Datenleck bei Apartmentanbieter Numa entdeckt

| Hotellerie Hotellerie

Ein Mitglied des Chaos Computer Clubs (CCC) hat bei Apartmentanbieter Numa ein schwerwiegendes Datenleck aufgedeckt, das den ungeschützten Zugriff auf über eine halbe Million Kundendatensätze inklusive sensibler Ausweisdaten ermöglichte. Wie zuerst Zeit Online berichtete und vom CCC bestätigt wurde, war es durch einfaches Hoch- und Runterzählen von Rechnungsnummern im System möglich, auf andere Kundenrechnungen zuzugreifen.

Rechnung als Einfallstor

Die Sicherheitslücke wurde bei einem Aufenthalt des CCC-Mitglieds und Sprechers Matthias Marx entdeckt. Nach dem digitalen Check-In, der verpflichtend den Upload eines amtlichen Ausweisdokuments vorsah, erhielt Marx einen Link zu seiner Rechnung. Diese enthielt eine fortlaufende Rechnungsnummer als Parameter in der URL. Durch simples Verändern dieser Zahl ließ sich Zugriff auf Rechnungen anderer Gäste erlangen – laut CCC lückenlos in einem Bereich von über 500.000 Einträgen.

Diese Rechnungen enthielten nicht nur Namen, Adressen, Aufenthaltsorte und -zeiten, sondern auch Buchungsnummern. Mit diesen wiederum konnte auf weitere sensible Daten zugegriffen werden: Im Quellcode der Check-in-Website fand sich ein JSON-Objekt mit vollständigem Namen, E-Mail-Adresse, Telefonnummer und den hochgeladenen Ausweisdaten der jeweiligen Gäste.

Kritik an unnötiger Datenerhebung

Der CCC übt scharfe Kritik an der Praxis, Ausweisdaten zu verlangen und zu speichern. „Wer ein Zimmer gebucht, bezahlt und seinen Check-in-Link erhalten hat, hat seine Identität ausreichend bestätigt. Eine zusätzliche Ausweiskontrolle samt dauerhafter Speicherung ist weder notwendig noch rechtlich haltbar“, so Marx. Der CCC fordert die vollständige Abschaffung der Hotelmeldepflicht, auch für Nicht-Deutsche.

Seit Anfang des Jahres gibt es für deutsche Staatsangehörige keine gesetzliche Grundlage mehr für die Speicherung von Ausweisdaten im Hotel. Der CCC sieht daher in der anhaltenden Praxis einen möglichen Verstoß gegen die Datenschutzgrundverordnung (DSGVO).

Schnelle Reaktion, aber Grundsatzfragen bleiben

Numa reagierte auf die Hinweise des CCC und meldete die Schwachstelle am 6. Juni an die Berliner Datenschutzbeauftragte – einen Tag nach der CCC-Meldung. Nach Angaben des Unternehmens wurde die Lücke unmittelbar geschlossen und Betroffene informiert. Hinweise auf eine missbräuchliche Nutzung der Daten liegen laut Numa derzeit nicht vor.

Trotzdem bleibt die zentrale Kritik bestehen: Der Upload von Ausweisdokumenten bleibt bei Numa weiterhin obligatorisch. Für den CCC ist das ein Sicherheitsrisiko, das sich einfach vermeiden ließe – indem solche Daten gar nicht erst erhoben würden. Marx fasst zusammen: „Das beste Datenleck ist eins, das nicht entstehen kann, weil die Daten nie erhoben wurden.“

Zurück

Vielleicht auch interessant

Die Althoff Hotels bringen ihre Marke Urban Loft nach Zürich und planen für 2028 die Eröffnung eines Hauses mit 173 Zimmern im ehemaligen Löwenbräu-Areal. In Zusammenarbeit mit PSP Swiss Property wird dazu ein bestehendes Bürogebäude umgenutzt.

Die irische Staycity Group expandiert in Berlin und hat einen Pachtvertrag über 20 Jahre für das Projekt Brooks on East unterzeichnet. In den zwei Türmen des Quartiers Media Spree entstehen bis 2027 insgesamt 222 Apartments der Marke Wilde.

Nach einem Großbrand im Luxushotel Klosterbräu in Seefeld ist das Feuer gelöscht. Rund 400 Einsatzkräfte waren beteiligt, sieben Personen wurden leicht verletzt, die Ursache ist noch unklar.

a&o Hostels hat eine Refinanzierung über 874 Millionen Euro abgeschlossen. Das Unternehmen plant auf dieser Basis eine weitere Expansion in europäischen Kernmärkten.

Die Dormero Hotelgruppe übernimmt das Hotel Maximilian in Essen-Rüttenscheid und plant die Neueröffnung unter eigenem Namen für Ende 2026. Das Projekt wird erneut von Investor Dr. Ben Dahlheim begleitet.

Einer der größten Hotelbetreiber Europas hat im Januar Insolvenz in Eigenverwaltung angemeldet. Seither läuft die Suche nach Investoren - die Verantwortlichen vermelden erste Erfolge.

Mit dem Sofitel Changzhou Hi-Tech District eröffnet Accor sein 800. Hotel in der Region Greater China. Das Projekt unterstreicht die Expansionsstrategie des Konzerns, der knapp ein Drittel seiner weltweiten Projekte in dieser Region realisiert.

Die FIFA hat kurz vor der Weltmeisterschaft 2026 tausende Hotelzimmer in Städten wie Philadelphia storniert. Die Rückgabe der Kontingente erfolgte ohne eine detaillierte Angabe von Gründen.

Die Signo Hospitality hat das ehemalige Intercity Hotel in Essen übernommen und nach einer Modernisierung als Spark by Hilton neu eröffnet. Das Haus verfügt über 168 Zimmer sowie Tagungskapazitäten für bis zu 180 Personen.

Die DSR Asset Management GmbH gründet eine neue Abteilung für Technischen Service in Mecklenburg-Vorpommern. Unter der Leitung von Heiko Möller bietet ein sechsköpfiges Team künftig Wartungs- und Installationsleistungen in den Bereichen Heizung, Elektro und Sanitär an.