La cuestión es saber si la ROM que traía es la original (0 problemas, aún que si es cierto que durante un tiempo Xiaomi monitorizaba algunos datos en móviles vendidos alli), una ROM de sitios fiables (lineageOS, Cyanogenmod en su momento, xiaomi.eu, miui.es...) o una ROM trucha (ROMs modificadas, en algunos casos para añadirle solo el idioma, y otras veces para añadir más cosas)
Todos los móviles y muchas app "espían" (el último ejemplo lo tienes en la noticia que ha salido de Nokia, o en la app oficial de la liga que activaba el micro para buscar bares que ofreciesen los partidos de forma pirata), o Facebook...
Resumiendo:
-puede ser que llevase algo por tener una ROM alternativa, de inicio o del vendedor de wallapop, pero no puede demostrar que la metiste tu, salvo con una investigación se comprobase donde envía los datos esa app que lo mismo siguiendo el rastro se llegue.
-puede ser que ese supuesto vendedor de una tienda Xiaomi simplemente le haya metido un cuento para cobrarle, o que de esa versión por fastidiarte a ti.
Lo otro que se me ocurre es que se refiera a la cuenta Xiaomi y en la cual le activaste el localizador, y el guardado en la nube de agenda, mensajes...y tú tengas acceso a la pass/user, o la cuenta de Google que ella usa y que lo mismo, tu tengas la clave y acceso a las copias de seguridad de WhatsApp, fotos y agenda...
Salu2