hotels.com — 48/100 (Hohes Datenschutzrisiko)

Zuletzt analysiert

Neue Analyse für eine andere Richtlinie starten

Hotels.com (Expedia Group) · hotels.com

Berichtsdetails

Hohes Datenschutzrisiko

Hotels.com (Expedia Group) erfasst ein ungewöhnlich breites Spektrum personenbezogener Daten — einschließlich sensibler Daten, Sprachaufnahmen und Mitreisenden-Infos —, gibt sie weitreichend an Werbetreibende und Expedia-Group-Marken weiter und nutzt sie für umfangreiche KI-Zwecke ohne Widerspruchsmöglichkeit, was dies zu einer datenhungrigen Richtlinie macht, trotz angemessener Übertragungssicherungsmaßnahmen.

Die Datenschutzerklärung von Hotels.com umfasst ein weitreichendes Datenerfassungs- und Weitergabe-Ökosystem. Während die Richtlinie strukturiert ist und EU-relevante Sicherungsmaßnahmen referenziert (DPF-Zertifizierung, SCCs, Global-CBPR), wirft die schiere Breite der Datenkategorien, Zwecke und Drittempfänger erhebliche Bedenken hinsichtlich der Datenminimierung auf. Die KI-Nutzung ist allgegenwärtig ohne Widerspruchsmechanismus. Berechtigtes Interesse wird weitreichend für Marketing und Profilierung in Anspruch genommen. Aufbewahrungsfristen sind über vage Kriterien hinaus nicht definiert. Die Rechte von EU-Nutzern werden bedingt statt bejahend beschrieben.

Zuletzt analysiert
QuelleURL

Kategoriebewertung

Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.

DatenminimierungSchlecht

Erfasst 15+ Kategorien personenbezogener Daten einschließlich Regierungsausweis, Sprachaufnahmen, Clickstream-Rekonstruktionen, sensibler Daten und Mitreisenden-Infos — viele für 6+ Zwecke genutzt, was weit über das für eine Hotelbuchung Erforderliche hinausgeht.

TransparenzMittel

Die Richtlinie ist detailliert mit Tabellen, die Datenkategorien Zwecken und Rechtsgrundlagen zuordnen, aber sie ist überwältigend lang und verwendet bedingte Formulierungen („bestimmte Länder und Regionen“) anstatt DSGVO-Rechte für EU-Nutzer bejahend und klar darzustellen.

Weitergabe an DritteSchlecht

Daten werden an Expedia-Group-Unternehmen (gemeinsame Verantwortliche), Reiseleistungsanbieter, Targeting-Werbepartner, Social-Media-Plattformen, Geschäftspartner und Datenbroker weitergegeben — einige als eigenständige Verantwortliche mit eigenen separaten Datenschutzerklärungen.

Internationale ÜbermittlungenMittel

DPF-Zertifizierung mit SCC-Fallbacks und Global-CBPR-Teilnahme bieten legitime Übertragungsmechanismen, aber Weiterübermittlungen an zahlreiche Drittwerbetreibende und Social-Media-Plattformen werden nicht einzeln bewertet oder offengelegt.

KI/ModelltrainingSchlecht

KI wird umfangreich in 13+ Kategorien eingesetzt, einschließlich Inhaltserstellung, Empfehlungen und Preisgestaltung, alles durch berechtigtes Interesse gerechtfertigt — es gibt keinen Widerspruchsmechanismus für die KI-Verarbeitung und keine ausdrückliche Angabe, ob Daten grundlegende Modelle trainieren.

NutzerrechteMittel

DSGVO-Rechte werden referenziert, aber bedingt beschrieben („bestimmte Länder und Regionen gewähren ihren Einwohnern zusätzliche Rechte“) anstatt als universelle EU-Rechte dargestellt zu werden; Details zu Rechten sind auf eine separate Webseite ausgelagert.

Wichtigste Befunde

Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)

Kritisch

Übermäßig weitreichende Inanspruchnahme berechtigten Interesses für Marketing und Profilierung

Der KI-Abschnitt listet 13+ Verwendungskategorien (Preisgestaltung, Betrugserkennung, Inhaltserstellung, Empfehlungen, Anomalieerkennung usw.), die alle unter berechtigtem Interesse verarbeitet werden. Es gibt keinen Mechanismus, um der KI-Verarbeitung Ihrer personenbezogenen Daten zu widersprechen. Die Richtlinie behandelt nur automatisierte Entscheidungsfindung mit rechtlicher Wirkung, nicht die breitere KI-Verarbeitung. EU-Nutzer haben keine Möglichkeit, der Nutzung ihrer Daten für KI-Feature-Generierung, Inhaltserstellung oder Anreicherung anderer Anwendungen zu widersprechen.

Kritisch

Mitreisenden- und Drittdatenerfassung ohne direkte Einwilligungsmechanismen

Die Richtlinie erfasst „Freunde, Verbindungen und Mitreisenden-Daten

Kritisch

Co-traveler and third-party data collection without direct consent mechanisms

The policy collects 'Friends, connections and co-traveler data' including data about travel companions and referred friends. The lawful basis listed includes 'Consent (including consent you may have received from friends or co-travelers), where applicable' — this implies Hotels.com relies on the booking person's consent for third parties' data, which is legally insufficient under GDPR. Co-travelers have no direct way to learn about or control this processing.

Warnung

Vague retention periods with no specific timelines

The Record Retention section lists only criteria (duration of relationship, legal obligations, litigation holds, backup needs) but provides zero specific retention periods. GDPR Article 5(1)(e) requires that personal data be kept 'no longer than is necessary for the purposes.' Without defined periods, there is no way to assess compliance or for users to understand when their data will be deleted.

Warnung

Sensitive data collection with minimal justification

The policy collects 'Sensitive data — data that could reveal racial or ethnic origin, religious or philosophical beliefs, sexual orientation, or health or disability information' and cites legal obligations and consent as lawful bases. The example given (cancellation evidence) is narrow, but the category is listed as available for Platform Usage, Communications, and Security purposes broadly. This creates a risk of scope creep beyond the narrow justified use case.

Warnung

Extensive onward sharing to independent controllers without equivalent safeguards

Data is shared with targeted advertising partners, social media platforms, and business partners who may act as independent controllers. The policy notes these parties are 'primarily independently responsible for their compliance with applicable data protection laws' but does not describe what contractual or technical safeguards Hotels.com imposes on these onward transfers, beyond noting DPF onward transfer liability for Expedia, Inc. specifically.

Warnung

Clickstream data reconstruction across devices and visits

The policy describes collecting clickstream data to 'reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.' This constitutes cross-device profiling that combines data from multiple contexts, raising concerns under GDPR Article 22 and ePrivacy requirements, yet is justified solely by legitimate interest and consent 'where requested.'

Fazit für Nutzer

Ihre Daten fließen weit über eine Hotelbuchung hinaus — sie werden in der gesamten Expedia Group geteilt, zum Training von KI-Systemen verwendet und an Werbetreibende zum Targeting gesendet, ohne Möglichkeit, der KI-Verarbeitung zu widersprechen.

Compliance-Posture

Gemischte Compliance-Position: stark bei internationalen Übertragungsmechanismen (DPF, SCCs, CBPR), aber schwach bei Datenminimierung, Zweckbindung und KI-Transparenz. Die Inanspruchnahme berechtigten Interesses für Marketing ist aggressiv und könnte einer Prüfung nach DSGVO Artikel 6 Abs. 1 lit. f nicht standhalten.

EU-Übermittlungen

Daten werden in die USA und andere Länder übermittelt. Eine DPF-Zertifizierung mit SCC-Fallback ist vorhanden, was nach geltendem EU-Recht angemessen ist, jedoch birgt die Breite der Weiterübermittlungen an Drittwerbetreibende und Social-Media-Plattformen Risiken, wenn diesen Parteien gleichwertige Sicherungsmaßnahmen fehlen.

Erkannte Signale

Konkrete Datenpunkte und Praktiken im Text identifiziert

Erhobene Daten
RegierungsausweisdatenIdentifikationsdaten (Name, E-Mail, Telefon, Adresse)ZahlungsdatenReisebezogene PräferenzenTreuedatenGeolokalisierungsdatenBilder, Videos und AufnahmenKommunikation mit Hotels.comSeiteninteraktionsdatenFeedbackdatenGerätedatenFreunde, Verbindungen und Mitreisenden-DatenKinderdatenClickstream-DatenGeburtsdatum und GeschlechtSprachdatenSensitive Daten (ethnische Herkunft, Religion, Gesundheit, sexuelle Orientierung)
Verarbeitungszwecke
Plattformnutzung und BuchungKommunikation und KundenserviceMarketing und WerbungTreueprogrammverwaltungMarktforschung, Analyse und TrainingSicherheit und ComplianceKI-Feature-Generierung und InhaltserstellungPreisoptimierungBetrugserkennungAutomatisierte InhaltsmoderationSuchmaschinenoptimierungEmpfehlungen und PersonalisierungAnomalieerkennung
Weitergabe an Dritte
Expedia-Group-Unternehmen (gemeinsame Verantwortliche)DrittdienstleisterReiseleistungsanbieter (Hotels, Fluggesellschaften, Mietwagen)Geschäftspartner und Co-Branding-AngeboteTargeting-WerbepartnerSocial-Media- und Online-PlattformenDrittdatenbrokerStrafverfolgungs- und RegierungsbehördenEmpfänger bei Unternehmenstransaktionen
Internationale Übermittlungen
Server in den Vereinigten StaatenEU-U.S. Data Privacy Framework ZertifizierungUK-Erweiterung zum EU-U.S. DPFSwiss-U.S. Data Privacy Framework ZertifizierungEU-Standardvertragsklauseln als FallbackGlobal-CBPR-ZertifizierungKonzerninterne Vereinbarungen mit SCCsAngemessenheitsbeschlüsse als Grundlage
KI / Modelltraining
KI verwendet für Feature-Generierung einschließlich EmbeddingsKI verwendet für Inhaltserstellung (Text, Bilder, Video)KI verwendet für Empfehlungen und PersonalisierungKI verwendet für Preis- und MargenanpassungenKI verwendet für AnomalieerkennungKein Widerspruchsmechanismus für KI-VerarbeitungBerechtigtes Interesse als Rechtsgrundlage für KI-Verarbeitung beanspruchtAutomatisierte Entscheidungsfindung mit rechtlicher Wirkung erfordert Einwilligung oder Vertrag

Textbelege

Direkte Zitate aus der Richtlinie, die diese Befunde stützen

We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.

We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.

Consent (including consent you may have received from friends or co-travelers), where applicable

We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.

These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.

Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.

Fehlend oder unklar

  • Keine spezifischen Datenaufbewahrungsfristen definiert
  • Keine DSFA-Zusammenfassung oder Referenz für Hochrisikoverarbeitung
  • Kein ausdrücklicher Widerspruch zur KI/ML-Trainingsnutzung personenbezogener Daten
  • Keine Details zum Benachrichtigungsmechanismus für Mitreisendenrechte
  • Keine Beschreibung der Datenschutz-Folgenabschätzung für Verarbeitung sensibler Daten
  • Keine Angabe, welche Drittwerbeempfänger Daten erhalten
  • Kein klarer Mechanismus zum Widerspruch gegen Verarbeitung aufgrund berechtigten Interesses über Marketing hinaus
  • Keine Informationen zu Datenschutzverletzungshistorie oder Benachrichtigungsfristen

Fragen zum Nachfragen

  • Welche spezifische Abwägungsprüfung hat Hotels.com durchgeführt, um berechtigtes Interesse für Marketing und markenübergreifende Profilierung zu rechtfertigen, und können Sie die Dokumentation bereitstellen?
  • Wie können EU-Nutzer der Nutzung ihrer personenbezogenen Daten für KI-Feature-Generierung, Inhaltserstellung und Modellanreicherung widersprechen?
  • Welcher Mechanismus existiert, um Mitreisende zu benachrichtigen, deren Daten Sie über die buchende Person erfassen, und wie können sie ihre DSGVO-Rechte unabhängig ausüben?
  • Wie lauten die spezifischen Aufbewahrungsfristen für jede Kategorie personenbezogener Daten, nicht nur die Kriterien zu deren Bestimmung?
  • Welche Targeting-Werbepartner und Social-Media-Plattformen erhalten personenbezogene Daten, und welche spezifischen Sicherungsmaßnahmen (über die DPF-Zertifizierung hinaus) gelten für diese Weiterübermittlungen?
  • Wurde eine Datenschutz-Folgenabschätzung für die Clickstream-Rekonstruktion geräteübergreifend und die Verarbeitung sensibler Datenkategorien durchgeführt?
Diese Analyse wird von KI erstellt und ist keine Rechtsberatung. Konsultiere für Compliance-Entscheidungen immer eine qualifizierte Rechtsfachkraft.

Diese Analyse teilen

Jeder mit diesem Link kann das Ergebnis oben einsehen.

Entwickelt von DentroChat

100 % europäischer KI-Chat für alle

Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.

In der EU gehostete InfrastrukturText, Dateien, Bilder & WebsucheSchnell-, Denk- und Kreativ-ModusDatenschutz zuerstKeine Daten verlassen Europa
Kostenlos testen →
Alle anzeigen