Hackerangriff: Was können Vermieter:innen tun?
Wann liegt ein Vorfall vor?
Ein Vorfall liegt immer dann vor, wenn personenbezogene Daten des Betriebs oder der Gäste eingesehen, verändert, gestohlen oder gesperrt worden sein könnten. Das gilt auch dann, wenn der Angriff nicht im Betrieb selbst, sondern bei einem externen System oder Dienstleister stattgefunden hat. Für die Daten der Gäste bleibt in der Regel der Betrieb datenschutzrechtlich verantwortlich.
Betroffen sein können z.B. folgende Systeme:
- E-Mail-Postfach
- Hotelprogramm
- Channel Manager
- Booking Engine auf der eigenen Website
- Buchungsportale
- Buchhaltung
Mögliche Anzeichen für einen Vorfall sind gefälschte Zahlungsaufforderungen an Gäste, E-Mails, die im Namen des Betriebs versendet wurden, plötzlich gesperrte Zugänge oder ungewöhnliche Aktivitäten in den Systemen.
Prüfen & informieren
Zunächst ist zu klären, ob eine Verletzung des Schutzes personenbezogener Daten vorliegt.
Ist dies der Fall, muss der Vorfall innerhalb von 72 Stunden ab Kenntnis an die österreichische Datenschutzbehörde gemeldet werden (Art. 33 DSGVO).
Die Meldung ist verpflichtend.
Beachte: Die Frist von 72 Stunden läuft ab Kenntnis des Vorfalls, nicht ab Abschluss der Untersuchung. Sind noch nicht alle Details bekannt, ist dennoch fristgerecht zu melden. Fehlende Informationen können nachgereicht werden. Die Meldepflicht trifft den Betrieb als Verantwortlichen – auch dann, wenn der Angriff bei einem externen Dienstleister erfolgt ist. Das entsprechende Formular ist hier verfügbar:
Gegebenenfalls sind auch betroffene Gäste zu informieren. Dabei sollte mitgeteilt werden,
- welche Daten möglicherweise betroffen sind,
- welche Maßnahmen bereits ergriffen wurden und
- worauf die Gäste nun besonders achten sollten.
Gäste sollten insbesondere darauf hingewiesen werden, Zahlungsaufforderungen genau zu prüfen, keine Zahlungen über unbekannte oder abweichende Zahlungssysteme vorzunehmen und sich im Zweifelsfall direkt mit dem Betrieb in Verbindung zu setzen.
A. Wenn die Ursache des Datenlecks bekannt ist
- betroffene Benutzerkonten und Zugänge sperren oder zurücksetzen,
- Passwörter und Zugangsdaten ändern,
- betroffene Systeme sichern und gegebenenfalls vom Netzwerk trennen,
- prüfen, welche Daten oder ob weitere Systeme betroffen sind,
- kontrollieren, ob der Angreifer weiterhin Zugriff hat,
- alle Maßnahmen dokumentieren.
B. Wenn die Ursache noch unbekannt ist
- die betroffenen Systeme sichern und vom Netzwerk trennen,
- Passwörter und Zugangsdaten ändern,
- IT-Sicherheitsexperten hinzuziehen, untersuchen lassen, welche Daten betroffen sind,
- keine Logdaten oder möglichen Beweise löschen,
- den Vorfall und alle Maßnahmen dokumentieren.
Hinweis
Diese Informationen dienen ausschließlich als allgemeine Handlungsempfehlung und stellen keine Rechtsberatung dar. Je nach Einzelfall sollte zusätzlich die betreuende IT-Fachkraft und gegebenenfalls eine rechtliche Beratung hinzugezogen werden.
Vermietercoaches – für unsere Vermieter:in
- Persönliche Beratung rund um die Vermietung
- Unterstützung bei Buchbarkeit & Datenpflege, Schulungen
- Hilfe bei rechtlichen Fragen (z.B. Hotelvertragsbedingungen uvm.)
- Mo – Fr 8 – 12 & 13 – 17 Uhr
T: +43 (0) 57200 970
vermietercoaches@oetztal.com
Daniela Schöpf
Team Manager Vermietercoaches
T: +43 (0)57200 971
daniela.schoepf@oetztal.com
Nicol Plattner
Team Vermietercoaches
T: +43 (0)57200 972
nicol.plattner@oetztal.com
Raffaela Ratz
Team Vermietercoaches
T: +43 (0)57200 973
raffaela.ratz@oetztal.com
Katharina Steiner
Team Vermietercoaches
T: +43 (0)57200 974
katharina.steiner@oetztal.com