Meer registratiegegevens dan bedoeld zichtbaar geweest via publieke RDAP
Er zijn geen aanwijzingen voor misbruik van de gegevens
Er zijn geen aanwijzingen voor misbruik van de gegevens
Tijdens een controle hebben wij vastgesteld dat sinds april 2024 via onze publieke RDAP-dienst meer registratiegegevens zichtbaar waren dan volgens ons beleid bedoeld was. Het gaat om gegevens die ook via de publieke Whois op sidn.nl toegankelijk zijn binnen het bestaande beleid en in lijn met de AVG. De situatie is inmiddels hersteld en gemeld bij de Autoriteit Persoonsgegevens (AP). Op dit moment zijn er geen aanwijzingen voor misbruik van de gegevens.
RDAP staat voor Registration Data Access Protocol. Het is de moderne opvolger van het traditionele Whois-protocol voor het opvragen van registratiegegevens van domeinnamen, IP-adressen en Autonomous System Numbers (ASN's). Met RDAP kun je informatie opvragen over een domeinnaam, zoals:
Registratiestatus van een domein
Registrar (de registrar die het domein beheert)
Registratie- en vervaldatum
Nameservers
Contactgegevens van domeinnaamhouders of contactpersonen (voor zover openbaar).
Via de publieke RDAP-dienst waren bepaalde registratiegegevens zichtbaar die volgens ons beleid niet via dit kanaal beschikbaar hadden mogen zijn.
Het gaat om:
de naam van houders van zakelijke .nl-domeinnamen,
adresgegevens van zakelijke domeinnaamhouders die expliciet hebben gekozen voor publicatie van hun adresgegevens (minder dan 1%),
het administratieve e-mailadres (admin-c) van registraties,
het e-mailadres van de technische contactpersoon van een registratie.
Deze gegevens zijn ook zichtbaar via de Whois op sidn.nl.
De Whois op sidn.nl is ingericht voor individuele raadplegingen van domeinnamen. RDAP maakt geautomatiseerde raadpleging mogelijk. Overigens is het geautomatiseerd opvragen van de registratiegegevens van een (groot) aantal .nl-domeinnamen door anderen dan de domeinnaamhouder of registrar niet eenvoudig doordat SIDN geen lijst publiceert van geregistreerde .nl-domeinnamen. Er zijn op dit moment geen aanwijzingen dat gegevens zijn misbruikt.
Wij hebben:
de RDAP-dienst aangepast,
de gegevensverstrekking beperkt tot wat volgens het beleid is toegestaan,
melding gedaan bij de Autoriteit Persoonsgegevens,
interne controles aangescherpt.
Voor de meeste domeinnaamhouders is geen actie nodig. Wij adviseren wel alert te blijven op verdachte e-mails.
Wij vinden het belangrijk om transparant te zijn over situaties waarin onze dienstverlening niet verloopt zoals bedoeld en informeren daarom actief over deze gebeurtenis.
Je bereikt ons op werkdagen tussen 08.30 en 17.00 uur op +31 (26) 352 55 55 of support@sidn.nl.
Zakelijke houdernamen, opt-in adresgegevens en e-mailadressen van de admin-c en de technische contactpersoon.
Nee, het gaat alleen om zakelijke adresgegevens, waarvan de domeinnaamhouder expliciet heeft gekozen voor publicatie. Dit is in minder dan 1% het geval.
Nee.
Nee, op dit moment niet.
Ja. De RDAP-dienst is aangepast en voldoet weer aan het geldende beleid.
Voor de meeste betrokkenen is geen actie nodig. Blijf wel alert op verdachte communicatie.