(Registrieren)

IT-Sicherheit: Restaurantdienstleister hat Gäste-Daten nicht ausreichend geschützt

Geschrieben am 28-08-2020

Hamburg (ots) - Sicherheitslücken bei einem Dienstleister für Restaurants haben dazu geführt, dass Millionen persönliche Daten nicht ausreichend geschützt im Internet standen. Darunter waren auch Zehntausende digitale Corona-Kontaktverfolgungs-Formulare. Die Sicherheitslücken bestanden in den Systemen der Firma Gastronovi, eines großen deutschen Anbieters für Gastronomie-Software. Die sensiblen Daten lassen teilweise Einblicke in Bewegungs- und Aufenthaltsprofile der betroffenen Gäste zu. Entdeckt hat die Lücken der Chaos Computer Club (CCC). Reporterinnen und Reporter von NDR und BR konnten die Erkenntnisse des CCC durch Stichproben verifizieren.

Die Firma Gastronovi mit Sitz in Bremen bietet Restaurants, Bars und Hotels unter anderem Web-Lösungen für Tisch-Reservierungen, Bestellungen und auch die Kontakt-Verfolgung im Zuge der Corona-Vorkehrungen an. Nach eigenen Angaben wickelt die Software der Firma jeden Monat 600.000 Reservierungen ab und verarbeitet 96 Millionen Euro Restaurant-Umsätze.

Der CCC fand insgesamt mehr als vier Millionen Adress- und Reservierungseinträge aus den vergangenen neun Jahren vor. Darunter waren nach Angaben des CCC mehr als 87.000 Einträge, die der Kontaktverfolgung im Falle einer Corona-Infektion dienen sollen: Restaurants hatten die Daten mithilfe von sogenannten QR-Codes erhoben, die Gäste beim Besuch mit dem Smartphone scannen und dann ihre Kontaktdaten eintragen.

Gastronovi hat auf Anfrage bestätigt, dass die Systeme anfällig gewesen seien. Es habe sich um "Sicherheitsschwachstellen" gehandelt, diese seien zwischenzeitlich geschlossen. Gastronovi erklärte, dass "kein unautorisierter Zugriff" auf die Daten stattgefunden habe.

In einem 14-seitigen Bericht, der NDR und BR vorliegt, hat der CCC seine Erkenntnisse zusammengefasst. Demnach sei es mit einfachen Mitteln möglich gewesen, "administrativen Vollzugriff" zu erhalten - also Zugriff auf alle Daten und zudem die Möglichkeit, Nutzerkonten und deren Berechtigungen zu verändern. "Kritikalität: sehr hoch", wie es in dem Papier heißt.

"Ein Teil der Lücken waren so eklatant, dass jeder Nutzer das hätte herausfinden können", sagte Sophie Bertsch vom CCC. Sie hat gemeinsam mit anderen IT-Experten die Systeme von Gastronovi überprüft. Gerade die digitale Corona-Kontaktverfolgung hält sie für problematisch. "Nachdem die Gastronomie wieder geöffnet wurde, wurden hier schnell gestrickte Lösungen eingeführt, die nicht dem Stand der Technik entsprechen", so Bertsch. Sie rät zu Stift und Papier und dazu, die Unterlagen nach Ablauf der Fristen zu schreddern.

In dem Datensatz tauchen auch die Namen zahlreicher Politikerinnen und Politiker auf. So lässt sich zum Beispiel nachvollziehen, dass sich ein SPD-Abgeordneter der Hamburgische Bürgerschaft am 15. Juli um 12.33 Uhr mit einer Parteigenossin in einem Café traf, seine Wohnanschrift und E-Mailadresse sind ebenfalls zu finden. Auch Reservierungen von Gesundheitsminister Jens Spahn und SPD-Generalsekretär Lars Klingbeil tauchen in den Daten auf. Die Politiker wollten sich zu dem Vorfall nicht weiter äußern.

Gastronovi betonte, die "Datenhoheit" liege "ausschließlich bei unseren Kunden". Die Restaurants seien auch dafür verantwortlich, alte Einträge zu löschen. Als "Auftragsdatenverarbeiter erheben, speichern oder verarbeiten wir keinerlei globale Gästeprofile", teilte ein Sprecher der Firma mit.

Für Ulrich Kelber, Bundesbeauftragter für Datenschutz, greift das zu kurz. "Wenn ein Dienstleister für die Gastronomie das Einlagern der Daten anbietet, dann sollte es vielleicht auch Teil der Dienstleistung sein, die Daten danach zu löschen", so Kelber. In der Corona-Verordnung sei das klar geregelt. "Es sind Daten in der Datenbank gewesen, die längst hätten gelöscht werden müssen", sagte Kelber. Er spricht von einem "großen Datenschutzproblem" und hofft auf die Signalwirkung von hohen Bußgeldern: "Damit das Teil der Kalkulation aller Anbieter wird. Also nicht nur: Was kostet es mich, die Daten zu speichern, sondern auch, was kostet es mich, wenn ich mich nicht um den Schutz dieser Daten kümmere?"

Pressekontakt:

Norddeutscher Rundfunk
Presse und Information
Iris Bents
Tel.: 040 / 4156-2304
Mail: i.bents@ndr.de
http://www.ndr.de
https://twitter.com/NDRpresse

Weiteres Material: http://presseportal.de/pm/6561/4691092
OTS: NDR Norddeutscher Rundfunk

Original-Content von: NDR Norddeutscher Rundfunk, übermittelt durch news aktuell


Kontaktinformationen:

Leider liegen uns zu diesem Artikel keine separaten Kontaktinformationen gespeichert vor.
Am Ende der Pressemitteilung finden Sie meist die Kontaktdaten des Verfassers.

Neu! Bewerten Sie unsere Artikel in der rechten Navigationsleiste und finden
Sie außerdem den meist aufgerufenen Artikel in dieser Rubrik.

Sie suche nach weiteren Pressenachrichten?
Mehr zu diesem Thema finden Sie auf folgender Übersichtsseite. Desweiteren finden Sie dort auch Nachrichten aus anderen Genres.

http://www.bankkaufmann.com/topics.html

Weitere Informationen erhalten Sie per E-Mail unter der Adresse: info@bankkaufmann.com.

@-symbol Internet Media UG (haftungsbeschränkt)
Schulstr. 18
D-91245 Simmelsdorf

E-Mail: media(at)at-symbol.de

745691

weitere Artikel:
  • Belastungen für Kinder in Unterkünften wiegen schwerer als während der Flucht / Save the Children und Plan International legen gemeinsam Expertise vor und geben Handlungsempfehlungen Berlin / Hamburg (ots) - In Deutschlands Aufnahmeeinrichtungen für geflüchtete Menschen werden die Bedürfnisse der Kinder und Jugendlichen nicht ausreichend berücksichtigt. Dabei sind die Bedingungen, unter denen Kinder nach ihrer Flucht leben, ganz entscheidend für die Bewältigung belastender Erfahrungen, hebt eine Expertise im Auftrag von Save the Children und Plan International zu den Kinderschutzstandards in Unterkünften hervor. Die Organisationen beraten mehrere Bundesländer bei der Verbesserung kindgerechter Strukturen in den Einrichtungen mehr...

  • Schulstart mit Corona - MDR-Diskussionsrunde mit Sachsens Kultusminister Christian Piwarz Leipzig (ots) - Präsenzunterricht, Hygieneregeln und Maskenpflicht im Schulhaus: Zum Schulstart in Mitteldeutschland veranstaltet MDR KULTUR eine Zukunftswerkstatt zum Thema Bildung. Mit dabei u.a. der sächsische Kultusminister Christian Piwarz und der Pädagogik-Professor Ralf Koerrenz von der Friedrich-Schiller-Universität Jena. Sie diskutieren, wie Corona den Schul- und Bildungsalltag verändert und was neue digitale Lernräume taugen - zu sehen am 1. September, ab 18.00 Uhr im Livestream auf mdrkultur.de. Mit so viel Freude, Lust und Begeisterung mehr...

  • 3sat-Doku: " Besonders normal: Familie auf Bewährung" (FOTO) Mainz (ots) - Freitag, 4. September 2020, 11.30 Uhr Erstausstrahlung Das Recht auf Familie haben Menschen mit Beeinträchtigung per Gesetz. Aber oft traut man ihnen die Elternschaft nicht zu. Lukas Pordzig kämpfte vor Gericht um das Sorgerecht für seine beiden Kinder. Dafür musste er sogar umziehen. Stephanie Schmidt hat ihn und seine Kinder für die Doku "Besonders normal: Familie auf Bewährung" am Freitag, 4. September 2020, um 11.30 Uhr als Erstausstrahlung in 3sat, mehrere Monate lang im Alltag begleitet. Lukas Pordzig hat eine Lernbeeinträchtigung. mehr...

  • Corona-Tests: Viele Fragen offen! Berlin (ots) - Tests auf eine aktive oder überstandene Infektion mit SARS-CoV-2 werden derzeit stark nachgefragt. Unterschiedliche Testmethoden und -strategien werden öffentlich diskutiert. ABDA-Präsident Friedemann Schmidt warnt in diesem Zusammenhang vor Missverständnissen und falschen Schlüssen: "Wir müssen die Diskussion versachlichen und dabei verschiedene Punkte auseinanderhalten. Erstens brauchen wir noch mehr Klarheit über die Verlässlichkeit der verschiedenen Tests und ihre Verfügbarkeit. Zweitens müssen wir uns darüber einig werden, wer mehr...

  • "Sommer im Park": Open-Air-Action, Entspannung und musikalische Highlights noch bis zum 27. September in der Autostadt Wolfsburg (ots) - Raus aus dem Alltag und rein in den Kurzurlaub! Die Autostadt in Wolfsburg bietet noch bis zum 27. September 2020 auf über 28 Hektar Park- und Lagunenlandschaft ein abwechslungsreiches Programm aus Open-Air-Action, Entspannung und musikalischen Highlights. Open-Air-Action mit Kletterinstallationen, Airtramp und Mikromobilitäts-Parcours Mit den beiden neuen Kletterinstallationen "Netzwerk" und "Holzwerk" geht es für Kinder ab 5 Jahre, Jugendliche und Erwachsene hoch hinaus. Luftsprünge sind für 6- bis 14-Jährige auf dem Riesenairtramp mehr...

Mehr zu dem Thema Sonstiges

Der meistgelesene Artikel zu dem Thema:

Sat1.de mit neuem Online-Spiele-Portal Sat1Spiele.de / SevenOne Intermedia baut Bereich Games weiter aus

durchschnittliche Punktzahl: 0
Stimmen: 0

Bitte nehmen Sie sich einen Augenblick Zeit, diesen Artikel zu bewerten:

Exzellent
Sehr gut
gut
normal
schlecht