hotels.com — 48/100 (Høy personvernrisiko)
Sist analysert
Hotels.com (Expedia Group) · hotels.com
Rapportdetaljer
Høy personvernrisikoHotels.com (Expedia Group) samler inn en uvanlig bred rekke av personopplysninger — inkludert sensitive opplysninger, lydopptak og informasjon om medreisende — deler dem i stor utstrekning med annonsører og Expedia Group-merker, og bruker dem til omfattende AI-formål uten mulighet for å velge det bort, noe som gjør dette til en datahungrende personvernreglene til tross for anstendige overføringssikkerhetstiltak.
Hotels.coms personvernerklæring dekker et omfattende økosystem for datainnsamling og -deling. Selv om retningslinjene er strukturerte og refererer til EU-relevante sikkerhetstiltak (DPF-sertifisering, SCC-er, Global-CBPR), vekker selve bredden av datakategorier, formål og tredjepartsmottakere betydelige minimeringsbekymringer. AI-bruk er gjennomgripende uten noen mulighet for å velge det bort. Berettiget interesse påberopes i stor utstrekning for markedsføring og profilering. Oppbevaringsperioder er udefinerte utover vage kriterier. EU-brukeres rettigheter beskrives betinget i stedet for bekreftende.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Samler inn 15+ kategorier av personopplysninger inkludert myndighetsutstedt ID, lydopptak, klikkstrøm-rekonstruksjoner, sensitive opplysninger og informasjon om medreisende — mange brukt til 6+ formål, langt utover hva som er nødvendig for å bestille et hotell.
Retningslinjene er detaljerte med tabeller som kartlegger datakategorier til formål og lovlige grunnlag, men de er overveldende lange og bruker betinget språk ('visse land og regioner') i stedet for å tydelig bekrefte GDPR-rettigheter for EU-brukere.
Data deles med Expedia Group-selskaper (felles kontrollører), reiseleverandører, målrettede annonseringspartnere, sosiale medier-plattformer, forretningspartnere og datameglere — noen fungerer som uavhengige kontrollører med egne separate personvernregler.
DPF-sertifisering med SCC-sikkerhetsnett og Global-CBPR-deltakelse gir legitime overføringsmekanismer, men videreoverføringer til en rekke tredjepartsannonsører og sosiale medier-plattformer er ikke individuelt vurdert eller oppgitt.
AI brukes i stor utstrekning på tvers av 13+ kategorier inkludert innholdsgenerering, anbefalinger og prising, alt begrunnet med berettiget interesse — det finnes ingen mulighet for å velge bort AI-behandling og ingen eksplisitt uttalelse om hvorvidt data trener grunnleggende modeller.
GDPR-rettigheter refereres til, men beskrives betinget ('visse land og regioner gir sine innbyggere ytterligere rettigheter') i stedet for å oppgis som universelle EU-rettigheter; rettighetsdetaljer er outsourcet til en egen nettside.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
For brede krav om berettiget interesse for markedsføring og profilering
Retningslinjene påberoper seg berettiget interesse som lovlighet grunnlag for markedsføringskommunikasjon, målrettet annonsering og bygging av berikede brukerprofiler på tvers av Expedia Group-merker. Under personvernforordningen artikkel 6(1)(f) krever markedsføring via berettiget interesse en nøye avveiningstest — spesielt for profilering og merkevareoverskridende datasynkronisering. Retningslinjene sier at de 'alltid vil vurdere det mot den potensielle innvirkningen på dine rettigheter', men gir ingen spesifikk avveiningsresultat eller mekanisme for brukere å utfordre denne vurderingen.
Ingen mulighet for å velge bort AI/ML-behandling av personopplysninger
AI-delen viser 13+ brukskategorier (prising, svindeldeteksjon, innholdsgenerering, anbefalinger, anomalioppdagelse osv.) som alle behandles under berettiget interesse. Det finnes ingen mekanisme for å velge bort AI-behandling av dine personopplysninger. Retningslinjene tar kun for seg automatisert beslutningstaking med rettslige virkninger, ikke den bredere AI-behandlingen. EU-brukere har ingen mulighet til å motsette seg at dataene deres brukes til AI-funksjonsgenerering, innholdsgenerering eller berikelse av andre applikasjoner.
Innsamling av medreisendes og tredjeparts data uten direkte samtykkemekanismer
Retningslinjene samler inn 'Venner, forbindelser og medreisende-data' inkludert opplysninger om reisefølger og anbefalte venner. Det lovlige grunnlaget som er oppført inkluderer 'Samtykke (inkludert samtykke du kan ha mottatt fra venner eller medreisende), der det er aktuelt' — dette innebærer at Hotels.com stoler på den bestillende personens samtykke for tredjeparts data, noe som er juridisk utilstrekkelig under GDPR. Medreisende har ingen direkte måte å lære om eller kontrollere denne behandlingen på.
Vage oppbevaringsperioder uten spesifikke tidsrammer
Avsnittet om dataoppbevaring viser kun kriterier (varighet av forholdet, juridiske forpliktelser, prosesshold, sikkerhetskopieringsbehov), men gir null spesifikke oppbevaringsperioder. GDPR artikkel 5(1)(e) krever at personopplysninger oppbevares 'ikke lenger enn det som er nødvendig for formålene.' Uten definerte perioder er det ingen måte å vurdere samsvar eller for brukere å forstå når dataene deres vil bli slettet.
Innsamling av sensitive opplysninger med minimal begrunnelse
Retningslinjene samler inn 'Sensitive opplysninger — data som kan avsløre etnisk opprinnelse, religiøse eller filosofiske overbevisninger, seksuell orientering, eller helse- eller funksjonsnedsettelsesinformasjon' og siterer juridiske forpliktelser og samtykke som lovlige grunnlag. Eksempelet som gis (kanselleringsbevis) er snevert, men kategorien er oppført som tilgjengelig for plattformbruk, kommunikasjon og sikkerhetsformål bredt. Dette skaper en risiko for at bruken utvides utover det snevert begrunnede bruksområdet.
Omfattende videre deling til uavhengige kontrollører uten tilsvarende sikkerhetstiltak
Data deles med målrettede annonseringspartnere, sosiale medier-plattformer og forretningspartnere som kan opptre som uavhengige kontrollører. Retningslinjene bemerker at disse partene er 'primært uavhengig ansvarlige for sin overholdelse av gjeldende databeskyttelseslover', men beskriver ikke hvilke kontraktsmessige eller tekniske sikkerhetstiltak Hotels.com pålegger disse videreoverføringene, utover å bemerke DPF-ansvar for videreoverføring for Expedia, Inc. spesifikt.
Klikkstrøm-datarekonstruksjon på tvers av enheter og besøk
Retningslinjene beskriver innsamling av klikkstrøm-data for å 'rekonstruere din nettreise modellert på tidspunktet og stedet for dine handlinger, og inkludere data fra forskjellige enheter, distinkte nettbesøk og besøk til våre andre plattformer.' Dette utgjør enhetsoverskridende profilering som kombinerer data fra flere kontekster, noe som reiser bekymringer under GDPR artikkel 22 og ePrivacy-krav, men begrunnes utelukkende med berettiget interesse og samtykke 'der det kreves.'
Oppsummering for brukeren
Dine data går mye lenger enn å bestille et hotell — de deles på tvers av hele Expedia Group, brukes til å trene AI-systemer og sendes til annonsører for målretting, uten noen mulighet til å velge bort AI-behandling.
Compliance-stilling
Blandet samsvarsprofil: sterk på internasjonale overføringsmekanismer (DPF, SCC-er, CBPR), men svak på dataminimering, formålsbegrensning og AI-gjennomsiktighet. Berettiget interesse-krav for markedsføring er aggressive og kan kanskje ikke motstå granskning under personvernforordningen (GDPR) artikkel 6(1)(f).
EU-overføringer
Data overføres til USA og andre land. DPF-sertifisering er på plass med SCC-sikkerhetsnett, noe som er tilstrekkelig under gjeldende EU-rettslig, men bredden av videreoverføringer til tredjepartsannonsører og sosiale medier-plattformer skaper risiko hvis disse partene mangler tilsvarende sikkerhetstiltak.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.
We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.
Consent (including consent you may have received from friends or co-travelers), where applicable
We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.
These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.
Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.
Mangler eller uklart
- Ingen spesifikke dataoppbevaringsperioder definert
- Ingen DPIA-sammendrag eller referanse for høyrisikobehandling
- Ingen eksplisitt mulighet for å velge bort AI/ML-treningsbruk av personopplysninger
- Ingen detaljer om varslingsmekanisme for medreisendes rettigheter
- Ingen beskrivelse av konsekvensanalyse for databeskyttelse for behandling av sensitive opplysninger
- Ingen spesifikasjon av hvilke tredjeparts annonseringspartnere som mottar data
- Ingen klar mekanisme for å motsette seg behandling basert på berettiget interesse utover markedsføring
- Ingen informasjon om historikk for databrudd eller varslingstidslinje
Spørsmål å stille
- Hvilken spesifikk avveiningstest har Hotels.com gjennomført for å begrunne berettiget interesse for markedsføring og merkevareoverskridende profilering, og kan dere fremskaffe dokumentasjonen?
- Hvordan kan EU-brukere velge bort at deres personopplysninger brukes til AI-funksjonsgenerering, innholdsgenerering og modellberikelse?
- Hvilken mekanisme finnes for å varsle medreisende hvis data dere samler inn via den bestillende personen, og hvordan kan de utøve sine GDPR-rettigheter uavhengig?
- Hva er de spesifikke oppbevaringsperiodene for hver kategori av personopplysninger, ikke bare kriteriene for å fastsette dem?
- Hvilke målrettede annonseringspartnere og sosiale medier-plattformer mottar personopplysninger, og hvilke spesifikke sikkerhetstiltak (utover DPF-sertifisering) gjelder for disse videreoverføringene?
- Er det gjennomført en konsekvensanalyse for databeskyttelse for klikkstrøm-rekonstruksjonen på tvers av enheter og behandlingen av sensitive datakategorier?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allepolicies.tinder.com
48/100
Høy personvernrisikoTinder samler inn en enorm mengde svært sensitive personopplysninger – inkludert seksuell orientering, biometriske ansiktsdata og nøyaktig posisjon – og deler dette i stor utstrekning på tvers av Match Group-selskaper og annonsepartnere, noe som gjør det til et bekymringsfullt personvernvalg til tross for at de tilbyr standard EU-rettigheter.
Vis rapport →whatsapp.com
45/100
Høy personvernrisikoWhatsApp samler inn omfattende metadata om din bruk og enhet og deler dette i stor grad på tvers av Metas familieselskaper, noe som gjør det til et bekymringsfullt personvernvalg til tross for ende-til-ende-krypterte meldinger.
Vis rapport →european-alternatives.eu
45/100
Høy personvernrisikoEuropean Alternatives samler inn minimalt med data og bruker personvernvennlige verktøy, men deres personvernerklæring er en uferdig mal med plassholdertekst for kritiske deler som datalagring, oppbevaring og sletting — noe som gjør den ikke-kompatibel som den er nå.
Vis rapport →gemini.com
52/100
Middels personvernrisikoGemini samler inn omfattende personopplysninger og økonomiske data som en regulert kryptobørs, deler dem i stor grad med tredjeparter for markedsføring og analyse, og overfører dem globalt, selv om de gir standardrettigheter i henhold til personvernforordningen (GDPR) og SCC-avtaler for EU-brukere.
Vis rapport →