Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

Die Hotellerie steht vor einer Phase tiefgreifender Veränderung: Märkte schwanken, Kosten steigen, das Reiseverhalten verschiebt sich spürbar – und technologische Entwicklungen verändern, wie Gäste Reisen planen. In dieser Situation mahnt Philipp Ingenillem, Gesellschafter von Online Birds, zu Weitblick und Haltung. Ein Gastbeitrag.

Im Naturresort & Spa Schindelbruch im Harz ist ein neuer 25 Meter langer Natursteinpool in Betrieb genommen worden. Zur offiziellen Einweihung schwamm der Olympiasieger Lukas Märtens die ersten Bahnen im ganzjährig beheizten Becken. Das Wellnesshotel in Alleinlage gilt als Vorreiter bei der kompensierten CO₂-Bilanz.

In Friedrichshafen am Bodensee könnte ein B&B-Hotel mit 96 Zimmern entstehen. Die Pläne für das Bauvorhaben wurden dem Gestaltungsbeirat der Stadt in einer öffentlichen Sitzung präsentiert. Das Projekt befinde sich derzeit in einer frühen Phase, vergleichbar mit einer Machbarkeitsstudie.

Nach dem Insolvenzverfahren der Lindner Hotels AG kehrt das Parkhotel Oberstaufen in die Hand der Gründerfamilie zurück. Der Enkel des Gründers übernimmt das Haus in Oberstaufen, das ab dem 1. Juli 2025 nicht mehr zur Lindner Hotel Group gehört, und richtet es neu aus. Ein erfahrener General Manager ist für die operative Führung des 87-Zimmer-Hotels verantwortlich.

Das Flushing Meadows Hotel beendet nach zwölf Jahren seinen Betrieb in München. Das Haus, das durch seine Dachterrasse, sein Design und unkonventionellen Gästezimmer bekannt wurde, bleibt noch bis zum 20. Dezember geöffnet. Danach ist endgültig Schluss.

Rocco Forte Hotels hat die Eröffnung eines zweiten Standorts in Apulien bekanntgegeben. Die Masseria del Cardinale soll im Jahr 2028 in Fasano an den Start gehen und das Italien-Portfolio der Gruppe ergänzen.

Meliá Hotels erweitert das eigene Portfolio an Luxus- und Lifestyle-Marken und hat für das Jahr 2026 insgesamt 23 neue Hoteleröffnungen bestätigt. Die Expansion erstreckt sich über Südostasien und Südamerika bis nach Europa und in den Indischen Ozean.

Der Hotelkonzern Accor plant für das Jahr 2026 die Eröffnung von rund 350 neuen Häusern weltweit. Auch in der DACH-Region kommen ein paar Häuser hinzu. Mit dem Wachstum früherer Jahre ist der Ausbau der Geschäftstätigkeiten hierzulande allerdings nicht zu vergleichen.

Die PKF Hospitality Group hat die Hotelgruppe B&B Hotels offiziell als die schnellstwachsende Hospitality-Marke Europas für das Jahr 2025 ausgezeichnet. Die Ehrung unterstreiche die Position der Gruppe im Budget- und Economy-Segment sowie deren Rolle als Impulsgeber im europäischen Value-for-Money-Markt.

Die europäische Kollektion unabhängiger Boutiquehotels Quality Lodgings vergrößert ihr Portfolio um acht neue Häuser. Damit wächst die Sammlung auf insgesamt 126 Hotels in acht Ländern. In Deutschland umfasst die Kollektion nun 30 Adressen.