Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

Das Hotel Upstalsboom Kühlungsborn feierte sein 15-jähriges Bestehen mit einem moderierten Podiumstalk und einem gemeinsamen Abendessen für Mitarbeiter und Gäste. Die Veranstaltung ist Teil des 50-jährigen Jubiläums der Hotelgruppe.

The Ascott Limited eröffnet im Herbst 2026 das lyf Piccadilly Manchester mit 280 Zimmern. Das neue Haus setzt auf großflächige Gemeinschaftsbereiche und bietet Veranstaltungskapazitäten für bis zu 800 Personen im Zentrum der englischen Stadt.

BWH Hotels Central Europe nimmt das Best Western Hotel Altenburger Land ins Portfolio auf. Das von der Habitels Hospitality Management & Service GmbH betriebene Haus setzt auf ein Designkonzept rund um die lokale Spielkartentradition.

Spanien und die Kanaren dominieren die aktuelle Gunst der Urlauber für den Sommer 2026. Der HolidayCheck Award bestätigt zahlreichen Hotels in diesen Regionen eine über Jahre hinweg konstant hohe Gästezufriedenheit.

Die MHP Hotel AG hat ihren Umsatz im ersten Quartal 2026 deutlich gesteigert. Treiber waren laut Unternehmen unter anderem neue Hotels im Portfolio sowie veränderte internationale Reiseflüsse.

 

WorldHotels erweitert sein Portfolio um eine neue Glamping-Marke. Zum Start gehören drei Standorte in den USA und Honduras, weitere Projekte werden geprüft.

Ein LinkedIn-Beitrag von Marco Nussbaum hat eine Debatte über steigende Frühstückspreise in Hotels ausgelöst. In den Kommentaren schildern Hoteliers und Branchenvertreter unterschiedliche Beobachtungen zu Preis, Angebot und Nachfrage.

In Travemünde (Lübeck) soll ein neues Hotelprojekt realisiert werden. Die DSR-Gruppe stellte jetzt das geplante Henri-Hotel vor. Das Haus soll nach Angaben der Beteiligten im Jahr 2027 eröffnet werden.

Die MHP Hotel AG hat die Neupositionierung des Andaz Vienna am Belvedere zum Hyatt Regency Vienna erfolgreich abgeschlossen. Das Haus mit 303 Zimmern setzt künftig verstärkt auf internationale Geschäftskunden und das Tagungssegment.

Die Leonardo Hotels arbeiten künftig mit der SRH Fernhochschule zusammen, um ihren Mitarbeitern vergünstigte Fernstudiengänge und Zertifikate anzubieten. Bei entsprechender Karriereplanung unterstützt der Arbeitgeber die akademische Weiterbildung zudem finanziell.