Warum Ihr Housekeeping keinen eigenen Zugang bekommt
Wenn Hotelsoftware pro Nutzer abgerechnet wird, teilen Teams Logins. Das ist keine Nachlässigkeit, sondern die logische Folge des Preismodells — und es kostet Sie den Nachweis, wer eine Buchung geändert und wer Meldescheindaten gesehen hat.
Von Sascha Wohlert

In vielen Häusern arbeiten zwölf bis zwanzig Menschen mit dem PMS: Rezeption in drei Schichten, zwei Reinigungskräfte, die Hausdame, jemand für die Buchhaltung, im Wellnesshotel noch zwei Therapeutinnen. Lizenziert sind drei Zugänge. Also gibt es rezeption01, rezeption02 und einen Zugang, dessen Passwort an der Pinnwand hängt.
Das ist kein Organisationsversagen. Es ist die rationale Reaktion auf ein Preismodell, das jeden zusätzlichen Menschen zu einem Kostenposten macht. Wer pro Arbeitsplatz oder pro benanntem Benutzer abrechnet, erzeugt einen ökonomischen Anreiz, Zugänge zu teilen — und bekommt genau das.
Interessant ist, was daraus folgt. Die Lizenzfrage sieht wie eine Preisfrage aus, wirkt aber an zwei Stellen als Compliance-Risiko: im steuerlichen Audit-Trail und beim Datenschutz rund um den Meldeschein.
Wie aus einer Lizenzfrage eine Praxis wird
Die Rechnung, die zum Sammel-Login führt, ist schnell gemacht. Ein zusätzlicher Benutzer kostet monatlich einen zweistelligen Betrag. Bei acht zusätzlichen Personen — Housekeeping, Küche, Spa, Nachtdienst — steht am Jahresende ein vierstelliger Betrag für Menschen, die das System zum Teil nur lesend nutzen. Die Reinigungskraft, die morgens sehen will, welche Zimmer abreisen, ist als Vollnutzer lizenziert.
Also wird zusammengelegt. Die Hausdame gibt den Zimmerstatus für alle ein. Der Nachtdienst arbeitet unter dem Tagesschicht-Konto weiter. Die Aushilfe bekommt keinen eigenen Zugang, sondern das Passwort.
Ab diesem Punkt hat Ihr System keine Benutzer mehr, sondern Rollen mit gemeinsamen Passwörtern. Und jedes Protokoll, das Ihre Software führt, protokolliert eine Rolle.
Was der Sammel-Login mit dem Audit-Trail macht
Steuerlich gilt für Aufzeichnungen ein einfacher Grundsatz: § 146 Abs. 4 AO verlangt, dass eine Buchung oder Aufzeichnung nicht so verändert werden darf, dass der ursprüngliche Inhalt nicht mehr feststellbar ist. Die GoBD konkretisieren das mit den Grundsätzen der Nachvollziehbarkeit und Nachprüfbarkeit: Ein Dritter muss die Vorgänge in angemessener Zeit prüfen können.
Ihre Software erfüllt das technisch, indem sie Änderungen protokolliert. Nur steht in dem Protokoll dann eben viermal derselbe Benutzername.
Ein Arbeitstag im Protokoll
Ein Login für das ganze Team
- 07:12rezeption01Meldeschein Zimmer 204 geöffnet
- 09:40rezeption01Rechnung 2026-0418 storniert
- 14:05rezeption01Zimmerpreis 112 nachträglich geändert
- 21:33rezeption01Kassenbuch-Eintrag korrigiert
Vier Vorgänge, ein Benutzername. Wer die Rechnung storniert und wer den Meldeschein gelesen hat, steht nicht in den Daten.
Ein Zugang pro Person
- 07:12Anna ReuterMeldeschein Zimmer 204 geöffnet
- 09:40Jonas WeberRechnung 2026-0418 storniert
- 14:05Mirjam KloseZimmerpreis 112 nachträglich geändert
- 21:33Tobias FrankKassenbuch-Eintrag korrigiert
Dieselben vier Vorgänge, jeder einer Person zugeordnet — auswertbar ohne Rückfrage im Dienstplan.
Praktisch relevant wird der Unterschied in genau den Momenten, in denen es unangenehm ist: Eine Rechnung wurde nach dem Check-out storniert und neu geschrieben. Ein Zimmerpreis wurde nachträglich um 40 Euro reduziert. Ein Kassenbucheintrag wurde korrigiert. Alles drei kann völlig korrekt sein — aber Sie müssen erklären können, warum. Mit einem Sammel-Login beginnt jede Erklärung mit einer Rekonstruktion aus dem Dienstplan.
Dazu kommt der interne Fall, über den niemand gern spricht: Wenn Geld fehlt, ist ein geteilter Zugang die Stelle, an der die Aufklärung endet. Und wenn nichts fehlt, aber jemand verdächtigt wird, ist derselbe Zugang die Stelle, an der sich niemand entlasten kann.
Meldescheindaten: Wer hat den Pass gesehen?
Der zweite Punkt betrifft Daten, die nicht Ihnen gehören.
Seit dem 1. Januar 2025 gilt die besondere Meldepflicht in Beherbergungsstätten nach den §§ 29, 30 BMG nur noch für Gäste ohne deutsche Staatsangehörigkeit. Für diese Gäste erheben Sie weiterhin Name, Geburtsdatum, Staatsangehörigkeit, Anschrift und die Seriennummer des Passes oder Passersatzpapiers — und Sie vergleichen die Angaben mit dem Identitätsdokument.
Das ist ein kleiner, aber empfindlicher Datensatz. § 30 Abs. 4 BMG schreibt vor, ihn ab dem Tag der Abreise ein Jahr aufzubewahren und innerhalb von drei Monaten nach Fristablauf zu vernichten. Und für den Fall, dass das Meldeverfahren elektronisch läuft, verlangt § 30 Abs. 5 BMG technische und organisatorische Maßnahmen nach den Artikeln 24, 25 und 32 DSGVO, die sicherstellen, dass diese Daten nur im vorgesehenen Rahmen verarbeitet werden.
Genau hier wird der geteilte Zugang zum Problem. Eine Zugriffsbeschränkung, deren Passwort zwölf Personen kennen, ist schwer als angemessene technische Maßnahme zu begründen — und die Frage „wer hat auf diesen Datensatz zugegriffen?“ lässt sich damit nicht beantworten. Für die Aufbewahrungs- und Löschfristen brauchen Sie ohnehin ein System, das die Meldescheindaten kennt und nicht als PDF im Netzlaufwerk ablegt.
Der Personalwechsel, der niemandem auffällt
Es gibt eine dritte Folge, die im Alltag noch häufiger auftritt als Prüfung und Datenschutzvorfall: den Saisonwechsel.
Ein persönlicher Zugang wird beim Austritt deaktiviert. Das ist ein Klick, dauert eine Minute und ist dokumentiert. Ein geteilter Zugang kann nicht deaktiviert werden, weil elf andere ihn weiter brauchen. Er müsste stattdessen ein neues Passwort bekommen — und dieses Passwort müsste an elf Personen verteilt werden, von denen drei im Urlaub sind. In der Praxis passiert das nach dem ersten Versuch nicht mehr.
Damit bleibt Zugriff bestehen, den niemand mehr beabsichtigt: bei der Aushilfe aus der Sommersaison, beim Auszubildenden, der ins zweite Haus gewechselt ist, beim Dienstleister, der die Wäsche abrechnet. Kein Vorsatz, nur ein Passwort, das noch funktioniert.
Für die Praxis heißt das: Die Frage, ob jemand einen eigenen Zugang bekommt, entscheidet nicht nur über den Audit-Trail, sondern auch darüber, ob Sie den Zugriff je wieder zurücknehmen können. Bei einer Fluktuation, die in der Hotellerie eher Regel als Ausnahme ist, ist das der Unterschied zwischen einer Liste aktiver Benutzer und einer Vermutung.
Die Lizenzlogik erzeugt das Risiko
Der Punkt dieses Beitrags ist nicht, dass Hotels ihre Zugänge schlecht verwalten. Der Punkt ist, dass ein verbreitetes Preismodell diese Praxis systematisch belohnt.
Solange der zwölfte Benutzer Geld kostet, wird der zwölfte Benutzer nicht angelegt. Solange die Reinigungskraft eine Vollizenz bräuchte, um vier Zimmerstatus zu setzen, macht das die Hausdame mit. Und solange das so ist, protokolliert Ihre Software Rollen statt Personen — obwohl die Vorschriften, denen Sie unterliegen, personenbezogen gedacht sind.
Der Ausweg ist nicht mehr Disziplin. Es ist ein Preis, der von der Zahl der Menschen unabhängig ist.
Was eine Benutzerverwaltung leisten muss
Wenn Sie ein System bewerten, sind das die Punkte, die den Unterschied machen:
- Unbegrenzte Benutzerkonten, ohne Preis pro Kopf und ohne Unterscheidung zwischen „Voll-“ und „Lesenutzern“.
- Rollen mit sinnvollen Rechten. Housekeeping braucht Zimmerstatus und Aufgaben, nicht die Umsatzberichte. Die Buchhaltung braucht Rechnungen, nicht die Passnummern.
- Mobile Zugänge im selben Preis. Wenn die Reinigungskraft ihre Aufgaben nicht am Telefon sieht, arbeitet sie auf einem Ausdruck — und der Ausdruck hat keinen Audit-Trail.
- Änderungsprotokoll mit Person, Zeitpunkt und Vorher-Wert, auswertbar ohne Support-Ticket.
- Meldescheindaten nur für die Rollen, die sie brauchen. Die Zugriffsbeschränkung nach § 30 Abs. 5 BMG fängt bei der Frage an, wer den Datensatz überhaupt öffnen kann. Fragen Sie zusätzlich, wie ein Anbieter die Löschfrist aus § 30 Abs. 4 BMG abbildet — automatisiert ist das bislang in den wenigsten Systemen.
Fazit
Ein Preis pro Nutzer klingt nach einer fairen Verbrauchsabrechnung. In der Hotellerie führt er dazu, dass Teams Passwörter teilen — und damit dazu, dass zwei Nachweispflichten ins Leere laufen: der steuerliche Audit-Trail und die Zugriffskontrolle über Meldescheindaten.
Bei Hestia PMS ist die Zahl der Benutzer nicht Teil des Preises. Jede Person im Haus bekommt einen eigenen Zugang mit der Rolle, die zu ihrer Aufgabe passt, inklusive mobiler Housekeeping-Ansicht. Jede Änderung an Reservierungen, Rechnungen und Kassenbucheinträgen hängt an einer Person — nicht an einer Schicht.
Wie Rollen, mobile Housekeeping-Ansicht und Änderungsprotokoll zusammenspielen, zeigt die Feature-Übersicht. Wenn Sie wissen wollen, was das für Ihr Haus kostet: der Preis hängt an Zimmern und Logisumsatz, nicht an Köpfen.