Un premier contrôle, en janvier 2015, avait visé le traitement des données du site de ventes privées Brandalley. Selon la CNIL, plusieurs millions de comptes clients et prospects étaient concernés par le dispositif de lutte contre la fraude à la carte bancaire. De nombreux manquements ont relevé une mise en demeure. La réponse de la société a été jugée lacunaire. Un second contrôle, en février 2016, a constaté l'absence d'autorisation pour le dispositif antifraude. Il a aussi relevé des transferts vers le Maroc et la Tunisie, l'absence de purge des bases et des échanges non sécurisés. La formation restreinte a prononcé une sanction pécuniaire publique de 30 000 euros le 7 juillet 2016.