Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

CIC Hospitality aus Norwegen übernimmt den Betrieb des Flightgate Munich Airport Hotel in Hallbergmoos bei München. Das Haus mit 212 Zimmern wird künftig unter der Marke Radisson Individuals geführt.

Das frühere Wyndham Grand Salzburg tritt künftig unter der Marke Radisson Blu auf. Das Haus verfügt über 262 Zimmer und 1.785 Quadratmeter Veranstaltungsfläche und positioniert sich verstärkt im Tagungs- und Geschäftsreisemarkt.

Die DSR Hotel Holding eröffnet am 6. Juli 2026 das neue Henri Hotel Garmisch-Partenkirchen mit 69 Zimmern im ehemaligen Reindl's Partenkirchner Hof. Das neue Haus ist ab sofort buchbar und erweitert das Alpen-Portfolio des Unternehmens.

Das Hotel Gut Ising am Chiemsee investiert in den Bau von zwei neuen Wohngebäuden für seine Angestellten. Bis Oktober entstehen insgesamt 37 Einheiten mit 60 Betten sowie verschiedene Gemeinschaftseinrichtungen für Auszubildende und Fachkräfte.

Das Webers Hotel im Essener Ruhrturm wird künftig von Signo Hospitality betrieben und schließt sich der Accor-Gruppe an. Ab Ende 2026 sind umfassende Renovierungsarbeiten und ein Markenwechsel des Hauses mit 137 Zimmern geplant.

Eine Studie von HotellerieSuisse zeigt den anhaltend hohen Einfluss von Buchungsplattformen auf die Preisgestaltung in der Schweizer Hotellerie. Hotels berichten zunehmend über Preisunterbietungen und eingeschränkte Kontrolle im digitalen Vertrieb.

Das „Hotel am Sophienpark“ in Baden-Baden soll nach einer umfassenden Modernisierung im Frühjahr 2027 unter dem Namen „The Floris“ weitergeführt werden. Das traditionsreiche Gebäude an der Sophienstraße 14 werde derzeit revitalisiert und als Vier-Sterne-Superior-Hotel neu positioniert.

Das Hotel du Cap-Eden-Roc erweitert sein Angebot 2026 um die Yacht Millesime. Die 37 Meter lange Yacht soll exklusiv Hotelgästen für Fahrten entlang der Mittelmeerküste zur Verfügung stehen.

Mecklenburg-Vorpommern zählte im vorigen Jahr rund acht Millionen Urlauber und etwa 33 Millionen Übernachtungen. Das hohe Niveau soll mindestens gehalten werden. Aber die Branche steht unter Druck.

Die Dormero Gruppe erweitert ihre Präsenz in der Region Mittelfranken und übernimmt das bisherige NH Hotel in Fürth. Das Hotel befindet sich in zentraler Lage direkt am Stadtpark und umfasst insgesamt 118 Zimmer.