Kreditkartenzahlung

16 Antworten · 3’517 Aufrufe · gestartet 04. März 2014 von herrnhuter
Antworten
Themenstarter1 Beiträge · seit 201404. März 2014 ·
Hallo zusammen,
ich habe bzgl. einer Hotelbuchung und Swakopmund eine Frage. Ich habe eine Reservierung über ein Buchungsportal vorgenommen. Vom Hotel erhielt ich dann eine Reservierungsbestätigung mit nachfolgendem Inhalt:
"Besten Dank für die Reservation im November. In der Beilage sende wir Ihnen die Reservationsbestätigung. – Wir benötigen dann noch die 4 Zahlen auf der Rückseite Ihrer Karte um das Deposit abzuziehen."
Gemeint ist ja wahrscheinlich die Kartenprüfziffer. Nun habe ich ehrlich gesagt einige Sorge, hier einfach so per email meine Kartenprüfziffer an das Hotel zu schicken! Habe ich bisher so auch noch nicht erlebt. Auf dem Buchungsportal musste ich die Prüfziffer im Übrigen auch eintragen.
Kann mir da jemand weiterhelfen?
Vielen dank.
50 Beiträge · seit 201404. März 2014 ·
Also diese Prüfnummer würde ich ehrlich gesagt nicht aus der Hand geben. Damit kann man dann machen, was man will.
Ich würde zB über Skype mal direkt beim Hotel anrufen...

Gesendet von meinem GT-I8160P mit Tapatalk 2
728 Beiträge · seit 200604. März 2014 ·
Hallo Hernhuter,
das ist nicht unüblich. Haben wir auch schon diverse Male gemacht. Wenn Du Sorgen hast: beobachte Deinen Kreditkarten-Kontostand. Wenn es eine unerklärliche Abbuchung gibt, kannst Du sie rückgängig machen. Übrigens: bei mir war die Prüfziffer immer dreistellig.
Gruß
Reinhard
0
2’047 Beiträge · seit 200704. März 2014 ·
Hallo Herrnhuter,
erstmal ein herzliches Willkommen hier im Forum.
Deine Bedenken kann ich sehr gut verstehen, aber es wird dir jetzt nichts anderes übrigbleiben. Ich sende aber solche Daten nie per mail sondern Kreditkartendaten verteilt auf mehrer Faxe. Trotzdem bleibt dem Mißbrauch und die Weitergabe der Daten natürlich möglich. Also leiste ich mir auch eine Kreditkarte, die dazu die Haftung für mich sehr günstig gestaltet.
Und lieber Buche ich dafür auch über eine Agentur, Kreditkarte geht ja noch, aber wenn ich mehrere Bestätigungen per Auslandsüberweisung erledigen muss zahle ich mehr Bankgebühren als mich die Agentur kostet.
Bei meiner ersten Wahl (Bwana Tucke Tucke) bekomme ich eine ordentliche REchnug und überweise auf ein deutsches Konto. Minimales Risiko also.

Viele Grüße
jaw
Gib jedem Tag die Chance, der schönste deines Lebens zu werden (Mark Twain)
1’483 Beiträge · seit 200904. März 2014 ·
Hallo Herrnhuter,
vielleicht hilft dir diese Information weiter.
Wir haben unsere Prüfziffer übrigens abgeklebt. Wenn in einem Reataurant z.B. eine Zahlung erfolgt, kann sie nicht abgelesen werden. Sollte sie irgenwie geöffnet werden, wissen wir, dass jemand versucht hat, sie zu lesen. Ansonsten, wie schon vorgeschlagen, Kartennummer und Prüfziffer auf zwei Mails verteilen.

Gruß Piscator
931 Beiträge · seit 200604. März 2014 ·
Die Prüfzimmer auf den Kreditkarten ist nie dazu gedacht gewesen, sie an andere per email, fax oder normaler Post weiterzugeben. Im Gegenteil, sie sollte eigentlich dazu dienen, dass sich der Karteninhaber bei einem (Online) Bezahlvorgang zusätzlich legitimiert, er also tatsächlich im physikalischen Besitz der Karte ist.

Alle professioinellen Kreditkartenclearing-Unternehmen weisen ihre Kunden auch auf die besondere Sicherheitsproblematik im Zusammenhang mit der Speicherung bzw. Ablage von Kreditkartendaten hin. Unkritisch ist es dagegen wenn in zertifizierten Online-Portalen die Abfrage der Prüfziffer erfolgt. Aber eine manuelle ungesicherte Weitergabe der Prüfziffern ist eigentlich ein no go.

Und: obwohl ich sehr viel international unterwegs bin, war ich noch nie gezwungen irgendwo meine Prüfziffer manuell weiterzugeben.

Das dies zunehmend von irgendwelchen Tourismus - Anbietern gerade auch in Afrika verlangt wird, halte ich für eine Frechheit. Es gäbe sowohl für die Anbieter als auch für die Kunden andere Wege den Zahlungsverkehr abzuwickeln. Wenn denn überhaupt eine echte Anzahlung erforderlich ist. Anderswo wird gegebenenfalls auch nur der Buchungsbetrag auf dem Kartenkonto blockiert (und nicht abgebucht). Und dafür braucht es z. B. keine Prüfziffer.

Gruß

Ulli
0
2’168 Beiträge · seit 200905. März 2014 ·
Hallo Ulli,
Das dies zunehmend von irgendwelchen Tourismus - Anbietern gerade auch in Afrika verlangt wird, halte ich für eine Frechheit.
Das hat mit 'Frechheit' doch ueberhaupt nichts zu tun! Wenn eine Lodge das Deposit von der Kreditkarte manuell abbuchen will, muss diese CVC nummer vorhanden sein, sonst geht gar nichts!
Wie es ja hier in dem obengenannten Link auch steht:
Wenn die Prüfziffer auf Ihrer Karte aufgedruckt ist, müssen Sie die Zahlen eingeben. Visa, MasterCard, Discover und American Express fordern von Betreibern von Internet-Shops, die Prüfziffer mit anzugeben, damit die Kreditkarte belastet werden kann.
Du schreibst auch:
Es gäbe sowohl für die Anbieter als auch für die Kunden andere Wege den Zahlungsverkehr abzuwickeln.
Ja klar, mach eine Bankueberweisung. Aber es ist ja keiner bereit, die ganzen extra Bank Kosten zu uebernehmen! Und dass die Lodge diese Kosten auch noch traegt kannst nicht erwarten.

Nun mal eine Frage an alle paranoiden Kreditkarten bezahler:
Wenn du eine Lodge haettest, und du nimmst Kreditkarten bezahlungen,: wuerdest du denn diese Kreditkartendaten, die du bekommst um dein deposit und somit die Buchung zu sichern auch betruegerisch fuer dich selbst verwenden?? Wie stellst du dir das vor? Warum erwartest du das denn von allen Afrikanischen Lodgebesitzern??
Diese Einstellung moechte ich mal erklaert haben, die verstehe ich naehmlich nicht!

Gruss aus Sodwana
Maddy
Reiseberichte: Camping Tour Northern Namibia, August 2010 Dlinza Forest, Eshowe, KZN, South Africa Die erste Reise - Loggerhead Camping trip 2020: KNP-Mapungubwe-Magoebaskloof-Mt.Sheba
191 Beiträge · seit 201305. März 2014 ·
M.M.n. ist nicht der Empfänger das Problem, sondern der Übertragungsweg.
Email ist da noch der schlechteste Weg. Dies abzuhören ist gar kein Problem.
Dann doch eher Fax und hoffen, dass das Fax nur die sehen, die was angeht.

Ich hoffe, dass die Unterkünfte in Afrika auch mehr Online buchbar werden, z.B. via booking.com.

Gesendet von meinem LG-V500 mit Tapatalk
LG, Danilo 2016: Norwegen, Südafrika, 2015: World Tour, Singapur, 2014: Sint Maarten, Kanada/Hawaii, 2013: Namibia, 2012: Patagonien, 2010: USA, 2009: USA, 2008: Hawaii, 2007: USA, USA, 2006: Neuseeland
33,2k Beiträge · seit 200605. März 2014 ·
Hi freddykr,
Ich hoffe, dass die Unterkünfte in Afrika auch mehr Online buchbar werden, z.B. via booking.com.
wenn man jetzt mal von Afrika als Namibia und Südafrika ausgeht, dann ist das ja sehr häufig schon der Fall. Durch Nightsbridge sind mittlerweile etwa 120 namibische Unterkünfte und 1500 südafrikanische online und via SSL-Gateway buchbar.

Viele Grüße aus Windhoek
Christian
Vom 10. Oktober bis 18. Oktober 2026, 5. Dezember 2026 bis 17. Januar 2027 und 1. bis 30. Mai 2027 nicht/kaum im Forum aktiv!
Gast05. März 2014 ·
Hallo,
freddykr schrieb:M.M.n. ist nicht der Empfänger das Problem, sondern der Übertragungsweg.
Email ist da noch der schlechteste Weg. Dies abzuhören ist gar kein Problem.
Dann doch eher Fax und hoffen, dass das Fax nur die sehen, die was angeht.
Wenn man seine Kreditkartendaten nicht gerade über ein fremdes WLAN oder aus einem Internetcafe versendet, dann ist in der Praxis der Übertragungsweg üblicherweise nicht das Problem. WPA2 ist immer noch schwer anzugreifen und Angreifer haben nicht die Ressourcen der NSA, um an den großen Backbones per Deep Packet Inspection verwertbare Daten aus gigantischen Datenströmen heraus zu filtern. Beim Absender oder Empfänger anzusetzen, ist ungleich effizienter.

Im Übrigen gibt es die Trennung zwischen Datennetzen und Telefonnetzen in weiten Teilen der Welt nicht mehr. Das vermeintlich sicherere Fax und die vermeintlich unsichere E-Mal laufen ggf. über die gleichen Leitungen mit dem Unterschied, dass die E-Mail heute in der Regel einen verschlüsselten Übertragungsweg hat und das Fax nicht. Warum ein Fax dann sicherer sein sollte, erschließt sich mir nicht.

Beste Grüße

Guido
2’860 Beiträge · seit 201105. März 2014 ·
Hallo,
bisher habe ich bei all meinen Buchungen in SA und NAM , die nicht über einen dt. Anbieter gehen, meine KK-Daten (incl. der CVC) angeben müssen - auch bei Nightsbridge.
Es wurden stets sofort ein Teil der Übernachtungskosten abgebucht, was ich auch verständlich finde.
Ich habe bei meiner KK die Cardcontrol aktiviert, so dass ich sofort über einen Zugriff informiert werde.
Bevor ich ein Fax mit meinen Daten abschicke, das für Jedermann sichtbar herumliegt oder im Papierkorb landet, finde ich die "abgesicherte Übersendung" besser.
Die Bankanweisung ist auf jeden Fall die schlechteste Variante - da unglaublich teuer!

Gruß
Strelitzie
931 Beiträge · seit 200605. März 2014 ·
Hallo Maddy,

ich komme erst jetzt dazu noch mal zu erläutern was ich meine:
maddy schrieb:Hallo Ulli,

Das hat mit 'Frechheit' doch ueberhaupt nichts zu tun! Wenn eine Lodge das Deposit von der Kreditkarte manuell abbuchen will, muss diese CVC nummer vorhanden sein, sonst geht gar nichts!
Wie es ja hier in dem obengenannten Link auch steht:
Wenn die Prüfziffer auf Ihrer Karte aufgedruckt ist, müssen Sie die Zahlen eingeben. Visa, MasterCard, Discover und American Express fordern von Betreibern von Internet-Shops, die Prüfziffer mit anzugeben, damit die Kreditkarte belastet werden kann.
Da bringst du was durcheinander, denn bei der ursprünglichen Anfrage (und auch meiner Antwort) war überhaupt nicht von Internetshops die Rede. Das dort die Prüfziffer abgefragt wird (bzw. abgefragt werden muss) habe ich überhaupt nicht bezweifelt. Die korrekte Abwwicklung ist dann in den PCi-DSS Richtlinien für Zahlungsdienstleister geregelt.

Vielmehr ging darum, ob die Prüfziffern auch im sogenannten MO/TO oder Distanzgeschäft (also per Telefon, Email etc) angefragt werden müssen bzw. dürfen. Im Distanzgeschäft wird eine Kreditkartentransaktion ohne physikalische Präsenz des Karteninhabers und der Karte am Terminal oder telefonisch durchgeführt.

Bei solchen Geschäften ist die Regelung ganz klar. Hier mal ein Auszug aus den Bedingungen eines Schweizer Dienstleisters:

Die Transaktionsabwicklung im Bereich Mail-Phone Order (MO/TO) darf nur über einen von der Aduno akzeptierten, freigegebenen und publizierten PSP oder ein ausschliesslich für MO/TO genutztes, von Aduno freigegebenes, Terminal erfolgen. Die Kartennummer sowie das Verfalldatum dürfen ausschliesslich direkt in die MO/TO-Konsole des PSP oder in das Terminal eingegeben werden und dürfen ohne schriftliche Zustimmung der Aduno keinesfalls in elektronischer oder physischer Form gespeichert oder aufbewahrt werden (vgl.
PCI-Weisung). Die Entgegennahme oder die Verwendung des CVC2/CVV2 ist im Bereich MO/TO ausdrücklich untersagt.
Du schreibst auch:
Es gäbe sowohl für die Anbieter als auch für die Kunden andere Wege den Zahlungsverkehr abzuwickeln.
Ja klar, mach eine Bankueberweisung. Aber es ist ja keiner bereit, die ganzen extra Bank Kosten zu uebernehmen! Und dass die Lodge diese Kosten auch noch traegt kannst nicht erwarten.
Wenn die Phantasie nur bis zu einer Banküberweisung reicht ist das natürlich schlecht. Wie wäre denn z. B. mit einer gesicherten Buchungs- und Bezahltransaktion im Internet? Oder mit dem Anschluss an eines oder mehrerer der zahlreichen Buchungsportale? Wenn man gerne westliche Preise nimmt kann man auch mal über entsprechende Standards nachdenken, oder wäre das zuviel verlangt?
Nun mal eine Frage an alle paranoiden Kreditkarten bezahler:
Wenn du eine Lodge haettest, und du nimmst Kreditkarten bezahlungen,: wuerdest du denn diese Kreditkartendaten, die du bekommst um dein deposit und somit die Buchung zu sichern auch betruegerisch fuer dich selbst verwenden?? Wie stellst du dir das vor? Warum erwartest du das denn von allen Afrikanischen Lodgebesitzern??
Diese Einstellung moechte ich mal erklaert haben, die verstehe ich naehmlich nicht!
Wenn ich eine Lodge hätte würde ich mich an international Standards halten, auch was den Umgang mit Kreditkarten angeht. Niemand kann für jeden Angestellten garantieren, erst recht nicht für einen Mitarbeiter von dem man sich vielleicht getrennt hat.

Und mit Paranoia hat das alles nichts zu tun. Es geht letztlich nur um die Einhaltung von Standards, Regeln und Empfehlungen, die auch von den Finanzdienstleistern nicht ohne Grund so herausgegeben werden.

Gruß

Ulli

PS: eine gute Empfehlung wurde ja auch schon von jaw gegeben. Im Zweifel kann sich auch einfach an einen Spezialisten wenden, der die Buchungen durchführt. Nennt sich glaube ich Reisebüro...
0
727 Beiträge · seit 200805. März 2014 ·
Guido. schrieb:Hallo,
Im Übrigen gibt es die Trennung zwischen Datennetzen und Telefonnetzen in weiten Teilen der Welt nicht mehr. Das vermeintlich sicherere Fax und die vermeintlich unsichere E-Mal laufen ggf. über die gleichen Leitungen mit dem Unterschied, dass die E-Mail heute in der Regel einen verschlüsselten Übertragungsweg hat und das Fax nicht. Warum ein Fax dann sicherer sein sollte, erschließt sich mir nicht.
Hallo Guido,

das ist so leider nicht ganz richtig. Bis vor kurzem wurde E-Mail in der Regel unverschlüsselt übertragen. Erst neuerdings unterstützen Mail-Anbieter auch die verschlüsselte Übertragung zwischen Providern und zum Provider (http://www.heise.de/newsticker/meldung/E-Mail-Made-in-Germany-SSL-Verschluesselung-fuer-fast-alle-1932962.html).

Selbst wenn die Mails verschlüsselt vom Sender zum Empfänger übertragen werden, werden sie oft unverschlüsselt auf den Servern der Provider zwischengespeichert. Wie lange der Empfänger die Mail auf einem öffentlich zugänglichen Server liegen lässt weiss niemand. Wenn man selber seine Mails im Ordner für "gesendete Mails" liegen lässt, sind die auch auf der eigenen Seite angreifbar.

Kleiner Tipp: Mit einem PDF-Druckertreiber wie z.B. PDF Creator kann man verschlüsselte PDF Dateien erstellen und mit einem Passwort sichern. Diese Datei kann mit jedem gängigen Leseprogramm geöffnet werden. Das Passwort kann man dann gesondert austauschen, oder man benutzt etwas, dass dem Empfänger bekannt ist, einem Mitleser aber eher nicht.

Gruß

Dino
zuletzt bearbeitet 05. März 2014
Gast06. März 2014 ·
Hallo,
dino schrieb:das ist so leider nicht ganz richtig. Bis vor kurzem wurde E-Mail in der Regel unverschlüsselt übertragen. Erst neuerdings unterstützen Mail-Anbieter auch die verschlüsselte Übertragung zwischen Providern und zum Provider (http://www.heise.de/newsticker/meldung/E-Mail-Made-in-Germany-SSL-Verschluesselung-fuer-fast-alle-1932962.html).
POP3, IMAP und SMTP sind bei eigentlich allen Providern schon seit Jahren über verschlüsselte Verbindungen möglich und die meisten E-Mail-Programme möchten bei der Einrichtung von E-Mail-Konten mittlerweile auch verschlüsselte Verbindungen per default. Die Standards dafür existieren schließlich seit 15-20! Jahren. Wenn ich das aus einer CCC-Publikation richtig im Kopf habe, dann habe auch bisher schon 60-80% der User Verschlüsselung für POP3, IMAP und SMTP benutzt.

Der Übertragungsweg zwischen den Providern ist hinsichtlich Kreditkartenzahlungen nicht so relevant. Eine durchgehend verschlüsselte Übertragung vom Absender zum Empfänger können ohnehin weder Telekom noch sonst einer der "E-Mail Made in Germany"-Propagierer garantieren. Das"E-Mail Made in Germany" ist in der aktuellen Form leider nur eine Marketingnummer und bringt wenig bis nichts.
dino schrieb:Selbst wenn die Mails verschlüsselt vom Sender zum Empfänger übertragen werden, werden sie oft unverschlüsselt auf den Servern der Provider zwischengespeichert. Wie lange der Empfänger die Mail auf einem öffentlich zugänglichen Server liegen lässt weiss niemand. Wenn man selber seine Mails im Ordner für "gesendete Mails" liegen lässt, sind die auch auf der eigenen Seite angreifbar.
Natürlich gibt es Angriffsvektoren bei E-Mail, aber die Frage war nicht, ob E-Mail 100,0% sicher ist, sondern ob Fax sicherer als E-Mail ist. Das Fax wird nicht eventuell sondern definitiv unverschlüsselt übertragen. Es landet bei vielen Firmen nicht mehr auf einem physischen Faxgerät sondern genauso wie die E-Mail in einem Stück Software mit einer Datenbank. Weil viele heute Fax2Mail-Gateways nutzen, liegt es am Ende mit einiger Wahrscheinlichkeit in der gleichen Datenbank wie die E-Mail. Und wenn es beim Empfänger doch noch in Papierform ankommt, dann wird es danach auch nicht von bewaffneter Security in einen Hochsicherheitstresor transferiert, sondern mit hunderten anderen Faxen schön in einem Ordner abgeheftet, der ohne großartigen Schutz in irgendeinem Büro steht.

Beste Grüße

Guido
727 Beiträge · seit 200806. März 2014 ·
Guido. schrieb:die Frage war nicht, ob E-Mail 100,0% sicher ist, sondern ob Fax sicherer als E-Mail ist.
Hallo Guido,

um ein Fax abzuhören muss man sich lokal Zugang verschaffen. Entweder direkt die Leitung anzapfen oder man muss an das ausgedruckte oder abgeheftete Fax kommen.

Auf Mails kann man sich auch vom anderen Ende der Welt Zugang verschaffen und diese auch automatisiert nach lohnenswerten Informationen durchsuchen.

Ein Computer per Schadsoftware von irgendwo zu manipulieren, um Daten abzugreifen, gehört heute leider zur Realität. Von einem Fax-Gerät hab ich das in größerem Stil noch nicht gehört.

Mir ist kein einziger Fall bekannt, in dem sich kriminelle unbefugt Zugang zu millionen von Faxen verschaffen konnten. Bei Mails ist das sehr wohl der Fall. (https://www.bsi.bund.de/DE/Presse/Pressemitteilungen/Presse2014/Mailtest_21012014.html)

Wer natürlich Fax2Mail macht, und das eventuell sogar auf öffentlich zugänglichen Servern ablegt, der erbt die Probleme von Mail.
Das"E-Mail Made in Germany" ist in der aktuellen Form leider nur eine Marketingnummer und bringt wenig bis nichts.
Hier sind wir uns ja anscheinend einig, dass Mail - selbst bei verschlüsseltem Übertragungsweg - nicht wirklich sicher ist.

Aufgrund der Ausführungen oben würde ich(!) meine Daten eher per Fax als per unverschlüsselter Mail versenden.

Gruß

Dino
727 Beiträge · seit 200806. März 2014 ·
Edit: sorry, doppelt.
zuletzt bearbeitet 06. März 2014
Gast06. März 2014 ·
Hallo Dino,
dino schrieb:um ein Fax abzuhören muss man sich lokal Zugang verschaffen. Entweder direkt die Leitung anzapfen oder man muss an das ausgedruckte oder abgeheftete Fax kommen.

Ein Computer per Schadsoftware von irgendwo zu manipulieren, um Daten abzugreifen, gehört heute leider zur Realität. Von einem Fax-Gerät hab ich das in größerem Stil noch nicht gehört.
Wenn die Faxe heute noch auf monofunktionalen Faxgeräten aus den 70er Jahren ankommen würden, dann hättest Du Recht. In der Praxis kommen die Faxe meistens auf netzwerkfähigen Multifunktiongeräten an, die natürlich im Netzwerk hängen, die u.a. Faxe im lokalen Speicher halten und in vielen Fällen erschreckend einfach angreifbar sind.
http://www.heise.de/security/meldung/Studie-Tausende-eingebetteter-Systeme-ungeschuetzt-im-Netz-1445967.html
dino schrieb:

Mir ist kein einziger Fall bekannt, in dem sich kriminelle unbefugt Zugang zu millionen von Faxen verschaffen konnten. Bei Mails ist das sehr wohl der Fall. (https://www.bsi.bund.de/DE/Presse/Pressemitteilungen/Presse2014/Mailtest_21012014.html)
Sorry, aber mit irgendwelchen Einzelbeispielen argumentieren zu wollen, ist sinnfrei. Konkretes Gegenbeispiel: Bei Vodafone wurden vor 5 Monaten mehr als 2 Millionen Kundendatensätze geklaut. Diese Daten enthielten in der Regel auch Zahlungsinformationen in der Form der konkreten Bankleitzahlen, Kontonummern usw. der Kunden. Diese Daten wurden von den Kunden nicht per E-Mail sondern in der Regel per Fax an Vodafone übermittelt. Angegriffen wurde aber so oder so nicht der Übertragungsweg, sondern die Aufbewahrung der sensiblen Daten beim Empfänger. Ich war von dem Datenklau auch betroffen.
http://www.teltarif.de/vodafone-datenklau-opfer-kunden-ratgeber-recht-verbraucher-verbraucherzentrale/news/52532.html

Aufgrund dieser und einer Menge anderer Erfahrungen, habe ich hier auf den Post von freddykr hin geschrieben, dass in der Regel nicht der Übertragungsweg das Problem ist, sondern dass Angreifer eher beim Absender oder Empfänger ansetzen. Man hat grundsätzlich null Kontrolle darüber, wie sorgfältig ein Empfänger von Kreditkartendaten mit diesen Daten umgeht. Pauschal zu unterstellen, dass Faxe da sorgfältiger gehandhabt werden und weniger angreifbar sind, halte ich für abenteuerlich.

Beste Grüße

Guido
zuletzt bearbeitet 06. März 2014