hotels.com — 48/100 (Alto rischio per la privacy)

Ultima analisi

Esegui una nuova analisi su un'altra informativa

Hotels.com (Expedia Group) · hotels.com

Dettagli del report

Alto rischio per la privacy

Hotels.com (Expedia Group) raccoglie una gamma insolitamente ampia di dati personali, tra cui dati sensibili, registrazioni vocali e informazioni sui compagni di viaggio, li condivide ampiamente con inserzionisti e marchi del gruppo Expedia e li utilizza per estesi scopi di intelligenza artificiale senza possibilità di opt-out, rendendo questa un'informativa affamata di dati nonostante discrete misure di salvaguardia per i trasferimenti.

L'informativa sulla privacy di Hotels.com copre un ecosistema espansivo di raccolta e condivisione dei dati. Sebbene l'informativa sia strutturata e faccia riferimento a misure di salvaguardia rilevanti per l'UE (certificazione DPF, SCC, Global-CBPR), la pura ampiezza delle categorie di dati, delle finalità e dei destinatari terzi solleva significative preoccupazioni in merito alla minimizzazione. L'uso dell'IA è pervasivo e non prevede alcun meccanismo di opt-out. L'interesse legittimo è invocato ampiamente per il marketing e la profilazione. I periodi di conservazione non sono definiti oltre a vaghi criteri. I diritti degli utenti dell'UE sono descritti in modo condizionale piuttosto che affermativo.

Ultima analisi
FonteURL

Valutazione per categoria

Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.

Minimizzazione dei datiScarso

Raccoglie oltre 15 categorie di dati personali, tra cui documenti d'identità governativi, registrazioni vocali, ricostruzioni del clickstream, dati sensibili e informazioni sui compagni di viaggio, molte utilizzate per 6 o più finalità, superando di gran lunga ciò che è necessario per prenotare un hotel.

TrasparenzaDiscreto

L'informativa è dettagliata, con tabelle che mappano le categorie di dati alle finalità e alle basi giuridiche, ma è eccessivamente lunga e utilizza un linguaggio condizionale ('certi paesi e regioni') invece di affermare chiaramente i diritti del RGPD in modo affermativo per gli utenti dell'UE.

Condivisione con terze partiScarso

I dati vengono condivisi con le società del Gruppo Expedia (titolari congiunti), fornitori di viaggio, partner pubblicitari mirati, piattaforme di social media, partner commerciali e broker di dati, alcuni dei quali agiscono come titolari indipendenti con le proprie informative sulla privacy separate.

Trasferimenti internazionaliDiscreto

La certificazione DPF con fallback SCC e la partecipazione al Global-CBPR forniscono meccanismi di trasferimento legittimi, ma i trasferimenti successivi a numerosi inserzionisti terzi e piattaforme di social media non sono valutati o divulgati individualmente.

IA/Addestramento dei modelliScarso

L'IA è ampiamente utilizzata in oltre 13 categorie, tra cui generazione di contenuti, raccomandazioni e determinazione dei prezzi, il tutto giustificato dall'interesse legittimo; non esiste alcun meccanismo di opt-out per l'elaborazione tramite IA e nessuna dichiarazione esplicita sull'utilizzo dei dati per addestrare modelli di base.

Diritti degli utentiDiscreto

I diritti del RGPD sono citati ma descritti in modo condizionale ('certi paesi e regioni forniscono ai loro residenti diritti aggiuntivi') piuttosto che essere dichiarati come diritti universali dell'UE; i dettagli sui diritti sono demandati a una pagina web separata.

Risultati chiave

Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)

Critico

Rivendicazioni di interesse legittimo eccessivamente ampie per marketing e profilazione

L'informativa rivendica l'interesse legittimo come base giuridica per le comunicazioni di marketing, la pubblicità mirata e la creazione di profili utente arricchiti tra i marchi del Gruppo Expedia. Ai sensi dell'Articolo 6(1)(f) del RGPD (GDPR), il marketing tramite interesse legittimo richiede un'attenta prova di bilanciamento, in particolare per la profilazione e la sincronizzazione dei dati tra marchi. L'informativa afferma che 'valuteremo sempre l'impatto potenziale sui vostri diritti', ma non fornisce alcun esito specifico del bilanciamento o meccanismo per gli utenti per contestare questa valutazione.

Critico

Nessun opt-out per l'elaborazione AI/ML dei dati personali

La sezione IA elenca oltre 13 categorie d'uso (prezzi, rilevamento delle frodi, generazione di contenuti, raccomandazioni, rilevamento delle anomalie, ecc.) tutte elaborate nell'ambito dell'interesse legittimo. Non esiste alcun meccanismo per rinunciare all'elaborazione tramite IA dei propri dati personali. L'informativa affronta solo le decisioni automatizzate con effetti giuridici, non l'elaborazione IA più ampia. Gli utenti dell'UE non hanno modo di opporsi all'utilizzo dei propri dati per la generazione di funzionalità IA, la generazione di contenuti o l'arricchimento di altre applicazioni.

Critico

Raccolta di dati sui compagni di viaggio e terze parti senza meccanismi di consenso diretto

L'informativa raccoglie 'Dati di amici, contatti e compagni di viaggio', inclusi i dati sui compagni di viaggio e sugli amici segnalati. La base giuridica elencata include 'Consenso (incluso il consenso che potreste aver ricevuto da amici o compagni di viaggio), ove applicabile', il che implica che Hotels.com si affida al consenso della persona che prenota per i dati di terze parti, il che è legalmente insufficiente ai sensi del RGPD. I compagni di viaggio non hanno un modo diretto per venire a conoscenza o controllare questo trattamento.

Avviso

Periodi di conservazione vaghi senza tempistiche specifiche

La sezione sulla conservazione dei dati elenca solo i criteri (durata del rapporto, obblighi di legge, blocchi per controversie legali, esigenze di backup) ma non fornisce alcun periodo di conservazione specifico. L'Articolo 5(1)(e) del RGPD richiede che i dati personali siano conservati 'non più a lungo del necessario per le finalità'. Senza periodi definiti, non c'è modo di valutare la conformità o per gli utenti di capire quando i loro dati saranno eliminati.

Avviso

Raccolta di dati sensibili con minima giustificazione

L'informativa raccoglie 'Dati sensibili - dati che potrebbero rivelare l'origine etnica o razziale, le opinioni religiose o filosofiche, l'orientamento sessuale, o informazioni sulla salute o disabilità' e cita obblighi di legge e consenso come basi giuridiche. L'esempio fornito (prova di cancellazione) è limitato, ma la categoria è elencata come disponibile per l'utilizzo della piattaforma, le comunicazioni e la sicurezza in modo ampio. Ciò crea un rischio di estensione dello scopo oltre lo stretto caso d'uso giustificato.

Avviso

Ampia condivisione successiva a titolari indipendenti senza misure di salvaguardia equivalenti

I dati vengono condivisi con partner pubblicitari mirati, piattaforme di social media e partner commerciali che possono agire come titolari indipendenti. L'informativa nota che queste parti sono 'principalmente responsabili in modo indipendente della propria conformità alle leggi applicabili sulla protezione dei dati', ma non descrive quali misure di salvaguardia contrattuali o tecniche Hotels.com imponga a questi trasferimenti successivi, oltre a notare la responsabilità per il trasferimento successivo del DPF specificamente per Expedia, Inc.

Avviso

Ricostruzione dei dati del clickstream tra dispositivi e visite

L'informativa descrive la raccolta di dati clickstream per 'ricostruire il percorso sul sito modellato sui tempi e sulla posizione delle azioni, e includere dati da diversi dispositivi, visite distinte al sito e visite alle nostre altre piattaforme'. Ciò costituisce una profilazione cross-device che combina dati da contesti multipli, sollevando preoccupazioni ai sensi dell'Articolo 22 del RGPD e dei requisiti ePrivacy, ma è giustificata unicamente dall'interesse legittimo e dal consenso 'ove richiesto'.

Sintesi per l'utente

I tuoi dati viaggiano ben oltre la prenotazione di un hotel: vengono condivisi in tutto il Gruppo Expedia, utilizzati per addestrare sistemi di intelligenza artificiale e inviati agli inserzionisti per il targeting, senza alcun modo per rinunciare all'elaborazione tramite IA.

Postura di conformità

Posizione di conformità mista: forte sui meccanismi di trasferimento internazionale (DPF, SCC, CBPR) ma debole sulla minimizzazione dei dati, limitazione della finalità e trasparenza dell'IA. Le rivendicazioni di interesse legittimo per il marketing sono aggressive e potrebbero non superare lo scrutinio ai sensi dell'Articolo 6(1)(f) del RGPD (GDPR).

Trasferimenti UE

I dati vengono trasferiti negli Stati Uniti e in altri paesi. È in atto la certificazione DPF con fallback SCC, il che è adeguato secondo la legislazione UE attuale, ma l'ampiezza dei trasferimenti successivi a inserzionisti terzi e piattaforme di social media crea rischi se tali parti non dispongono di misure di salvaguardia equivalenti.

Segnali rilevati

Dati e pratiche specifiche identificate nel testo

Dati raccolti
Dati di identificazione rilasciati dal governoDati di identificazione (nome, email, telefono, indirizzo)Dati di pagamentoPreferenze relative ai viaggiDati del programma fedeltàDati di geolocalizzazioneImmagini, video e registrazioniComunicazioni con Hotels.comDati di interazione con il sitoDati di feedbackDati del dispositivoDati di amici, contatti e compagni di viaggioDati dei minoriDati del clickstreamData di nascita e genereDati vocaliDati sensibili (origine razziale, religione, salute, orientamento sessuale)
Finalità del trattamento
Utilizzo della piattaforma e prenotazioneComunicazioni e servizio clientiMarketing e pubblicitàAmministrazione del programma fedeltàRicerca di mercato, analisi e formazioneSicurezza e conformitàGenerazione di funzionalità IA e creazione di contenutiOttimizzazione dei prezziRilevamento delle frodiModerazione automatica dei contenutiOttimizzazione per i motori di ricercaRaccomandazioni e personalizzazioneRilevamento delle anomalie
Condivisione con terze parti
Società del Gruppo Expedia (titolari congiunti)Fornitori di servizi di terze partiFornitori di viaggio (hotel, compagnie aeree, autonoleggi)Partner commerciali e offerte co-brandedPartner pubblicitari miratiPiattaforme di social media e onlineBroker di dati di terze partiForze dell'ordine e enti governativiDestinatari di transazioni aziendali
Trasferimenti internazionali
Server situati negli Stati UnitiCertificazione EU-U.S. Data Privacy FrameworkEstensione UK dell'EU-U.S. DPFCertificazione Swiss-U.S. Data Privacy FrameworkClausole contrattuali standard come fallbackCertificazione Global-CBPRAccordi infragruppo con SCCFiducia nelle decisioni di adeguatezza
IA / Addestramento modelli
IA utilizzata per la generazione di funzionalità, incluse le incorporazioni (embeddings)IA utilizzata per la generazione di contenuti (testo, immagini, video)IA utilizzata per raccomandazioni e personalizzazioneIA utilizzata per regolazioni di prezzi e marginiIA utilizzata per il rilevamento delle anomalieNessun meccanismo di opt-out per l'elaborazione IAInteresse legittimo rivendicato come base per l'elaborazione IALe decisioni automatizzate con effetti giuridici richiedono consenso o contratto

Estratti probatori

Citazioni dirette dall'informativa a supporto di questi risultati

We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.

We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.

Consent (including consent you may have received from friends or co-travelers), where applicable

We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.

These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.

Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.

Mancante o poco chiaro

  • Nessun periodo specifico di conservazione dei dati definito
  • Nessun riepilogo o riferimento DPIA per il trattamento ad alto rischio
  • Nessun opt-out esplicito per l'uso dei dati personali nell'addestramento IA/ML
  • Nessun dettaglio sul meccanismo di notifica dei diritti dei compagni di viaggio
  • Nessuna descrizione della valutazione d'impatto sulla protezione dei dati per il trattamento di dati sensibili
  • Nessuna specifica su quali partner pubblicitari terzi ricevono i dati
  • Nessun meccanismo chiaro per opporsi al trattamento per interesse legittimo oltre al marketing
  • Nessuna informazione sulla cronologia delle violazioni dei dati o sulla tempistica di notifica

Domande da porre

  • Quale specifico test di bilanciamento ha condotto Hotels.com per giustificare l'interesse legittimo per il marketing e la profilazione cross-brand, e potete fornire la documentazione?
  • Come possono gli utenti dell'UE rinunciare all'utilizzo dei propri dati personali per la generazione di funzionalità IA, la generazione di contenuti e l'arricchimento dei modelli?
  • Quale meccanismo esiste per notificare i compagni di viaggio i cui dati raccogliete tramite la persona che prenota, e come possono esercitare i propri diritti ai sensi del RGPD in modo indipendente?
  • Quali sono i periodi di conservazione specifici per ciascuna categoria di dati personali, non solo i criteri per determinarli?
  • Quali partner pubblicitari mirati e piattaforme di social media ricevono dati personali e quali misure di salvaguardia specifiche (oltre alla certificazione DPF) si applicano a tali trasferimenti successivi?
  • È stata condotta una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) per la ricostruzione del clickstream tra dispositivi e per il trattamento delle categorie di dati sensibili?
Questa analisi è generata dall'IA e non costituisce consulenza legale. Consulta sempre un professionista legale qualificato per le decisioni di conformità.

Condividi questa analisi

Chiunque abbia questo link può visualizzare il risultato sopra.

Realizzato da DentroChat

Chat IA 100% europea per tutti

Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.

Infrastruttura ospitata nell'UETesto, file, immagini e ricerca webModalità Veloce, Riflessione e CreativaPrivacy-first per impostazione predefinitaNessun dato esce dall'Europa
Prova gratis →
Vedi tutte