Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

In Leipzig wurden die SO!APART Awards 2025 verliehen. Die ausgezeichneten Häuser präsentieren Konzepte, die laut Jury-Einschätzung trotz des aktuell schwierigen Marktumfelds und der Zurückhaltung bei Neueröffnungen „extrem stark und zukunftsgewandt“ sind.

Der aktuelle „Changing Traveller Report 2026“von SiteMinder zeigt eine deutliche Verschiebung im Suchverhalten von Reisenden bei der Hotelsuche. Demnach haben Online-Reisebüros die Suchmaschinen als primären Startpunkt für die Hotelrecherche abgelöst.

Die britische Aufsichtsbehörde Advertising Standards Authority (ASA) hat Beschwerden gegen große Akteure der Reisebranche, darunter die Hotelgruppen Hilton, Travelodge und Accor sowie das Buchungsportal Booking.com, stattgegeben. Der Vorwurf: Irreführende Werbung mit sogenannten „Ab-Preisen“ für Hotelzimmer.

Der auf Hotelimmobilien spezialisierte Berater Christie & Co ist mit der Vermarktung des etablierten Romantik Hotel Bösehof in Bad Bederkesa beauftragt worden. Das Midscale-Hotel, gelegen im Elbe-Weser-Dreieck zwischen den Städten Bremen, Hamburg und Cuxhaven, wird zum Verkauf angeboten.

Das Hochhaus Main Plaza am Sachsenhäuser Mainufer in Frankfurt startet in eine neue Ära. Unternehmer Michael Schramm, Inhaber der Apartmentresidenz-Gruppe, hat das Gebäude von der Lindner Hotel Gruppe übernommen. Das als Frankfurter Wahrzeichen geltende Hochhaus soll mit einem zukunftsweisenden Hybridmodell neu ausgerichtet werden.

Tin Inn, das auf ein nachhaltiges Übernachtungskonzept auf Basis seriell gefertigter Container setzt, hat einen neuen Standort in Nettetal-Kaldenkirchen eröffnet. Die Eröffnung folgt kurz nach der Inbetriebnahme des Standorts in Meckenheim.

Am 1. Dezember 2025 eröffnet in Frankfurt-Sachsenhausen das The Florentin. Das Haus, das aus der ehemaligen Villa Kennedy und erweiterten Gebäudeflügeln besteht, ist Teil der Althoff Collection.

Die Ertragslage in der österreichischen Ferienhotellerie bleibt angespannt. Dies ist das zentrale Ergebnis des „Fitness-Check 2025“, der als größtes Benchmarking im Alpenraum gilt. Wesentliche Ursache dafür sind die gestiegenen Betriebskosten.

Eine intensive Debatte innerhalb der Hotellerie beleuchtet die steigende Diskrepanz zwischen den verlangten Preisen und der tatsächlich gebotenen Qualität beim Frühstücksbuffet. Die Diskussion ausgelöst hatte Unternehmer und Hotelier Marco Nußbaum in einem LinkedIn-Post, der auf starke Resonanz traf.

Die deutsche Hotellandschaft verzeichnet eine Premiere: In Rheine fand die Grundsteinlegung für das erste Fairfield by Marriott in Deutschland statt. Das neue Haus, das von Signo Hospitality betrieben wird, soll voraussichtlich im Frühjahr 2027 eröffnet werden.