hotels.com — 48/100 (Høy personvernrisiko)

Sist analysert

Kjør en ny analyse på en annen erklæring

Hotels.com (Expedia Group) · hotels.com

Rapportdetaljer

Høy personvernrisiko

Hotels.com (Expedia Group) samler inn en uvanlig bred rekke av personopplysninger — inkludert sensitive opplysninger, lydopptak og informasjon om medreisende — deler dem i stor utstrekning med annonsører og Expedia Group-merker, og bruker dem til omfattende AI-formål uten mulighet for å velge det bort, noe som gjør dette til en datahungrende personvernreglene til tross for anstendige overføringssikkerhetstiltak.

Hotels.coms personvernerklæring dekker et omfattende økosystem for datainnsamling og -deling. Selv om retningslinjene er strukturerte og refererer til EU-relevante sikkerhetstiltak (DPF-sertifisering, SCC-er, Global-CBPR), vekker selve bredden av datakategorier, formål og tredjepartsmottakere betydelige minimeringsbekymringer. AI-bruk er gjennomgripende uten noen mulighet for å velge det bort. Berettiget interesse påberopes i stor utstrekning for markedsføring og profilering. Oppbevaringsperioder er udefinerte utover vage kriterier. EU-brukeres rettigheter beskrives betinget i stedet for bekreftende.

Sist analysert
KildeURL

Vurdering per kategori

Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.

Data MinimizationDårlig

Samler inn 15+ kategorier av personopplysninger inkludert myndighetsutstedt ID, lydopptak, klikkstrøm-rekonstruksjoner, sensitive opplysninger og informasjon om medreisende — mange brukt til 6+ formål, langt utover hva som er nødvendig for å bestille et hotell.

TransparencyMiddels

Retningslinjene er detaljerte med tabeller som kartlegger datakategorier til formål og lovlige grunnlag, men de er overveldende lange og bruker betinget språk ('visse land og regioner') i stedet for å tydelig bekrefte GDPR-rettigheter for EU-brukere.

Third-party SharingDårlig

Data deles med Expedia Group-selskaper (felles kontrollører), reiseleverandører, målrettede annonseringspartnere, sosiale medier-plattformer, forretningspartnere og datameglere — noen fungerer som uavhengige kontrollører med egne separate personvernregler.

International TransfersMiddels

DPF-sertifisering med SCC-sikkerhetsnett og Global-CBPR-deltakelse gir legitime overføringsmekanismer, men videreoverføringer til en rekke tredjepartsannonsører og sosiale medier-plattformer er ikke individuelt vurdert eller oppgitt.

AI/Model TrainingDårlig

AI brukes i stor utstrekning på tvers av 13+ kategorier inkludert innholdsgenerering, anbefalinger og prising, alt begrunnet med berettiget interesse — det finnes ingen mulighet for å velge bort AI-behandling og ingen eksplisitt uttalelse om hvorvidt data trener grunnleggende modeller.

User RightsMiddels

GDPR-rettigheter refereres til, men beskrives betinget ('visse land og regioner gir sine innbyggere ytterligere rettigheter') i stedet for å oppgis som universelle EU-rettigheter; rettighetsdetaljer er outsourcet til en egen nettside.

Viktige funn

Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)

Kritisk

For brede krav om berettiget interesse for markedsføring og profilering

Retningslinjene påberoper seg berettiget interesse som lovlighet grunnlag for markedsføringskommunikasjon, målrettet annonsering og bygging av berikede brukerprofiler på tvers av Expedia Group-merker. Under personvernforordningen artikkel 6(1)(f) krever markedsføring via berettiget interesse en nøye avveiningstest — spesielt for profilering og merkevareoverskridende datasynkronisering. Retningslinjene sier at de 'alltid vil vurdere det mot den potensielle innvirkningen på dine rettigheter', men gir ingen spesifikk avveiningsresultat eller mekanisme for brukere å utfordre denne vurderingen.

Kritisk

Ingen mulighet for å velge bort AI/ML-behandling av personopplysninger

AI-delen viser 13+ brukskategorier (prising, svindeldeteksjon, innholdsgenerering, anbefalinger, anomalioppdagelse osv.) som alle behandles under berettiget interesse. Det finnes ingen mekanisme for å velge bort AI-behandling av dine personopplysninger. Retningslinjene tar kun for seg automatisert beslutningstaking med rettslige virkninger, ikke den bredere AI-behandlingen. EU-brukere har ingen mulighet til å motsette seg at dataene deres brukes til AI-funksjonsgenerering, innholdsgenerering eller berikelse av andre applikasjoner.

Kritisk

Innsamling av medreisendes og tredjeparts data uten direkte samtykkemekanismer

Retningslinjene samler inn 'Venner, forbindelser og medreisende-data' inkludert opplysninger om reisefølger og anbefalte venner. Det lovlige grunnlaget som er oppført inkluderer 'Samtykke (inkludert samtykke du kan ha mottatt fra venner eller medreisende), der det er aktuelt' — dette innebærer at Hotels.com stoler på den bestillende personens samtykke for tredjeparts data, noe som er juridisk utilstrekkelig under GDPR. Medreisende har ingen direkte måte å lære om eller kontrollere denne behandlingen på.

Advarsel

Vage oppbevaringsperioder uten spesifikke tidsrammer

Avsnittet om dataoppbevaring viser kun kriterier (varighet av forholdet, juridiske forpliktelser, prosesshold, sikkerhetskopieringsbehov), men gir null spesifikke oppbevaringsperioder. GDPR artikkel 5(1)(e) krever at personopplysninger oppbevares 'ikke lenger enn det som er nødvendig for formålene.' Uten definerte perioder er det ingen måte å vurdere samsvar eller for brukere å forstå når dataene deres vil bli slettet.

Advarsel

Innsamling av sensitive opplysninger med minimal begrunnelse

Retningslinjene samler inn 'Sensitive opplysninger — data som kan avsløre etnisk opprinnelse, religiøse eller filosofiske overbevisninger, seksuell orientering, eller helse- eller funksjonsnedsettelsesinformasjon' og siterer juridiske forpliktelser og samtykke som lovlige grunnlag. Eksempelet som gis (kanselleringsbevis) er snevert, men kategorien er oppført som tilgjengelig for plattformbruk, kommunikasjon og sikkerhetsformål bredt. Dette skaper en risiko for at bruken utvides utover det snevert begrunnede bruksområdet.

Advarsel

Omfattende videre deling til uavhengige kontrollører uten tilsvarende sikkerhetstiltak

Data deles med målrettede annonseringspartnere, sosiale medier-plattformer og forretningspartnere som kan opptre som uavhengige kontrollører. Retningslinjene bemerker at disse partene er 'primært uavhengig ansvarlige for sin overholdelse av gjeldende databeskyttelseslover', men beskriver ikke hvilke kontraktsmessige eller tekniske sikkerhetstiltak Hotels.com pålegger disse videreoverføringene, utover å bemerke DPF-ansvar for videreoverføring for Expedia, Inc. spesifikt.

Advarsel

Klikkstrøm-datarekonstruksjon på tvers av enheter og besøk

Retningslinjene beskriver innsamling av klikkstrøm-data for å 'rekonstruere din nettreise modellert på tidspunktet og stedet for dine handlinger, og inkludere data fra forskjellige enheter, distinkte nettbesøk og besøk til våre andre plattformer.' Dette utgjør enhetsoverskridende profilering som kombinerer data fra flere kontekster, noe som reiser bekymringer under GDPR artikkel 22 og ePrivacy-krav, men begrunnes utelukkende med berettiget interesse og samtykke 'der det kreves.'

Oppsummering for brukeren

Dine data går mye lenger enn å bestille et hotell — de deles på tvers av hele Expedia Group, brukes til å trene AI-systemer og sendes til annonsører for målretting, uten noen mulighet til å velge bort AI-behandling.

Compliance-stilling

Blandet samsvarsprofil: sterk på internasjonale overføringsmekanismer (DPF, SCC-er, CBPR), men svak på dataminimering, formålsbegrensning og AI-gjennomsiktighet. Berettiget interesse-krav for markedsføring er aggressive og kan kanskje ikke motstå granskning under personvernforordningen (GDPR) artikkel 6(1)(f).

EU-overføringer

Data overføres til USA og andre land. DPF-sertifisering er på plass med SCC-sikkerhetsnett, noe som er tilstrekkelig under gjeldende EU-rettslig, men bredden av videreoverføringer til tredjepartsannonsører og sosiale medier-plattformer skaper risiko hvis disse partene mangler tilsvarende sikkerhetstiltak.

Oppdagede signaler

Spesifikke datapunkter og praksiser identifisert i teksten

Innsamlede data
Regjeringsutstedte identifikasjonsdataIdentifikasjonsdata (navn, e-post, telefon, adresse)BetalingsdataReiserelaterte preferanserLojalitetsdataGeolokasjonsdataBilder, videoer og opptakKommunikasjon med Hotels.comNettstedsinteraksjonsdataTilbakemeldingsdataEnhetsdataVenner, forbindelser og medreisende-dataBarnedataKlikkstrøm-dataFødselsdato og kjønnStemmadataSensitive opplysninger (etnisk opprinnelse, religion, helse, seksuell orientering)
Behandlingsformål
Plattformbruk og bestillingKommunikasjon og kundeserviceMarkedsføring og annonseringLojalitetsprogramadministrasjonMarkedsundersøkelser, analyse og opplæringSikkerhet og samsvarAI-funksjonsgenerering og innholdsopprettelsePrisoptimaliseringSvindeldeteksjonAutomatisert innholdsmodereringSøkemotoroptimaliseringAnbefalinger og personaliseringAnomalioppdagelse
Deling med tredjeparter
Expedia Group-selskaper (felles kontrollører)Tredjeparts tjenesteleverandørerReiseleverandører (hoteller, flyselskaper, bilutleie)Forretningspartnere og sammerkede tilbudMålrettede annonseringspartnereSosiale medier og nettbaserte plattformerTredjeparts datameglerePolitimyndigheter og statlige organerMottakere av selskapstransaksjoner
Internasjonale overføringer
Tjenere lokalisert i USAEU-U.S. Data Privacy Framework-sertifiseringStorbritannia-utvidelse til EU-U.S. DPFSveits-U.S. Data Privacy Framework-sertifiseringStandardavtaleklausuler som sikkerhetsnettGlobal-CBPR-sertifiseringIntragruppeavtaler med SCC-erTilstrekkelighetsbeslutninger som grunnlag
AI / Modelltrening
AI brukt til funksjonsgenerering inkludert innebyggingerAI brukt til innholdsgenerering (tekst, bilder, video)AI brukt til anbefalinger og personaliseringAI brukt til prising og marginjusteringerAI brukt til anomalioppdagelseIngen mulighet for å velge bort AI-behandlingBerettiget interesse påberopes som grunnlag for AI-behandlingAutomatisert beslutningstaking med rettslige virkninger krever samtykke eller kontrakt

Bevisutdrag

Direkte sitater fra erklæringen som støtter disse funnene

We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.

We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.

Consent (including consent you may have received from friends or co-travelers), where applicable

We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.

These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.

Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.

Mangler eller uklart

  • Ingen spesifikke dataoppbevaringsperioder definert
  • Ingen DPIA-sammendrag eller referanse for høyrisikobehandling
  • Ingen eksplisitt mulighet for å velge bort AI/ML-treningsbruk av personopplysninger
  • Ingen detaljer om varslingsmekanisme for medreisendes rettigheter
  • Ingen beskrivelse av konsekvensanalyse for databeskyttelse for behandling av sensitive opplysninger
  • Ingen spesifikasjon av hvilke tredjeparts annonseringspartnere som mottar data
  • Ingen klar mekanisme for å motsette seg behandling basert på berettiget interesse utover markedsføring
  • Ingen informasjon om historikk for databrudd eller varslingstidslinje

Spørsmål å stille

  • Hvilken spesifikk avveiningstest har Hotels.com gjennomført for å begrunne berettiget interesse for markedsføring og merkevareoverskridende profilering, og kan dere fremskaffe dokumentasjonen?
  • Hvordan kan EU-brukere velge bort at deres personopplysninger brukes til AI-funksjonsgenerering, innholdsgenerering og modellberikelse?
  • Hvilken mekanisme finnes for å varsle medreisende hvis data dere samler inn via den bestillende personen, og hvordan kan de utøve sine GDPR-rettigheter uavhengig?
  • Hva er de spesifikke oppbevaringsperiodene for hver kategori av personopplysninger, ikke bare kriteriene for å fastsette dem?
  • Hvilke målrettede annonseringspartnere og sosiale medier-plattformer mottar personopplysninger, og hvilke spesifikke sikkerhetstiltak (utover DPF-sertifisering) gjelder for disse videreoverføringene?
  • Er det gjennomført en konsekvensanalyse for databeskyttelse for klikkstrøm-rekonstruksjonen på tvers av enheter og behandlingen av sensitive datakategorier?
Denne analysen er generert av AI og er ikke juridisk rådgivning. Rådfør deg alltid med en kvalifisert jurist for compliance-beslutninger.

Del denne analysen

Alle med denne lenken kan se resultatet ovenfor.

Bygget av DentroChat

100 % europeisk AI-chat for alle

Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.

Infrastruktur hostet i EUTekst, filer, bilder og nettsøkRask-, Tenk- og Kreativ-modusPersonvern først som standardIngen data forlater Europa
Prøv gratis →
Se alle