hotels.com — 48/100 (Riesgo de privacidad alto)

Último análisis

Ejecutar un nuevo análisis en otra política

Hotels.com (Expedia Group) · hotels.com

Detalles del informe

Riesgo de privacidad alto

Hotels.com (Expedia Group) recopila una gama inusualmente amplia de datos personales — incluidos datos sensibles, grabaciones de voz e información de compañeros de viaje —, los comparte ampliamente con anunciantes y marcas de Expedia Group, y los utiliza para extensos fines de IA sin opción de exclusión, lo que convierte esta política en una política sedienta de datos a pesar de las decentes salvaguardas de transferencia.

La declaración de privacidad de Hotels.com cubre un ecosistema expansivo de recopilación y compartición de datos. Si bien la política está estructurada y hace referencia a salvaguardas relevantes para la UE (certificación DPF, CSC, Global-CBPR), la simple amplitud de las categorías de datos, los fines y los destinatarios terceros plantea importantes preocupaciones de minimización. El uso de IA es generalizado sin mecanismo de exclusión. Se invoca el interés legítimo de manera amplia para marketing y elaboración de perfiles. Los períodos de retención no están definidos más allá de criterios vagos. Los derechos de los usuarios de la UE se describen de forma condicional en lugar de afirmativa.

Último análisis
FuenteURL

Evaluación por categoría

Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.

Minimización de datosMalo

Recopila más de 15 categorías de datos personales, incluidos documentos de identidad gubernamentales, grabaciones de voz, reconstrucciones de flujo de clics, datos sensibles e información de compañeros de viaje, muchas utilizadas para más de 6 fines, superando con creces lo necesario para reservar un hotel.

TransparenciaRegular

La política es detallada, con tablas que mapean categorías de datos a fines y bases legales, pero es excesivamente larga y utiliza lenguaje condicional ('ciertos países y regiones') en lugar de establecer afirmativamente los derechos del RGPD para los usuarios de la UE.

Compartición con tercerosMalo

Los datos se comparten con empresas de Expedia Group (responsables conjuntos), proveedores de viajes, socios de publicidad segmentada, plataformas de redes sociales, socios comerciales y corredores de datos; algunos actúan como responsables independientes con sus propias políticas de privacidad separadas.

Transferencias internacionalesRegular

La certificación DPF con respaldo de CSC y la participación en Global-CBPR proporcionan mecanismos de transferencia legítimos, pero las transferencias posteriores a numerosos anunciantes terceros y plataformas de redes sociales no se evalúan ni divulgan individualmente.

Entrenamiento de IA/ModelosMalo

La IA se utiliza extensamente en más de 13 categorías, incluida la generación de contenido, recomendaciones y precios, todo justificado por interés legítimo; no hay mecanismo de exclusión para el procesamiento de IA y no hay una declaración explícita sobre si los datos entrenan modelos fundacionales.

Derechos del usuarioRegular

Se hace referencia a los derechos del RGPD, pero se describen condicionalmente ('ciertos países y regiones otorgan a sus residentes derechos adicionales') en lugar de establecerse como derechos universales de la UE; los detalles de los derechos se externalizan a una página web separada.

Hallazgos clave

Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)

Crítico

Reclamaciones de interés legítimo excesivamente amplias para marketing y elaboración de perfiles

La política reclama el interés legítimo como base legal para comunicaciones de marketing, publicidad segmentada y construcción de perfiles de usuario enriquecidos entre las marcas de Expedia Group. Según el Artículo 6(1)(f) del RGPD, el marketing por interés legítimo requiere una prueba de equilibrio cuidadosa, particularmente para la elaboración de perfiles y la sincronización de datos entre marcas. La política afirma que 'siempre evaluaremos esto frente al impacto potencial en sus derechos', pero no proporciona ningún resultado de equilibrio específico ni mecanismo para que los usuarios cuestionen esta evaluación.

Crítico

Sin opción de exclusión para el procesamiento de datos personales por IA/ML

La sección de IA enumera más de 13 categorías de uso (precios, detección de fraude, generación de contenido, recomendaciones, detección de anomalías, etc.) procesadas bajo interés legítimo. No existe un mecanismo para excluirse del procesamiento de IA de sus datos personales. La política solo aborda la toma de decisiones automatizada con efectos legales, no el procesamiento más amplio de IA. Los usuarios de la UE no tienen forma de oponerse al uso de sus datos para la generación de funciones de IA, generación de contenido o enriquecimiento de otras aplicaciones.

Crítico

Recopilación de datos de compañeros de viaje y terceros sin mecanismos de consentimiento directo

La política recopila 'Datos de amigos, contactos y compañeros de viaje', incluidos datos sobre compañeros de viaje y amigos referidos. La base legal enumerada incluye 'Consentimiento (incluido el consentimiento que puede haber recibido de amigos o compañeros de viaje), cuando sea aplicable', lo que implica que Hotels.com se basa en el consentimiento de la persona que reserva para los datos de terceros, lo cual es legalmente insuficiente bajo el RGPD. Los compañeros de viaje no tienen una forma directa de conocer o controlar este procesamiento.

Advertencia

Períodos de retención vagos sin plazos específicos

La sección de Retención de Registros enumera solo criterios (duración de la relación, obligaciones legales, retenciones por litigios, necesidades de respaldo) pero no proporciona períodos de retención específicos. El Artículo 5(1)(e) del RGPD exige que los datos personales se conserven 'no más tiempo del necesario para los fines'. Sin períodos definidos, no hay forma de evaluar el cumplimiento ni de que los usuarios entiendan cuándo se eliminarán sus datos.

Advertencia

Recopilación de datos sensibles con mínima justificación

La política recopila 'Datos sensibles: datos que pueden revelar origen racial o étnico, creencias religiosas o filosóficas, orientación sexual o información sobre salud o discapacidad' y cita obligaciones legales y consentimiento como bases legales. El ejemplo dado (evidencia de cancelación) es limitado, pero la categoría se enumera como disponible para Uso de la Plataforma, Comunicaciones y Fines de Seguridad de manera amplia. Esto crea un riesgo de ampliación del alcance más allá del caso de uso justificado y limitado.

Advertencia

Amplia compartición posterior a responsables independientes sin salvaguardas equivalentes

Los datos se comparten con socios de publicidad segmentada, plataformas de redes sociales y socios comerciales que pueden actuar como responsables independientes. La política señala que estas partes son 'principalmente responsables de forma independiente de su cumplimiento de las leyes de protección de datos aplicables', pero no describe qué salvaguardas contractuales o técnicas impone Hotels.com a estas transferencias posteriores, más allá de señalar la responsabilidad de transferencia posterior del DPF para Expedia, Inc. específicamente.

Advertencia

Reconstrucción de datos de flujo de clics entre dispositivos y visitas

La política describe la recopilación de datos de flujo de clics para 'reconstruir su recorrido en el sitio modelado sobre la sincronización y ubicación de sus acciones, e incluir datos de diferentes dispositivos, visitas distintas al sitio y visitas a nuestras otras plataformas'. Esto constituye una elaboración de perfiles entre dispositivos que combina datos de múltiples contextos, lo que genera preocupaciones bajo el Artículo 22 del RGPD y los requisitos de ePrivacy, pero se justifica únicamente por interés legítimo y consentimiento 'cuando se solicite'.

Resumen para el usuario

Tus datos van mucho más allá de reservar un hotel: se comparten en todo el Grupo Expedia, se usan para entrenar sistemas de IA y se envían a anunciantes para segmentación, sin forma de excluirse del procesamiento de IA.

Postura de cumplimiento

Postura de cumplimiento mixta: fuerte en mecanismos de transferencia internacional (DPF, CSC, CBPR) pero débil en minimización de datos, limitación de finalidad y transparencia de IA. Las reclamaciones de interés legítimo para marketing son agresivas y podrían no sobrevivir al escrutinio bajo el Artículo 6(1)(f) del RGPD.

Transferencias en la UE

Los datos se transfieren a EE. UU. y otros países. La certificación DPF está en vigor con CSC como respaldo, lo cual es adecuado según la legislación europea actual, pero la amplitud de las transferencias posteriores a anunciantes terceros y plataformas de redes sociales crea riesgo si esas partes carecen de salvaguardas equivalentes.

Señales detectadas

Datos y prácticas específicas identificadas en el texto

Datos recopilados
Datos de identificación emitidos por el gobiernoDatos de identificación (nombre, correo electrónico, teléfono, dirección)Datos de pagoPreferencias relacionadas con viajesDatos de fidelizaciónDatos de geolocalizaciónImágenes, videos y grabacionesComunicaciones con Hotels.comDatos de interacción con el sitioDatos de comentariosDatos del dispositivoDatos de amigos, contactos y compañeros de viajeDatos de menoresDatos de flujo de clicsFecha de nacimiento y géneroDatos de vozDatos sensibles (origen racial, religión, salud, orientación sexual)
Finalidades del tratamiento
Uso de la plataforma y reservasComunicaciones y servicio al clienteMarketing y publicidadAdministración del programa de fidelizaciónInvestigación de mercado, análisis y capacitaciónSeguridad y cumplimientoGeneración de funciones de IA y creación de contenidoOptimización de preciosDetección de fraudeModeración automatizada de contenidoOptimización para motores de búsquedaRecomendaciones y personalizaciónDetección de anomalías
Cesión a terceros
Empresas de Expedia Group (responsables conjuntos)Proveedores de servicios tercerosProveedores de viajes (hoteles, aerolíneas, alquiler de coches)Socios comerciales y ofertas de marca compartidaSocios de publicidad segmentadaPlataformas de redes sociales y en líneaCorredores de datos tercerosFuerzas del orden y organismos gubernamentalesDestinatarios de transacciones corporativas
Transferencias internacionales
Servidores ubicados en Estados UnidosCertificación del Marco de Privacidad de Datos UE-EE. UU. (DPF)Extensión del Reino Unido al DPF UE-EE. UU.Certificación del Marco de Privacidad de Datos Suiza-EE. UU.Cláusulas Contractuales Tipo (CSC) como respaldoCertificación Global-CBPRAcuerdos intragrupo con CSCDependencia de decisiones de adecuación
IA / Entrenamiento de modelos
IA utilizada para generación de funciones, incluidas incrustaciones (embeddings)IA utilizada para generación de contenido (texto, imágenes, video)IA utilizada para recomendaciones y personalizaciónIA utilizada para ajustes de precios y márgenesIA utilizada para detección de anomalíasSin mecanismo de exclusión para el procesamiento de IAInterés legítimo reclamado como base para el procesamiento de IALa toma de decisiones automatizada con efectos legales requiere consentimiento o contrato

Fragmentos de evidencia

Citas directas de la política que respaldan estos hallazgos

We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.

We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.

Consent (including consent you may have received from friends or co-travelers), where applicable

We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.

These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.

Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.

Ausente o poco claro

  • No se definen períodos específicos de retención de datos
  • No hay resumen o referencia de EIPD para el procesamiento de alto riesgo
  • No hay opción de exclusión explícita para el uso de datos personales en entrenamiento de IA/ML
  • No hay detalles sobre el mecanismo de notificación de derechos de los compañeros de viaje
  • No hay descripción de la evaluación de impacto de protección de datos para el procesamiento de datos sensibles
  • No se especifica qué socios publicitarios terceros reciben datos
  • No hay un mecanismo claro para oponerse al procesamiento por interés legítimo más allá del marketing
  • No hay información sobre el historial de brechas de datos o el plazo de notificación

Preguntas que hacer

  • ¿Qué prueba de equilibrio específica ha realizado Hotels.com para justificar el interés legítimo para el marketing y la elaboración de perfiles entre marcas, y puede proporcionar la documentación?
  • ¿Cómo pueden los usuarios de la UE excluirse del uso de sus datos personales para la generación de funciones de IA, generación de contenido y enriquecimiento de modelos?
  • ¿Qué mecanismo existe para notificar a los compañeros de viaje cuyos datos recopila a través de la persona que reserva, y cómo pueden ejercer sus derechos bajo el RGPD de forma independiente?
  • ¿Cuáles son los períodos de retención específicos para cada categoría de datos personales, no solo los criterios para determinarlos?
  • ¿Qué socios de publicidad segmentada y plataformas de redes sociales reciben datos personales, y qué salvaguardas específicas (más allá de la certificación DPF) se aplican a esas transferencias posteriores?
  • ¿Se ha realizado una Evaluación de Impacto de Protección de Datos para la reconstrucción del flujo de clics entre dispositivos y el procesamiento de categorías de datos sensibles?
Este análisis lo genera la IA y no constituye asesoramiento legal. Consulta siempre a un profesional jurídico cualificado para decisiones de cumplimiento.

Compartir este análisis

Cualquiera con este enlace puede ver el resultado anterior.

Creado por DentroChat

Chat de IA 100 % europeo para todos

Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.

Infraestructura alojada en la UETexto, archivos, imágenes y búsqueda webModos Rápido, Reflexión y CreativoPrivacidad por defectoNingún dato sale de Europa
Probar gratis →
Ver todas