Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

Nach kurzer Vorbereitungszeit betreibt die DQuadrat Living GmbH seit dem 17. November nun auch ihr zweites Accor Franchisehaus, das ibis Styles Tübingen, und erweitert damit die Marktpräsenz in der Neckar-Alb-Region.

Kurzzeitvermietung verändert Städte, Märkte und Machtverhältnisse. Was als Sharing-Idee begann, ist heute ein milliardenschweres Ökosystem mit massiven Auswirkungen auf andere Wirtschaftszweige und die Gesellschaft. In ihrem Podcast sprechen Marco Nussbaum und Otto Lindner darüber, warum diese Debatte für die Zukunft der Hotellerie so entscheidend ist.

Die IFA by Lopesan Hotels haben ihre vier deutschen Standorte umfassend modernisiert und starten damit in die neue Saison. Die Überarbeitungen betrafen nach Angaben der Hotelgruppe unter anderem die Ausstattung und das Design in Lobbys, Restaurants, Bars, Zimmern, Spas und Tagungsräumen.

Die auf Seniorenresidenzen spezialisierte „Schönes Leben Gruppe“ erweitert ihr Geschäftsfeld und wird künftig auch im Hotelgewerbe tätig. Am Niederrhein hat das Unternehmen den traditionsreichen Hotel Krefelder Hof übernommen. Ein neues Gebäude soll Hotel und Seniorenresidenz vereinen.

Die Dertour Group Hotel Division erweitert ihr Markenportfolio und nimmt zur Sommersaison 2026 insgesamt sieben neue Häuser in ihr Angebot auf. Die Expansion stärkt die Präsenz der Marken ananea, Sentido und Calimera, insbesondere in wichtigen Destinationen rund um das Mittelmeer.

Der Hotelverband Deutschland (IHA) hat einen neuen Podcast ins Leben gerufen, der sich an die deutsche und europäische Hotellerie richtet. Als Gastgeber fungieren die beiden IHA-Vorstandsmitglieder Otto Lindner und Marco Nussbaum.

Gäste in Essen können ab dem ersten Quartal 2026 im neuen Spark by Hilton Essen übernachten: Signo Hospitality Essen hat das bisherige Intercity Hotel in der Hachestraße übernommen. Das Haus wird in den kommenden Monaten renoviert und in die Budget-Marke von Hilton umgewandelt.

Steigenberger hat in diesem Jahr das 95-jährige Bestehen mit einer Reihe von Veranstaltungen gefeiert. Den Höhepunkt der Feierlichkeiten bildete die Wiedereröffnung des Steigenberger Icon Europäischer Hof Baden-Baden.

Der in London börsennotierte Luxusimmobilienentwickler Dar Global und die Trump Organization haben die Weltpremiere des Trump International Hotel Maldives sowie den Start des ersten tokenisierten Hotelentwicklungsprojekts der Welt bekannt gegeben. Die Eröffnung der Anlage auf den Malediven ist für Ende 2028 geplant.

Seit Jahren ruhen die Bauarbeiten an dem als Luxushotel „The Diaoyutai Mansion Frankfurt“ konzipierten Projekt in Frankfurt-Niederrad. Die Bauherrin, die Huarong Deutschland GmbH, sucht einen Investor. Währenddessen hat die Stadt Frankfurt den Kontakt zur Pächterin verloren.