hotels.com — 48/100 (Hoog privacyrisico)

Laatst geanalyseerd

Voer een nieuwe analyse uit op een ander beleid

Hotels.com (Expedia Group) · hotels.com

Rapportdetails

Hoog privacyrisico

Hotels.com (Expedia Group) verzamelt een ongebruikelijk breed scala aan persoonsgegevens — waaronder gevoelige gegevens, spraakopnamen en informatie over medereizigers — deelt deze breeduit met adverteerders en Expedia Group-merken, en gebruikt ze voor uitgebreide AI-doeleinden zonder opt-out, wat dit tot een datahongerig beleid maakt ondanks behoorlijke overdrachtswaarborgen.

De privacyverklaring van Hotels.com beslaat een uitgebreid ecosysteem voor gegevensverzameling en -deling. Hoewel het beleid gestructureerd is en verwijst naar EU-relevante waarborgen (DPF-certificering, SCC's, Global-CBPR), roept de loutere omvang van gegevenscategorieën, doeleinden en derde-partij-ontvangers aanzienlijke minimaliseringszorgen op. AI-gebruik is alomtegenwoordig zonder opt-out-mechanisme. Gerechtvaardigd belang wordt breed geclaimd voor marketing en profilering. Bewaartermijnen zijn ongedefinieerd buiten vage criteria. De rechten van EU-gebruikers worden voorwaardelijk eerder dan bevestigend beschreven.

Laatst geanalyseerd
BronURL

Beoordeling per categorie

Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.

GegevensminimaliseringSlecht

Verzamelt 15+ categorieën persoonsgegevens, waaronder overheids-ID, spraakopnamen, klikstroomreconstructies, gevoelige gegevens en medereizigersinformatie — veel gebruikt voor 6+ doeleinden, wat ver uitstijgt boven wat nodig is voor het boeken van een hotel.

TransparantieRedelijk

Het beleid is gedetailleerd met tabellen die gegevenscategorieën koppelen aan doeleinden en verwerkingsgronden, maar het is overweldigend lang en gebruikt voorwaardelijke taal ('bepaalde landen en regio's') in plaats van AVG-rechten bevestigend en duidelijk te vermelden voor EU-gebruikers.

Delen met derdenSlecht

Gegevens worden gedeeld met Expedia Group-bedrijven (gezamenlijk verwerkingsverantwoordelijken), reisleveranciers, gerichte-advertentiepartners, sociale-mediaplatforms, zakelijke partners en databrokers — sommigen optreden als onafhankelijke verwerkingsverantwoordelijken met eigen afzonderlijke privacybeleid.

Internationale overdrachtenRedelijk

DPF-certificering met SCC-fallbacks en deelname aan Global-CBPR bieden legitieme overdrachtsmechanismen, maar doorvoer naar talrijke derde-partij-adverteerders en sociale-mediaplatforms wordt niet individueel beoordeeld of bekendgemaakt.

AI/ModeltrainingSlecht

AI wordt uitgebreid gebruikt in 13+ categorieën, waaronder contentgeneratie, aanbevelingen en prijsstelling, alles gerechtvaardigd door gerechtvaardigd belang — er is geen opt-out-mechanisme voor AI-verwerking en geen expliciete verklaring of gegevens fundamentele modellen trainen.

GebruikersrechtenRedelijk

AVG-rechten worden genoemd maar voorwaardelijk beschreven ('bepaalde landen en regio's bieden hun inwoners aanvullende rechten') in plaats van vermeld als universele EU-rechten; details over rechten zijn uitbesteed aan een aparte webpagina.

Belangrijkste bevindingen

Opvallende clausules, problemen of positieve praktijken (kritiek eerst)

Kritiek

Te brede gerechtvaardigd-belagclaims voor marketing en profilering

Het beleid claimt gerechtvaardigd belang als verwerkingsgrond voor marketingcommunicatie, gerichte advertenties en het opbouwen van verrijkte gebruikersprofielen across Expedia Group-merken. Onder AVG-artikel 6(1)(f) vereist marketing via gerechtvaardigd belang een zorgvuldige afwegingstest — met name voor profilering en cross-brand-gegevenssynchronisatie. Het beleid stelt 'we zullen dit altijd afwegen tegen de mogelijke impact op uw rechten' maar geeft geen specifiek afwegingsresultaat of mechanisme voor gebruikers om deze beoordeling aan te vechten.

Kritiek

Geen opt-out voor AI/ML-verwerking van persoonsgegevens

De AI-sectie vermeldt 13+ gebruikscategorieën (prijzen, fraudebestrijding, contentgeneratie, aanbevelingen, anomaliedetectie, enz.) die allemaal onder gerechtvaardigd belang worden verwerkt. Er is geen mechanisme om af te zien van AI-verwerking van uw persoonsgegevens. Het beleid behandelt alleen geautomatiseerde besluitvorming met juridische effecten, niet de bredere AI-verwerking. EU-gebruikers hebben geen mogelijkheid om bezwaar te maken tegen het gebruik van hun gegevens voor AI-functiegeneratie, contentgeneratie of verrijking van andere toepassingen.

Kritiek

Verzameling van medereizigers- en derde-partij-gegevens zonder directe toestemmingsmechanismen

Het beleid verzamelt 'Vrienden, connecties en medereizigersgegevens' inclusief gegevens over reisgenoten en doorverwezen vrienden. De vermelde verwerkingsgrond omvat 'Toestemming (inclusief toestemming die u mogelijk van vrienden of medereizigers hebt gekregen), waar van toepassing' — dit impliceert dat Hotels.com vertrouwt op de toestemming van de boekende persoon voor gegevens van derden, wat juridisch onvoldoende is onder de AVG. Medereizigers hebben geen directe manier om op de hoogte te raken van of controle uit te oefenen over deze verwerking.

Waarschuwing

Vage bewaartermijnen zonder specifieke tijdlijnen

De sectie Record Retention vermeldt alleen criteria (duur van de relatie, wettelijke verplichtingen, litigatie-bewaringen, back-upbehoeften) maar geeft nul specifieke bewaartermijnen. AVG-artikel 5(1)(e) vereist dat persoonsgegevens 'niet langer dan noodzakelijk voor de doeleinden' worden bewaard. Zonder gedefinieerde termijnen is er geen manier om compliance te beoordelen of voor gebruikers om te begrijpen wanneer hun gegevens worden verwijderd.

Waarschuwing

Verzameling van gevoelige gegevens met minimale rechtvaardiging

Het beleid verzamelt 'Gevoelige gegevens — gegevens die raciale of etnische origine, religieuze of filosofische overtuigingen, seksuele oriëntatie, of gezondheids- of handicapinformatie kunnen onthullen' en citeert wettelijke verplichtingen en toestemming als verwerkingsgronden. Het gegeven voorbeeld (annuleringsbewijs) is smal, maar de categorie wordt breed beschikbaar gesteld voor Platformgebruik, Communicatie en Beveiligingsdoeleinden. Dit creëert een risico op scope-creep buiten het smalle gerechtvaardigde gebruiksscenario.

Waarschuwing

Uitgebreide doorvoer naar onafhankelijke verwerkingsverantwoordelijken zonder equivalente waarborgen

Gegevens worden gedeeld met gerichte-advertentiepartners, sociale-mediaplatforms en zakelijke partners die mogelijk als onafhankelijke verwerkingsverantwoordelijken optreden. Het beleid merkt op dat deze partijen 'primair onafhankelijk verantwoordelijk zijn voor hun naleving van toepasselijke gegevensbeschermingswetten' maar beschrijft niet welke contractuele of technische waarborgen Hotels.com oplegt aan deze doorvoer, behalve het vermelden van DPF-doorvoeraansprakelijkheid voor Expedia, Inc. specifiek.

Waarschuwing

Reconstructie van klikgegevens across apparaten en bezoeken

Het beleid beschrijft het verzamelen van klikgegevens om 'uw website-reis te reconstrueren gebaseerd op de timing en locatie van uw acties, en omvat gegevens van verschillende apparaten, afzonderlijke websitebezoeken en bezoeken aan onze andere platforms.' Dit vormt cross-device-profilering die gegevens uit meerdere contexten combineert, wat zorgen oproept onder AVG-artikel 22 en ePrivacy-vereisten, maar uitsluitend wordt gerechtvaardigd door gerechtvaardigd belang en toestemming 'waar gevraagd.'

Samenvatting voor de gebruiker

Uw gegevens stromen veel verder dan het boeken van een hotel — ze worden gedeeld binnen de hele Expedia Group, gebruikt om AI-systemen te trainen en naar adverteerders gestuurd voor targeting, zonder mogelijkheid om af te zien van AI-verwerking.

Nalevingshouding

Gemengde compliance-houding: sterk op internationale overdrachtsmechanismen (DPF, SCC's, CBPR) maar zwak op gegevensminimalisering, doeleindenbeperking en AI-transparantie. Gerechtvaardigd-belangclaims voor marketing zijn agressief en overleven mogelijk geen toetsing onder AVG-artikel 6(1)(f).

EU-overdrachten

Gegevens worden overgedragen naar de VS en andere landen. DPF-certificering is aanwezig met SCC-fallbacks, wat adequaat is onder het huidige EU-recht, maar de breedte van doorvoer naar derde-partij-adverteerders en sociale-mediaplatforms creëert risico als deze partijen geen equivalente waarborgen hebben.

Gedetecteerde signalen

Specifieke gegevens en praktijken geïdentificeerd in de tekst

Verzamelde gegevens
Door de overheid uitgegeven identificatiegegevensIdentificatiegegevens (naam, e-mail, telefoon, adres)BetalingsgegevensReisgerelateerde voorkeurenLoyaliteitsgegevensGeolocatiegegevensAfbeeldingen, video's en opnamenCommunicatie met Hotels.comWebsite-interactiegegevensFeedbackgegevensApparaatgegevensVrienden, connecties en medereizigersgegevensGegevens van kinderenKlikgegevensGeboortedatum en geslachtSpraakgegevensGevoelige gegevens (raciale origine, religie, gezondheid, seksuele oriëntatie)
Verwerkingsdoeleinden
Platformgebruik en boekingCommunicatie en klantenserviceMarketing en advertentiesLoyaliteitsprogramma-administratieMarktonderzoek, analyses en trainingBeveiliging en complianceAI-functiegeneratie en contentcreatiePrijsoptimalisatieFraudebestrijdingGeautomatiseerde contentmoderatieZoekmachineoptimalisatieAanbevelingen en personalisatieAnomaliedetectie
Delen met derden
Expedia Group-bedrijven (gezamenlijk verwerkingsverantwoordelijken)Dienstverleners van derdenReisleveranciers (hotels, luchtvaartmaatschappijen, autoverhuur)Zakelijke partners en co-branded aanbiedingenGerichte-advertentiepartnersSociale media en online platformsDatabrokers van derdenRechtshandhaving en overheidsinstantiesOntvangers van zakelijke transacties
Internationale overdrachten
Servers gevestigd in de Verenigde StatenEU-VS Data Privacy Framework-certificeringVK-uitbreiding op EU-VS DPFZwitserland-VS Data Privacy Framework-certificeringStandaardcontractuele clausules als fallbackGlobal-CBPR-certificeringIntragroup-overeenkomsten met SCC'sVertrouwen op passendheidsbesluiten
AI / Modeltraining
AI gebruikt voor functiegeneratie inclusief embeddingsAI gebruikt voor contentgeneratie (tekst, afbeeldingen, video)AI gebruikt voor aanbevelingen en personalisatieAI gebruikt voor prijs- en marge-aanpassingenAI gebruikt voor anomaliedetectieGeen opt-out-mechanisme voor AI-verwerkingGerechtvaardigd belang geclaimd als basis voor AI-verwerkingGeautomatiseerde besluitvorming met juridische effecten vereist toestemming of contract

Bewijsfragmenten

Directe citaten uit het beleid ter ondersteuning van deze bevindingen

We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.

We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.

Consent (including consent you may have received from friends or co-travelers), where applicable

We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.

These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.

Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.

Ontbreekt of onduidelijk

  • Geen specifieke bewaartermijnen gedefinieerd
  • Geen DPIA-samenvatting of verwijzing voor hoogrisicoverwerking
  • Geen expliciete opt-out voor AI/ML-trainingsgebruik van persoonsgegevens
  • Geen details over meldingsmechanisme voor rechten van medereizigers
  • Geen beschrijving van gegevensbeschermingseffectbeoordeling voor verwerking van gevoelige gegevens
  • Geen specificatie van welke derde-partij-advertentiepartners gegevens ontvangen
  • Geen duidelijk mechanisme om bezwaar te maken tegen gerechtvaardigd-belangverwerking buiten marketing
  • Geen informatie over datalekgeschiedenis of meldingstijdlijn

Vragen om te stellen

  • Welke specifieke afwegingstest heeft Hotels.com uitgevoerd om gerechtvaardigd belang voor marketing en cross-brand-profilering te rechtvaardigen, en kunt u de documentatie verstrekken?
  • Hoe kunnen EU-gebruikers afzien van het gebruik van hun persoonsgegevens voor AI-functiegeneratie, contentgeneratie en modelverrijking?
  • Welk mechanisme bestaat om medereizigers te informeren van wie u gegevens verzamelt via een boekende persoon, en hoe kunnen zij hun AVG-rechten onafhankelijk uitoefenen?
  • Wat zijn de specifieke bewaartermijnen voor elke categorie persoonsgegevens, niet alleen de criteria om deze te bepalen?
  • Welke gerichte-advertentiepartners en sociale-mediaplatforms ontvangen persoonsgegevens, en welke specifieke waarborgen (naast DPF-certificering) gelden voor die doorvoer?
  • Is er een Gegevensbeschermingseffectbeoordeling (DPIA) uitgevoerd voor de reconstructie van klikgegevens across apparaten en de verwerking van gevoelige gegevenscategorieën?
Deze analyse is door AI gegenereerd en is geen juridisch advies. Raadpleeg altijd een gekwalificeerde jurist voor compliancebeslissingen.

Deel deze analyse

Iedereen met deze link kan het resultaat hierboven bekijken.

Gebouwd door DentroChat

100% Europese AI-chat voor iedereen

Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.

Infrastructuur gehost in de EUTekst, bestanden, afbeeldingen en webzoekenSnelle, Denk- en Creatieve modiPrivacy-first als standaardGeen gegevens verlaten Europa
Gratis proberen →
Alles bekijken