Zum Inhalt springen

Die Buchungsnummer stimmt – der Absender nicht

Norbert Oberndorfer··6 Min. Lesezeit

Eine Nachricht mit korrektem Gastnamen, Reisedatum und Buchungsnummer galt lange als Zeichen, dass tatsächlich die Unterkunft schreibt. Seit Booking.com im April 2026 einen Datenabfluss bei Reservierungen bestätigt hat, taugt dieses Zeichen nicht mehr.

Zwei gleich aufgebaute Nachrichtenkarten nebeneinander, die linke mit grünem Häkchen, die rechte mit grauem Warndreieck.

Ein Gast ruft an und fragt, warum die Pension seine Kreditkartendaten ein zweites Mal braucht – die Pension hat nichts geschickt. Was der Betrieb in diesem Moment sagen kann, hängt davon ab, ob sein eigenes Plattformkonto betroffen ist, und genau das lässt sich in den ersten Stunden selten klären.

Echte Daten beweisen nichts über den Absender

Die Masche funktioniert nach Angaben von Verbraucherschützern immer gleich: Nach einer echten Buchung meldet sich vermeintlich die Unterkunft und verlangt, bereits angegebene Daten über einen Link erneut zu bestätigen, wobei die Nachricht korrekte Buchungsdaten enthält. Oft wird ein angeblicher Kreditkarten-Check angekündigt und mit Stornierung gedroht, falls der Gast nicht rasch reagiert.

Der Kanal macht es heikel. Laut Watchlist Internet kommt die Nachricht vielfach nicht per E-Mail oder SMS, sondern über den Chat auf Booking.com, dazu kommen WhatsApp und E-Mail. Das Schweizer Bundesamt für Cybersicherheit beschreibt laut Netzwoche eine Variante mit angeblicher Rückerstattung, bei der der Link über eine getarnte Zahlungsseite auf eine gefälschte Bankseite führt.

Woher die Daten stammen, weiß der Betrieb oft nicht

Zwei Wege sind dokumentiert – für die Kommunikation macht der Unterschied viel aus, für den Gast keinen. Booking.com bestätigte Mitte April 2026, dass Unbefugte auf Buchungsinformationen von Gästen zugreifen konnten; das Unternehmen setzte nach eigenen Angaben die PINs der betroffenen Reservierungen neu und informierte die Gäste. Wie viele Buchungen betroffen sind, ist nicht bekannt.

Der zweite Weg führt über den Betrieb selbst. Frühere Fälle erklärte Booking.com laut Verbraucherzentralen damit, dass Mitarbeitende von Unterkünften Unbekannten durch Phishing Zugriff auf ihr Unternehmenskonto gegeben hätten. Die WKO dokumentiert einen Betrieb, bei dem nach dem Einbruch ins Extranet – den Verwaltungsbereich der Plattform für Unterkünfte – die Bankverbindung für Auszahlungen geändert wurde und Booking.com Zahlungen an ein unbekanntes ausländisches Konto überwies.

Die erste Stunde gehört dem Konto, nicht der Öffentlichkeit

Wer eine Beschwerde bekommt, prüft zuerst, ob Fremde im eigenen Extranet waren: Passwörter ändern, Zwei-Faktor-Anmeldung prüfen, Bankverbindung für Auszahlungen kontrollieren, verdächtige Nachrichten im Postausgang suchen. Die WKO verweist für die Meldung an Booking.com auf ein eigenes Formular für Sicherheitsprobleme und für den Verdacht auf Internetbetrug auf die Meldestelle des Innenministeriums, against-cybercrime@bmi.gv.at.

Wer das Konto sauber vorfindet, hat damit noch keine Entwarnung – die Daten können aus dem Plattformvorfall stammen. Die Aussage nach außen lautet dann nicht „bei uns ist nichts passiert“, sondern „wir haben diese Nachricht nicht verschickt“.

Vier Nachrichten gehen in den ersten 24 Stunden hinaus

  • An alle Gäste mit kommenden Buchungen: kurze Warnung, abgeschickt aus dem eigenen E-Mail-Postfach mit den selbst gespeicherten Adressen – nicht über den Plattform-Chat, solange unklar ist, wer ihn mitliest.
  • An das Team: eine Sprachregelung für Rezeption und Telefon, damit jeder Anrufer dieselbe Auskunft bekommt.
  • Auf Website und Google-Unternehmensprofil: ein Hinweis, den verunsicherte Gäste finden, wenn sie den Betrieb suchen.
  • An Gäste, die schon eingegeben oder gezahlt haben: ein persönlicher Anruf mit dem Rat, sofort die Bank zu kontaktieren und Anzeige zu erstatten.

Ein Mustertext für die Gästewarnung:

Derzeit verschicken Betrüger Nachrichten im Namen von Unterkünften, teils mit korrekten Buchungsdaten. Wir fordern Sie nie auf, Kartendaten über einen Link erneut einzugeben oder außerhalb der vereinbarten Buchungsbedingungen zu zahlen. Im Zweifel rufen Sie uns unter der Nummer auf unserer Website an. Haben Sie bereits Daten eingegeben, sperren Sie bitte umgehend Ihre Karte über Ihre Bank.

Der zweite Satz deckt sich mit der Linie der Plattform: Booking.com betont laut dpa, bei legitimen Transaktionen werde von Kunden in der Regel keine Kartendaten per Chat, E-Mail, SMS, WhatsApp oder Telefon verlangt.

Wenn das eigene Konto betroffen war, läuft eine Frist

Eine Datenschutzverletzung – also unbefugter Zugang zu personenbezogenen Daten, hier etwa Namen und Buchungsdetails der Gäste – ist nach Art. 33 DSGVO der Datenschutzbehörde zu melden. Die Meldung muss unverzüglich und möglichst binnen 72 Stunden erfolgen, nachdem der Verantwortliche davon erfahren hat; eine spätere Meldung ist zu begründen. Verantwortlicher ist, wer über die Verarbeitung der Daten entscheidet – beim eigenen Gästekonto der Betrieb. Ob die Meldepflicht im Einzelfall greift und ob Gäste zusätzlich nach Art. 34 DSGVO zu benachrichtigen sind, klärt die Rechtsberatung; die Datenschutzbehörde stellt ein unverbindliches Meldeformular bereit.

Schweigen überlässt die Geschichte den Betrügern

Der Schaden landet beim Gast, der Ärger beim Betrieb. Die Verbraucherzentrale Hamburg schildert einen Gast, der über einen solchen Link rund 500 Euro verlor und Wochen später erneut eine verdächtige Nachricht bekam, angeblich vom selben Hotel. Wer so etwas erlebt, schreibt die nächste Bewertung über die Unterkunft, nicht über die Plattform.

Ein Betrieb, der zuerst warnt, liefert die Erklärung selbst – bevor der Gast sie sich zusammenreimt, bevor die Bewertung erscheint, bevor die Frist abläuft.

Häufige Fragen

Woran erkennt ein Gast eine gefälschte Nachricht der Unterkunft?

Korrekte Buchungsdaten beweisen nichts über den Absender. Warnzeichen sind die Aufforderung, Kartendaten über einen Link erneut einzugeben, und die Drohung mit Stornierung.

Woher haben Betrüger echte Buchungsdaten?

Dokumentiert sind zwei Wege: der von Booking.com im April 2026 bestätigte Zugriff Unbefugter auf Reservierungsdaten und Einbrüche in Extranet-Konten von Unterkünften, laut Booking.com meist nach Phishing.

Was sollte eine Unterkunft zuerst tun?

Das eigene Extranet prüfen: Passwörter ändern, Zwei-Faktor-Anmeldung und Bankverbindung kontrollieren. Danach Gäste mit kommenden Buchungen aus dem eigenen Postfach warnen.

Muss der Betrieb die Datenschutzbehörde informieren?

Wenn das eigene Konto betroffen war, kann eine Meldepflicht nach Art. 33 DSGVO bestehen, unverzüglich und möglichst binnen 72 Stunden. Ob sie im Einzelfall greift, klärt die Rechtsberatung.

Quellen

Stand: 30. September 2026. Angaben zum Vorfall bei Booking.com beruhen auf Stellungnahmen des Unternehmens gegenüber Medien; eine Zahl betroffener Buchungen ist nicht veröffentlicht. Der Schadensbetrag von rund 500 Euro stammt aus einer Einzelfallschilderung der Verbraucherzentrale Hamburg und ist nicht unabhängig überprüft. Die Warnung der Watchlist Internet wird nach der dpa-Meldung wiedergegeben. Rechtsgrundlage der Meldepflicht: Art. 33 und 34 DSGVO. Dieser Beitrag beschreibt die kommunikative Seite und ersetzt keine Rechtsberatung.

Peak Consulting begleitet Beherbergungsbetriebe, Gemeinden und Vereine in Niederösterreich bei Krisenkommunikation – von der Sprachregelung für die Rezeption bis zur Gästenachricht, die in der ersten Stunde hinausgeht. Norbert Oberndorfer erstellt dafür Vorlagen, die im Ernstfall nur noch ausgefüllt werden.

Passend dazu

  • KI & Wissensmanagement

    Abläufe beschreiben, Regeln festlegen, eigenes Wissen nutzbar machen – von der ersten Bestandsaufnahme bis zur Abnahme.

  • Workshops & Vorträge

    Praxisformate für Teams, in denen am Ende zwei bis drei eigene Abläufe stehen, nicht nur eine Vorführung.

  • Leistungen im Überblick

    Kommunikation, Krisenkommunikation, KI und Wissensmanagement mit Leistungsumfang und Ergebnis.

Weitere Beiträge

  • Die Kopie hat die echte Telefonnummer – was Hotels tun, wenn ihre Website geklont wird

    Kriminelle bauen die Websites von Familienhotels nach, samt Impressum und Telefonnummer, und sammeln über Anfrageformulare Gästedaten. Fünf Schritte, sobald die Kopie auftaucht, und ein Hinweis an die Gäste, der die echte Adresse nennt.

  • Keine Meldepflicht heißt nicht kein Meldeweg

    Das NISG 2026 gilt ab 1. Oktober 2026 für rund 4.000 Einrichtungen (WKO-Schätzung); Gemeinden und kleine Vereine sind meist nicht erfasst, müssen Datenschutzverletzungen aber nach Art. 33 DSGVO binnen 72 Stunden der Datenschutzbehörde melden.

  • Beim Wiener Datenleck erfahren es die Betroffenen zuletzt

    Die Stadt Wien hat am 30. September 2026 bekanntgemacht, dass ein Angreifer rund 26.000 Dokumente von einer internen Dokumentationsplattform kopiert hat; laut Stadt sind rund 5.800 Personen betroffen, die erst danach verständigt werden. Peak Consulting analysiert die Krisenkommunikation.

Im Ernstfall entscheidet, was vorher festgelegt wurde. Peak Consulting erarbeitet Zuständigkeiten und Sprachregelungen, bevor der Fall eintritt.