hotels.com — 48/100 (Magas adatvédelmi kockázat)
Utolsó elemzés
Hotels.com (Expedia Group) · hotels.com
Jelentés részletei
Magas adatvédelmi kockázatA Hotels.com (Expedia Group) szokatlanul széles körű személyes adatot gyűjt — beleértve érzékeny adatokat, hangfelvételeket és utastársak adatait —, széles körben megosztja azokat hirdetőkkel és az Expedia Group márkáival, és kiterjedt MI-célokra használja kivezetési lehetőség nélkül, ami adatéhes irányelvvé teszi ezt a decent átviteli biztosítékok ellenére.
A Hotels.com adatvédelmi nyilatkozata egy kiterjedt adatgyűjtési és megosztási ökoszisztémát fed le. Míg az irányelv strukturált és EU-releváns biztosítékokra hivatkozik (DPF tanúsítvány, SCC-k, Global-CBPR), az adatkategóriák, célok és harmadik fél kedvezményezettek puszta sokasága jelentős minimalizálási aggályokat vet fel. Az MI-használat átható, kivezetési mechanizmus nélkül. A jogos érdek széles körben hivatkozott alap a marketinghez és a profilalkotáshoz. Az adatmegőrzési időszakok homályos kritériumokon túl nincsenek meghatározva. Az EU-felhasználók jogai feltételesen, nem pedig megerősen kerülnek leírásra.
Kategória szerinti értékelés
A szabályzat bontása a fő megfelelőségi területekre. Jó = erős, közepes = vegyes, gyenge = aggasztó.
15+ személyes adatkategóriát gyűjt, beleértve kormányzati azonosítót, hangfelvételeket, kattintási folyam rekonstrukciókat, érzékeny adatokat és utastársak adatait — amelyeket sokat 6+ célra használnak, messze meghaladva a szállodafoglaláshoz szükségeset.
Az irányelv részletes, táblázatokkal leképezve az adatkategóriákat a célokra és jogalapokra, de túlzottan hosszú és feltételes nyelvezetet használ ('bizonyos országok és régiók') ahelyett, hogy egyértelműen megerősen állapítaná meg a GDPR jogokat az EU-felhasználók számára.
Az adatok megosztásra kerülnek Expedia Group vállalatokkal (közös adatkezelők), utazási szolgáltatókkal, célzott hirdetési partnerekkel, közösségi média platformokkal, üzleti partnerekkel és adatközvetítőkkel — néhányan önálló adatkezelőként saját külön adatvédelmi irányelvvel.
A DPF tanúsítvány SCC tartalékkal és a Global-CBPR részvétel legitim átviteli mechanizmusokat biztosít, de a számos harmadik fél hirdetőnek és közösségi média platformnak történő továbbítási átvitelek nincsenek egyenként értékelve vagy nyilvánosságra hozva.
Az MI-t kiterjedten használják 13+ kategóriában, beleértve tartalomgenerálást, ajánlásokat és árképzést, mindezt jogos érdekkel indokolva — nincs kivezetési mechanizmus az MI-feldolgozáshoz és nincs kifejezett nyilatkozat arról, hogy az adatok alapvető modelleket képeznek-e.
A GDPR jogokra hivatkoznak, de feltételesen írják le ('bizonyos országok és régiók további jogokat biztosítanak lakosaiknak') ahelyett, hogy egyetemes EU-jogként állapítanák meg; a jogok részletei külön weboldalra vannak kiszervezve.
Fő megállapítások
Fontos záradékok, problémák vagy jó gyakorlatok (kritikusak először)
Túlzottan széles körű jogos érdek hivatkozások marketinghez és profilalkotáshoz
Az irányelv jogos érdeket hivatoz jogalapként marketingkommunikációhoz, célzott hirdetéshez és gazdagított felhasználói profilok építéséhez az Expedia Group márkákon át. A GDPR 6. cikk (1) bekezdés f) pontja alapján a jogos érdek alapján történő marketing körültekintő mérlegelési vizsgálatot igényel — különösen a profilalkotás és a márkák közötti adatszinkronizálás esetén. Az irányelv kimondja, hogy 'mindig mérlegeljük a jogaira gyakorolt potenciális hatással szemben', de nem ad meg konkrét mérlegelési eredményt vagy mechanizmust a felhasználók számára ezen értékelés megkérdőjelezésére.
Nincs kivezetési lehetőség a személyes adatok MI/Gépi tanulás feldolgozásából
Az MI szekció 13+ felhasználási kategóriát sorol fel (árképzés, csalásészlelés, tartalomgenerálás, ajánlások, anomáliaészlelés stb.), mindezt jogos érdek alapján feldolgozva. Nincs mechanizmus a személyes adatok MI-feldolgozásából való kivezetésre. Az irányelv csak a jogi hatású automatizált döntéshozatalt tárgyalja, nem a tágabb MI-feldolgozást. Az EU-felhasználóknak nincs lehetőségük tiltakozni adataik MI funkciógenerálásra, tartalomgenerálásra vagy más alkalmazások gazdagítására történő felhasználása ellen.
Utastársak és harmadik fél adatgyűjtése közvetlen hozzájárulási mechanizmusok nélkül
Az irányelv 'Barátok, kapcsolatok és utastársak adatait' gyűjti, beleértve az utaskísérők és ajánlott barátok adatait. A felsorolt jogalapok közé tartozik a 'Hozzájárulás (beleértve a barátoktól vagy utastársaktól esetleg kapott hozzájárulást), ahol alkalmazandó' — ez azt jelenti, hogy a Hotels.com a foglalást végző személy hozzájárulására támaszkodik harmadik felek adataihoz, ami a GDPR alapján jogilag elégtelen. Az utastársaknak nincs közvetlen módja az adatfeldolgozás megismerésére vagy szabályozására.
Homályos adatmegőrzési időszakok konkrét határidők nélkül
Az Adatmegőrzés szekció csak kritériumokat sorol fel (kapcsolat időtartama, jogi kötelezettségek, peres eljárás miatti megőrzés, biztonsági mentési igények), de nulla konkrét megőrzési időszakot ad meg. A GDPR 5. cikk (1) bekezdés e) pontja megköveteli, hogy a személyes adatokat 'ne tartsák meg a célok eléréséhez szükségesnél tovább.' Meghatározott időszakok hiányában nincs mód a megfelelés értékelésére vagy a felhasználók számára annak megértésére, hogy mikor kerülnek törlésre az adataik.
Érzékeny adatok gyűjtése minimális indoklással
Az irányelv 'Érzékeny adatokat' gyűjt — olyan adatokat, amelyek felfedhetik faji vagy etnikai eredetet, vallási vagy filozófiai meggyőződést, szexuális irányultságot, illetve egészségi vagy fogyatékossági információkat —, és jogi kötelezettségeket valamint hozzájárulást hivatoz jogalapként. A megadott példa (lemondási bizonyíték) szűk, de a kategória Platformhasználat, Kommunikáció és Biztonsági célokra széles körben elérhetőként van felsorolva. Ez a szűk indokolt felhasználási eseten túli hatókörkúszás kockázatát teremti.
Kiterjedt továbbítás önálló adatkezelőknek egyenértékű biztosítékok nélkül
Az adatok megosztásra kerülnek célzott hirdetési partnerekkel, közösségi média platformokkal és üzleti partnerekkel, akik önálló adatkezelőként járhatnak el. Az irányelv megjegyzi, hogy ezen felek 'elsősorban önállóan felelősek az alkalmazandó adatvédelmi törvényeknek való megfelelésért', de nem írja le, milyen szerződéses vagy technikai biztosítékokat ír elő a Hotels.com ezekre a továbbítási átvitelekre, az Expedia, Inc. esetében a DPF továbbítási felelősség megemlítésén túl.
Kattintási folyam adatok rekonstrukciója eszközök és látogatások között
Az irányelv kattintási folyam adatok gyűjtését írja le a 'webhelyes utazásának rekonstruálása érdekében, a műveletei időzítésén és helyén alapulva modellezve, és adatokat foglalva magában különböző eszközökről, különálló webhely-látogatásokról és más platformjaink tett látogatásairól.' Ez eszközök közötti profilalkotást jelent, amely több kontextusból származó adatokat kombinál, ami aggályokat vet fel a GDPR 22. cikke és az ePrivacy követelmények alapján, mégis kizárólag jogos érdekkel és 'ahol szükséges' hozzájárulással van indokolva.
Összefoglaló a felhasználónak
Az adatai sokkal tovább jutnak, mint egy szállodafoglalás — megosztásra kerülnek az egész Expedia Groupban, MI rendszerek képzésére használják, és hirdetőknek küldik célzásra, az MI-feldolgozásból való kivezetés lehetősége nélkül.
Megfelelőségi helyzet
Vegyes megfelelési helyzet: erős a nemzetközi átviteli mechanizmusokban (DPF, SCC-k, CBPR), de gyenge az adatminimalizálás, a célkorlátozás és az MI-átláthatóság terén. A marketingre vonatkozó jogos érdek hivatkozások agresszívek, és nem feltétlenül állnák ki a GDPR 6. cikk (1) bekezdés f) pontja alatti vizsgálatot.
EU-s átvitelek
Az adatok az Egyesült Államokba és más országokba kerülnek átvitelre. DPF tanúsítvány van érvényben SCC tartalékkal, ami a jelenlegi EU-jog alapján megfelelő, de a harmadik fél hirdetőknek és közösségi média platformoknak történő továbbítási átvitelek széles köre kockázatot teremt, ha ezen felek nem rendelkeznek egyenértékű biztosítékokkal.
Észlelt jelek
A szövegben azonosított konkrét adatok és gyakorlatok
Bizonyító részletek
Közvetlen idézetek a szabályzatból e megállapítások alátámasztására
We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.
We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.
Consent (including consent you may have received from friends or co-travelers), where applicable
We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.
These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.
Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.
Hiányzó vagy nem egyértelmű
- Nincsenek meghatározott adatmegőrzési időszakok
- Nincs DPIA összefoglaló vagy hivatkozás a kockázatos feldolgozásra
- Nincs kifejezett kivezetés a személyes adatok MI/Gépi tanulás képzési célú felhasználásából
- Nincs részlet az utastársak jogértesítési mechanizmusáról
- Nincs adatvédelmi hatásvizsgálat leírása az érzékeny adatfeldolgozáshoz
- Nincs meghatározás arról, hogy mely harmadik fél hirdetési partnerek kapnak adatokat
- Nincs egyértelmű mechanizmus a jogos érdek alapú feldolgozás elleni tiltakozásra a marketingen túl
- Nincs információ az adatvédelmi incidensek előzményeiről vagy értesítési ütemtervéről
Felteendő kérdések
- Milyen konkrét mérlegelési vizsgálatot végzett a Hotels.com a marketing és márkák közötti profilalkotás jogos érdekkel történő indoklására, és rendelkezésre áll a dokumentáció?
- Hogyan léphetnek ki az EU-felhasználók a személyes adataik MI funkciógenerálásra, tartalomgenerálásra és modellgazdagításra történő felhasználásából?
- Milyen mechanizmus létezik az utastársak értesítésére, akiknek adatait a foglalást végző személyen keresztül gyűjtik, és hogyan gyakorolhatják GDPR jogaikat önállóan?
- Mik a személyes adatok egyes kategóriáinak konkrét megőrzési időszakai, nem csak a meghatározásuk kritériumai?
- Mely célzott hirdetési partnerek és közösségi média platformok kapnak személyes adatokat, és milyen konkrét biztosítékok (a DPF tanúsítványon túl) vonatkoznak ezekre a továbbítási átvitelekre?
- Készült-e adatvédelmi hatásvizsgálat az eszközök közötti kattintási folyam rekonstrukcióra és az érzékeny adatkategóriák feldolgozására?
Elemzés megosztása
Bárki, aki rendelkezik ezzel a linkkel, megtekintheti a fenti eredményt.
A DentroChat készítette
100%-ban európai AI chat mindenkinek
Csevegj AI-val, dolgozz fájlokkal, generálj képeket és keress a weben. Az adatok Európában maradnak.
További elemzett adatvédelmi irányelvek
Összes megtekintésepolicies.tinder.com
48/100
Magas adatvédelmi kockázatA Tinder hatalmas mennyiségű rendkívül érzékeny személyes adatot gyűjt – beleértve a szexuális irányultságot, a biometrikus arcadatokat és a pontos tartózkodási helyet –, és ezeket széles körben megosztja a Match Group vállalataival és hirdetési partnereivel, ami aggasztó adatvédelmi választássá teszi annak ellenére, hogy biztosítja a szabványos EU-s jogokat.
Jelentés megtekintése →whatsapp.com
45/100
Magas adatvédelmi kockázatA WhatsApp kiterjedt metaadatokat gyűjt a használatáról és az eszközéről, amelyeket széles körben megoszt a Meta vállalatcsaládján belül, ami aggasztó adatvédelmi választássá teszi a végpontok közötti titkosított üzenetküldés ellenére.
Jelentés megtekintése →european-alternatives.eu
45/100
Magas adatvédelmi kockázatAz European Alternatives minimális adatot gyűjt és adatvédelem-barát eszközöket használ, de az adatvédelmi irányelve egy befejezetlen sablon, helyőrző szövegekkel a kritikus szakaszokban, mint az adattárolás, -megőrzés és -törlés — ami így jelenleg nem megfelelő.
Jelentés megtekintése →gemini.com
52/100
Közepes adatvédelmi kockázatGemini collects extensive personal and financial data as a regulated crypto exchange, shares it widely with third parties for marketing and analytics, and transfers it globally, though it provides standard GDPR rights and SCCs for EU users.
Jelentés megtekintése →