hotels.com — 48/100 (Hög integritetsrisk)

Senast analyserad

Kör en ny analys på en annan policy

Hotels.com (Expedia Group) · hotels.com

Rapportdetaljer

Hög integritetsrisk

Hotels.com (Expedia Group) samlar in ett ovanligt brett spektrum av personuppgifter — inklusive känsliga uppgifter, röstinspelningar och information om medresenärer — delar dem i stor utsträckning med annonsörer och varumärken inom Expedia Group, och använder dem för omfattande AI-ändamål utan möjlighet att välja bort, vilket gör detta till en datahungrig policy trots hyggliga överföringsskydd.

Hotels.coms sekretesspolicy täcker ett expensivt ekosystem för datainsamling och delning. Även om policyn är strukturerad och refererar till EU-relevanta skyddsåtgärder (DPF-certifiering, SCC, Global-CBPR), väcker den enorma bredden av datakategorier, ändamål och tredjepartsmottagare betydande minimeringsproblem. AI-användning är genomgripande utan någon mekanism för att välja bort. Legitima intressen åberopas i stor utsträckning för marknadsföring och profilering. Lagringstider är odefinierade utöver vaga kriterier. EU-användares rättigheter beskrivs villkorligt snarare än bekräftande.

Senast analyserad
KällaURL

Bedömning per kategori

Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.

DataminimeringDålig

Samlar in 15+ kategorier av personuppgifter inklusive myndighetsutfärdad ID-handling, röstinspelningar, klickströmsrekonstruktioner, känsliga uppgifter och information om medresenärer — många används för 6+ ändamål, vilket vida överstiger vad som är nödvändigt för att boka ett hotell.

TransparensMedel

Policyn är detaljerad med tabeller som kopplar datakategorier till ändamål och rättsliga grunder, men den är överväldigande lång och använder villkorligt språk ('vissa länder och regioner') istället för att tydligt ange GDPR-rättigheter bekräftande för EU-användare.

TredjepartsdelningDålig

Data delas med Expedia Group-bolag (gemensamma personuppgiftsansvariga), reseleverantörer, partners för målinriktad reklam, sociala medieplattformar, affärspartners och datamäklare — vissa agerar som självständiga personuppgiftsansvariga med egna separata sekretesspolicyer.

Internationella överföringarMedel

DPF-certifiering med SCC som reservlösning och deltagande i Global-CBPR ger legitima överföringsmekanismer, men vidareöverföringar till många tredjepartsannonsörer och sociala medieplattformar bedöms inte individuellt eller redovisas inte.

AI/ModellträningDålig

AI används i stor utsträckning över 13+ kategorier inklusive innehållsgenerering, rekommendationer och prissättning, allt motiverat av legitima intressen — det finns ingen mekanism för att välja bort AI-bearbetning och inget uttryckligt uttalande om huruvida data tränar grundläggande modeller.

AnvändarrättigheterMedel

GDPR-rättigheter refereras men beskrivs villkorligt ('vissa länder och regioner ger sina invånare ytterligare rättigheter') istället för att anges som universella EU-rättigheter; detaljer om rättigheter är utlagda på en separat webbsida.

Viktiga fynd

Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)

Kritisk

Överdrivet breda åberopanden av legitima intressen för marknadsföring och profilering

Policyn åberopar legitima intressen som rättslig grund för marknadsföringskommunikation, målinriktad reklam och att bygga berikade användarprofiler över Expedia Group-varumärken. Enligt GDPR artikel 6(1)(f) kräver marknadsföring via legitima intressen en noggrann avvägning — särskilt för profilering och varumärkesöverskridande datasynkronisering. Policyn anger 'vi kommer alltid att bedöma detta mot den potentiella påverkan på dina rättigheter' men ger inget specifikt avvägningsresultat eller mekanism för användare att ifrågasätta denna bedömning.

Kritisk

Inget alternativ att välja bort AI/ML-bearbetning av personuppgifter

AI-avsnittet listar 13+ användningskategorier (prissättning, bedrägeridetektering, innehållsgenerering, rekommendationer, avvikelsedetektering etc.) som alla bearbetas under legitima intressen. Det finns ingen mekanism för att välja bort AI-bearbetning av dina personuppgifter. Policyn hanterar bara automatiserat beslutsfattande med rättsliga effekter, inte den bredare AI-bearbetningen. EU-användare har inget sätt att invända mot att deras data används för AI-funktionsgenerering, innehållsgenerering eller berikning av andra applikationer.

Kritisk

Insamling av medresenär- och tredjepartsdata utan direkta samtyckesmekanismer

Policyn samlar in 'Vänner, kontakter och medresenärdata' inklusive uppgifter om resesällskap och hänvisade vänner. Den rättsliga grunden anges inkludera 'Samtycke (inklusive samtycke du kan ha mottagit från vänner eller medresenärer), där tillämpligt' — detta innebär att Hotels.com förlitar sig på den bokande personens samtycke för tredjeparts uppgifter, vilket är juridiskt otillräckligt enligt GDPR. Medresenärer har inget direkt sätt att lära sig om eller kontrollera denna bearbetning.

Varning

Vaga lagringstider utan specifika tidsramar

Avsnittet om lagringstider listar endast kriterier (relationens varaktighet, juridiska skyldigheter, tvistehållning, säkerhetskopieringsbehov) men ger noll specifika lagringstider. GDPR artikel 5(1)(e) kräver att personuppgifter sparas 'inte längre än vad som är nödvändigt för ändamålen.' Utan definierade perioder finns inget sätt att bedöma efterlevnad eller för användare att förstå när deras data kommer att raderas.

Varning

Insamling av känsliga uppgifter med minimal motivering

Policyn samlar in 'Känsliga uppgifter — uppgifter som kan avslöja etniskt ursprung, religiösa eller filosofiska övertygelser, sexuell läggning eller hälsa- eller funktionsnedsättningsinformation' och åberopar juridiska skyldigheter och samtycke som rättsliga grunder. Exemplet som ges (bevis vid avbokning) är smalt, men kategorin anges som tillgänglig för plattformsanvändning, kommunikation och säkerhetsändamål i bred bemärkelse. Detta skapar en risk för att användningsområdet expanderar utöver det smala motiverade användningsfallet.

Varning

Omfattande vidaredelning till självständiga personuppgiftsansvariga utan motsvarande skyddsåtgärder

Data delas med partners för målinriktad reklam, sociala medieplattformar och affärspartners som kan agera som självständiga personuppgiftsansvariga. Policyn noterar att dessa parter är 'i första hand självständigt ansvariga för sin efterlevnad av tillämplig dataskyddslagstiftning' men beskriver inte vilka avtalsmässiga eller tekniska skyddsåtgärder Hotels.com inför för dessa vidareöverföringar, utöver att notera DPF-ansvar för vidareöverföring specifikt för Expedia, Inc.

Varning

Rekonstruktion av klickströmsdata över enheter och besök

Policyn beskriver insamling av klickströmsdata för att 'rekonstruera din webbplatsresa modellerad utifrån tid och plats för dina handlingar, och inkludera data från olika enheter, separata webbplatsbesök och besök på våra andra plattformar.' Detta utgör enhetsöverskridande profilering som kombinerar data från flera sammanhang, vilket väcker farhågor enligt GDPR artikel 22 och ePrivacy-krav, men motiveras enbart av legitima intressen och samtycke 'där det krävs.'

Sammanfattning för användaren

Dina uppgifter flödar långt bortom att boka ett hotell — de delas inom hela Expedia Group, används för att träna AI-system och skickas till annonsörer för målinriktning, utan möjlighet att välja bort AI-bearbetning.

Efterlevnadsställning

Blandad efterlevnadsprofil: stark när det gäller mekanismer för internationell överföring (DPF, SCC, CBPR) men svag när det gäller dataminimering, ändamålsbegränsning och AI-transparens. Åberopanden av legitima intressen för marknadsföring är aggressiva och kanske inte klarar granskning enligt GDPR artikel 6(1)(f).

EU-överföringar

Data överförs till USA och andra länder. DPF-certifiering finns med SCC som reservlösning, vilket är adekvat enligt nuvarande EU-rätt, men bredden av vidareöverföringar till tredjepartsannonsörer och sociala medieplattformar skapar risk om dessa parter saknar motsvarande skyddsåtgärder.

Upptäckta signaler

Specifika datapunkter och rutiner identifierade i texten

Insamlad data
Myndighetsutfärdad identifikationsdataIdentifikationsdata (namn, e-post, telefon, adress)BetalningsdataReserelaterade preferenserLojalitetsdataGeolokaliseringsdataBilder, videor och inspelningarKommunikation med Hotels.comWebbplatsinteraktionsdataFeedbackdataEnhetsdataVänner, kontakter och medresenärdataBarns uppgifterKlickströmsdataFödelsedatum och könRöstdataKänsliga uppgifter (etniskt ursprung, religion, hälsa, sexuell läggning)
Behandlingsändamål
Plattformsanvändning och bokningKommunikation och kundtjänstMarknadsföring och reklamAdministration av lojalitetsprogramMarknadsundersökning, analys och utbildningSäkerhet och efterlevnadAI-funktionsgenerering och innehållsskapandePrisoptimeringBedrägeridetekteringAutomatiserad innehållsmodereringSökmotoroptimeringRekommendationer och personaliseringAvvikelsedetektering
Delning med tredje part
Expedia Group-bolag (gemensamma personuppgiftsansvariga)TredjepartstjänsteleverantörerReseleverantörer (hotell, flygbolag, bilhyra)Affärspartners och sambrandserbjudandenPartners för målinriktad reklamSociala medier och onlineplattformarTredjepartsdatamäklareRättsvårdande myndigheter och statliga organMottagare vid företagsöverlåtelser
Internationella överföringar
Servrar belägna i USAEU-U.S. Data Privacy Framework-certifieringStorbritannien-tillägg till EU-U.S. DPFSchweizisk-U.S. Data Privacy Framework-certifieringStandardavtalsklausuler som reservlösningGlobal-CBPR-certifieringIntragruppsavtal med SCCTillit till adekvathetsbeslut
AI / Modellträning
AI används för funktionsgenerering inklusive inbäddningarAI används för innehållsgenerering (text, bilder, video)AI används för rekommendationer och personaliseringAI används för prissättning och marginaljusteringarAI används för avvikelsedetekteringIngen mekanism för att välja bort AI-bearbetningLegitima intressen åberopas som grund för AI-bearbetningAutomatiserat beslutsfattande med rättsliga effekter kräver samtycke eller avtal

Bevisutdrag

Direkta citat från policyn som stödjer dessa fynd

We may reconstruct your site journey modeled on the timing and location of your actions, and include data from different devices, distinct site visits, and visits to our other platforms.

We will not engage in automated decision-making that involves a decision with legal or similarly significant effects solely based on automated processing of personal data, unless: you explicitly consented to the processing, the processing is necessary for entering into a contract, or when otherwise authorized by applicable law.

Consent (including consent you may have received from friends or co-travelers), where applicable

We will retain your personal data in accordance with all applicable laws, for as long as it may be relevant to fulfill the purposes set forth in this Privacy Statement, unless a longer retention period is required or permitted by law.

These third-party service providers are primarily independently responsible for their compliance with applicable data protection laws.

Certain countries and regions allow us to process personal data on the basis of legitimate interests... this interest will typically be to operate or improve our platform and communicate with you as necessary to provide our services to you... to undertake marketing, or for the purpose of detecting or preventing illegal activities.

Saknas eller otydligt

  • Inga specifika lagringstider definierade
  • Ingen DPIA-sammanfattning eller referens för högriskbearbetning
  • Inget uttryckligt alternativ att välja bort AI/ML-träning med personuppgifter
  • Inga detaljer om mekanism för att underrätta medresenärer om deras rättigheter
  • Ingen beskrivning av konsekvensanalys för bearbetning av känsliga uppgifter
  • Ingen specifikation av vilka tredjepartsreklampartners som tar emot data
  • Ingen tydlig mekanism för att invända mot bearbetning baserad på legitima intressen utöver marknadsföring
  • Ingen information om historik av dataintrång eller tidslinje för anmälan

Frågor att ställa

  • Vilken specifik avvägningsprövning har Hotels.com genomfört för att motivera legitima intressen för marknadsföring och varumärkesöverskridande profilering, och kan ni tillhandahålla dokumentationen?
  • Hur kan EU-användare välja bort att deras personuppgifter används för AI-funktionsgenerering, innehållsgenerering och modellberikning?
  • Vilken mekanism finns för att underrätta medresenärer vars uppgifter ni samlar in via den bokande personen, och hur kan de utöva sina GDPR-rättigheter självständigt?
  • Vilka är de specifika lagringstiderna för varje kategori av personuppgifter, inte bara kriterierna för att bestämma dem?
  • Vilka partners för målinriktad reklam och sociala medieplattformar tar emot personuppgifter, och vilka specifika skyddsåtgärder (utöver DPF-certifiering) gäller för dessa vidareöverföringar?
  • Har en konsekvensanalys genomförts för klickströmsrekonstruktionen över enheter och bearbetningen av känsliga datakategorier?
Den här analysen genereras av AI och är inte juridisk rådgivning. Rådfråga alltid en kvalificerad jurist för efterlevnadsbeslut.

Dela den här analysen

Alla med den här länken kan se resultatet ovan.

Byggd av DentroChat

100 % europeisk AI-chatt för alla

Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.

Infrastruktur hostad i EUText, filer, bilder och webbsökningSnabb-, Tänk- och Kreativ-lägenIntegritet först som standardIngen data lämnar Europa
Prova gratis →
Visa alla