Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

Pressemitteilung

DIRS21 und ibelsa laden zur dritten Auflage des Branchenevents Hotelrizon am 18. Juni 2026 an den Blackfoot Beach nach Köln ein. Die Veranstaltung richtet sich gezielt an Hoteliers und Entscheider in der Privathotellerie und bietet einen praxisnahen Überblick über die neuesten Technologien und Strategien im modernen Hotelbetrieb.

Die Falkensteiner Michaeler Tourism Group hat das Falkensteiner Resort Capo Boi auf Sardinien übernommen. Nach zehn Jahren als Betreiber geht die Anlage nun vollständig in den Besitz des Unternehmens über.

Mit der Eröffnung von Terminal 3 am Flughafen Frankfurt hat das IntercityHotel einen neuen Standort direkt am Terminal in Betrieb genommen. Das Unternehmen verweist auf kurze Wege und ein Eröffnungsangebot für Gäste.

Mainz plant die Einführung einer Beherbergungsabgabe ab Juli 2026. Der Stadtrat entscheidet Anfang Mai über die Maßnahme, mit der zusätzliche Einnahmen für touristische Ausgaben erzielt werden sollen.

IHG Hotels & Resorts übernimmt elf europäische Standorte der Marke Pentahotels und wandelt diese bis 2027 in eigene Marken um. Das Projekt umfasst über 1.800 Zimmer in Deutschland, Belgien und Frankreich.

Accor erweitert die Präsenz in der Schweiz durch die Vertragsunterzeichnung für das Hotel Aeschi Interlaken. Das Haus im Berner Oberland soll nach einer Renovierung im Sommer 2026 als Teil der Handwritten Collection eröffnen.

Am 1. Mai 2026 eröffnet in Tornow das neue Beherbergungskonzept Greenview mit sechs Design-Chalets aus Holz. Das von den Brüdern Christian und Marko Schneider initiierte Projekt im Ruppiner Seenland setzt auf naturnahe Erholung und moderne Architektur.

Das Jumeirah Burj Al Arab in Dubai steht vor seiner ersten großen Restaurierung seit 1999. Unter der Leitung von Tristan Auer ist ein 18-monatiges Programm geplant, um das markante Gebäude zu modernisieren.

Teaser: Scandic eröffnet im August 2026 ein weiteres Hotel in Berlin. Das Scandic Charlottenburg umfasst 214 Zimmer und ist der dritte Standort der Gruppe in der Hauptstadt. In dem Gebäude war vormals das Abba-Hotel unter gebracht.

Der Serviced-Apartment-Markt in Deutschland erlebt einen Strukturwandel: Erstmals dominieren Freizeitgäste das Segment, während sinkende Tagesraten und steigende Betriebskosten die Betreiber fordern. Dennoch bleibt der Expansionsdrang hoch.