Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

Die Reiseplattform Booking.com hat ihre Kunden über einen möglichen Sicherheitsvorfall informiert. Wie das Unternehmen in einer E-Mail mitteilt, könnten unbefugte Dritte Zugriff auf bestimmte Buchungsinformationen erhalten haben. Auch Kunden in Deutschland wurden angeschrieben.

Der europäische Hotelinvestmentmarkt zeigt sich zum Jahresbeginn 2026 laut Mitteilung von Colliers mit steigender Dynamik. In Deutschland hingegen bleibe die Entwicklung verhaltener: Das Transaktionsvolumen lag bei rund 234 Millionen Euro und damit unter dem langfristigen Durchschnitt.

In Neuhausen am Rheinfall ist die Baubewilligung für ein Hotelprojekt auf dem SIG-Areal erteilt worden. Wie aus einer Mitteilung hervorgeht, soll dort bis 2029 das Revier Hotel Rheinfall entstehen. Bauherrin ist die Fortimo Group, der Betrieb ist durch die Revier Hospitality Group vorgesehen.

Das Frankfurt Marriott Airport Hotel und das Sheraton Frankfurt Airport Hotel erhalten eine direkte Anbindung an das neue Terminal 3 über die Sky Line-Bahn. Damit sind künftig alle Terminals und Bahnhöfe des Flughafens erreichbar.

Das Grandhotel Der Sonnenhof in Bad Wörishofen vollzieht eine strategische Neuausrichtung. Mit der Einführung einer "Genusspension" und neuen Zimmerkategorien reagiert das Haus auf veränderte Gästebedürfnisse und setzt verstärkt auf das Thema Longevity.

Die Hotelkette Premier Inn hat zwei neue Häuser in Hamburg und Berlin eröffnet und damit nach eigenen Angaben erstmals die Marke von mehr als 70 Hotels in Deutschland überschritten.

Die Beherbergungsbetriebe in Deutschland haben im Februar 2026 insgesamt 27,7 Millionen Übernachtungen verzeichnet. Das entspricht einem Anstieg von 3,3 Prozent im Vergleich zum Februar 2025, wie das Statistische Bundesamt nach vorläufigen Ergebnissen mitteilt.

Wyndham Hotels & Resorts arbeitet nach eigenen Angaben mit mehreren Anbietern von künstlicher Intelligenz zusammen, um die Direktbuchungen zu erhöhen. Wie das Unternehmen mitteilte, kooperiert Wyndham unter anderem mit Google, ChatGPT und Anthropic.

Am Ortsrand von Kopfing im Dreiländereck Österreich, Deutschland und Tschechien ist die Waldentdeckerwelt eröffnet worden. Teil des erweiterten Angebots ist ein Baumhotel mit 21 Baumhäusern. Die Anlage befindet sich im Sauwald und ergänzt den bestehenden Naturerlebnispark.

Die Hotelkooperation Akzent Hotels setzt künftig auf digitale Kundenbindung und Sprach-KI, um die Buchungsprozesse zu optimieren und das Personal zu entlasten. Zudem begrüßt der Verband mit dem Akzent Hotel Bavaria in Oldenburg ein neues Mitglied in seinen Reihen.