hotels.com — 48/100 (Risc ridicat pentru confidențialitate)

Ultima analiză

Rulează o analiză nouă pe altă politică

Hotels.com (Expedia Group) · hotels.com

Detalii raport

Risc ridicat pentru confidențialitate

Hotels.com (Expedia Group) colectează o gamă neobișnuit de largă de date personale — inclusiv date sensibile, înregistrări vocale și informații despre copersoanele de călătorie — le partajează pe scară largă cu agenții de publicitate și brandurile Expedia Group, și le folosește în scopuri extinse de AI fără posibilitate de renunțare, făcând aceasta o politică avidă de date în ciuda unor garanții decente de transfer.

Declarația de confidențialitate a Hotels.com acoperă un ecosistem expansiv de colectare și partajare a datelor. Deși politica este structurată și face referire la garanții relevante pentru UE (certificare DPF, SCC, Global-CBPR), amploarea categoriilor de date, a scopurilor și a destinatarilor terți ridică semnificative probleme de minimizare. Utilizarea AI este pervazivă, fără niciun mecanism de renunțare. Interesul legitim este invocat în mod larg pentru marketing și profilare. Perioadele de retenție sunt nedefinite dincolo de criterii vagi. Drepturile utilizatorilor din UE sunt descrise condiționat mai degrabă decât afirmativ.

Ultima analiză
SursăURL

Evaluare pe categorii

Defalcare a politicii pe domenii cheie de conformitate. Bun = solid, rezonabil = mixt, slab = îngrijorător.

Minimizarea datelorSlab

Colectează 15+ categorii de date personale, inclusiv acte de identitate guvernamentale, înregistrări vocale, reconstrucții de clickstream, date sensibile și informații despre copersoanele de călătorie — multe folosite pentru 6+ scopuri, depășind cu mult ceea ce este necesar pentru rezervarea unui hotel.

TransparențăAcceptabil

Politica este detaliată, cu tabele care mapează categoriile de date la scopuri și baze legale, dar este copleșitor de lungă și folosește limbaj condițional („anumite țări și regiuni”) în loc să declare afirmativ drepturile RGPD pentru utilizatorii din UE.

Partajarea cu terțe părțiSlab

Datele sunt partajate cu companiile Expedia Group (controlori comuni), furnizori de servicii de călătorie, parteneri de publicitate direcționată, platforme de social media, parteneri de afaceri și brokeri de date — unii acționând ca controlori independenți cu propriile politici de confidențialitate separate.

Transferuri internaționaleAcceptabil

Certificarea DPF cu SCC ca alternativă și participarea la Global-CBPR oferă mecanisme de transfer legitime, dar transferurile ulterioare către numeroși agenți de publicitate terți și platforme de social media nu sunt evaluate sau dezvăluite individual.

AI/Antrenarea modelelorSlab

AI este utilizat extensiv în 13+ categorii, inclusiv generare de conținut, recomandări și prețuri, toate justificate prin interes legitim — nu există niciun mecanism de renunțare la procesarea AI și nicio declarație explicită privind dacă datele antrenează modele fundaționale.

Drepturile utilizatorilorAcceptabil

Drepturile RGPD sunt menționate, dar descrise condiționat („anumite țări și regiuni oferă rezidenților lor drepturi suplimentare”) în loc să fie declarate ca drepturi universale ale UE; detaliile despre drepturi sunt externalizate către o pagină web separată.

Constatări cheie

Clauze notabile, probleme sau practici pozitive identificate (critice primele)

Critic

Revendicări excesiv de largi de interes legitim pentru marketing și profilare

Politica invocă interesul legitim ca bază legală pentru comunicări de marketing, publicitate direcționată și construirea de profiluri de utilizator îmbogățite în brandurile Expedia Group. Conform Articolului 6(1)(f) din RGPD, marketingul prin interes legitim necesită un test de echilibru atent — în special pentru profilare și sincronizarea datelor între branduri. Politica afirmă că „vom evalua întotdeauna acest lucru în raport cu impactul potențial asupra drepturilor dumneavoastră”, dar nu oferă niciun rezultat specific al echilibrării sau mecanism prin care utilizatorii să poată contesta această evaluare.

Critic

Fără posibilitate de renunțare la procesarea AI/ML a datelor personale

Secțiunea AI listează 13+ categorii de utilizare (prețuri, detectarea fraudelor, generare de conținut, recomandări, detectarea anomaliilor etc.), toate procesate pe baza interesului legitim. Nu există niciun mecanism de a renunța la procesarea AI a datelor personale. Politica abordează doar luarea deciziilor automatizate cu efecte juridice, nu procesarea AI mai amplă. Utilizatorii din UE nu au nicio modalitate de a se opune utilizării datelor lor pentru generarea de funcționalități AI, generarea de conținut sau îmbogățirea altor aplicații.

Critic

Colectarea datelor despre copersoanele de călătorie și terțe părți fără mecanisme directe de consimțământ

Politica colectează „Date despre prieteni, conexiuni și copersoane de călătorie”, inclusiv date despre tovarășii de călătorie și prietenii recomandați. Baza legală enumerată include „Consimțământ (inclusiv consimțământul pe care l-ați putea primi de la prieteni sau copersoane de călătorie), acolo unde este aplicabil” — aceasta implică faptul că Hotels.com se bazează pe consimțământul persoanei care face rezervarea pentru datele terților, ceea ce este legal insuficient conform RGPD. Copersoanele de călătorie nu au nicio modalitate directă de a afla despre sau de a controla această procesare.

Avertisment

Perioade de retenție vagi, fără termene specifice

Secțiunea Retenția Înregistrărilor listează doar criterii (durata relației, obligații legale, suspendări pentru litigii, nevoi de backup), dar nu oferă zero perioade de retenție specifice. Articolul 5(1)(e) din RGPD cere ca datele personale să fie păstrate „nu mai mult timp decât este necesar în scopurile respective”. Fără perioade definite, nu există nicio modalitate de a evalua conformitatea sau ca utilizatorii să înțeleagă când datele lor vor fi șterse.

Avertisment

Colectarea de date sensibile cu justificare minimă

Politica colectează „Date sensibile — date care ar putea dezvălui originea rasială sau etnică, convingerile religioase sau filozofice, orientarea sexuală sau informații despre sănătate sau dizabilități” și invocă obligații legale și consimțământul ca baze legale. Exemplul dat (dovezi de anulare) este restrâns, dar categoria este listată ca disponibilă pentru Utilizarea Platformei, Comunicații și Securitate în mod larg. Acest lucru creează un risc de extindere a domeniului dincolo de cazul de utilizare justificat restrâns.

Avertisment

Partajare extinsă ulterioară către controlori independenți fără garanții echivalente

Datele sunt partajate cu parteneri de publicitate direcționată, platforme de social media și parteneri de afaceri care pot acționa ca controlori independenți. Politica menționează că aceste părți sunt „în principal independente responsabile pentru conformitatea lor cu legile aplicabile de protecție a datelor”, dar nu descrie ce garanții contractuale sau tehnice Hotels.com impune acestor transferuri ulterioare, dincolo de menționarea răspunderii DPF pentru transferul ulterior pentru Expedia, Inc. specific.

Avertisment

Reconstrucția datelor de clickstream pe dispozitive și vizite

Politica descrie colectarea datelor de clickstream pentru a „reconstrui parcursul dumneavoastră pe site modelat pe momentul și locația acțiunilor dumneavoastră, și includ date de la dispozitive diferite, vizite distincte pe site și vizite pe alte platforme ale noastre”. Aceasta constituie profilare cross-device care combină date din multiple contexte, ridicând îngrijorări conform Articolului 22 din RGPD și cerințelor ePrivacy, dar este justificată exclusiv prin interes legitim și consimțământ „acolo unde este solicitat”.

Rezumat pentru utilizator

Datele dumneavoastră circulă mult dincolo de rezervarea unui hotel — sunt partajate în întregul Grup Expedia, folosite pentru a antrena sisteme AI și trimise agenților de publicitate pentru targetare, fără nicio posibilitate de a renunța la procesarea AI.

Postură de conformitate

Postură de conformitate mixtă: puternică în privința mecanismelor de transfer internațional (DPF, SCC, CBPR), dar slabă în minimizarea datelor, limitarea scopului și transparența AI. Revendicările de interes legitim pentru marketing sunt agresive și ar putea să nu reziste scrutinului conform Articolului 6(1)(f) din RGPD.

Transferuri UE

Datele sunt transferate în SUA și alte țări. Certificarea DPF este în vigoare cu SCC ca alternativă, ceea ce este adecvat conform legislației UE actuale, dar amploarea transferurilor ulterioare către agenți de publicitate terți și platforme de social media creează riscuri dacă acele părți nu dispun de garanții echivalente.

Semnale detectate

Date și practici specifice identificate în text

Date colectate
Date de identificare emise de guvernDate de identificare (nume, email, telefon, adresă)Date de platăPreferințe legate de călătoriiDate de loialitateDate de geolocalizareImagini, videoclipuri și înregistrăriComunicări cu Hotels.comDate de interacțiune cu site-ulDate de feedbackDate despre dispozitivDate despre prieteni, conexiuni și copersoane de călătorieDate despre copiiDate de clickstreamData nașterii și genulDate vocaleDate sensibile (origine rasială, religie, sănătate, orientare sexuală)
Scopuri de prelucrare
Utilizarea platformei și rezervăriComunicări și servicii pentru cliențiMarketing și publicitateAdministrarea programului de loialitateCercetare de piață, analiză și instruireSecuritate și conformitateGenerarea de funcționalități AI și crearea de conținutOptimizarea prețurilorDetectarea fraudelorModerare automată a conținutuluiOptimizarea pentru motoarele de căutareRecomandări și personalizareDetectarea anomaliilor
Partajare cu terți
Companii Expedia Group (controlori comuni)Furnizori de servicii terțeFurnizori de servicii de călătorie (hoteluri, companii aeriene, închirieri auto)Parteneri de afaceri și oferte cobranduiteParteneri de publicitate direcționatăPlatforme de social media și onlineBrokeri de date terțiAplicarea legii și instituții guvernamentaleDestinatari ai tranzacțiilor corporative
Transferuri internaționale
Servere situate în Statele UniteCertificare EU-U.S. Data Privacy FrameworkExtensia UK pentru EU-U.S. DPFCertificare Swiss-U.S. Data Privacy FrameworkClauze Contractuale Standard ca alternativăCertificare Global-CBPRAcorduri intragrup cu SCCFidare la decizii de adecvare
AI / Antrenare modele
AI folosit pentru generarea de funcționalități, inclusiv embeddingsAI folosit pentru generarea de conținut (text, imagini, video)AI folosit pentru recomandări și personalizareAI folosit pentru ajustarea prețurilor și a marjelorAI folosit pentru detectarea anomaliilorFără mecanism de renunțare la procesarea AIInteres legitim revendicat ca bază pentru procesarea AILuarea deciziilor automatizate cu efecte juridice necesită consimțământ sau contract

Fragmente probatorii

Citate directe din politică care susțin aceste constatări

We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.

We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.

Consent (including consent you may have received from friends or co-travelers), where applicable

We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.

These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.

Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.

Lipsă sau neclar

  • Fără perioade specifice de retenție a datelor definite
  • Fără rezumat DPIA sau referință pentru procesarea de risc ridicat
  • Fără renunțare explicită pentru utilizarea datelor personale la antrenarea AI/ML
  • Fără detalii despre mecanismul de notificare a drepturilor copersoanelor de călătorie
  • Fără descriere a evaluării impactului protecției datelor pentru procesarea datelor sensibile
  • Fără specificarea căror parteneri de publicitate terți primesc date
  • Fără mecanism clar de a se opune procesării bazate pe interes legitim dincolo de marketing
  • Fără informații despre istoricul încălcărilor de date sau termenul de notificare

Întrebări de pus

  • Ce test de echilibru specific a efectuat Hotels.com pentru a justifica interesul legitim pentru marketing și profilarea cross-brand, și puteți furniza documentația?
  • Cum pot utilizatorii din UE să renunțe la utilizarea datelor lor personale pentru generarea de funcționalități AI, generarea de conținut și îmbogățirea modelelor?
  • Ce mecanism există pentru a notifica copersoanele de călătorie ale căror date le colectați prin persoana care face rezervarea, și cum își pot exercita independent drepturile RGPD?
  • Care sunt perioadele specifice de retenție pentru fiecare categorie de date personale, nu doar criteriile pentru determinarea lor?
  • Care parteneri de publicitate direcționată și platforme de social media primesc date personale, și ce garanții specifice (dincolo de certificarea DPF) se aplică acelor transferuri ulterioare?
  • A fost efectuată o Evaluare a Impactului asupra Protecției Datelor pentru reconstrucția clickstream pe dispozitive și procesarea categoriilor de date sensibile?
Această analiză este generată de AI și nu constituie consultanță juridică. Consultă întotdeauna un profesionist juridic calificat pentru decizii de conformitate GDPR.

Distribuie această analiză

Oricine are acest link poate vedea rezultatul de mai sus.

Creat de DentroChat

Chat AI 100% european pentru toți

Discută cu AI, lucrează cu fișiere, generează imagini și caută pe web. Datele rămân în Europa.

Infrastructură găzduită în UEText, fișiere, imagini și căutare webModuri Rapid, Gândire și CreativConfidențialitate în primul rândNicio dată nu părăsește Europa
Încearcă gratuit →
Vezi toate