hotels.com — 48/100 (Hög integritetsrisk)
Senast analyserad
Hotels.com (Expedia Group) · hotels.com
Rapportdetaljer
Hög integritetsriskHotels.com (Expedia Group) samlar in ett ovanligt brett spektrum av personuppgifter — inklusive känsliga uppgifter, röstinspelningar och information om medresenärer — delar dem i stor utsträckning med annonsörer och varumärken inom Expedia Group, och använder dem för omfattande AI-ändamål utan möjlighet att välja bort, vilket gör detta till en datahungrig policy trots hyggliga överföringsskydd.
Hotels.coms sekretesspolicy täcker ett expensivt ekosystem för datainsamling och delning. Även om policyn är strukturerad och refererar till EU-relevanta skyddsåtgärder (DPF-certifiering, SCC, Global-CBPR), väcker den enorma bredden av datakategorier, ändamål och tredjepartsmottagare betydande minimeringsproblem. AI-användning är genomgripande utan någon mekanism för att välja bort. Legitima intressen åberopas i stor utsträckning för marknadsföring och profilering. Lagringstider är odefinierade utöver vaga kriterier. EU-användares rättigheter beskrivs villkorligt snarare än bekräftande.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Samlar in 15+ kategorier av personuppgifter inklusive myndighetsutfärdad ID-handling, röstinspelningar, klickströmsrekonstruktioner, känsliga uppgifter och information om medresenärer — många används för 6+ ändamål, vilket vida överstiger vad som är nödvändigt för att boka ett hotell.
Policyn är detaljerad med tabeller som kopplar datakategorier till ändamål och rättsliga grunder, men den är överväldigande lång och använder villkorligt språk ('vissa länder och regioner') istället för att tydligt ange GDPR-rättigheter bekräftande för EU-användare.
Data delas med Expedia Group-bolag (gemensamma personuppgiftsansvariga), reseleverantörer, partners för målinriktad reklam, sociala medieplattformar, affärspartners och datamäklare — vissa agerar som självständiga personuppgiftsansvariga med egna separata sekretesspolicyer.
DPF-certifiering med SCC som reservlösning och deltagande i Global-CBPR ger legitima överföringsmekanismer, men vidareöverföringar till många tredjepartsannonsörer och sociala medieplattformar bedöms inte individuellt eller redovisas inte.
AI används i stor utsträckning över 13+ kategorier inklusive innehållsgenerering, rekommendationer och prissättning, allt motiverat av legitima intressen — det finns ingen mekanism för att välja bort AI-bearbetning och inget uttryckligt uttalande om huruvida data tränar grundläggande modeller.
GDPR-rättigheter refereras men beskrivs villkorligt ('vissa länder och regioner ger sina invånare ytterligare rättigheter') istället för att anges som universella EU-rättigheter; detaljer om rättigheter är utlagda på en separat webbsida.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Överdrivet breda åberopanden av legitima intressen för marknadsföring och profilering
Policyn åberopar legitima intressen som rättslig grund för marknadsföringskommunikation, målinriktad reklam och att bygga berikade användarprofiler över Expedia Group-varumärken. Enligt GDPR artikel 6(1)(f) kräver marknadsföring via legitima intressen en noggrann avvägning — särskilt för profilering och varumärkesöverskridande datasynkronisering. Policyn anger 'vi kommer alltid att bedöma detta mot den potentiella påverkan på dina rättigheter' men ger inget specifikt avvägningsresultat eller mekanism för användare att ifrågasätta denna bedömning.
Inget alternativ att välja bort AI/ML-bearbetning av personuppgifter
AI-avsnittet listar 13+ användningskategorier (prissättning, bedrägeridetektering, innehållsgenerering, rekommendationer, avvikelsedetektering etc.) som alla bearbetas under legitima intressen. Det finns ingen mekanism för att välja bort AI-bearbetning av dina personuppgifter. Policyn hanterar bara automatiserat beslutsfattande med rättsliga effekter, inte den bredare AI-bearbetningen. EU-användare har inget sätt att invända mot att deras data används för AI-funktionsgenerering, innehållsgenerering eller berikning av andra applikationer.
Insamling av medresenär- och tredjepartsdata utan direkta samtyckesmekanismer
Policyn samlar in 'Vänner, kontakter och medresenärdata' inklusive uppgifter om resesällskap och hänvisade vänner. Den rättsliga grunden anges inkludera 'Samtycke (inklusive samtycke du kan ha mottagit från vänner eller medresenärer), där tillämpligt' — detta innebär att Hotels.com förlitar sig på den bokande personens samtycke för tredjeparts uppgifter, vilket är juridiskt otillräckligt enligt GDPR. Medresenärer har inget direkt sätt att lära sig om eller kontrollera denna bearbetning.
Vaga lagringstider utan specifika tidsramar
Avsnittet om lagringstider listar endast kriterier (relationens varaktighet, juridiska skyldigheter, tvistehållning, säkerhetskopieringsbehov) men ger noll specifika lagringstider. GDPR artikel 5(1)(e) kräver att personuppgifter sparas 'inte längre än vad som är nödvändigt för ändamålen.' Utan definierade perioder finns inget sätt att bedöma efterlevnad eller för användare att förstå när deras data kommer att raderas.
Insamling av känsliga uppgifter med minimal motivering
Policyn samlar in 'Känsliga uppgifter — uppgifter som kan avslöja etniskt ursprung, religiösa eller filosofiska övertygelser, sexuell läggning eller hälsa- eller funktionsnedsättningsinformation' och åberopar juridiska skyldigheter och samtycke som rättsliga grunder. Exemplet som ges (bevis vid avbokning) är smalt, men kategorin anges som tillgänglig för plattformsanvändning, kommunikation och säkerhetsändamål i bred bemärkelse. Detta skapar en risk för att användningsområdet expanderar utöver det smala motiverade användningsfallet.
Omfattande vidaredelning till självständiga personuppgiftsansvariga utan motsvarande skyddsåtgärder
Data delas med partners för målinriktad reklam, sociala medieplattformar och affärspartners som kan agera som självständiga personuppgiftsansvariga. Policyn noterar att dessa parter är 'i första hand självständigt ansvariga för sin efterlevnad av tillämplig dataskyddslagstiftning' men beskriver inte vilka avtalsmässiga eller tekniska skyddsåtgärder Hotels.com inför för dessa vidareöverföringar, utöver att notera DPF-ansvar för vidareöverföring specifikt för Expedia, Inc.
Rekonstruktion av klickströmsdata över enheter och besök
Policyn beskriver insamling av klickströmsdata för att 'rekonstruera din webbplatsresa modellerad utifrån tid och plats för dina handlingar, och inkludera data från olika enheter, separata webbplatsbesök och besök på våra andra plattformar.' Detta utgör enhetsöverskridande profilering som kombinerar data från flera sammanhang, vilket väcker farhågor enligt GDPR artikel 22 och ePrivacy-krav, men motiveras enbart av legitima intressen och samtycke 'där det krävs.'
Sammanfattning för användaren
Dina uppgifter flödar långt bortom att boka ett hotell — de delas inom hela Expedia Group, används för att träna AI-system och skickas till annonsörer för målinriktning, utan möjlighet att välja bort AI-bearbetning.
Efterlevnadsställning
Blandad efterlevnadsprofil: stark när det gäller mekanismer för internationell överföring (DPF, SCC, CBPR) men svag när det gäller dataminimering, ändamålsbegränsning och AI-transparens. Åberopanden av legitima intressen för marknadsföring är aggressiva och kanske inte klarar granskning enligt GDPR artikel 6(1)(f).
EU-överföringar
Data överförs till USA och andra länder. DPF-certifiering finns med SCC som reservlösning, vilket är adekvat enligt nuvarande EU-rätt, men bredden av vidareöverföringar till tredjepartsannonsörer och sociala medieplattformar skapar risk om dessa parter saknar motsvarande skyddsåtgärder.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.
We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.
Consent (including consent you may have received from friends or co-travelers), where applicable
We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.
These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.
Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.
Saknas eller otydligt
- Inga specifika lagringstider definierade
- Ingen DPIA-sammanfattning eller referens för högriskbearbetning
- Inget uttryckligt alternativ att välja bort AI/ML-träning med personuppgifter
- Inga detaljer om mekanism för att underrätta medresenärer om deras rättigheter
- Ingen beskrivning av konsekvensanalys för bearbetning av känsliga uppgifter
- Ingen specifikation av vilka tredjepartsreklampartners som tar emot data
- Ingen tydlig mekanism för att invända mot bearbetning baserad på legitima intressen utöver marknadsföring
- Ingen information om historik av dataintrång eller tidslinje för anmälan
Frågor att ställa
- Vilken specifik avvägningsprövning har Hotels.com genomfört för att motivera legitima intressen för marknadsföring och varumärkesöverskridande profilering, och kan ni tillhandahålla dokumentationen?
- Hur kan EU-användare välja bort att deras personuppgifter används för AI-funktionsgenerering, innehållsgenerering och modellberikning?
- Vilken mekanism finns för att underrätta medresenärer vars uppgifter ni samlar in via den bokande personen, och hur kan de utöva sina GDPR-rättigheter självständigt?
- Vilka är de specifika lagringstiderna för varje kategori av personuppgifter, inte bara kriterierna för att bestämma dem?
- Vilka partners för målinriktad reklam och sociala medieplattformar tar emot personuppgifter, och vilka specifika skyddsåtgärder (utöver DPF-certifiering) gäller för dessa vidareöverföringar?
- Har en konsekvensanalys genomförts för klickströmsrekonstruktionen över enheter och bearbetningen av känsliga datakategorier?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allapolicies.tinder.com
48/100
Hög integritetsriskTinder samlar in en enorm mängd mycket känsliga personuppgifter — inklusive sexuell läggning, biometriska ansiktsdata och exakt plats — och delar dem i stor utsträckning inom Match Group-koncernen och med annonsörer, vilket gör det till ett oroväckande val ur integritetssynpunkt trots att de erbjuder standardiserade EU-rättigheter.
Visa rapport →whatsapp.com
45/100
Hög integritetsriskWhatsApp samlar in omfattande metadata om din användning och enhet och delar den brett inom Metas familj av företag, vilket gör det till ett oroväckande integritetsval trots dess end-to-end-krypterade meddelanden.
Visa rapport →european-alternatives.eu
45/100
Hög integritetsriskEuropean Alternatives samlar in minimalt med data och använder integritetsvänliga verktyg, men dess integritetspolicy är en ofullständig mall med platshållartext för kritiska avsnitt som datalagring, lagringstid och radering — vilket gör den icke-efterlevande i nuvarande skick.
Visa rapport →gemini.com
52/100
Medelhög integritetsriskGemini samlar in omfattande personuppgifter och finansiell data som en reglerad kryptobörs, delar den i stor utsträckning med tredje part för marknadsföring och analys, och överför den globalt, även om de tillhandahåller standardiserade GDPR-rättigheter och SCC:er för EU-användare.
Visa rapport →