Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

Die Hotellerie in Dubai führt ein neues, stadtweites Verfahren für den Check-in ein. Dabei können Gäste die Rezeption umgehen und alle Formalitäten vorab digital erledigen. Biometrische Daten werden hierzu nur erfasst. Das System soll Wiederholungsbesucher, etwa per Gesichtserkennung, zuordnen und die digitale Transformation des Emirats vorantreiben.

Steigende Betriebskosten, ein anhaltender Personalmangel und der wachsende Einfluss von Künstlicher Intelligenz (KI) bestimmen die Herausforderungen für die Hotellerie im kommenden Jahr. Das Team der GetAway Group hat zentrale Trends für das Vertriebsjahr 2026 vorgestellt.

Choice Hotels International forciert seine Wachstumsstrategie in der Region Europa, Mittlerer Osten und Afrika (EMEA) und kündigt den Markteintritt auf dem afrikanischen Kontinent an. Die ersten drei Hotels sollen Anfang 2026 in Kenia eröffnet werden.

Der deutsche Tourismus blickt auf einen starken Sommer 2025 zurück. Im Gegensatz zum wachsenden Camping- und Ferienwohnungssektor kämpfte die Hotellerie jedoch mit leichten Rückgängen, Preisdruck und hohen Betriebsrisiken, wie der aktuelle dwif-Fakten-Kompass aufzeigt.

Die Hostel-Kette a&o Hostels übernimmt Schulz Hotels aus Berlin. Die Akquisition ist Teil einer 500 Millionen Euro umfassenden Wachstumsstrategie, die durch Investoren unterstützt wird und das Managementteam der Berliner mit einschließt. Ziel ist die weitere Stärkung der Marktposition und die Beschleunigung der Expansion in Europa.

Die Radisson Hotel Group hat ihre Marke Prize by Radisson mit der Eröffnung von zwei Standorten in Bergen in Norwegen eingeführt. Mit dieser Expansion erhöht die Gruppe ihre Präsenz in der UNESCO-Welterbe-Stadt auf insgesamt fünf Häuser.

Die diesjährige Sommersaison gehört zu den stärksten Saisons in der Geschichte des Deutschland-Tourismus. Camping und Ferienwohnungen legten zu, die Hotellerie lag hingegen knapp unter dem Vorjahreswert.

The Lux Collective hat die nächste Phase der internationalen Expansion bekanntgegeben, die von sieben neuen Vertragsabschlüssen getragen wird. Die Strategie konzentriert sich dabei auf die Weiterentwicklung der Marke LUX*, SALT und SOCIO.

Eine neue Analyse von Colliers zeigt, dass die deutsche Immobilienwirtschaft 2026 vor einer Neuordnung steht. Der Hotelmarkt und Spezialsegmente wie Datenzentren werden durch Konversionen und technologischen Bedarf zu den führenden Wachstumstreibern.

Die Huarong Deutschland GmbH beabsichtigt, den seit Jahren ruhenden Bau des China Hotels in Frankfurt-Niederrad abzuschließen. Die ursprüngliche Eröffnung war für 2022 vorgesehen. Dies berichtet die Frankfurter Neue Presse.