Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

Habyt hat den ersten Standort in der österreichischen Hauptstadt eröffnet. Bei dem Objekt handelt es sich um ein Aparthotel für Kurz- und Langzeitaufenthalte, das insgesamt 319 Studios auf sieben Etagen umfasst.

Leonardo Hotels Central Europe und Goodbytz kooperieren beim Einsatz autonomer Küchenroboter. Im 510-Zimmer-Haus Leonardo Smart Vienna Airport bereitet der Roboter Luca künftig durchgehend Salate und Bowls für die Gäste zu.

Das Hotel Maximilian's in Augsburg hat einen Neubau in der Katharinengasse eröffnet. Die Erweiterung umfasst für rund acht Millionen Euro sieben neue Suiten sowie einen ganzjährig beheizten Pool auf dem Dach des Gebäudes.

BWH Hotels Central Europe ist in Deutschland im ersten Halbjahr 2026 weiter gewachsen: Der Gesamtumsatz der angeschlossenen Hotels stieg auf rund 370,5 Millionen Euro. Getragen wurde die Entwicklung vor allem von einer höheren Nachfrage.

Expedia Group hat nach einem starken zweiten Quartal ihre Jahresprognose angehoben. Das Unternehmen meldet zweistellige Zuwächse bei Bruttobuchungen und Umsatz sowie ein deutliches Wachstum im B2B-Geschäft.

Mit der Villa Florhof hat am 1. August 2026 das erste Lalique Boutique Hotel in Zürich eröffnet. Der Hotelbetrieb beginnt wenige Wochen nach dem Ende der geplanten Zusammenarbeit mit dem ursprünglich als kulinarischer Leiter vorgesehenen Christian Jürgens.

Booking Holdings sieht seine Marken zwar zunehmend in Antworten von KI-Systemen vertreten. Der daraus resultierende Verkehr bleibt nach Angaben des Unternehmens jedoch gering. Gleichzeitig bestätigte der Konzern einen OpenAI-Test für ein CPC-Werbemodell sowie eine enge Zusammenarbeit mit Google.

Das Mandarin Oriental Punta Negra ist offiziell eröffnet. Im Rahmen einer Zeremonie mit Vertretern aus Politik und Wirtschaft nahm die Hotelgruppe ihr erstes Haus auf der Balearischen Insel in Betrieb.

Microsoft warnt vor einer weltweiten Cyberangriffswelle auf Hotelnetzwerke und Anmeldeseiten. Die Angreifer leiten den Datenverkehr von Gästen um, um Schadsoftware zu verbreiten und Zugangsdaten von Geschäftsreisenden zu entwenden.

Booking Holdings hat im zweiten Quartal 2026 Umsatz, Bruttobuchungen und Gewinn gesteigert. Für das Gesamtjahr erwartet der Online-Reisekonzern weiterhin ein Wachstum der Bruttobuchungen im hohen einstelligen Prozentbereich und verweist in seinem Ausblick auf anhaltende Belastungen im internationalen Flugverkehr.