Ein Gast steht an der Rezeption und zeigt eine merkwürdige E-Mail oder WhatsApp-Nachricht: angeblich vom Hotel, mit Bezug auf seine Reservierung, aber mit ungewöhnlichem Absender oder einer spontanen Zahlungsaufforderung.

Spätestens dann ist klar: Oh Schreck, das könnte mehr sein als ein Einzelfall.

Cyberkriminelle nutzen kompromittierte Systeme von PMS-Anbietern, Channel Managern, CRM- oder Newsletter-Tools o.ä., um glaubwürdige Phishing-Nachrichten zu erstellen. Weil diese Nachrichten echte Reservierungsdetails enthalten können, wirken sie besonders überzeugend.

Für Hotels ist das kein reines IT-Thema, sondern ein akuter Vorfall in Gästebetreuung, Datenschutz, Reputation und Betriebsorganisation.

Wer trägt die Verantwortung?

Viele externe Softwareanbieter verarbeiten Gästedaten als Auftragsverarbeiter. Das Hotel bleibt jedoch typischerweise der Verantwortliche, weil es über Zwecke und Mittel der Verarbeitung entscheidet.

Damit gilt:

  • Erkennt der Dienstleister einen Sicherheitsvorfall, muss er das Hotel unverzüglich informieren.
  • Das Hotel muss bewerten, ob die Verletzung ein Risiko für die Rechte und Freiheiten der betroffenen Personen darstellt.
  • Besteht ein Risiko, ist die Meldung an die Datenschutzaufsicht ohne unangemessene Verzögerung und möglichst innerhalb von 72 Stunden erforderlich.
  • Bei hohem Risiko müssen die betroffenen Gäste unverzüglich informiert werden.

Die ersten 72 Stunden: Was Hotels tun müssen

1. Vorfall nicht nur technisch behandeln

Setze sofort ein kleines Incident-Team auf: Geschäftsführung, IT bzw. externer IT-Partner, Datenschutzverantwortliche, Front Office und Kommunikation.

Definiere eine zentrale Stelle für Entscheidungen und externe Kommunikation. So verhinderst Du widersprüchliche Aussagen gegenüber Gästen, Mitarbeitenden, Partnern und Behörden.

2. Fakten beim Dienstleister anfordern

Fordere vom betroffenen Anbieter schriftlich und laufend Aktualisierungen an:

  • Wann wurde der Vorfall entdeckt?
  • Welche Systeme und Schnittstellen sind betroffen?
  • Welche Gästedaten könnten betroffen sein?
  • Wie viele Datensätze oder Gäste sind betroffen?
  • Wurden Zahlungsdaten, Login-Daten oder Buchungsinformationen kompromittiert?
  • Welche Sofortmaßnahmen wurden umgesetzt?
  • Wie werden Gäste und Hotelbetrieb künftig geschützt?

Sichere sämtliche Kommunikation und Belege: E-Mails, Screenshots, Nachrichten, Buchungsnummern, interne Protokolle und Hinweise betroffener Gäste.

3. Risiko bewerten und dokumentieren

Nicht jede Datenpanne ist automatisch meldepflichtig. Entscheidend ist die Risikobewertung für die betroffenen Personen.

Kann der Vorfall zu Phishing, Identitätsmissbrauch, finanziellen Schäden oder unerwünschter Kontaktaufnahme führen, spricht dies eher für ein relevantes Risiko.

Jede Verletzung des Schutzes personenbezogener Daten muss dokumentiert werden. Erfolgt die Meldung später als 72 Stunden, muss die Verzögerung begründet werden.

4. Gäste bei hohem Risiko informieren

Besteht ein hohes Risiko, müssen Gäste unverzüglich benachrichtigt werden. Die Nachricht sollte klar, verständlich und lösungsorientiert sein.

Eine gute Gästeinformation beantwortet vier Fragen:

  1. Was ist passiert?
  2. Welche Daten könnten betroffen sein?
  3. Was unternimmt das Hotel?
  4. Was sollen Gäste jetzt tun?

Musterformulierung

„Wir wurden über einen Sicherheitsvorfall bei einem von uns eingesetzten Technologiepartner informiert. Bitte seien Sie besonders vorsichtig bei unerwarteten oder ungewöhnlichen Nachrichten oder Anrufen mit Bezug zu Ihrer Reservierung. Öffnen Sie keine verdächtigen Links oder Anhänge.

Unsere Zahlungslinks versenden wir ausschließlich über bekannte, geprüfte Systeme wie Buchungsportale oder unseren Payment-Provider – niemals über überraschende Nachrichten von unbekannten Absendern.

Kontaktieren Sie uns bei Rückfragen ausschließlich über die auf unserer Website veröffentlichten Kontaktdaten.“

Front Office als Schutzschild

Das Front Office und die Reservierung sind häufig die ersten Stellen, die Hinweise von Gästen erhalten. Deshalb brauchen Mitarbeitende eine klare Handlungsanweisung:

  • Verdächtige Nachrichten von Gästen weiterleiten lassen
  • Keine Links, Anhänge oder QR-Codes öffnen
  • Vorgang inklusive Buchungsnummer und Zeitstempel erfassen
  • An die zentrale Incident-Stelle weitergeben
  • Ausschließlich abgestimmte Antworten verwenden

Eine vorbereitete Gesprächs- und E-Mail-Vorlage reduziert den Stress im Ernstfall und verhindert Fehlinformationen.

Prävention beginnt vor Vertragsabschluss

Cyberresilienz entsteht nicht erst nach einem Angriff.

Prüfe die Technologiepartner bereits bei Auswahl und Vertragsgestaltung:

  • Sicherheitsmaßnahmen
  • Meldefristen
  • Zuständigkeiten
  • Unterauftragnehmer
  • Verschlüsselung
  • Backups
  • Zugriffskontrollen
  • Notfallkontakte
  • Unterstützung bei Behörden- und Gästekommunikation

Ebenso sinnvoll ist ein präventiver Hinweis in Buchungsbestätigungen oder vor der Anreise:

„Wir versenden Zahlungslinks ausschließlich über unsere offiziellen Systeme (z. B. Buchungsportale, PMS/Payment-Provider). Unerwartete Nachrichten oder unbekannte Absender sollten Sie ignorieren und uns direkt kontaktieren.“

Fazit für die Praxis

Ein Datenleck beim externen Anbieter ist für Hotels kein Problem des Dienstleisters, sondern ein Test der eigenen Krisenfähigkeit.

Wer Rollen, Kommunikationswege, Nachweispflichten und Gästeschutz vorab vorbereitet, kann im Vorfall schneller entscheiden und bewahrt Vertrauen, wenn es darauf ankommt.

Die 72-Stunden-Frist ist dabei ein wichtiger Orientierungswert, ersetzt aber keine sofortige Reaktion.

Ist Euch das schon einmal passiert persönlich oder beruflich? 

 

Persönliche Erfahrung: Wenn der Ernstfall plötzlich privat wird

Mir ist ein solcher Vorfall vor ein paar Jahren selbst passiert: Eine Versicherungsgesellschaft, bei der ich Kundin war, wurde gehackt, die Kundendaten landeten im Darknet. Der Schreck war wirklich groß.

Umso beeindruckender war die Organisation der Versicherung: sofortige Information, ein ausführliches Schreiben mit bereits involvierten Polizeikontakten, klare nächste Schritte für mich als Betroffene.

Ich wusste innerhalb weniger Minuten, was zu tun ist: Konten prüfen, sperren und komplett neu beantragen, neue Passwörter setzen, Zahlungswege kontrollieren, ungewöhnliche Aktivitäten beobachten.

Diese Erfahrung hat mir gezeigt, wie entscheidend schnelle, klare und strukturierte Kommunikation im Ernstfall ist und wie sehr sie Vertrauen schützt, selbst wenn die Lage kritisch ist.

Ihr seid nun auf den Ernstfall vorbereitet und ich hoffe es trifft Euch daher nicht! 

Wie immer wünsche ich Euch, viel Spaß beim Lesen. Eure Charlotte

Cookie Consent mit Real Cookie Banner