Datenschutzvorfall

Öffentliche Bekanntmachung für nicht individuell erreichbare Betroffene

Information zu einem IT-Sicherheitsvorfall bei einem Dienstleister der Stiftung Bahn-Sozialwerk (BSW)

Im September 2026 ist es im Zusammenhang mit der Nutzung unserer Hotelsoftware zu einem Datenschutzvorfall gekommen, bei dem Angreifer unbefugt auf Reservierungsdaten und Kundenprofile zugreifen konnten. Da wir nicht zu allen Betroffenen über gültige Kontaktdaten verfügen, informiert Sie die Stiftung Bahn-Sozialwerk (BSW) nachfolgend gemäß Art. 34 DSGVO über Art und Umfang des Vorfalls, die betroffenen Daten, mögliche Risiken sowie die ergriffenen Maßnahmen.

1. Was ist passiert?
Im Zeitraum vom 07.09.2026 bis 18.09.2026 konnten externe Angreifer über bestimmte API-Endpunkte der Protel Web Services ohne Authentifizierung auf Reservierungsdaten und Kundenprofile zugreifen. Nach dem aktuellen Stand der IT-forensischen Untersuchung wurde über Exportfunktionen der Protel-Web-Services-API Zugriff auf
 

  • 835.517 Reservierungen und
  • 197.528 Kundenprofile

erlangt. Die Kundenprofile enthalten insbesondere:
 

  • 197.528 Datensätze mit Name oder Firmenname,
  • 101.373 Datensätze mit E-Mail-Adresse,
  • 191.436 Datensätze mit Telefonnummer,
  • 175.311 Datensätze mit Adresse,
  • 145.904 Datensätze mit Geburtsdatum.

Zusätzlich wurden 17 Reservierungsdatensätze festgestellt, die insgesamt 9 Kreditkarteninformationen enthielten. Kreditkartendaten waren somit nicht in breitem Umfang Gegenstand des Angriffs, sondern nur sehr vereinzelt betroffen. Personen, deren Kreditkarteninformationen in den genannten Reservierungsdatensätzen enthalten sind, werden gesondert individuell informiert.

In der Folge wurden einzelne Gäste über WhatsApp, SMS oder E-Mail mit betrügerischen Nachrichten kontaktiert, in denen konkrete Hotelbuchungen und Reisezeiträume genannt und zur Eingabe von Kreditkartendaten über manipulierte Links aufgefordert wurde.

2. Welche Daten sind betroffen oder potenziell betroffen?
Von dem Vorfall können insbesondere folgende Datenkategorien betroffen oder potenziell betroffen sein:

  • Stammdaten (Name/Firmenname, Adresse, Geburtsdatum),
  • Kontaktdaten (E-Mail-Adresse, Telefonnummer),
  • Buchungsinformationen (z.B. Hotel, Reisezeitraum, Buchungsnummer, Begleitpersonen).

Kreditkarteninformationen sind demgegenüber nur in Ausnahmefällen in den entwendeten Reservierungsdatensätzen festgestellt worden. Für den überwiegenden Teil der Betroffenen ist davon auszugehen, dass keine entsprechenden Daten im Rahmen des vorliegenden Datenabflusses betroffen sind.

3. Welche Risiken bestehen?
Aus dem Vorfall ergeben sich insbesondere folgende Risiken:

  • Finanzielle Risiken: betrügerische Zahlungsaufforderungen und Versuche, Kreditkarten- oder andere Zahlungsdaten über manipulierte Links abzufragen.
  • Risiko eines Kontrollverlusts über personenbezogene Daten: Nutzung von Kontakt- und Buchungsdaten zur gezielten betrügerischen Ansprache („Social Engineering“).
  • Sicherheitsrelevante Risiken: soweit Angreifer über Anschrift und Abwesenheitszeiträume verfügen, kann dies theoretisch missbräuchlich genutzt werden, um Einbruchsversuche während der Abwesenheit zu planen. Konkrete Hinweise auf derartige Fälle liegen der Stiftung aktuell nicht vor; das Risiko kann gleichwohl nicht vollständig ausgeschlossen werden.

4. Welche Maßnahmen hat die Stiftung ergriffen?
Die Stiftung Bahn-Sozialwerk (BSW) hat u.a. folgende Maßnahmen ergriffen:

  • Meldung des Datenschutzvorfalls bei der zuständigen Datenschutzaufsichtsbehörde gemäß Art. 33 DSGVO,
  • Benachrichtigung der Betroffenen über den Vorfall und über empfohlene Vorsichtsmaßnahmen,
  • technische Sofortmaßnahmen im IT-Umfeld (u.a. Sperrung des exponierten Ports, Einschränkung von Anwendungen auf internes WLAN, Härtung der Infrastruktur),
  • Hinzuziehung eines spezialisierten IT-Forensik-Dienstleisters zur Klärung des Angriffsvektors und des Umfangs des Datenabflusses, sowie
  • laufende Abstimmung mit dem Softwarehersteller und Prüfung etwaiger vertraglicher und rechtlicher Schritte.

Die forensischen Untersuchungen dauern an. Die Stiftung wird diese Informationsseite aktualisieren, sobald sich neue, sicherheitsrelevante Erkenntnisse ergeben.

5. Was können Sie selbst tun?
Wir empfehlen Ihnen insbesondere:

  • Gehen Sie mit Nachrichten (SMS, WhatsApp, E-Mails) vorsichtig um, wenn dort auf Ihre Hotelbuchung Bezug genommen und zur Eingabe von Zahlungs- oder Kreditkartendaten über Links aufgefordert wird. Öffnen Sie keine Links, wenn Sie Zweifel an der Echtheit haben.
  • Geben Sie Zahlungs- oder Kreditkartendaten nur über Ihnen bekannte, vertrauenswürdige Kanäle ein (z.B. direkt beim Hotel oder über bekannte Buchungsportale).
  • Kontrollieren Sie Ihre Kontobewegungen und Kreditkartenabrechnungen aufmerksam und wenden Sie sich bei Auffälligkeiten unverzüglich an Ihre Bank oder Ihren Kreditkartenanbieter.

Treffen Sie zudem stets geeignete Vorsichtsmaßnahmen im Hinblick auf längere Abwesenheiten (z.B. Sicherung der Wohnung, Information vertrauenswürdiger Personen), auch wenn derzeit keine konkreten Hinweise auf Einbruchsversuche im Zusammenhang mit dem Vorfall vorliegen.

6. Kontakt
Für Rückfragen zum Vorfall können Sie sich jederzeit an folgende Stelle wenden:
Stiftung Bahn-Sozialwerk (BSW)
Datenschutz-Team
E-Mail: Datenschutz@Stiftungsfamilie.de

Die Stiftung Bahn-Sozialwerk (BSW) nimmt den Vorfall sehr ernst und wird nach Abschluss der forensischen Untersuchungen die Erkenntnisse erneut bewerten. Sofern sich hieraus weitergehende oder geänderte sicherheitsrelevante Informationen ergeben, wird diese Informationsseite entsprechend aktualisiert.