Die eigene Kartennummer in ein Hotelformular einzutippen, wirkt wie eine Routinehandlung, doch die Zahlungslandschaft zeigt, warum Vorsicht angebracht ist. Ganz allgemein blieb Bargeld in den USA das am häufigsten genutzte Zahlungsmittel für kleine Beträge, wie ein Anteil von 31 % laut der Federal Reserve Bank of San Francisco zeigt – ein Hinweis darauf, dass viele Menschen weiterhin Zahlungswege bevorzugen, bei denen keine Kartennummer auf einem fremden Server liegen bleibt. Am anderen Ende des Spektrums begrenzt sich etwa Bitcoin auf eine feste Obergrenze von 21 Millionen Coins – das hat mit Hotelbuchungen nichts zu tun, verdeutlicht aber, wie unterschiedlich Zahlungssysteme in Bezug auf Kontrolle und Exposition gebaut sein können. Kartenzahlungen auf Buchungsseiten wirken vertraut und bequem, verhalten sich nach dem Absenden aber ganz anders als Bargeld: Die Nummer bleibt bestehen, oft lange über die Reise hinaus, und ist so lange angreifbar, wie sie irgendwo gespeichert liegt.

Wie eine Kartennummer aus einem Hotelformular austritt

Die Exposition passiert selten in einem einzigen dramatischen Moment, sondern summiert sich über eine Kette von Zwischenstationen. Wer direkt über die eigene Website eines Hotels bucht, dessen Kartennummer läuft typischerweise über einen Zahlungsdienstleister und wird anschließend im Property-Management-System gespeichert – zur Absicherung von Nebenkosten, No-Shows oder Schäden, teils monatelang nach der Abreise. Wer über einen Drittanbieter oder eine kleine, unbekannte Ferienwohnungsseite bucht, dessen Daten können zusätzlich durch Affiliate-Netzwerke, Marketing-Tools oder schlecht gesicherte Datenbanken laufen, die man selbst nie zu Gesicht bekommt. Phishing-Klone bekannter Buchungsseiten fügen eine weitere Gefahrenebene hinzu, indem sie echte Checkout-Seiten nachbilden, um Zahlungsdaten direkt abzugreifen. Anders als eine einmalige Kartenzahlung an der Rezeption wird eine online gespeicherte Kartennummer zu einem statischen Ziel: Wird irgendein Glied dieser Kette kompromittiert, ist die Hauptkarte einem Betrugsrisiko ausgesetzt, das weit über den ursprünglichen Zimmerpreis hinausgeht. Wo man diese Nummer eingibt, ist dabei ebenso wichtig wie wie sorgfältig man tippt. Wer über eine etablierte Buchungsplattform mit Käuferschutz(Anzeige) bucht statt direkt auf der unbekannten Seite eines privaten Inserats zu bezahlen, reduziert einen der häufigsten Schwachpunkte – die gefälschte oder unverifizierte Buchungsseite, die nur zum Abgreifen von Kartendaten existiert. Hinzu kommt, dass die beteiligten Zwischenstationen ihre eigenen Aufbewahrungsfristen selten transparent machen. Ein Property-Management-System behält eine Karte womöglich bis zum Ende einer ganzen Saison, ein in den Checkout eingebautes Marketing-Plugin protokolliert Formulareingaben für Analysezwecke, die mit der eigentlichen Zahlungsabwicklung nichts zu tun haben – und all das bleibt für die buchende Person unsichtbar. Je mehr Zwischenstationen die Daten berühren, desto mehr mögliche Ursprungsorte hat ein Datenleck, und desto schwerer lässt sich ein Betrug Wochen oder Monate später zurückverfolgen.

Eine Buchung, die schiefging

Dies ist ein illustratives Szenario, kein realer Fall.

Jemand plant ein Wochenende, findet über eine Suchanzeige ein Inserat, klickt auf eine Seite, die wie die offizielle Webseite der Unterkunft aussieht, und gibt vollständige Kartendaten ein, um einen vermeintlichen Rabattpreis zu sichern. Die Seite zeigt auf den ersten Blick keine auffälligen Warnzeichen, die Bestätigungsmail kommt prompt, alles wirkt unauffällig. Drei Wochen später tauchen unbekannte Abbuchungen auf derselben Karte auf, bei einem völlig anderen Onlinehändler. Die Karte wurde in dieser Zeit niemandem sonst gegeben, und die Unterkunft selbst beteuert, ihre eigenen Systeme seien unberührt geblieben – das Leck lag irgendwo dazwischen, in einem Drittanbieter-Formular, das keine der beiden Seiten direkt kontrollierte. Die Klärung, welche Abbuchung woher stammt und ob die Bank sie zurückbucht, dauert deutlich länger als die Buchung selbst. Wochen vergehen mit Reklamationen, vorläufigen Gutschriften und wiederholten Erklärungen gegenüber wechselnden Support-Mitarbeitern – für einen einzigen Wochenendaufenthalt, der eigentlich unkompliziert sein sollte.

Wie man bucht, ohne die Hauptkarte preiszugeben

Es geht nicht darum, Online-Zahlungen zu vermeiden – sondern darum, dass die Nummer, die im Zweifel offenliegt, nicht diejenige ist, die mit dem eigenen Bankkonto und den täglichen Ausgaben verknüpft ist. Ein paar Gewohnheiten verändern dieses Verhältnis, ohne den Buchungsvorgang spürbar zu verkomplizieren.

Über Plattformen mit Käuferschutz buchen

Bevorzuge etablierte Buchungsplattformen gegenüber der direkten Zahlung auf einer kleinen, unbekannten Seite oder dem privaten Zahlungslink eines Inserats. Eine anerkannte Reisebuchungsplattform bietet in der Regel eine Streitschlichtung und Käuferschutz, falls eine Unterkunft sich anders darstellt als beworben oder eine Abbuchung fragwürdig aussieht – etwas, das eine unbekannte Seite mit direkter Kartenerfassung nicht leistet. Das macht die Buchung nicht anonym, verlagert die Transaktion aber auf eine Infrastruktur, die für Streitfälle gebaut ist.

Eine virtuelle oder Einmal-Kartennummer nutzen

Statt der alltäglichen Debit- oder Hauptkreditkarte eine virtuelle Kartennummer erzeugen, die an dasselbe Konto gekoppelt ist. Viele Banken und spezialisierte Kartentools erlauben es, ein Ausgabenlimit und eine Gültigkeit festzulegen, die an einen einzelnen Händler oder eine einzelne Transaktion gebunden ist. Sollte diese Nummer jemals aus einer Hoteldatenbank austreten, ist sie für andere bereits wertlos, und die eigentliche Kontonummer war im betroffenen Datensatz nie enthalten.

Den Betrag vor der Buchung begrenzen

Ein striktes Ausgabenlimit für die verwendete Karte setzen, das nah am erwarteten Gesamtbetrag liegt, mit etwas Puffer für Nebenkosten. Wird eine kompromittierte Nummer später für einen fremden Kauf missbraucht, blockiert die niedrige Obergrenze den Großteil des Schadens automatisch, statt sich darauf zu verlassen, den Betrug erst nach Erhalt der Abrechnung zu entdecken.

Die Seite prüfen, bevor überhaupt etwas eingegeben wird

Kontrollieren, ob die Domain wirklich zur beabsichtigten Unterkunft oder Plattform gehört und nicht zu einer Nachbildung, und sicherstellen, dass die Verbindung verschlüsselt ist, bevor Zahlungsfelder ausgefüllt werden. Dieser Schritt allein verhindert nicht, dass die Datenbank einer legitimen Seite später selbst kompromittiert wird, schließt aber den Phishing-Klon-Weg aus, der einen erheblichen Anteil hotelbezogener Kartenbetrugsfälle ausmacht. Eine hilfreiche Gewohnheit: vor dem Klicken aus einer E-Mail oder Anzeige den Mauszeiger über den Link halten und die angezeigte Adresse mit der tatsächlich geladenen Seite vergleichen.

Warum eine virtuelle Karte genau zu diesem Problem passt

Das eigentliche Problem bei Hotelbuchungen ist nicht, dass Online-Zahlung grundsätzlich unsicher wäre – es ist, dass eine einzige, feste Kartennummer mehreren Zwischenstationen anvertraut wird, die man selbst nicht prüfen kann: die Buchungsplattform, der Zahlungsdienstleister der Unterkunft, manchmal ein zusätzliches Marketing-Tool im Checkout. Ein Dienst für virtuelle Karten setzt genau an dieser Struktur an. Er erzeugt eine Nummer, die für die Abrechnung mit dem echten Konto verknüpft ist, gegenüber jedem Händler aber wie eine wegwerfbare Fassade funktioniert. Wird die Datenbank eines Hotels sechs Monate nach dem Aufenthalt kompromittiert – was angesichts langer Aufbewahrungsfristen für Nebenkosten häufiger vorkommt, als Reisende annehmen –, war die durchgesickerte Nummer nie mit dem Gehaltseingang, der Miete oder anderen Abos verbunden. Das Ausgabenlimit wird einmal bei der Buchung gesetzt und automatisch durchgesetzt, statt später die Abrechnung überwachen zu müssen. Das ist ein engeres Versprechen als völlige Anonymität: Kartenaussteller und Bank wissen weiterhin, wer man ist und was bezahlt wurde. Was sich ändert, ist, welche Nummer auf dem Server eines Hotels offenliegt und wie viel Schaden genau diese Nummer im Ernstfall anrichten kann. Für Vielreisende, die mehrmals im Jahr über unterschiedliche Plattformen buchen, summiert sich dieser Unterschied mit jeder neuen Seite, die Zahlungsdaten verlangt. Er nimmt zudem eine bestimmte Art von gedanklicher Last ab: Statt sich zu merken, welche von einem Dutzend Buchungsseiten die echte Karte noch zwei Jahre später gespeichert haben könnte, läuft jede virtuelle Nummer von selbst aus und muss nie wieder beachtet werden.

VeritasAnzeige

Virtuelle Karten für Onlinezahlungen — die Hauptkarte bleibt außen vor

Einkäufe