hotels.com — 48/100 (Hohes Datenschutzrisiko)
Zuletzt analysiert
Hotels.com (Expedia Group) · hotels.com
Berichtsdetails
Hohes DatenschutzrisikoHotels.com (Expedia Group) erfasst ein ungewöhnlich breites Spektrum personenbezogener Daten — einschließlich sensibler Daten, Sprachaufnahmen und Mitreisenden-Infos —, gibt sie weitreichend an Werbetreibende und Expedia-Group-Marken weiter und nutzt sie für umfangreiche KI-Zwecke ohne Widerspruchsmöglichkeit, was dies zu einer datenhungrigen Richtlinie macht, trotz angemessener Übertragungssicherungsmaßnahmen.
Die Datenschutzerklärung von Hotels.com umfasst ein weitreichendes Datenerfassungs- und Weitergabe-Ökosystem. Während die Richtlinie strukturiert ist und EU-relevante Sicherungsmaßnahmen referenziert (DPF-Zertifizierung, SCCs, Global-CBPR), wirft die schiere Breite der Datenkategorien, Zwecke und Drittempfänger erhebliche Bedenken hinsichtlich der Datenminimierung auf. Die KI-Nutzung ist allgegenwärtig ohne Widerspruchsmechanismus. Berechtigtes Interesse wird weitreichend für Marketing und Profilierung in Anspruch genommen. Aufbewahrungsfristen sind über vage Kriterien hinaus nicht definiert. Die Rechte von EU-Nutzern werden bedingt statt bejahend beschrieben.
Kategoriebewertung
Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.
Erfasst 15+ Kategorien personenbezogener Daten einschließlich Regierungsausweis, Sprachaufnahmen, Clickstream-Rekonstruktionen, sensibler Daten und Mitreisenden-Infos — viele für 6+ Zwecke genutzt, was weit über das für eine Hotelbuchung Erforderliche hinausgeht.
Die Richtlinie ist detailliert mit Tabellen, die Datenkategorien Zwecken und Rechtsgrundlagen zuordnen, aber sie ist überwältigend lang und verwendet bedingte Formulierungen („bestimmte Länder und Regionen“) anstatt DSGVO-Rechte für EU-Nutzer bejahend und klar darzustellen.
Daten werden an Expedia-Group-Unternehmen (gemeinsame Verantwortliche), Reiseleistungsanbieter, Targeting-Werbepartner, Social-Media-Plattformen, Geschäftspartner und Datenbroker weitergegeben — einige als eigenständige Verantwortliche mit eigenen separaten Datenschutzerklärungen.
DPF-Zertifizierung mit SCC-Fallbacks und Global-CBPR-Teilnahme bieten legitime Übertragungsmechanismen, aber Weiterübermittlungen an zahlreiche Drittwerbetreibende und Social-Media-Plattformen werden nicht einzeln bewertet oder offengelegt.
KI wird umfangreich in 13+ Kategorien eingesetzt, einschließlich Inhaltserstellung, Empfehlungen und Preisgestaltung, alles durch berechtigtes Interesse gerechtfertigt — es gibt keinen Widerspruchsmechanismus für die KI-Verarbeitung und keine ausdrückliche Angabe, ob Daten grundlegende Modelle trainieren.
DSGVO-Rechte werden referenziert, aber bedingt beschrieben („bestimmte Länder und Regionen gewähren ihren Einwohnern zusätzliche Rechte“) anstatt als universelle EU-Rechte dargestellt zu werden; Details zu Rechten sind auf eine separate Webseite ausgelagert.
Wichtigste Befunde
Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)
Übermäßig weitreichende Inanspruchnahme berechtigten Interesses für Marketing und Profilierung
Der KI-Abschnitt listet 13+ Verwendungskategorien (Preisgestaltung, Betrugserkennung, Inhaltserstellung, Empfehlungen, Anomalieerkennung usw.), die alle unter berechtigtem Interesse verarbeitet werden. Es gibt keinen Mechanismus, um der KI-Verarbeitung Ihrer personenbezogenen Daten zu widersprechen. Die Richtlinie behandelt nur automatisierte Entscheidungsfindung mit rechtlicher Wirkung, nicht die breitere KI-Verarbeitung. EU-Nutzer haben keine Möglichkeit, der Nutzung ihrer Daten für KI-Feature-Generierung, Inhaltserstellung oder Anreicherung anderer Anwendungen zu widersprechen.
Mitreisenden- und Drittdatenerfassung ohne direkte Einwilligungsmechanismen
Die Richtlinie erfasst „Freunde, Verbindungen und Mitreisenden-Daten
Co-traveler and third-party data collection without direct consent mechanisms
The policy collects 'Friends, connections and co-traveler data' including data about travel companions and referred friends. The lawful basis listed includes 'Consent (including consent you may have received from friends or co-travelers), where applicable' — this implies Hotels.com relies on the booking person's consent for third parties' data, which is legally insufficient under GDPR. Co-travelers have no direct way to learn about or control this processing.
Vague retention periods with no specific timelines
The Record Retention section lists only criteria (duration of relationship, legal obligations, litigation holds, backup needs) but provides zero specific retention periods. GDPR Article 5(1)(e) requires that personal data be kept 'no longer than is necessary for the purposes.' Without defined periods, there is no way to assess compliance or for users to understand when their data will be deleted.
Sensitive data collection with minimal justification
The policy collects 'Sensitive data — data that could reveal racial or ethnic origin, religious or philosophical beliefs, sexual orientation, or health or disability information' and cites legal obligations and consent as lawful bases. The example given (cancellation evidence) is narrow, but the category is listed as available for Platform Usage, Communications, and Security purposes broadly. This creates a risk of scope creep beyond the narrow justified use case.
Extensive onward sharing to independent controllers without equivalent safeguards
Data is shared with targeted advertising partners, social media platforms, and business partners who may act as independent controllers. The policy notes these parties are 'primarily independently responsible for their compliance with applicable data protection laws' but does not describe what contractual or technical safeguards Hotels.com imposes on these onward transfers, beyond noting DPF onward transfer liability for Expedia, Inc. specifically.
Clickstream data reconstruction across devices and visits
The policy describes collecting clickstream data to 'reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.' This constitutes cross-device profiling that combines data from multiple contexts, raising concerns under GDPR Article 22 and ePrivacy requirements, yet is justified solely by legitimate interest and consent 'where requested.'
Fazit für Nutzer
Ihre Daten fließen weit über eine Hotelbuchung hinaus — sie werden in der gesamten Expedia Group geteilt, zum Training von KI-Systemen verwendet und an Werbetreibende zum Targeting gesendet, ohne Möglichkeit, der KI-Verarbeitung zu widersprechen.
Compliance-Posture
Gemischte Compliance-Position: stark bei internationalen Übertragungsmechanismen (DPF, SCCs, CBPR), aber schwach bei Datenminimierung, Zweckbindung und KI-Transparenz. Die Inanspruchnahme berechtigten Interesses für Marketing ist aggressiv und könnte einer Prüfung nach DSGVO Artikel 6 Abs. 1 lit. f nicht standhalten.
EU-Übermittlungen
Daten werden in die USA und andere Länder übermittelt. Eine DPF-Zertifizierung mit SCC-Fallback ist vorhanden, was nach geltendem EU-Recht angemessen ist, jedoch birgt die Breite der Weiterübermittlungen an Drittwerbetreibende und Social-Media-Plattformen Risiken, wenn diesen Parteien gleichwertige Sicherungsmaßnahmen fehlen.
Erkannte Signale
Konkrete Datenpunkte und Praktiken im Text identifiziert
Textbelege
Direkte Zitate aus der Richtlinie, die diese Befunde stützen
We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.
We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.
Consent (including consent you may have received from friends or co-travelers), where applicable
We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.
These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.
Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.
Fehlend oder unklar
- Keine spezifischen Datenaufbewahrungsfristen definiert
- Keine DSFA-Zusammenfassung oder Referenz für Hochrisikoverarbeitung
- Kein ausdrücklicher Widerspruch zur KI/ML-Trainingsnutzung personenbezogener Daten
- Keine Details zum Benachrichtigungsmechanismus für Mitreisendenrechte
- Keine Beschreibung der Datenschutz-Folgenabschätzung für Verarbeitung sensibler Daten
- Keine Angabe, welche Drittwerbeempfänger Daten erhalten
- Kein klarer Mechanismus zum Widerspruch gegen Verarbeitung aufgrund berechtigten Interesses über Marketing hinaus
- Keine Informationen zu Datenschutzverletzungshistorie oder Benachrichtigungsfristen
Fragen zum Nachfragen
- Welche spezifische Abwägungsprüfung hat Hotels.com durchgeführt, um berechtigtes Interesse für Marketing und markenübergreifende Profilierung zu rechtfertigen, und können Sie die Dokumentation bereitstellen?
- Wie können EU-Nutzer der Nutzung ihrer personenbezogenen Daten für KI-Feature-Generierung, Inhaltserstellung und Modellanreicherung widersprechen?
- Welcher Mechanismus existiert, um Mitreisende zu benachrichtigen, deren Daten Sie über die buchende Person erfassen, und wie können sie ihre DSGVO-Rechte unabhängig ausüben?
- Wie lauten die spezifischen Aufbewahrungsfristen für jede Kategorie personenbezogener Daten, nicht nur die Kriterien zu deren Bestimmung?
- Welche Targeting-Werbepartner und Social-Media-Plattformen erhalten personenbezogene Daten, und welche spezifischen Sicherungsmaßnahmen (über die DPF-Zertifizierung hinaus) gelten für diese Weiterübermittlungen?
- Wurde eine Datenschutz-Folgenabschätzung für die Clickstream-Rekonstruktion geräteübergreifend und die Verarbeitung sensibler Datenkategorien durchgeführt?
Diese Analyse teilen
Jeder mit diesem Link kann das Ergebnis oben einsehen.
Entwickelt von DentroChat
100 % europäischer KI-Chat für alle
Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.
Weitere analysierte Datenschutzerklärungen
Alle anzeigenpolicies.tinder.com
48/100
Hohes DatenschutzrisikoTinder erhebt eine massive Menge an hochsensiblen personenbezogenen Daten – einschließlich sexueller Orientierung, biometrischer Gesichtdaten und genauer Standortdaten – und teilt diese umfassend innerhalb der Match Group-Unternehmen und mit Werbepartnern, was es trotz der Gewährung standardmäßiger EU-Rechte zu einer bedenklichen Datenschutzwahl macht.
Bericht ansehen →whatsapp.com
45/100
Hohes DatenschutzrisikoWhatsApp sammelt umfangreiche Metadaten über Ihre Nutzung und Ihr Gerät und teilt diese weitreichend innerhalb der Meta-Unternehmensfamilie, was es trotz der Ende-zu-Ende-Verschlüsselung der Nachrichten zu einer bedenklichen Datenschutzwahl macht.
Bericht ansehen →european-alternatives.eu
45/100
Hohes DatenschutzrisikoEuropean Alternatives erhebt minimale Daten und nutzt datenschutzfreundliche Tools, aber die Datenschutzerklärung ist eine unvollständige Vorlage mit Platzhaltertext für kritische Abschnitte wie Datenspeicherung, Aufbewahrung und Löschung — was sie in der jetzigen Form nicht konform macht.
Bericht ansehen →gemini.com
52/100
Mittleres DatenschutzrisikoGemini sammelt als regulierte Krypto-Börse umfangreiche persönliche und finanzielle Daten, teilt diese weitreichend mit Dritten für Marketing und Analysen und übermittelt sie weltweit, obwohl es EU-Nutzern Standard-DSGVO-Rechte und SCCs bietet.
Bericht ansehen →