Datenschutzvorfall
Öffentliche Bekanntmachung für nicht individuell erreichbare Betroffene
Öffentliche Bekanntmachung für nicht individuell erreichbare Betroffene
Im September 2026 ist es im Zusammenhang mit der Nutzung unserer Hotelsoftware zu einem Datenschutzvorfall gekommen, bei dem Angreifer unbefugt auf Reservierungsdaten und Kundenprofile zugreifen konnten. Da wir nicht zu allen Betroffenen über gültige Kontaktdaten verfügen, informiert Sie die Stiftung Bahn-Sozialwerk (BSW) nachfolgend gemäß Art. 34 DSGVO über Art und Umfang des Vorfalls, die betroffenen Daten, mögliche Risiken sowie die ergriffenen Maßnahmen.
1. Was ist passiert?
Im Zeitraum vom 07.09.2026 bis 18.09.2026 konnten externe Angreifer über bestimmte API-Endpunkte der Protel Web Services ohne Authentifizierung auf Reservierungsdaten und Kundenprofile zugreifen. Nach dem aktuellen Stand der IT-forensischen Untersuchung wurde über Exportfunktionen der Protel-Web-Services-API Zugriff auf
erlangt. Die Kundenprofile enthalten insbesondere:
Zusätzlich wurden 17 Reservierungsdatensätze festgestellt, die insgesamt 9 Kreditkarteninformationen enthielten. Kreditkartendaten waren somit nicht in breitem Umfang Gegenstand des Angriffs, sondern nur sehr vereinzelt betroffen. Personen, deren Kreditkarteninformationen in den genannten Reservierungsdatensätzen enthalten sind, werden gesondert individuell informiert.
In der Folge wurden einzelne Gäste über WhatsApp, SMS oder E-Mail mit betrügerischen Nachrichten kontaktiert, in denen konkrete Hotelbuchungen und Reisezeiträume genannt und zur Eingabe von Kreditkartendaten über manipulierte Links aufgefordert wurde.
2. Welche Daten sind betroffen oder potenziell betroffen?
Von dem Vorfall können insbesondere folgende Datenkategorien betroffen oder potenziell betroffen sein:
Kreditkarteninformationen sind demgegenüber nur in Ausnahmefällen in den entwendeten Reservierungsdatensätzen festgestellt worden. Für den überwiegenden Teil der Betroffenen ist davon auszugehen, dass keine entsprechenden Daten im Rahmen des vorliegenden Datenabflusses betroffen sind.
3. Welche Risiken bestehen?
Aus dem Vorfall ergeben sich insbesondere folgende Risiken:
4. Welche Maßnahmen hat die Stiftung ergriffen?
Die Stiftung Bahn-Sozialwerk (BSW) hat u.a. folgende Maßnahmen ergriffen:
Die forensischen Untersuchungen dauern an. Die Stiftung wird diese Informationsseite aktualisieren, sobald sich neue, sicherheitsrelevante Erkenntnisse ergeben.
5. Was können Sie selbst tun?
Wir empfehlen Ihnen insbesondere:
Treffen Sie zudem stets geeignete Vorsichtsmaßnahmen im Hinblick auf längere Abwesenheiten (z.B. Sicherung der Wohnung, Information vertrauenswürdiger Personen), auch wenn derzeit keine konkreten Hinweise auf Einbruchsversuche im Zusammenhang mit dem Vorfall vorliegen.
6. Kontakt
Für Rückfragen zum Vorfall können Sie sich jederzeit an folgende Stelle wenden:
Stiftung Bahn-Sozialwerk (BSW)
Datenschutz-Team
E-Mail: Datenschutz@Stiftungsfamilie.de
Die Stiftung Bahn-Sozialwerk (BSW) nimmt den Vorfall sehr ernst und wird nach Abschluss der forensischen Untersuchungen die Erkenntnisse erneut bewerten. Sofern sich hieraus weitergehende oder geänderte sicherheitsrelevante Informationen ergeben, wird diese Informationsseite entsprechend aktualisiert.