Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

Zum Ende des ersten Quartals 2026 zeigt die globale Hotel-Pipeline laut CoStar-Daten ein Wachstum in fast allen Weltregionen. Lediglich auf dem amerikanischen Kontinent sind die Aktivitäten in sämtlichen Planungs- und Bauphasen rückläufig.

Hyatt verzeichnet im ersten Quartal ein deutliches Wachstum bei den Managementgebühren und den Zimmerkapazitäten. Trotz geopolitischer Herausforderungen und regionaler Einflüsse hebt der Konzern seine Prognosen für das Gesamtjahr teilweise an.

Mit der Eröffnung des W Sardinia – Poltu Quatu setzt die Marriott-Marke W Hotels ihren Expansionskurs in Italien fort. Das Resort an der sardischen Nordostküste umfasst 157 Zimmer und setzt auf ein Designkonzept mit regionalem Bezug.

Das Hotel Vier Jahreszeiten Starnberg feiert im Mai 2026 sein 20-jähriges Bestehen und lädt zu einem Tag der offenen Tür ein. Das inhabergeführte Haus setzt weiterhin auf eine Kombination aus gehobener Gastronomie und Tagungsgeschäft.

Die Stiftung der Familie Zech kauft den Öschberghof. Das Luxushotel in Donaueschingen wird Teil der Severin*s Hotels & Resorts. Der Betrieb soll mit bestehender Ausrichtung weitergeführt werden. Michael Artner bleibt nach Angaben des Unternehmens weiterhin verantwortlich für die Leitung des Resorts.

Der Betreiber des Hotels auf Burg Schnellenberg in Nordrhein-Westfalen hat Insolvenz angemeldet. Während der vorläufige Insolvenzverwalter die Sanierungschancen prüft, wird der Betrieb in Attendorn vorerst fortgesetzt.

Der Fahrdienstvermittler Uber Technologies hat neue Funktionen und Produkte vorgestellt, darunter erstmals Hotelbuchungen direkt in der App. Die Integration erfolgt in Kooperation mit Expedia und wird zunächst in den USA eingeführt.

Das Schlosshotel Klaffenbach in Chemnitz erhält einen neuen Betreiber. Wie aus einer Mitteilung hervorgeht, übergeben Silke und Ralf Langer nach insgesamt 17 Jahren Tätigkeit im Haus den Hotelbetrieb an die Primaro Holding unter der Leitung von Darija und Petar Marovic.

Die Motel One Group hat 2025 erstmals die Marke von einer Milliarde Euro Umsatz überschritten. Das Unternehmen meldet steigende Kennzahlen und weitere Expansion in Europa.

Das Modeunternehmen Louis Vuitton hat in London ein zeitlich begrenztes Hotelkonzept eröffnet. Wie mehrere Medien berichten, befindet sich das sogenannte Pop-up-Hotel am Berkeley Square im Stadtteil Mayfair und ist bis Ende Juni 2026 zugänglich.