hotels.com — 48/100 (Risque élevé pour la vie privée)
Dernière analyse
Hotels.com (Expedia Group) · hotels.com
Détails du rapport
Risque élevé pour la vie privéeHotels.com (Expedia Group) collecte une gamme inhabituellement vaste de données personnelles — y compris des données sensibles, des enregistrements vocaux et des informations sur les co-voyageurs — les partage largement avec des annonceurs et les marques du groupe Expedia, et les utilise à des fins d'IA étendues sans possibilité d'opposition, ce qui en fait une politique avide de données malgré des garanties de transfert décentes.
La déclaration de confidentialité de Hotels.com couvre un écosystème de collecte et de partage de données expansif. Bien que la politique soit structurée et fasse référence à des garanties pertinentes pour l'UE (certification DPF, CSC, Global-CBPR), l'ampleur même des catégories de données, des finalités et des destinataires tiers soulève des préoccupations significatives en matière de minimisation. L'utilisation de l'IA est omniprésente sans aucun mécanisme d'opposition. L'intérêt légitime est invoqué de manière extensive pour le marketing et le profilage. Les durées de conservation ne sont pas définies au-delà de critères vagues. Les droits des utilisateurs de l'UE sont décrits de manière conditionnelle plutôt qu'affirmative.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Collecte plus de 15 catégories de données personnelles, notamment des pièces d'identité gouvernementales, des enregistrements vocaux, des reconstitutions de parcours de navigation, des données sensibles et des informations sur les co-voyageurs — beaucoup utilisées pour plus de 6 finalités, dépassant largement ce qui est nécessaire pour réserver un hôtel.
La politique est détaillée avec des tableaux reliant les catégories de données aux finalités et aux bases juridiques, mais elle est excessivement longue et utilise un langage conditionnel (« certains pays et régions ») plutôt que d'énoncer clairement les droits RGPD de manière affirmative pour les utilisateurs de l'UE.
Les données sont partagées avec les sociétés du groupe Expedia (co-responsables), les fournisseurs de voyage, les partenaires de publicité ciblée, les plateformes de médias sociaux, les partenaires commerciaux et les courtiers de données — certains agissant en tant que responsables indépendants avec leurs propres politiques de confidentialité distinctes.
La certification DPF avec les CSC en recours et la participation au Global-CBPR fournissent des mécanismes de transfert légitimes, mais les transferts ultérieurs vers de nombreux annonceurs tiers et plateformes de médias sociaux ne sont pas évalués ni divulgués individuellement.
L'IA est utilisée de manière extensive dans plus de 13 catégories, notamment la génération de contenu, les recommandations et les prix, le tout justifié par l'intérêt légitime — il n'existe aucun mécanisme d'opposition au traitement par l'IA et aucune déclaration explicite sur la question de savoir si les données entraînent des modèles fondamentaux.
Les droits RGPD sont mentionnés mais décrits de manière conditionnelle (« certains pays et régions accordent des droits supplémentaires à leurs résidents ») plutôt qu'énoncés comme des droits universels de l'UE ; les détails des droits sont renvoyés vers une page web distincte.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Revendications d'intérêt légitime excessivement larges pour le marketing et le profilage
La politique invoque l'intérêt légitime comme base juridique pour les communications marketing, la publicité ciblée et la constitution de profils utilisateurs enrichis à travers les marques du groupe Expedia. Au titre de l'article 6(1)(f) du RGPD, le marketing via l'intérêt légitime nécessite un test de mise en balance rigoureux — en particulier pour le profilage et la synchronisation des données entre marques. La politique indique « nous l'évaluerons toujours par rapport à l'impact potentiel sur vos droits » mais ne fournit aucun résultat de mise en balance spécifique ni mécanisme permettant aux utilisateurs de contester cette évaluation.
Aucune possibilité d'opposition au traitement IA/ML des données personnelles
La section IA liste plus de 13 catégories d'utilisation (tarification, détection de fraude, génération de contenu, recommandations, détection d'anomalies, etc.) toutes traitées sur la base de l'intérêt légitime. Il n'existe aucun mécanisme pour s'opposer au traitement de vos données personnelles par l'IA. La politique ne traite que de la prise de décision automatisée avec effets juridiques, pas du traitement IA plus large. Les utilisateurs de l'UE n'ont aucun moyen de s'opposer à ce que leurs données soient utilisées pour la génération de fonctionnalités IA, la génération de contenu ou l'enrichissement d'autres applications.
Collecte de données sur les co-voyageurs et les tiers sans mécanismes de consentement direct
La politique collecte les « données d'amis, de contacts et de co-voyageurs », y compris des informations sur les compagnons de voyage et les amis parrainés. La base juridique mentionnée inclut « le consentement (y compris le consentement que vous avez pu obtenir de vos amis ou co-voyageurs), le cas échéant » — cela implique que Hotels.com s'appuie sur le consentement de la personne effectuant la réservation pour les données de tiers, ce qui est juridiquement insuffisant au titre du RGPD. Les co-voyageurs n'ont aucun moyen direct de connaître ou de contrôler ce traitement.
Durées de conservation vagues sans délais spécifiques
La section sur la conservation des données ne liste que des critères (durée de la relation, obligations légales, conservations litigieuses, besoins de sauvegarde) mais ne fournit aucune période de conservation spécifique. L'article 5(1)(e) du RGPD exige que les données personnelles soient conservées « pas plus longtemps que nécessaire au regard des finalités ». Sans périodes définies, il est impossible d'évaluer la conformité ou pour les utilisateurs de comprendre quand leurs données seront supprimées.
Collecte de données sensibles avec une justification minimale
La politique collecte des « données sensibles — données pouvant révéler l'origine raciale ou ethnique, les convictions religieuses ou philosophiques, l'orientation sexuelle, ou des informations sur la santé ou le handicap » et invoque les obligations légales et le consentement comme bases juridiques. L'exemple donné (preuve d'annulation) est restreint, mais la catégorie est listée comme disponible pour les finalités d'utilisation de la plateforme, de communications et de sécurité de manière large. Cela crée un risque de dérive au-delà du cas d'usage justifié et restreint.
Partage ultérieur étendu vers des responsables indépendants sans garanties équivalentes
Les données sont partagées avec des partenaires de publicité ciblée, des plateformes de médias sociaux et des partenaires commerciaux qui peuvent agir en tant que responsables indépendants. La politique note que ces parties sont « principalement responsables de manière indépendante de leur conformité aux lois applicables en matière de protection des données » mais ne décrit pas les garanties contractuelles ou techniques que Hotels.com impose à ces transferts ultérieurs, au-delà de la mention de la responsabilité de transfert ultérieur DPF pour Expedia, Inc. spécifiquement.
Reconstitution des données de parcours de navigation à travers les appareils et les visites
La politique décrit la collecte de données de parcours de navigation pour « reconstituer votre parcours sur le site modélisé sur le timing et la localisation de vos actions, et inclure des données provenant de différents appareils, de visites distinctes sur le site, et de visites sur nos autres plateformes ». Cela constitue un profilage inter-appareils qui combine des données de multiples contextes, soulevant des préoccupations au titre de l'article 22 du RGPD et des exigences ePrivacy, mais justifié uniquement par l'intérêt légitime et le consentement « lorsque demandé ».
Synthèse pour l'utilisateur
Vos données vont bien au-delà de la réservation d'un hôtel — elles sont partagées dans tout le groupe Expedia, utilisées pour entraîner des systèmes d'IA et transmises à des annonceurs pour du ciblage, sans aucun moyen de s'opposer au traitement par l'IA.
Posture de conformité
Posture de conformité mixte : solide sur les mécanismes de transfert international (DPF, CSC, CBPR) mais faible sur la minimisation des données, la limitation des finalités et la transparence de l'IA. Les revendications d'intérêt légitime pour le marketing sont agressives et pourraient ne pas résister à un examen au titre de l'article 6(1)(f) du RGPD.
Transferts UE
Les données sont transférées vers les États-Unis et d'autres pays. La certification DPF est en place avec les CSC en recours, ce qui est adéquat selon le droit européen actuel, mais l'ampleur des transferts ultérieurs vers des annonceurs tiers et des plateformes de médias sociaux crée un risque si ces parties ne disposent pas de garanties équivalentes.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.
We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.
Consent (including consent you may have received from friends or co-travelers), where applicable
We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.
These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.
Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.
Manquant ou flou
- Aucune période de conservation des données spécifiquement définie
- Aucun résumé ou référence d'AIPD pour les traitements à risque élevé
- Aucune possibilité d'opposition explicite à l'utilisation des données personnelles pour l'entraînement IA/ML
- Aucun détail sur le mécanisme de notification des droits des co-voyageurs
- Aucune description de l'analyse d'impact sur la protection des données pour le traitement de données sensibles
- Aucune spécification des partenaires publicitaires tiers recevant les données
- Aucun mécanisme clair pour s'opposer au traitement fondé sur l'intérêt légitime au-delà du marketing
- Aucune information sur l'historique des violations de données ou le délai de notification
Questions à poser
- Quel test de mise en balance spécifique Hotels.com a-t-il conduit pour justifier l'intérêt légitime pour le marketing et le profilage inter-marques, et pouvez-vous fournir la documentation ?
- Comment les utilisateurs de l'UE peuvent-ils s'opposer à ce que leurs données personnelles soient utilisées pour la génération de fonctionnalités IA, la génération de contenu et l'enrichissement de modèles ?
- Quel mécanisme existe pour informer les co-voyageurs dont vous collectez les données via la personne effectuant la réservation, et comment peuvent-ils exercer leurs droits RGPD indépendamment ?
- Quelles sont les durées de conservation spécifiques pour chaque catégorie de données personnelles, et non seulement les critères pour les déterminer ?
- Quels partenaires de publicité ciblée et plateformes de médias sociaux reçoivent des données personnelles, et quelles garanties spécifiques (au-delà de la certification DPF) s'appliquent à ces transferts ultérieurs ?
- Une analyse d'impact sur la protection des données a-t-elle été conduite pour la reconstitution des parcours de navigation inter-appareils et le traitement des catégories de données sensibles ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherpolicies.tinder.com
48/100
Risque élevé pour la vie privéeTinder collecte une quantité massive de données personnelles hautement sensibles — notamment l'orientation sexuelle, les données biométriques du visage et la localisation précise — et les partage largement au sein des entreprises du groupe Match Group et avec des partenaires publicitaires, ce qui en fait un choix préoccupant pour la vie privée malgré l'octroi des droits standards de l'UE.
Voir le rapport →whatsapp.com
45/100
Risque élevé pour la vie privéeWhatsApp collecte de nombreuses métadonnées sur votre utilisation et votre appareil et les partage largement au sein de la famille d'entreprises de Meta, ce qui en fait un choix préoccupant en matière de confidentialité malgré sa messagerie chiffrée de bout en bout.
Voir le rapport →european-alternatives.eu
45/100
Risque élevé pour la vie privéeEuropean Alternatives collecte un minimum de données et utilise des outils respectueux de la vie privée, mais sa politique de confidentialité est un modèle inachevé avec du texte générique pour des sections critiques comme le stockage, la conservation et la suppression des données — ce qui la rend non conforme en l'état.
Voir le rapport →gemini.com
52/100
Risque moyen pour la vie privéeGemini collecte des données personnelles et financières exhaustives en tant que plateforme d'échange de cryptomonnaies régulée, les partage largement avec des tiers à des fins de marketing et d'analyse, et les transfère dans le monde entier, bien qu'elle fournisse les droits standard du RGPD et des CSC pour les utilisateurs de l'UE.
Voir le rapport →