Datenleck bei Gastronovi: Millionen Gästedaten "nicht ausreichend geschützt"

| Technologie Technologie

Sicherheitslücken bei Gastronovi haben dazu geführt, dass Millionen persönliche Daten nicht ausreichend geschützt im Internet standen. Darunter waren auch Zehntausende digitale Corona-Kontaktverfolgungs-Formulare. Die sensiblen Daten lassen teilweise Einblicke in Bewegungs- und Aufenthaltsprofile der betroffenen Gäste zu. Entdeckt hat die Lücken der Chaos Computer Club (CCC). Reporterinnen und Reporter von NDR und BR konnten laut NDR-Pressemitteilung die Erkenntnisse des CCC durch Stichproben verifizieren.

Die Firma Gastronovi mit Sitz in Bremen bietet Restaurants, Bars und Hotels unter anderem Web-Lösungen für Tisch-Reservierungen, Bestellungen und auch die Kontakt-Verfolgung im Zuge der Corona-Vorkehrungen an. Nach eigenen Angaben wickelt die Software der Firma jeden Monat 600.000 Reservierungen ab und verarbeitet 96 Millionen Euro Restaurant-Umsätze.

Vier Millionen Adress- und Reservierungseinträge

Der CCC fand insgesamt mehr als vier Millionen Adress- und Reservierungseinträge aus den vergangenen neun Jahren vor. Darunter waren nach Angaben des CCC mehr als 87.000 Einträge, die der Kontaktverfolgung im Falle einer Corona-Infektion dienen sollen: Restaurants hatten die Daten mithilfe von sogenannten QR-Codes erhoben, die Gäste beim Besuch mit dem Smartphone scannen und dann ihre Kontaktdaten eintragen.

Gastronovi hat auf Anfrage bestätigt, dass die Systeme anfällig gewesen seien. Es habe sich um “Sicherheitsschwachstellen” gehandelt, diese seien zwischenzeitlich geschlossen. Gastronovi erklärte, dass “kein unautorisierter Zugriff” auf die Daten stattgefunden habe.

In einem 14-seitigen Bericht, der NDR und BR vorliegt, hat der CCC seine Erkenntnisse zusammengefasst. Demnach sei es mit einfachen Mitteln möglich gewesen, „administrativen Vollzugriff“ zu erhalten - also Zugriff auf alle Daten und zudem die Möglichkeit, Nutzerkonten und deren Berechtigungen zu verändern. “Kritikalität: sehr hoch”, wie es in dem Papier heißt.

"Hätte jeder Nutzer herausfinden können”

“Ein Teil der Lücken waren so eklatant, dass jeder Nutzer das hätte herausfinden können”, sagte Sophie Bertsch vom CCC. Sie hat gemeinsam mit anderen IT-Experten die Systeme von Gastronovi überprüft. Gerade die digitale Corona-Kontaktverfolgung hält sie für problematisch. “Nachdem die Gastronomie wieder geöffnet wurde, wurden hier schnell gestrickte Lösungen eingeführt, die nicht dem Stand der Technik entsprechen”, so Bertsch. Sie rät zu Stift und Papier und dazu, die Unterlagen nach Ablauf der Fristen zu schreddern.

In dem Datensatz tauchen auch die Namen zahlreicher Politikerinnen und Politiker auf. So lässt sich zum Beispiel nachvollziehen, dass sich ein SPD-Abgeordneter der Hamburgische Bürgerschaft am 15. Juli um 12.33 Uhr mit einer Parteigenossin in einem Café traf, seine Wohnanschrift und E-Mailadresse sind ebenfalls zu finden. Auch Reservierungen von Gesundheitsminister Jens Spahn und SPD-Generalsekretär Lars Klingbeil tauchen in den Daten auf. Die Politiker wollten sich zu dem Vorfall nicht weiter äußern.

Gastronovi betonte, die “Datenhoheit” liege “ausschließlich bei unseren Kunden”. Die Restaurants seien auch dafür verantwortlich, alte Einträge zu löschen. Als “Auftragsdatenverarbeiter erheben, speichern oder verarbeiten wir keinerlei globale Gästeprofile”, teilte ein Sprecher der Firma mit.

Für Ulrich Kelber, Bundesbeauftragter für Datenschutz, greift das zu kurz. “Wenn ein Dienstleister für die Gastronomie das Einlagern der Daten anbietet, dann sollte es vielleicht auch Teil der Dienstleistung sein, die Daten danach zu löschen”, so Kelber. In der Corona-Verordnung sei das klar geregelt. “Es sind Daten in der Datenbank gewesen, die längst hätten gelöscht werden müssen”, sagte Kelber. Er spricht von einem “großen Datenschutzproblem” und hofft auf die Signalwirkung von hohen Bußgeldern: “Damit das Teil der Kalkulation aller Anbieter wird. Also nicht nur: Was kostet es mich, die Daten zu speichern, sondern auch, was kostet es mich, wenn ich mich nicht um den Schutz dieser Daten kümmere?”


 

Zurück

Vielleicht auch interessant

Fast alle Reisende nutzen ihr Smartphone im Urlaub zum Schutz vor Corona

Das Smartphone ist fester Bestandteil der Reiseausstattung, bislang vornehmlich für Urlaubsbilder, Telefonate, Urlaubsgrüße oder zur Navigation. Für fast alle deutschen Sommerurlauber erfüllt das Gerät in diesem Jahr allerdings auch zentrale Funktionen im Hinblick auf die Corona-Pandemie.

Neue Autobahn-App informiert über Raststätten und Co.

Die neue Autobahn-App des Bundes bietet viele Funktionen. Sie warnt nicht nur vor Staus, sondern kennt auch die Ausstattung von Raststätten. Für E-Auto-Fahrer gibt es eine hilfreiche Übersicht.

Reisetechnologie-Anbieter Amadeus leidet weiter unter Corona-Auswirkungen

Der Buchungssystem-Anbieter Amadeus IT hat auch im zweiten Quartal den coronabedingt schwachen Flugverkehr zu spüren bekommen. Unter dem Strich stand ein Verlust von rund 35 Millionen Euro, wie das Unternehmen am Freitag in Madrid mitteilte.

Revenue Management in Verbindung mit Digitalisierung

Bei zukunftsfähigem Revenue Management wird schnell von künstlicher Intelligenz gesprochen. Lauten die Ziele Preisgestaltung und Verfolgung der Preisgestaltung von Wettbewerbern verbunden mit der Festsetzung des „besten verfügbaren Preises“, dann liegt die Zukunft tatsächlich in der Technologie.

Code2Order und Assa Abloy: Automatisierter digitaler Hotel Check-in inklusive Mobile Key

Die Zusammenarbeit des Hotel-Tech Unternehmens Code2Order und des Schließsystem-Anbieters Assa Abloy Global Solutions ermöglicht einen automatisierten Check-in Prozess inklusive digitalem Schlüssel für Hotelgäste.

Anzeige

Gästeanfragen im Hotel automatisch abwickeln

Von einer Verfügbarkeitsabfrage bis hin zur Zimmerbuchung: „CLEO“ übernimmt die vollständige Abwicklung von Gastanfragen und Reservierungen in Hotels. Der automatische Ablauf spart Zeit an der Rezeption, die dann für die Wünsche der Gäste vor Ort genutzt werden kann.

Hospitality Technology Distribution Chart zeigt Tech-Anbieter

Die Technologiebranche im Gastgewerbe ist umfangreich, komplex und entwickelt sich stetig weiter. Der Shiji Hotel Technology Distribution Chart zeigt die verschiedenen Anbieter und ihre Beziehungen zum Hotel, zum Gast und untereinander.

Clubhouse mit Chatfunktion, Twitter ohne Verschwinde-Tweets

Die Talk-App Clubhouse, die gerade mit einer Attacke von Facebook und Twitter auf ihr Geschäft konfrontiert ist, bekommt eine Chat-Funktion. Twitter hat sein Experiment mit von alleine verschwindenden Tweets für gescheitert erklärt.

Selbst ist der Gast – Wie Self-Service-Lösungen in der Gastronomie integriert werden können

Gastronomen sind auf der Suche nach neuen um die betriebliche Effizienz zu steigern. Dabei müssen sie stets den Spagat zwischen Kostenoptimierung und Kundenzufriedenheit meistern. Self-Service-Lösungen bringen entlasten das Personal und machen Gäste zufrieden.

SimplyDelivery sichert sich zehn Millionen Euro frisches Kapital

SimplyDelivery sichert sich mit der Series A-Finanzierungsrunde von 10 Millionen Euro frisches Kapital für Wachstum. Das Berliner Start-up liefert die Cloud-Software für rund 3.000 Restaurantketten, Ghost Kitchen oder Einzelbetriebe.