In den vergangenen Wochen häufen sich Betrugsfälle, die eine neue Qualität erreichen. Gäste zahlreicher Häuser erhalten Nachrichten – überwiegend per WhatsApp, SMS und E-Mail, teilweise auch per Telefon –, in denen sie unter dem Vorwand einer Buchungsbestätigung, einer offenen Zahlung oder neuerdings auch einer angeblichen Rückerstattung zur Preisgabe von Zahlungs- oder Bankdaten aufgefordert werden.

Das Besondere und Gefährliche daran ist der Wissensvorsprung der Täter: Sie verfügen über echte Buchungsdaten wie Name, Reservierungsnummer, Hotel, An- und Abreisedatum und teilweise auch den Buchungsbetrag. Dadurch wirken die Nachrichten täuschend glaubwürdig. Selbst aufmerksame Gäste erkennen den Betrug daher oft erst spät oder gar nicht.

Nach bisherigem Kenntnisstand sind nicht Angriffe auf die hauseigene IT die Ursache, sondern Schwachstellen bei überregional eingesetzten Reservierungs- und Schnittstellensystemen (Booking Engine und Channel Manager) sowie deren Anbindungen an Property-Management-Systeme (PMS). Betroffen sind Buchungen unabhängig vom Vertriebskanal, also auch Reservierungen über externe Plattformen (OTA).

Mehrere Systemanbieter haben inzwischen entsprechende Vorfälle bestätigt und Zugriffswege geschlossen. Wichtig für die Einordnung ist die Breite des Phänomens: Die Angriffsmuster treten in unterschiedlichen Systemlandschaften auf und lassen sich nicht auf einen einzelnen Anbieter oder einen einzelnen technischen Angriffsweg zurückführen.

Für Hotels ist diese Situation in zweifacher Hinsicht relevant: Sie sind zum einen datenschutzrechtlich Verantwortliche gegenüber ihren Gästen, zum anderen Ansprechpartner für verunsicherte und teilweise bereits geschädigte Gäste. Die folgenden Hinweise sollen Ihnen helfen, strukturiert und rechtssicher zu reagieren.

Vorfall prüfen und Verantwortlichkeit einordnen

Klären Sie zunächst, ob Ihr Haus betroffen ist und über welches System der Datenabfluss erfolgt sein kann. Auch wenn die technische Ursache beim Systemanbieter liegt, bleiben Sie gegenüber Ihren Gästen in aller Regel die datenschutzrechtlich verantwortliche Stelle. Der Anbieter ist Ihr Auftragsverarbeiter.

Fordern Sie von ihm unverzüglich eine schriftliche Stellungnahme zu Ursache, Zeitraum, betroffenen Datenkategorien und Betroffenenkreis an.

Datenschutzbeauftragten frühzeitig einbeziehen

Binden Sie Ihren internen oder externen Datenschutzbeauftragten sofort ein und nicht erst, wenn eine Meldung ansteht. Er bewertet die Meldepflicht, unterstützt bei Fristen, Formulierungen und Dokumentation und ist Ansprechpartner gegenüber der Aufsichtsbehörde.

Meldung an die Aufsichtsbehörde und die 72-Stunden-Frist

Führt der Vorfall voraussichtlich zu einem Risiko für die Rechte und Freiheiten der Betroffenen, ist er der zuständigen Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden zu melden (Art. 33 DSGVO). Die Frist läuft ab Kenntnis Ihres Hauses und nicht ab dem Zeitpunkt beim Anbieter.

Sind Ursache oder Umfang noch unklar, kann eine vorläufige Meldung mit angekündigter Ergänzung der richtige Weg sein. Warten Sie nicht, bis alle Details feststehen.

Zuständig ist grundsätzlich die Datenschutzaufsichtsbehörde des jeweiligen Bundeslandes. Bei Häusern in mehreren Ländern kann eine federführende Behörde in Betracht kommen.

Betroffene informieren

Besteht ein voraussichtlich hohes Risiko, sind die betroffenen Gäste unverzüglich und in klarer, einfacher Sprache zu benachrichtigen (Art. 34 DSGVO).

Die Information sollte den Sachverhalt, die betroffenen Datenkategorien und vor allem konkrete Verhaltenshinweise enthalten. Dazu gehört, keine Links aus unerwarteten Nachrichten anzuklicken und keine Zahlungs- oder Bankdaten über solche Kanäle einzugeben. Im Zweifel sollten Gäste direkt über die offiziellen Kontaktdaten des Hauses nachfragen.

Weisen Sie ausdrücklich darauf hin, dass zutreffende Buchungsdaten kein Echtheitsbeweis sind.

Nachweise anfordern und sichern

Bitten Sie betroffene Gäste, Ihnen die erhaltene Phishing-Nachricht als Nachweis zur Verfügung zu stellen, also beispielsweise die betrügerische E-Mail oder einen Screenshot der Phishing-WhatsApp beziehungsweise -SMS.

Diese Nachweise sind wichtig, um den Vorfall zu prüfen, den Zusammenhang mit der Buchung nachzuvollziehen, geltend gemachte Schäden einzuordnen und das Angriffsmuster gegenüber dem Systemanbieter, der Aufsichtsbehörde und der Versicherung zu belegen.

Achten Sie darauf, dass die eingehenden Nachweise nur im erforderlichen Umfang und zweckgebunden verarbeitet und sicher aufbewahrt werden.

Cyberversicherung prüfen und informieren

Prüfen Sie frühzeitig, ob eine Cyber- oder Betriebshaftpflichtversicherung besteht, und melden Sie den Vorfall dort entsprechend den vertraglichen Obliegenheiten.

Viele Policen verlangen eine unverzügliche Anzeige und bieten Unterstützung bei Forensik, Kommunikation und der Regulierung von Ansprüchen.

Rückmeldungen von Gästen strukturiert bearbeiten

Rechnen Sie mit Anfragen, Auskunftsersuchen nach Art. 15 DSGVO und Forderungen. Antworten Sie zügig, verständnisvoll und einheitlich.

Besondere Sorgfalt gilt bei der Geltendmachung von Schadensersatz. Materielle Schäden, etwa Kosten einer Kartensperrung oder Neuausstellung, sollten nur gegen Nachweis reguliert werden. Bei immateriellen Schäden ist die Rechtslage differenziert und die Höhe vom Einzelfall abhängig. Nach der Rechtsprechung des Europäischen Gerichtshofs und des Bundesgerichtshofs kann bereits der bloße Kontrollverlust über Daten einen ersatzfähigen immateriellen Schaden begründen.

Vermeiden Sie daher sowohl pauschale Zusagen als auch pauschale Ablehnungen. Bei bezifferten Forderungen, Anwaltsschreiben oder einer unklaren Haftungslage sollten Sie anwaltlichen Rat einholen und die Abstimmung mit Ihrem Versicherer suchen, bevor Sie sich festlegen.

Alles dokumentieren

Halten Sie den gesamten Vorgang lückenlos fest. Dazu gehören Zeitpunkt und Art der Kenntniserlangung, die Kommunikation mit dem Anbieter, getroffene Maßnahmen, Meldungen, Betroffeneninformationen und die Gästekorrespondenz.

Diese Dokumentation ist nicht nur nach Art. 33 Abs. 5 DSGVO verpflichtend, sondern auch eine wichtige Grundlage gegenüber der Aufsichtsbehörde, der Versicherung und im Fall rechtlicher Auseinandersetzungen.

Fazit

Die aktuelle Angriffswelle zeigt, dass auch Häuser mit sauber geführter eigener IT über ihre Dienstleister verwundbar sein können. Entscheidend ist eine schnelle und geordnete Reaktion: Prüfen Sie den Vorfall, beziehen Sie den Datenschutzbeauftragten ein, melden Sie fristgerecht, informieren Sie Ihre Gäste transparent, binden Sie die Versicherung ein und bearbeiten Sie Rückmeldungen sorgfältig und rechtlich abgesichert.

Und: Dokumentieren Sie alles.

Gäste erwarten in dieser Situation vor allem Transparenz und das Gefühl, ernst genommen zu werden. Beides trägt letztlich auch dazu bei, das eigene Haus zu schützen.

Bei fragen können Sie sich gerne an den Datenschutzbeauftragten des DEHOGA Berlin wenden:

Andreas Thurmann
Datenschutzbeauftragter

DataSolution LUD GmbH
Isarstr. 13
14974 Ludwigsfelde

T: +49 (0) 3378.202513

Keine Brancheninfos mehr verpassen?

Geht. Mit dem DEHOGA Berlin Newsletter.