Im Buchungssystem von Legoland Günzburg, welches zur Merlin Entertainment Group gehört, kam es durch einen Konfigurationsfehler zu einer Datenpanne. Vor einem halben Jahr führte die Gruppe ein neues System ein, welches den Kunden Einsicht in ihre Buchungsdaten der letzten sieben Jahre geben sollte. Kunden, die eine Buchungsbestätigung abriefen, erhielten nun einen Link zum entsprechenden PDF-Dokument. Einem aufmerksamen Nutzer der Plattform fiel auf, dass durch einfaches Austauschen einer Nummer in diesem Link die Buchungsdaten anderer Kunden abgerufen werden konnten. Einem Profi wäre es mit Hilfe eines einfachen Skripts ein Leichtes gewesen, alle vorhandenen Daten abzuschöpfen.
Der Entdecker dieser Sicherheitslücke setzte sich mit den Experten von Heise Online in Verbindung, welche den Vorfall untersuchten und Merlin Entertainments ihre Erkenntnisse mitteilten. Das Unternehmen deaktivierte daraufhin das Buchungssystem und informierte das Bayerische Landesamt für Datenschutz. Nach Angaben von Merlin Entertainments waren Bank- oder Kreditkartendaten nicht von der Datenpanne betroffen und derzeit gibt es auch keinen Hinweis auf Datenmissbrauch.
Da nach Ansicht von Merlin Entertainments nur ein geringes Risiko für den Schutz der Daten der betroffenen Personen bestand, plant das Unternehmen keine Benachrichtigung seiner Kunden. Ob diese Entscheidung korrekt war, werden letztendlich aber die Aufsichtsbehörden oder Gerichte zu bewerten haben.