Maritim informiert Tausende Gäste nach Datenpanne bei iHotelier
Bei einem IT-Dienstleister der Maritim Hotels ist es zu einem Datenschutzvorfall gekommen. Das bestätiget die Hotelgesellschaft gegenüber HOGAPAGE.
„Wir können bestätigen, dass es einen relevanten Datenschutzvorfall bei unserem Dienstleister iHotelier des Anbieters Amadeus IT Group S.A. gab“, erklärt Maritim-Geschäftsführer Roland Elter in einer Stellungnahme an HOGAPAGE.
Der Dienstleister habe zeitnah reagiert und das System gesichert, dennoch seien Gästedaten entwendet worden.
Welche Daten sind betroffen?
Nach Angaben von Maritim handelt es sich bei den entwendeten Informationen ausschließlich um Postadressen ohne Straßenangabe, E-Mail-Adressen und Telefonnummern.
Besonders sensible Daten seien dagegen nicht betroffen. Nach Angaben des Unternehmens wurden weder Daten aus Reisepässen oder Ausweisdokumenten noch Zahlungskarten- oder Bankkontodaten entwendet. Auch CVC- beziehungsweise CVV-Codes und Passwörter seien von dem Vorfall nicht betroffen.
Bei iHotelier handelt es sich um ein Central Reservation System (CRS) und eine Buchungslösung von Amadeus für die Hotellerie. Laut Amadeus können Hotels mit dem System unter anderem Zimmerverfügbarkeiten, Preise und Inventar zentral verwalten und über verschiedene Vertriebskanäle ausspielen. Die dazugehörige Booking Engine ermöglicht außerdem Direktreservierungen über die Website eines Hotels.
8.716 Informationsmails versendet
Maritim zufolge wurden die betroffenen Gäste bereits über den Vorfall informiert. Eine ausführliche Kundeninformation sei am 17. September 2026 per E-Mail zugestellt worden. „Insgesamt sind 8.716 E-Mails an unsere Gäste versendet worden“, erklärt Elter.
Darin habe das Unternehmen auch Handlungsempfehlungen für die Betroffenen gegeben. Diese könnten sich sowohl an die Datenschutzbeauftragten als auch direkt an das jeweils gebuchte Maritim Hotel wenden.
„Wir setzen alles daran, unsere Gäste transparent zu informieren, ihnen praxisnah weiterzuhelfen und weitere Schäden abzuwenden“, betont Elter.
Meldung an Datenschutzaufsicht erfolgt
Darüber hinaus hat Maritim den Vorfall nach eigenen Angaben bereits der zuständigen Datenschutzaufsichtsbehörde gemäß Artikel 33 der Datenschutzgrundverordnung (DSGVO) gemeldet. Dies sei auch auf Empfehlung des Datenschutzbeauftragten des Unternehmens erfolgt.
„Natürlich ist es für uns nicht zufriedenstellend, dass es trotz der hohen bestehenden technischen und operativen Schutzmaßnahmen zu Datenschutzverletzungen kommen kann, von denen auch Maritim-Gäste betroffen sind“, betont Elter.
Zu Artikel 33 der Datenschutzgrundverordnung
Artikel 33 DSGVO regelt die Meldung von Verletzungen des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde. Eine solche Meldung muss grundsätzlich unverzüglich und, soweit möglich, binnen 72 Stunden nach Bekanntwerden erfolgen, sofern die Datenschutzverletzung voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt.
Ursache des Vorfalls noch unklar
Wie genau sich die Angreifer Zugang zu den Systemen des Dienstleisters verschaffen konnten, ist derzeit offenbar noch Gegenstand der Untersuchungen.
„Selbstverständlich werden intensive Gespräche mit unserem Dienstleister iHotelier geführt, um zu klären, wie sich die Angreifer Zugang zu deren System verschaffen konnten. Dies ist aktuell noch unklar“, erklärt Elter. „Leider gibt es trotz des Einsatzes modernster Technologien keinen 100-prozentigen Schutz vor solchen Angriffen.“
Damit bleiben zum gegenwärtigen Zeitpunkt noch wichtige Fragen zum technischen Ablauf des Vorfalls offen. Weitere Details konnte Maritim HOGAPAGE zunächst nicht mitteilen. Das Unternehmen hat jedoch angekündigt, gegebenenfalls weitere Informationen nachzureichen.
(SAKL)