Datenleck bei Gastronovi: Millionen Gästedaten "nicht ausreichend geschützt"

| Technologie Technologie

Sicherheitslücken bei Gastronovi haben dazu geführt, dass Millionen persönliche Daten nicht ausreichend geschützt im Internet standen. Darunter waren auch Zehntausende digitale Corona-Kontaktverfolgungs-Formulare. Die sensiblen Daten lassen teilweise Einblicke in Bewegungs- und Aufenthaltsprofile der betroffenen Gäste zu. Entdeckt hat die Lücken der Chaos Computer Club (CCC). Reporterinnen und Reporter von NDR und BR konnten laut NDR-Pressemitteilung die Erkenntnisse des CCC durch Stichproben verifizieren.

Die Firma Gastronovi mit Sitz in Bremen bietet Restaurants, Bars und Hotels unter anderem Web-Lösungen für Tisch-Reservierungen, Bestellungen und auch die Kontakt-Verfolgung im Zuge der Corona-Vorkehrungen an. Nach eigenen Angaben wickelt die Software der Firma jeden Monat 600.000 Reservierungen ab und verarbeitet 96 Millionen Euro Restaurant-Umsätze.

Vier Millionen Adress- und Reservierungseinträge

Der CCC fand insgesamt mehr als vier Millionen Adress- und Reservierungseinträge aus den vergangenen neun Jahren vor. Darunter waren nach Angaben des CCC mehr als 87.000 Einträge, die der Kontaktverfolgung im Falle einer Corona-Infektion dienen sollen: Restaurants hatten die Daten mithilfe von sogenannten QR-Codes erhoben, die Gäste beim Besuch mit dem Smartphone scannen und dann ihre Kontaktdaten eintragen.

Gastronovi hat auf Anfrage bestätigt, dass die Systeme anfällig gewesen seien. Es habe sich um “Sicherheitsschwachstellen” gehandelt, diese seien zwischenzeitlich geschlossen. Gastronovi erklärte, dass “kein unautorisierter Zugriff” auf die Daten stattgefunden habe.

In einem 14-seitigen Bericht, der NDR und BR vorliegt, hat der CCC seine Erkenntnisse zusammengefasst. Demnach sei es mit einfachen Mitteln möglich gewesen, „administrativen Vollzugriff“ zu erhalten - also Zugriff auf alle Daten und zudem die Möglichkeit, Nutzerkonten und deren Berechtigungen zu verändern. “Kritikalität: sehr hoch”, wie es in dem Papier heißt.

"Hätte jeder Nutzer herausfinden können”

“Ein Teil der Lücken waren so eklatant, dass jeder Nutzer das hätte herausfinden können”, sagte Sophie Bertsch vom CCC. Sie hat gemeinsam mit anderen IT-Experten die Systeme von Gastronovi überprüft. Gerade die digitale Corona-Kontaktverfolgung hält sie für problematisch. “Nachdem die Gastronomie wieder geöffnet wurde, wurden hier schnell gestrickte Lösungen eingeführt, die nicht dem Stand der Technik entsprechen”, so Bertsch. Sie rät zu Stift und Papier und dazu, die Unterlagen nach Ablauf der Fristen zu schreddern.

In dem Datensatz tauchen auch die Namen zahlreicher Politikerinnen und Politiker auf. So lässt sich zum Beispiel nachvollziehen, dass sich ein SPD-Abgeordneter der Hamburgische Bürgerschaft am 15. Juli um 12.33 Uhr mit einer Parteigenossin in einem Café traf, seine Wohnanschrift und E-Mailadresse sind ebenfalls zu finden. Auch Reservierungen von Gesundheitsminister Jens Spahn und SPD-Generalsekretär Lars Klingbeil tauchen in den Daten auf. Die Politiker wollten sich zu dem Vorfall nicht weiter äußern.

Gastronovi betonte, die “Datenhoheit” liege “ausschließlich bei unseren Kunden”. Die Restaurants seien auch dafür verantwortlich, alte Einträge zu löschen. Als “Auftragsdatenverarbeiter erheben, speichern oder verarbeiten wir keinerlei globale Gästeprofile”, teilte ein Sprecher der Firma mit.

Für Ulrich Kelber, Bundesbeauftragter für Datenschutz, greift das zu kurz. “Wenn ein Dienstleister für die Gastronomie das Einlagern der Daten anbietet, dann sollte es vielleicht auch Teil der Dienstleistung sein, die Daten danach zu löschen”, so Kelber. In der Corona-Verordnung sei das klar geregelt. “Es sind Daten in der Datenbank gewesen, die längst hätten gelöscht werden müssen”, sagte Kelber. Er spricht von einem “großen Datenschutzproblem” und hofft auf die Signalwirkung von hohen Bußgeldern: “Damit das Teil der Kalkulation aller Anbieter wird. Also nicht nur: Was kostet es mich, die Daten zu speichern, sondern auch, was kostet es mich, wenn ich mich nicht um den Schutz dieser Daten kümmere?”


 

Zurück

Vielleicht auch interessant

KI erfährt seit der Bereitstellung von ChatGPT durch OpenAI einen regelrechten Hype. Plötzlich konnte jeder mit überschaubarem Aufwand und ohne Programmierkenntnisse künstliche Intelligenz nutzen. Grund genug, sich damit zu befassen, was KI für die Hospitality leisten kann und wie Betreiber bei der Einführung vorgehen sollten. Ein Gastbeitrag von Florian Herrmann und Stefanie Boeck.

Nur jeder zweite Geschäftsreisende mit Möglichkeit zum mobilen Arbeiten ist in einer Firma tätig, die technisches Equipment wie Laptop, Mobiltelefon oder Headset dafür zur Verfügung stellt, so ein Ergebnis der Studie „Chefsache Business Travel“.

Diverse Hotels berichten derzeit wieder über Cyber-Attacken über das Extranet von Booking.com. Jetzt will die Technologiefirma CPR Anzeichen dafür gefunden haben, dass Hacker gezielt nach Kontaktpersonen in Hotels suchen, die bereit wären, mit ihnen eine kriminelle Partnerschaft einzugehen.

Der Markt für Personalplanungssysteme und Tools für Zeiterfassung ist in den letzten Jahren geradezu explodiert. Aber welche Tools sind die besten? Was empfehlen Hoteliers und Gastronomen? Jetzt Anbieter direkt bei Tageskarte bewerten

Hoteliers und Gastronomen, ob groß oder klein, sollten auf digitale Helfer setzen. Es geht darum, Prozesse zu optimieren, Mitarbeiter zu entlasten und Gäste zu begeistern. Der Tageskarte Digital-Check ist der Schlüssel zu einer erfolgreichen digitalen Aufstellung von Hotels und Restaurants. Gleich mehr erfahren.

Pressemitteilung

Das Hotel-Tech-Unternehmen straiv hat einen weiteren Meilenstein in seiner Firmengeschichte erreicht. Mehr als 3.000 Hotels zählt das Stuttgarter Unternehmen nun zu seinen Kunden. Dieser Erfolg unterstreicht die kontinuierliche Wachstumsstrategie des Unternehmens und spiegelt die führende Position in seinem Segment wider.

Pressemitteilung

Apaleo, die offene Property Management Plattform für die Hotellerie, wurde von Koncept Hotels ausgewählt, um die Automatisierung in die Gästereise und die operativen Prozesse zu integrieren.

Pressemitteilung

MARA Solutions, das Künstliche Intelligenz (KI)-Startup, welches sich auf personalisierte Gästekommunikation im Gastgewerbe spezialisiert hat, freut sich, den Abschluss einer Seed-Finanzierung bekannt zu geben. Geplant ist, mit dieser Finanzierung die Vision eines maßgeschneiderten KI-Assistenten, der bei der Bearbeitung von Gästefeedback hilft, zu verwirklichen.

Gegenwärtig ist Nachhaltigkeit nicht nur ein Schlagwort, sondern ein entscheidendes Kriterium für die Zukunftsfähigkeit von Unternehmen. Auch in der Hotellerie nimmt der Recycling-Trend eine zentrale Stellung ein. Dieses Bewusstsein für Umweltschutz und Ressourcenschonung spiegelt sich insbesondere in der steigenden Verwendung von aufbereiteten, sogenannten Refurbished Laptops, wider.

Pressemitteilung

​​​​​​​Winterhalter stellt die neuen Transportspülmaschinen der MT-Serie vor. Die leistungsstarken Band- und Korbtransportspülmaschinen zeichnen sich durch eine modulare Systemarchitektur aus. Damit kann die Maschine nicht nur exakt auf die Anforderungen von heute zugeschnitten werden, sondern auch auf die von morgen.