Phishing-Angriff vom 03.08.2026
Sehr geehrte Damen und Herren,
am 3. August haben wir Sie vorsorglich über einen Datenschutzvorfall informiert. Zu diesem Zeitpunkt lagen uns noch keine vollständigen Informationen darüber vor, welche Gäste und welche Daten tatsächlich betroffen waren.
Inzwischen haben wir eine konkrete Auswertung erhalten und können feststellen, welche Gäste von dem vorausgegangenen Datenzugriff betroffen waren. Da sich auch Daten von Ihnen darunter befinden, möchten wir Sie heute persönlich über den aktuellen Kenntnisstand informieren.
Nach den uns mittlerweile vorliegenden Informationen erfolgte der unberechtigte Zugriff bereits Anfang Juli über eine technische Schnittstelle des von uns eingesetzten Hotelverwaltungssystems. Dabei wurden gültige technische API-Zugangsdaten verwendet.
Der Anbieter unseres Hotelverwaltungssystems hatte diesen unberechtigten Zugriff bereits Anfang Juli erkannt und unterbunden. Unser Hotel wurde zu diesem Zeitpunkt jedoch nicht über den Datenabfluss informiert. Nach Auskunft des Anbieters war damals noch nicht bekannt, welchen Hotels die abgegriffenen Gästedaten konkret zuzuordnen waren.
Wir selbst erfuhren erstmals am 3. August von diesem vorausgegangenen Datenabfluss. An diesem Tag wurden wir auf betrügerische Phishing-Nachrichten aufmerksam, die sich auf konkrete Gästebuchungen bezogen. Aufgrund dieser Nachrichten nahmen wir Kontakt mit dem Anbieter unseres Hotelverwaltungssystems auf und erfuhren auf unsere Nachfrage hin, dass bereits Anfang Juli unberechtigt auf Gästedaten zugegriffen worden war.
Wir haben daraufhin unverzüglich reagiert und noch am selben Tag innerhalb weniger Stunden vorsorglich über 5.000 Gäste gewarnt. Zu diesem Zeitpunkt war für uns noch nicht feststellbar, welche einzelnen Gäste tatsächlich von dem ursprünglichen Datenabfluss betroffen waren. Uns war es dennoch wichtig, möglichst schnell zu warnen und damit weitere mögliche Schäden zu verhindern.
Die Täter verwendeten für ihre betrügerischen Nachrichten unter anderem die eigens eingerichtete Internetseite „www.alpenhof-koenigssee.de“, die den Eindruck erwecken sollte, mit unserem Hotel in Verbindung zu stehen. Diese Internetseite gehörte zu keinem Zeitpunkt zu unserem Hotel und wurde nicht von uns betrieben. Bereits rund 18 Stunden nach Bekanntwerden der Phishing-Attacke konnte erreicht werden, dass die betrügerische Webseite abgeschaltet wurde und nicht mehr erreichbar war.
Der Datenschutzvorfall wurde von uns umgehend der zuständigen Datenschutzbehörde gemeldet. Darüber hinaus haben wir bei der Polizei Anzeige erstattet.
Inzwischen liegt uns eine konkrete Zuordnung der betroffenen Datensätze vor. Sie erhalten diese Nachricht, weil folgende Daten von Ihnen betroffen waren:
– Ihr Name
– Ihre Anschrift
– Ihre E-Mail-Adresse
– der Zeitraum Ihrer Buchung bzw. Ihres Aufenthalts
Wichtig für Sie: Kreditkarten-, Bank- oder sonstige Zahlungsdaten waren nach den uns vorliegenden Erkenntnissen nicht von dem Datenabfluss betroffen. Solche Daten werden von uns im Zusammenhang mit Ihrer Buchung auch nicht gespeichert bzw. abgefragt.
Wie unbefugte Dritte an die für den Zugriff verwendeten gültigen API-Zugangsdaten gelangen konnten, ist derzeit noch Gegenstand der Untersuchung. Der damit erfolgte unberechtigte Zugriff wurde nach Auskunft des Systemanbieters bereits Anfang Juli unterbunden.
Bitte bleiben Sie dennoch weiterhin aufmerksam bei E-Mails oder anderen Nachrichten, die sich auf Ihre Buchung oder Ihren Aufenthalt bei uns beziehen. Seien Sie insbesondere vorsichtig, wenn Sie unerwartet zu einer Zahlung, zur Eingabe von Zahlungsdaten oder zum Öffnen eines Links aufgefordert werden. Bei Zweifeln an der Echtheit einer Nachricht wenden Sie sich bitte direkt über unsere bekannten Kontaktdaten an uns.
Sollten Sie aufgrund einer betrügerischen Nachricht bereits eine Zahlung veranlasst haben, empfehlen wir Ihnen, unverzüglich Ihre Bank zu kontaktieren und die Möglichkeiten einer Rückholung der Zahlung zu prüfen. Darüber hinaus empfehlen wir, den Vorgang bei der Polizei zur Anzeige zu bringen. Bitte informieren Sie in diesem Fall auch uns, damit wir den Vorgang dokumentieren und Ihnen, soweit uns dies möglich ist, Informationen zum Zusammenhang mit dem Datenschutzvorfall zur Verfügung stellen können.
Wir bedauern sehr, dass Ihre persönlichen Daten von diesem Vorfall betroffen sind und dass Ihnen dadurch möglicherweise Verunsicherung oder Unannehmlichkeiten entstanden sind.
Gerade in einer solchen Situation ist uns ein offener und verantwortungsvoller Umgang besonders wichtig. Nachdem wir am 3. August erstmals von dem vorausgegangenen Datenabfluss erfahren hatten, haben wir unverzüglich gehandelt, unsere Gäste vorsorglich gewarnt, die zuständigen Stellen eingeschaltet und Maßnahmen gegen die betrügerische Internetseite veranlasst. Nun informieren wir die tatsächlich betroffenen Gäste erneut und persönlich, nachdem uns eine konkrete Zuordnung der Daten möglich ist.
Wir werden die weitere Aufklärung des Vorfalls aufmerksam begleiten. Der Schutz Ihrer persönlichen Daten und das Vertrauen, das Sie uns als Gast entgegenbringen, sind für uns von großer Bedeutung.
Für Fragen zu diesem Vorfall stehen wir Ihnen selbstverständlich gerne zur Verfügung.
Mit freundlichen Grüßen
Stefan Zapletal
Important Update Regarding the Data Protection Incident
Dear Sir or Madam,
On 3 August, we contacted you as a precaution to inform you of a data protection incident. At that time, we did not yet have complete information regarding which guests and which data were actually affected.
We have since received a detailed assessment that allows us to identify which guests were affected by the earlier unauthorised access to data. As some of your personal data was among the affected records, we would like to provide you personally with an update on what we currently know.
According to the information now available to us, the unauthorised access took place in early July via a technical interface of the hotel management system we use. Valid technical API credentials were used to gain access.
The provider of our hotel management system had already detected and stopped this unauthorised access in early July. However, our hotel was not informed of the data breach at that time. According to the provider, it was not yet known at that stage which hotels the compromised guest data could be attributed to.
We ourselves first became aware of this earlier data breach on 3 August. On that day, we learned of fraudulent phishing messages referring to specific guest bookings. As a result, we contacted the provider of our hotel management system and, following our enquiry, were informed that unauthorised access to guest data had already taken place in early July.
We responded immediately and, within just a few hours on the same day, issued a precautionary warning to more than 5,000 guests. At that point, it was not yet possible for us to determine which individual guests had actually been affected by the original data breach. Nevertheless, we considered it important to warn our guests as quickly as possible in order to help prevent any further potential harm.
As part of their fraudulent activities, the perpetrators also set up and used the website “www.alpenhof-koenigssee.de” in an attempt to create the impression that it was associated with our hotel. This website has never belonged to our hotel and was never operated by us. Approximately 18 hours after we became aware of the phishing attack, the fraudulent website was successfully taken offline and was no longer accessible.
We promptly reported the data protection incident to the competent data protection authority. We also filed a report with the police.
We have now received information allowing the affected records to be specifically identified. You are receiving this message because the following personal data relating to you was affected:
– Your name
– Your postal address
– Your email address
– The dates of your booking and/or stay
Importantly, according to the information currently available to us, no credit card, bank account or other payment details were affected by the data breach. We do not store or request such information in connection with your booking.
How unauthorised third parties obtained the valid API credentials used to gain access is still under investigation. According to the system provider, the unauthorised access using these credentials had already been stopped in early July.
Nevertheless, we ask you to remain vigilant regarding emails or other messages referring to your booking or stay with us. In particular, please exercise caution if you unexpectedly receive a request to make a payment, enter payment information or open a link. If you are ever unsure whether a message is genuine, please contact us directly using our established contact details.
If you have already made a payment as a result of a fraudulent message, we recommend contacting your bank immediately to determine whether the payment can be recalled or recovered. We also recommend reporting the matter to the police. In such a case, please also inform us so that we can document the incident and, where possible, provide you with information regarding its connection to this data breach.
We deeply regret that your personal data has been affected by this incident and that this may have caused you concern or inconvenience.
In a situation such as this, we believe that openness and responsible action are particularly important. After first becoming aware of the earlier data breach on 3 August, we acted immediately, issued a precautionary warning to our guests, notified the relevant authorities and took steps to have the fraudulent website removed. Now that we are able to identify the affected records, we are contacting the guests concerned individually to provide them with this further information.
We will continue to closely follow the investigation into this incident. Protecting your personal data and maintaining the trust you place in us as our guest are of great importance to us.
Should you have any questions regarding this incident, please do not hesitate to contact us.
Yours sincerely,
Stefan Zapletal

