o más en un solo año (de enero a diciembre), independientemente de lo que hayan ganado; o 
  • A los que ganen 2000 € o más en ventas en un solo año (de enero a diciembre), independientemente del número de pedidos que hayan vendido.

Vinted rellenará el informe DAC7 de todos los vendedores que cumplan con alguno de los requisitos anteriores y les pedirá que lo revisen y que indiquen su NIF. Si no lo hacen a tiempo, Vinted les bloqueará la cuenta y no podrán seguir generando ganancias en la plataforma. 

Como Vinted es una empresa lituana debe comunicar la información de sus vendedores afectados a la autoridad fiscal lituana, que la transmitirá a la autoridad competente de cada vendedor, en el caso de vendedores españoles, a la Agencia Tributaria. 


Si necesitas asesoramiento en materia de protección de datos, desde Qualgest podemos ayudarte. Contacta con nosotros y te ofreceremos una solución a medida para que cumplas con todas las obligaciones exigidas en la normativa de protección de datos.


KEYWORDS: Sanción, Vinted, Vinted Go, PUDO, RGPD, derechos usuarios, VDAI, SDPI, CNIL, UODO, shadow blocking, derecho al olvido, principio de licitud, principio de transparencia, principio de equidad, principio de responsabilidad proactiva, DAC7, Wallapop, Airbnb.

Adapta tu empresa a la Protección de Datos Cumple la normativa

Qualgest

© 2021 · Optimitzed by QG

  • Sitemap
  • Aviso Legal
  • Política Privacidad
  • Política de cookies
  • Terminos de uso y contratación
  • Contacto
Qualgest
Gestionar consentimiento
Qualgest.es utiliza cookies para darle la experiencia más relevante recordando sus preferencias y visitas repetidas.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu Proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}