Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

Airbnb testet bei ausgewählten Gastgebern „Direct Booking Links“ mit reduzierten Servicegebühren. PhocusWire berichtet von sechs beziehungsweise zehn statt 15,5 Prozent, wenn eine Buchung über einen vom Gastgeber verbreiteten Link zustande kommt.

Die Odyssey Hotel Group hat einen Betreibervertrag für das Mövenpick Hotel Münster mit 224 Zimmern und Suiten abgeschlossen. Das zuvor von Revo Hospitality betriebene Haus soll umfassend renoviert werden.

Ein Gast bewertet eine Unterkunft auf Booking.com mit einem von zehn Punkten, obwohl er dort nicht übernachtet hat. Das Landesgericht Bozen ordnete die Löschung der Rezension an und setzte für Verzögerungen eine Zahlung von 50 Euro pro Tag fest.

B&B Hotels eröffnet ein neues Hotel in Bad Oeynhausen. Das Unternehmen wird bis Ende 2028 im bis dahin umgebauten und modernisierten City Center Neo ein Haus mit rund 100 Zimmern in Betrieb nehmen.

Die Hotelgruppe Mangias Hotels und Resorts hat an der Südostküste Siziliens das Iconas Costa Ragusa Resort eröffnet. Dabei handelt es sich um das erste Anwesen der neu eingeführten Luxusmarke Iconas Collection.

Seekda hat einen Sicherheitsvorfall in seinen Systemen bestätigt. Der ORF berichtet über betrügerische Nachrichten an Hotelgäste, während die Österreichische Hotelvereinigung von ersten Meldungen seit Ende Juli berichtet und Hotels Informationen zum Umgang mit Datenverlusten bereitstellt.

Das erst Anfang Mai eröffnete Holiday Inn – the niu Quay im Harburger Binnenhafen soll nach Medienberichten rund 340 Geflüchtete aus der Ukraine aufnehmen. Politiker aus CDU, SPD und FDP kritisieren die geplante Nutzung und fordern Aufklärung über Beteiligung und Kosten.

Hitzewellen beeinflussen nach Beobachtungen von HotellerieSuisse das Buchungsverhalten. Während Gäste kurzfristiger Aufenthalte in den Bergen buchen, berichtet ein Basler Hotel von Stornierungen an besonders heißen Tagen und investiert in die Kühlung seines Gebäudes.

IHA-Chef Markus Luthe kritisiert Aussagen von Booking-Chef Glenn Fogel zu den früheren Preisparitätsklauseln. Anlass ist ein Handelsblatt-Interview vor dem Hintergrund einer in Amsterdam anhängigen Sammelklage von 10.783 Hotels.

Anzeige

Der raue Ton, für den die Hotellerie lange bekannt war, funktioniert heute nicht mehr: Führung muss neu gedacht werden, um Mitarbeiter langfristig zu halten und ihnen einen Purpose zu geben, sagt Bernhard Patter, Geschäftsführer der diavendo GmbH. Im Gespräch mit Host Oliver Meyer gibt er in der neuen Folge des HotelPartner-Podcasts „AUSGEBUCHT!“ Tipps, wie Hoteliers mit guter Führung ihre Bottom Line aufbessern.