hotels.com — 48/100 (Visok rizik za privatnost)
Zadnja analiza
Hotels.com (Expedia Group) · hotels.com
Detalji izvještaja
Visok rizik za privatnostHotels.com (Expedia Group) prikuplja neobično širok raspon osobnih podataka — uključujući osjetljive podatke, glasovne snimke i podatke o suputnicima — široko ih dijeli s oglašivačima i markama Expedia Groupa te koristi za opsežne AI svrhe bez mogućnosti isključivanja, što ovu politiku čini izrazito gladnom podacima unatoč pristojnim zaštitnim mjerama za prijenos.
Izjava o privatnosti Hotels.coma pokriva ekspanzivni ekosustav prikupljanja i dijeljenja podataka. Iako je politika strukturirana i referencira mjere zaštite relevantne za EU (DPF certifikacija, SCC-ovi, Global-CBPR), sama širina kategorija podataka, svrha i primatelja trećih strana izaziva značajnu zabrinutost u pogledu minimizacije. Korištenje AI-ja je sveprisutno bez mogućnosti isključivanja. Legitimni interes se široko navodi za marketing i profiliranje. Razdoblja zadržavanja su nedefinirana osim nejasnih kriterija. Prava korisnika iz EU-a opisuju se uvjetno umjesto afirmativno.
Procjena po kategorijama
Razrada politike po ključnim područjima usklađenosti. Dobro = snažno, umjereno = mješovito, loše = zabrinjavajuće.
Prikuplja 15+ kategorija osobnih podataka uključujući vladine identifikacijske dokumente, glasovne snimke, rekonstrukcije toka klikova, osjetljive podatke i podatke o suputnicima — mnogi se koriste za 6+ svrha, što daleko premašuje ono što je potrebno za rezervaciju hotela.
Politika je detaljna s tablicama koje mapiraju kategorije podataka u svrhe i zakonske osnove, ali je prevelika i koristi uvjetni jezik ('određene zemlje i regije') umjesto da jasno i afirmativno navodi GDPR prava za korisnike iz EU-a.
Podaci se dijele s tvrtkama Expedia Groupa (zajednički upravitelji), davateljima putnih usluga, partnerima za ciljano oglašavanje, platformama društvenih medija, poslovnim partnerima i brokerima podataka — neki djeluju kao neovisni upravitelji sa vlastitim zasebnim politikama privatnosti.
DPF certifikacija sa SCC pričuvnim rješenjima i sudjelovanje u Global-CBPR pružaju legitimne mehanizme prijenosa, ali daljnji prijenosi brojnim oglašivačima trećih strana i platformama društvenih medija nisu pojedinačno procijenjeni ili otkriveni.
AI se opsežno koristi u 13+ kategorija uključujući generiranje sadržaja, preporuke i određivanje cijena, sve opravdano legitimnim interesom — ne postoji mogućnost isključivanja iz AI obrade i nema eksplicitne izjave o tome treniraju li podaci temeljne modele.
GDPR prava se referenciraju ali se opisuju uvjetno ('određene zemlje i regije pružaju svojim stanovnicima dodatna prava') umjesto da se navedu kao univerzalna prava EU-a; detalji o pravima prepušteni su zasebnoj web stranici.
Ključni nalazi
Značajne klauzule, problemi ili dobre prakse (kritično prvo)
Preširoke tvrdnje o legitimnom interesu za marketing i profiliranje
Politika navodi legitimni interes kao zakonsku osnovu za marketinške komunikacije, ciljano oglašavanje i izgradnju obogaćenih korisničkih profila diljem marki Expedia Groupa. Prema Članku 6(1)(f) GDPR-a, marketing putem legitimnog interesa zahtijeva pažljiv test uravnoteženja — posebno za profiliranje i sinkronizaciju podataka između marki. Politika navodi 'uvijek ćemo to procijeniti u odnosu na potencijalni utjecaj na vaša prava' ali ne pruža konkretan rezultat uravnoteženja niti mehanizam za korisnike da ospore ovu procjenu.
Nema mogućnosti isključivanja iz AI/ML obrade osobnih podataka
Odjeljak o AI-ju navodi 13+ kategorija korištenja (određivanje cijena, otkrivanje prijevara, generiranje sadržaja, preporuke, otkrivanje anomalija itd.) sve obrađeno na temelju legitimnog interesa. Ne postoji mehanizam za isključivanje iz AI obrade vaših osobnih podataka. Politika se bavi samo automatiziranim donošenjem odluka s pravnim učincima, a ne širom AI obradom. Korisnici iz EU-a nemaju način prigovoriti korištenju svojih podataka za generiranje AI značajki, generiranje sadržaja ili obogaćivanje drugih aplikacija.
Prikupljanje podataka o suputnicima i trećim stranama bez izravnih mehanizama suglasnosti
Politika prikuplja 'Podaci o prijateljima, vezama i suputnicima' uključujući podatke o suputnicima i preporučenim prijateljima. Navedena zakonska osnova uključuje 'Suglasnost (uključujući suglasnost koju ste možda dobili od prijatelja ili suputnika), gdje je primjenjivo' — to implicira da Hotels.com oslanja na suglasnost osobe koja rezervira za podatke trećih strana, što je pravno nedostatno prema GDPR-u. Suputnici nemaju izravan način da saznaju o ovoj obradi ili je kontroliraju.
Nejasna razdoblja zadržavanja bez specifičnih vremenskih okvira
Odjeljak o zadržavanju zapisa navodi samo kriterije (trajanje odnosa, pravne obveze, pravni sporovi, potrebe za sigurnosnim kopijama) ali ne pruža nijedno specifično razdoblje zadržavanja. Članak 5(1)(e) GDPR-a zahtijeva da se osobni podaci čuvaju 'ne dulje nego što je potrebno za svrhe'. Bez definiranih razdoblja, nema načina za procjenu usklađenosti niti da korisnici razumiju kada će njihovi podaci biti izbrisani.
Prikupljanje osjetljivih podataka s minimalnim opravdanjem
Politika prikuplja 'Osjetljive podatke — podatke koji mogu otkriti rasno ili etničko podrijetlo, vjerska ili filozofska uvjerenja, seksualnu orijentaciju ili zdravstvene informacije ili informacije o invaliditetu' i navodi pravne obveze i suglasnost kao zakonske osnove. Navedeni primjer (dokaz o otkazivanju) je uzak, ali kategorija je navedena kao dostupna za korištenje platforme, komunikacije i sigurnosne svrhe u širokom smislu. To stvara rizik od širenja opsega izvan uskog opravdanog slučaja korištenja.
Opsežno daljnje dijeljenje s neovisnim upraviteljima bez ekvivalentnih zaštitnih mjera
Podaci se dijele s partnerima za ciljano oglašavanje, platformama društvenih medija i poslovnim partnerima koji mogu djelovati kao neovisni upravitelji. Politika napominje da su te strane 'prvenstveno neovisno odgovorne za svoju usklađenost s primjenjivim zakonima o zaštiti podataka' ali ne opisuje koje ugovorne ili tehničke zaštitne mjere Hotels.com nameće na te daljnje prijenose, osim napomene o DPF odgovornosti za daljnje prijenose specifično za Expedia, Inc.
Rekonstrukcija podataka o toku klikova kroz uređaje i posjete
Politika opisuje prikupljanje podataka o toku klikova kako bi se 'rekonstruiralo vaše putovanje stranicom modelirano na temelju vremena i lokacije vaših radnji, te uključuje podatke iz različitih uređaja, zasebnih posjeta stranicama i posjeta našim drugim platformama.' To predstavlja profiliranje kroz uređaje koje kombinira podatke iz više konteksta, što izaziva zabrinutost prema Članku 22 GDPR-a i zahtjevima ePrivacy direktive, a ipak se opravdava isključivo legitimnim interesom i suglasnosti 'gdje je zatraženo'.
Sažetak za korisnika
Vaši podaci teku mnogo dalje od rezervacije hotela — dijele se cijelom Expedia Grupom, koriste za treniranje AI sustava i šalju oglašivačima za ciljanje, bez ikakvog načina za isključivanje iz AI obrade.
Stav usklađenosti
Mješovit stav usklađenosti: jak na mehanizmima međunarodnog prijenosa (DPF, SCC-ovi, CBPR) ali slab na minimizaciji podataka, ograničenju svrhe i transparentnosti AI-ja. Tvrdnje o legitimnom interesu za marketing su agresivne i možda neće izdržati ispitivanje prema Članku 6(1)(f) GDPR-a (Opće uredbe o zaštiti podataka).
EU prijenosi
Podaci se prenose u SAD i druge zemlje. DPF certifikacija je na mjestu s SCC pričuvnim rješenjem, što je adekvatno prema važećem pravu EU-a, ali opseg daljnjih prijenosa na oglašivače trećih strana i platforme društvenih medija stvara rizik ako te strane nemaju ekvivalentne zaštitne mjere.
Otkriveni signali
Specifični podaci i prakse utvrđene u tekstu
Dokazni isječci
Izravni citati iz politike koji podupiru ove nalaze
We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.
We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.
Consent (including consent you may have received from friends or co-travelers), where applicable
We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.
These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.
Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.
Nedostaje ili nije jasno
- Nema definiranih specifičnih razdoblja zadržavanja podataka
- Nema sažetka DPIA-e ili reference za obradu visokog rizika
- Nema eksplicitne mogućnosti isključivanja iz korištenja osobnih podataka za AI/ML treniranje
- Nema detalja o mehanizmu obavještavanja o pravima suputnika
- Nema opisa procjene utjecaja na zaštitu podataka za obradu osjetljivih podataka
- Nema specifikacije koji partneri za oglašavanje trećih strana primaju podatke
- Nema jasnom mehanizma za prigovor na obradu temeljenu na legitimnom interesu izvan marketinga
- Nema informacija o povijesti kršenja podataka ili vremenskom okviru obavještavanja
Pitanja za postaviti
- Koji specifični test uravnoteženja je Hotels.com proveo kako bi opravdao legitimni interes za marketing i profiliranje između marki, i možete li pružiti dokumentaciju?
- Kako korisnici iz EU-a mogu isključiti korištenje svojih osobnih podataka za generiranje AI značajki, generiranje sadržaja i obogaćivanje modela?
- Koji mehanizam postoji za obavještavanje suputnika čije podatke prikupljate putem osobe koja rezervira, i kako mogu neovisno ostvariti svoja GDPR prava?
- Koja su specifična razdoblja zadržavanja za svaku kategoriju osobnih podataka, a ne samo kriteriji za njihovo određivanje?
- Koji partneri za ciljano oglašavanje i platforme društvenih medija primaju osobne podatke, i koje specifične zaštitne mjere (izvan DPF certifikacije) primjenjuju na te daljnje prijenose?
- Je li provedena procjena utjecaja na zaštitu podataka za rekonstrukciju toka klikova kroz uređaje i obradu kategorija osjetljivih podataka?
Podijeli ovu analizu
Svatko s ovom poveznicom može vidjeti rezultat iznad.
Izradio DentroChat
100 % europski AI chat za sve
Razgovarajte s AI-jem, radite s datotekama, generirajte slike i pretražujte web. Podaci ostaju u Europi.
Druga analizirana pravila privatnosti
Prikaži svepolicies.tinder.com
48/100
Visok rizik za privatnostTinder prikuplja ogromnu količinu vrlo osjetljivih osobnih podataka — uključujući seksualnu orijentaciju, biometrijske podatke lica i točnu lokaciju — i široko ih dijeli unutar tvrtki Match Group i oglašivačkih partnera, što ga čini zabrinjavajućim izborom za privatnost unatoč tome što nudi standardna prava iz EU-a.
Pogledaj izvještaj →whatsapp.com
45/100
Visok rizik za privatnostWhatsApp prikuplja opsežne metapodatke o vašoj upotrebi i uređaju te ih uvelike dijeli unutar obitelji tvrtki Meta, što ga čini zabrinjavajućim izborom za privatnost unatoč porukama šifriranim od kraja do kraja.
Pogledaj izvještaj →european-alternatives.eu
45/100
Visok rizik za privatnostEuropean Alternatives prikuplja minimalne podatke i koristi alate prilagođene privatnosti, ali njihova politika privatnosti je nedovršeni predložak s tekstom rezerviranog mjesta za ključne odjeljke poput pohrane, zadržavanja i brisanja podataka — što je čini u ovom obliku nesukladnom.
Pogledaj izvještaj →gemini.com
52/100
Srednji rizik za privatnostGemini prikuplja opsežne osobne i financijske podatke kao regulirana burza kriptovaluta, široko ih dijeli s trećim stranama u marketinške i analitičke svrhe te ih prenosi globalno, iako korisnicima iz EU pruža standardna GDPR prava i SCC-ove.
Pogledaj izvještaj →