SIDN herstelt onbedoelde toegang tot registratiegegevens via RDAP

SIDN heeft vastgesteld dat sinds april 2024 via haar publieke RDAP-dienst meer registratiegegevens zichtbaar waren dan volgens haar geldende beleid bedoeld was. Het gaat om gegevens die ook via de publieke Whois op sidn.nl toegankelijk zijn binnen het bestaande beleid en in lijn met de AVG. De situatie is inmiddels hersteld en gemeld bij de Autoriteit Persoonsgegevens (AP). Op dit moment zijn er geen aanwijzingen voor misbruik van de gegevens.

SIDN logoWat is er gebeurd?

Tijdens een controle van de RDAP-dienst¹ heeft SIDN vastgesteld dat bepaalde registratiegegevens beschikbaar waren via de publieke RDAP-service. Volgens het geldende beleid hadden deze gegevens niet via dit kanaal beschikbaar mogen zijn.

Welke gegevens zijn betrokken?

Het gaat om:
  • de naam van de houder van zakelijke .nl-domeinnamen,
  • adresgegevens van zakelijke domeinnaamhouders die expliciet hebben gekozen voor publicatie van hun adresgegevens (minder dan 1% van de zakelijke registraties),
  • het administratieve e-mailadres (admin-c) van een registratie,
  • het e-mailadres van de technische contactpersoon (tech-c) van een registratie.
Deze gegevens zijn ook zichtbaar via de Whois op sidn.nl.
 

Wat zijn de mogelijke gevolgen?

Het verschil tussen de publieke Whois op sidn.nl en RDAP is dat RDAP geautomatiseerde raadplegingen mogelijk maakt. Overigens is het geautomatiseerd opvragen van de registratiegegevens van een (groot) aantal .nl-domeinnamen door anderen dan de domeinnaamhouder of registrar niet eenvoudig doordat SIDN geen lijst publiceert van geregistreerde .nl-domeinnamen. Er zijn op dit moment geen aanwijzingen dat gegevens zijn misbruikt.
 

Welke maatregelen heeft SIDN genomen?

SIDN heeft:
  • de publieke RDAP aangepast.
  • de gegevensverstrekking in lijn gebracht met het geldende beleid.
  • melding gedaan bij de Autoriteit Persoonsgegevens.
  • aanvullend onderzoek gestart.
  • interne controles aangescherpt.

Wat kunnen betrokkenen doen?

Voor de meeste domeinnaamhouders is geen actie nodig. Wel adviseert SIDN alert te blijven op phishingmails en andere scammails op het e-mailadres van de administratieve en technische contactpersoon.
 

Transparantie

Hoewel de gegevens die het betreft al publiek toegankelijk zijn via de Whois op sidn.nl en het risico op misbruik beperkt is, vinden wij het belangrijk om hier open over te communiceren. Daarom informeren wij iedereen zo veel mogelijk actief over deze gebeurtenis en de genomen maatregelen.

Q&A Media

 Welke gegevens waren zichtbaar?
Namen zakelijke houders, opt-in zakelijke adresgegevens en e-mailadressen van de admin-c en de technische contactpersoon.
 
Zijn deze gegevens al openbaar?
Ja. Dezelfde gegevens zijn ook zichtbaar via de Whois op sidn.nl.
 
Wat was dan het probleem?
Via RDAP konden de gegevens geautomatiseerd worden opgevraagd, terwijl dit volgens het beleid niet de bedoeling was.
 
Zijn er aanwijzingen voor misbruik?
Nee, hiervoor zijn op dit moment geen aanwijzingen.
 
Waarom meldt SIDN dit aan de AP?
Ook al gaat het om gegevens die publiek beschikbaar zijn, beschouwen wij de mogelijke geautomatiseerde toegang toch als een datalek. Bij een datalek in enige vorm doen wij melding bij de AP.
 
Waarom is dit niet eerder ontdekt?

Dat maakt onderdeel uit van het lopende onderzoek.

1 RDAP staat voor Registration Data Access Protocol. Het is de moderne opvolger van het traditionele Whois-protocol voor het opvragen van registratiegegevens van domeinnamen, IP-adressen en Autonomous System Numbers (ASN’s). Met RDAP kun je informatie opvragen over een domeinnaam, zoals:
  • Registratiestatus van een domein
  • Registrar (de registrar die het domein beheert)
  • Registratie- en vervaldatum
  • Nameservers
  • Contactgegevens van domeinnaamhouders of contactpersonen (voor zover openbaar)
Gerelateerde berichten

De omzet in de Nederlandse zakelijke telecommarkt daalde in het eerste kwartaal van 2026 met 0,5 procent op jaarbasis. De groei in vast breedband kon de omzetdaling bij mobiele telefonie,...

Als directeur van Telador kijk ik terug op een jaar waarin AI definitief van hype naar praktijk is gegaan. Wat vorig jaar nog nieuw en spannend was, is dit jaar...

Metaregistrar en Mijndomein stonden recent voor de rechter omdat ze diensten aanbieden waarmee inbreuk op de rechten van anderen werden gemaakt. De gevolgde procedure is standaard en toch vraag je...

Als partnermanager van Sewan spreek ik iedere week IT-partners die hun klanten zo goed mogelijk willen helpen. De techniek verandert snel, de vragen worden complexer en de verwachtingen liggen hoog....

Er is in de telecom een businessmodel dat ik nooit helemaal heb begrepen: de bill shock. Het fenomeen kenden we al langer vanuit de dataroaming. Iedere zomer verschenen er weer...

Laatste nieuws
Personalia
Magazine
Evenementen
sep
02
17:00 - 21:30 - La Cantina, Scheveningen
17:00 - 21:30 | La Cantina, Scheveningen
sep
04
09:00 - 17:00 - Online
09:00 - 17:00 | Online
sep
09
13:00 - 21:00 - Mereveld
13:00 - 21:00 | Mereveld
Vacatures
Internet on Demand
Oosterhout
Q data solutions
Den Bosch
TP-Link
Nieuwegein