FTC geht gegen Marriott und Starwood vor

| Hotellerie Hotellerie

Die Federal Trade Commission (FTC) geht gegen Marriott International und deren Tochtergesellschaft Starwood Hotels & Resorts vor. Wie die Kommission mitteilte, wird sie von den Unternehmen die Implementierung eines robusten Programms zur Informationssicherheit verlangen. Dies soll die Vorwürfe beilegen, dass die Unternehmen es versäumt hätten, angemessene Sicherheitsmaßnahmen zu ergreifen. Dies habe zu drei großen Datenschutzverletzungen geführt, die mehr als 344 Millionen Kunden weltweit betrafen (Tageskarte berichtete).

In einem von der FTC angekündigten Vergleich haben Marriott und Starwood zugestimmt, allen US-Kunden eine Möglichkeit zu bieten, die Löschung persönlicher Daten zu beantragen. Darüber hinaus verpflichtet der vorgeschlagene Vergleich Marriott, auf Anfrage von Kunden Loyalitätskonten zu überprüfen und gestohlene Bonuspunkte wiederherzustellen.

In einer separaten Vereinbarung, die ebenfalls heute bekannt gegeben wurde, erklärte sich Marriott bereit, eine Strafe von 52 Millionen US-Dollar an 49 Bundesstaaten und den District of Columbia zu zahlen, um ähnliche Vorwürfe im Zusammenhang mit der Datensicherheit beizulegen. Die FTC und die Staaten arbeiteten bei der Untersuchung parallel zusammen. Die FTC hat in diesem Fall keine rechtliche Befugnis, zivilrechtliche Strafen zu verhängen.

„Die mangelhaften Sicherheitspraktiken von Marriott führten zu mehreren Datenschutzverletzungen, die Hunderte von Millionen Kunden betrafen“, sagte Samuel Levine, Direktor des FTC-Büros für Verbraucherschutz. „Die heutige Maßnahme der FTC in Zusammenarbeit mit unseren staatlichen Partnern wird sicherstellen, dass Marriott seine Datensicherheitspraktiken in Hotels weltweit verbessert.“

Sicherheitsfehler von Marriott und Starwood

Marriott verwaltet und lizenziert mehr als 7.000 Hotels in den USA und in mehr als 130 weiteren Ländern. Nach der Übernahme von Starwood im Jahr 2016 war Marriott für die Datensicherheitspraktiken beider Marken verantwortlich.

In einer Beschwerde erklärt die FTC, dass Marriott und Starwood Verbraucher getäuscht hätten, indem sie behaupteten, über angemessene Datensicherheitsmaßnahmen zu verfügen. Trotz dieser Behauptungen hätten die Unternehmen es unterlassen, angemessene Sicherheitsmaßnahmen zu ergreifen, um persönliche Informationen zu schützen. Die Beschwerde wirft den Unternehmen vor, keine geeigneten Passwort-, Zugriffs-, Firewall-Kontrollen oder Netzwerksegmentierungen zu implementieren, veraltete Software und Systeme nicht zu aktualisieren, Netzwerke nicht ausreichend zu protokollieren und zu überwachen sowie keine ausreichende Mehrfaktorauthentifizierung eingesetzt zu haben.

Die FTC behauptet, dass die Sicherheitsfehler von Marriott und Starwood zu mindestens drei separaten Datenschutzverletzungen führten, bei denen böswillige Akteure Passdaten, Zahlungskartennummern, Loyalitätsnummern, Geburtsdaten, E-Mail-Adressen und/oder persönliche Informationen von Hunderten von Millionen Verbrauchern erlangten.

Die erste Verletzung begann im Juni 2014 und betraf die Zahlungskarteninformationen von mehr als 40.000 Starwood-Kunden. Der Vorfall blieb 14 Monate unbemerkt, bis Starwood die Kunden im November 2015 benachrichtigte – nur vier Tage nach der Bekanntgabe der Übernahme durch Marriott.

Die zweite Verletzung begann im Juli 2014 und blieb bis September 2018 unbemerkt. In diesem Zeitraum erlangten böswillige Akteure Zugriff auf 339 Millionen Starwood-Gästekonten weltweit, darunter 5,25 Millionen unverschlüsselte Passnummern.

Die dritte Verletzung blieb von September 2018 bis Februar 2020 unentdeckt und betraf das Netzwerk von Marriott selbst. Hacker griffen auf 5,2 Millionen Gästekonten weltweit zu, darunter Daten von 1,8 Millionen Amerikanern. Die kompromittierten Datensätze enthielten eine erhebliche Menge persönlicher Informationen, darunter Namen, Postadressen, E-Mail-Adressen, Telefonnummern, Geburtsdaten und Loyalitätskontoinformationen.

Anforderungen des Vergleichs

Gemäß dem vorgeschlagenen Vergleich wird Marriott und Starwood untersagt, falsche Angaben dazu zu machen, wie sie persönliche Daten von Verbrauchern erfassen, verwalten, nutzen, löschen oder offenlegen. Weitere Bestimmungen des Vergleichs umfassen:

Datenminimierung: Die Unternehmen müssen eine Richtlinie implementieren, die sicherstellt, dass persönliche Daten nur so lange gespeichert werden, wie dies für den ursprünglichen Zweck erforderlich ist. Zudem müssen die Unternehmen den Grund für die Erfassung und die Notwendigkeit der Speicherung mitteilen.

Umfassendes Informationssicherheitsprogramm: Marriott und Starwood sind verpflichtet, ein umfassendes Informationssicherheitsprogramm zu etablieren, zu implementieren und dieses der FTC 20 Jahre lang jährlich zu bestätigen. Das Programm muss strenge Sicherheitsvorkehrungen beinhalten und alle zwei Jahre einer unabhängigen Überprüfung durch Dritte unterzogen werden.

Überprüfung des Loyalitätsprogramms: Die Unternehmen müssen eine Methode anbieten, mit der Verbraucher eine Überprüfung auf unbefugte Aktivitäten in ihren Marriott-Bonvoy-Loyalitätskonten anfordern können, und Marriott muss gestohlene Bonuspunkte wiederherstellen.

Datenlöschung: Die Unternehmen müssen einen Link zur Verfügung stellen, über den Kunden die Löschung persönlicher Daten beantragen können, die mit einer E-Mail-Adresse und/oder einer Loyalitätskontonummer verknüpft sind.


 

Zurück

Vielleicht auch interessant

Premier Inn, eine Tochter des britischen Whitbread-Konzerns, eröffnet ihr erstes Hotel in Rosenheim und feiert mit dem Rosenheim City Lokhöfe gleichzeitig das 60. Hotel in Deutschland.

Jumeirah feiert am 1. Dezember den 25. Geburtstag des Jumeirah Burj Al Arab. Seit seiner Eröffnung im Jahr 1999 hat das Hotel die Luxushotellerie in den Emiraten neu definiert, das Gebäude in Form eines Dhau-Segels wurde im Tourismussektor zu einem weltweit bekannten Symbol.

Anzeige

Die wachsende Nachfrage nach spontanen Auszeiten - speziell im Wellness-Sektor - hat clickSPA dazu angetrieben, ein Win-Win für Wellnesshotels und Tagesgäste zu schaffen. Es geht nicht darum, den Wellnessbereich zu überladen, sondern mithilfe von clickSPA gezielt an den Rädchen der Auslastung zu schrauben um einen zusätzlichen Cashflow zu generieren, der bei optimaler Auslastung zu einem profitablen Zusatzeinkommen verhilft.

Dass „gut gemeint“ am Ende nicht immer auch „gut gemacht“ bedeutet, stellt derzeit der Digital Markets Act der EU unter Beweis. Eigentlich sollte das Gesetz die Marktmacht der großen Online-Plattformen begrenzen. Doch das Gegenteil ist der Fall. Hotels verlieren massiv an digitaler Sichtbarkeit. Gäste werden den Plattformen in die Arme getrieben. Die verdienen jetzt noch besser.

Die Achat Hotels und ihr Tochterunternehmen Loginn Hotels sind insolvent. Das Amtsgericht Mannheim hat die vorläufige Eigenverwaltung angeordnet. Geplant sind jetzt weitreichende Sanierungsmaßnahmen. Während des Verfahrens läuft der Geschäftsbetrieb in allen 49 Hotels uneingeschränkt weiter.

Das traditionsreiche Arosa Kulm Hotel wird in der Wintersaison 2024/25 zum letzten Mal in seiner bisherigen Form geöffnet sein. Der letzte Betriebstag ist der 30. März 2025. Ein neues Kulm Hotel wird voraussichtlich im Dezember 2028 seine Türen wieder öffnen.  Das Arosa Kulm will dann das größte Fünf-Sterne-Resort der Schweiz sein.

Das Resort Schlossgut Gross Schwansee am mecklenburgischen Ostseestrand, unweit von Lübeck, wurde zum ersten Mal mit fünf Sternen ausgezeichnet. Längst ist das Gutsgelände keine versteckte Perle mehr.

W Hotels, Teil des Portfolios von Marriott Bonvoy, hat die Eröffnung des W Prague bekanntgegeben. Das erste W Hotel in der Tschechischen Republik schlägt ein neues Kapitel des ehemaligen Grand Hotel Europa auf.

Eine Kooperation zwischen Ennismore und der Tilal Real Estate Company bringt ein neues 25hours Hotel nach Saudi-Arabien. Gemeinsam planen sie die Eröffnung des 25hours Hotels im Herzen von Khobar.

Gut ein Jahr nutzen Maritim-Gäste Spender-Systeme statt Einwegfläschchen. Im Sommer vergangenen Jahres wurde das Refill System in allen deutschen Maritim Hotels eingeführt. Nun zeigt sich, dass damit der Kunststoffverbrauch drastisch reduziert wurde.