hotels.com — 48/100 (Risque élevé pour la vie privée)

Dernière analyse

Lancer une nouvelle analyse sur une autre politique

Hotels.com (Expedia Group) · hotels.com

Détails du rapport

Risque élevé pour la vie privée

Hotels.com (Expedia Group) collecte une gamme inhabituellement vaste de données personnelles — y compris des données sensibles, des enregistrements vocaux et des informations sur les co-voyageurs — les partage largement avec des annonceurs et les marques du groupe Expedia, et les utilise à des fins d'IA étendues sans possibilité d'opposition, ce qui en fait une politique avide de données malgré des garanties de transfert décentes.

La déclaration de confidentialité de Hotels.com couvre un écosystème de collecte et de partage de données expansif. Bien que la politique soit structurée et fasse référence à des garanties pertinentes pour l'UE (certification DPF, CSC, Global-CBPR), l'ampleur même des catégories de données, des finalités et des destinataires tiers soulève des préoccupations significatives en matière de minimisation. L'utilisation de l'IA est omniprésente sans aucun mécanisme d'opposition. L'intérêt légitime est invoqué de manière extensive pour le marketing et le profilage. Les durées de conservation ne sont pas définies au-delà de critères vagues. Les droits des utilisateurs de l'UE sont décrits de manière conditionnelle plutôt qu'affirmative.

Dernière analyse
SourceURL

Évaluation par catégorie

Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.

Minimisation des donnéesMédiocre

Collecte plus de 15 catégories de données personnelles, notamment des pièces d'identité gouvernementales, des enregistrements vocaux, des reconstitutions de parcours de navigation, des données sensibles et des informations sur les co-voyageurs — beaucoup utilisées pour plus de 6 finalités, dépassant largement ce qui est nécessaire pour réserver un hôtel.

TransparenceMoyen

La politique est détaillée avec des tableaux reliant les catégories de données aux finalités et aux bases juridiques, mais elle est excessivement longue et utilise un langage conditionnel (« certains pays et régions ») plutôt que d'énoncer clairement les droits RGPD de manière affirmative pour les utilisateurs de l'UE.

Partage avec des tiersMédiocre

Les données sont partagées avec les sociétés du groupe Expedia (co-responsables), les fournisseurs de voyage, les partenaires de publicité ciblée, les plateformes de médias sociaux, les partenaires commerciaux et les courtiers de données — certains agissant en tant que responsables indépendants avec leurs propres politiques de confidentialité distinctes.

Transferts internationauxMoyen

La certification DPF avec les CSC en recours et la participation au Global-CBPR fournissent des mécanismes de transfert légitimes, mais les transferts ultérieurs vers de nombreux annonceurs tiers et plateformes de médias sociaux ne sont pas évalués ni divulgués individuellement.

IA/Entraînement des modèlesMédiocre

L'IA est utilisée de manière extensive dans plus de 13 catégories, notamment la génération de contenu, les recommandations et les prix, le tout justifié par l'intérêt légitime — il n'existe aucun mécanisme d'opposition au traitement par l'IA et aucune déclaration explicite sur la question de savoir si les données entraînent des modèles fondamentaux.

Droits des utilisateursMoyen

Les droits RGPD sont mentionnés mais décrits de manière conditionnelle (« certains pays et régions accordent des droits supplémentaires à leurs résidents ») plutôt qu'énoncés comme des droits universels de l'UE ; les détails des droits sont renvoyés vers une page web distincte.

Constats clés

Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)

Critique

Revendications d'intérêt légitime excessivement larges pour le marketing et le profilage

La politique invoque l'intérêt légitime comme base juridique pour les communications marketing, la publicité ciblée et la constitution de profils utilisateurs enrichis à travers les marques du groupe Expedia. Au titre de l'article 6(1)(f) du RGPD, le marketing via l'intérêt légitime nécessite un test de mise en balance rigoureux — en particulier pour le profilage et la synchronisation des données entre marques. La politique indique « nous l'évaluerons toujours par rapport à l'impact potentiel sur vos droits » mais ne fournit aucun résultat de mise en balance spécifique ni mécanisme permettant aux utilisateurs de contester cette évaluation.

Critique

Aucune possibilité d'opposition au traitement IA/ML des données personnelles

La section IA liste plus de 13 catégories d'utilisation (tarification, détection de fraude, génération de contenu, recommandations, détection d'anomalies, etc.) toutes traitées sur la base de l'intérêt légitime. Il n'existe aucun mécanisme pour s'opposer au traitement de vos données personnelles par l'IA. La politique ne traite que de la prise de décision automatisée avec effets juridiques, pas du traitement IA plus large. Les utilisateurs de l'UE n'ont aucun moyen de s'opposer à ce que leurs données soient utilisées pour la génération de fonctionnalités IA, la génération de contenu ou l'enrichissement d'autres applications.

Critique

Collecte de données sur les co-voyageurs et les tiers sans mécanismes de consentement direct

La politique collecte les « données d'amis, de contacts et de co-voyageurs », y compris des informations sur les compagnons de voyage et les amis parrainés. La base juridique mentionnée inclut « le consentement (y compris le consentement que vous avez pu obtenir de vos amis ou co-voyageurs), le cas échéant » — cela implique que Hotels.com s'appuie sur le consentement de la personne effectuant la réservation pour les données de tiers, ce qui est juridiquement insuffisant au titre du RGPD. Les co-voyageurs n'ont aucun moyen direct de connaître ou de contrôler ce traitement.

Avertissement

Durées de conservation vagues sans délais spécifiques

La section sur la conservation des données ne liste que des critères (durée de la relation, obligations légales, conservations litigieuses, besoins de sauvegarde) mais ne fournit aucune période de conservation spécifique. L'article 5(1)(e) du RGPD exige que les données personnelles soient conservées « pas plus longtemps que nécessaire au regard des finalités ». Sans périodes définies, il est impossible d'évaluer la conformité ou pour les utilisateurs de comprendre quand leurs données seront supprimées.

Avertissement

Collecte de données sensibles avec une justification minimale

La politique collecte des « données sensibles — données pouvant révéler l'origine raciale ou ethnique, les convictions religieuses ou philosophiques, l'orientation sexuelle, ou des informations sur la santé ou le handicap » et invoque les obligations légales et le consentement comme bases juridiques. L'exemple donné (preuve d'annulation) est restreint, mais la catégorie est listée comme disponible pour les finalités d'utilisation de la plateforme, de communications et de sécurité de manière large. Cela crée un risque de dérive au-delà du cas d'usage justifié et restreint.

Avertissement

Partage ultérieur étendu vers des responsables indépendants sans garanties équivalentes

Les données sont partagées avec des partenaires de publicité ciblée, des plateformes de médias sociaux et des partenaires commerciaux qui peuvent agir en tant que responsables indépendants. La politique note que ces parties sont « principalement responsables de manière indépendante de leur conformité aux lois applicables en matière de protection des données » mais ne décrit pas les garanties contractuelles ou techniques que Hotels.com impose à ces transferts ultérieurs, au-delà de la mention de la responsabilité de transfert ultérieur DPF pour Expedia, Inc. spécifiquement.

Avertissement

Reconstitution des données de parcours de navigation à travers les appareils et les visites

La politique décrit la collecte de données de parcours de navigation pour « reconstituer votre parcours sur le site modélisé sur le timing et la localisation de vos actions, et inclure des données provenant de différents appareils, de visites distinctes sur le site, et de visites sur nos autres plateformes ». Cela constitue un profilage inter-appareils qui combine des données de multiples contextes, soulevant des préoccupations au titre de l'article 22 du RGPD et des exigences ePrivacy, mais justifié uniquement par l'intérêt légitime et le consentement « lorsque demandé ».

Synthèse pour l'utilisateur

Vos données vont bien au-delà de la réservation d'un hôtel — elles sont partagées dans tout le groupe Expedia, utilisées pour entraîner des systèmes d'IA et transmises à des annonceurs pour du ciblage, sans aucun moyen de s'opposer au traitement par l'IA.

Posture de conformité

Posture de conformité mixte : solide sur les mécanismes de transfert international (DPF, CSC, CBPR) mais faible sur la minimisation des données, la limitation des finalités et la transparence de l'IA. Les revendications d'intérêt légitime pour le marketing sont agressives et pourraient ne pas résister à un examen au titre de l'article 6(1)(f) du RGPD.

Transferts UE

Les données sont transférées vers les États-Unis et d'autres pays. La certification DPF est en place avec les CSC en recours, ce qui est adéquat selon le droit européen actuel, mais l'ampleur des transferts ultérieurs vers des annonceurs tiers et des plateformes de médias sociaux crée un risque si ces parties ne disposent pas de garanties équivalentes.

Signaux détectés

Données et pratiques spécifiques identifiées dans le texte

Données collectées
Données d'identification gouvernementalesDonnées d'identification (nom, e-mail, téléphone, adresse)Données de paiementPréférences liées aux voyagesDonnées de fidélitéDonnées de géolocalisationImages, vidéos et enregistrementsCommunications avec Hotels.comDonnées d'interaction sur le siteDonnées de retour d'expérienceDonnées de l'appareilDonnées d'amis, de contacts et de co-voyageursDonnées d'enfantsDonnées de parcours de navigationDate de naissance et genreDonnées vocalesDonnées sensibles (origine raciale, religion, santé, orientation sexuelle)
Finalités du traitement
Utilisation de la plateforme et réservationCommunications et service clientMarketing et publicitéAdministration du programme de fidélitéÉtudes de marché, analyses et formationSécurité et conformitéGénération de fonctionnalités IA et création de contenuOptimisation des prixDétection de fraudeModération automatisée du contenuOptimisation pour les moteurs de rechercheRecommandations et personnalisationDétection d'anomalies
Partage avec des tiers
Sociétés du groupe Expedia (co-responsables)Fournisseurs de services tiersFournisseurs de voyage (hôtels, compagnies aériennes, location de voitures)Partenaires commerciaux et offres co-brandéesPartenaires de publicité cibléeMédias sociaux et plateformes en ligneCourtiers de données tiersForces de l'ordre et autorités gouvernementalesBénéficiaires de transactions commerciales
Transferts internationaux
Serveurs situés aux États-UnisCertification EU-U.S. Data Privacy FrameworkExtension UK du DPF EU-U.S.Certification Swiss-U.S. Data Privacy FrameworkClauses contractuelles types en recoursCertification Global-CBPRAccords intragroupe avec CSCRecours aux décisions d'adéquation
IA / Entraînement de modèles
IA utilisée pour la génération de fonctionnalités, y compris les plongementsIA utilisée pour la génération de contenu (texte, images, vidéo)IA utilisée pour les recommandations et la personnalisationIA utilisée pour les ajustements de prix et de margesIA utilisée pour la détection d'anomaliesAucun mécanisme d'opposition au traitement par l'IAIntérêt légitime invoqué comme base pour le traitement par l'IALa prise de décision automatisée avec effets juridiques nécessite le consentement ou un contrat

Extraits probants

Citations directes de la politique à l'appui de ces constats

We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.

We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.

Consent (including consent you may have received from friends or co-travelers), where applicable

We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.

These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.

Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.

Manquant ou flou

  • Aucune période de conservation des données spécifiquement définie
  • Aucun résumé ou référence d'AIPD pour les traitements à risque élevé
  • Aucune possibilité d'opposition explicite à l'utilisation des données personnelles pour l'entraînement IA/ML
  • Aucun détail sur le mécanisme de notification des droits des co-voyageurs
  • Aucune description de l'analyse d'impact sur la protection des données pour le traitement de données sensibles
  • Aucune spécification des partenaires publicitaires tiers recevant les données
  • Aucun mécanisme clair pour s'opposer au traitement fondé sur l'intérêt légitime au-delà du marketing
  • Aucune information sur l'historique des violations de données ou le délai de notification

Questions à poser

  • Quel test de mise en balance spécifique Hotels.com a-t-il conduit pour justifier l'intérêt légitime pour le marketing et le profilage inter-marques, et pouvez-vous fournir la documentation ?
  • Comment les utilisateurs de l'UE peuvent-ils s'opposer à ce que leurs données personnelles soient utilisées pour la génération de fonctionnalités IA, la génération de contenu et l'enrichissement de modèles ?
  • Quel mécanisme existe pour informer les co-voyageurs dont vous collectez les données via la personne effectuant la réservation, et comment peuvent-ils exercer leurs droits RGPD indépendamment ?
  • Quelles sont les durées de conservation spécifiques pour chaque catégorie de données personnelles, et non seulement les critères pour les déterminer ?
  • Quels partenaires de publicité ciblée et plateformes de médias sociaux reçoivent des données personnelles, et quelles garanties spécifiques (au-delà de la certification DPF) s'appliquent à ces transferts ultérieurs ?
  • Une analyse d'impact sur la protection des données a-t-elle été conduite pour la reconstitution des parcours de navigation inter-appareils et le traitement des catégories de données sensibles ?
Cette analyse est générée par IA et ne constitue pas un avis juridique. Consultez toujours un professionnel du droit qualifié pour les décisions de conformité.

Partager cette analyse

Toute personne disposant de ce lien peut consulter le résultat ci-dessus.

Conçu par DentroChat

Chat IA 100 % européen pour tous

Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.

Infrastructure hébergée dans l'UETexte, fichiers, images et recherche webModes Rapide, Réflexion et CréatifConfidentialité par défautAucune donnée ne quitte l'Europe
Essayer gratuitement →
Tout afficher