Meer registratiegegevens dan bedoeld zichtbaar geweest via publieke RDAP

Tijdens een controle hebben wij vastgesteld dat sinds april 2024 via onze publieke RDAP-dienst meer registratiegegevens zichtbaar waren dan volgens ons beleid bedoeld was. Het gaat om gegevens die ook via de publieke Whois op sidn.nl toegankelijk zijn binnen het bestaande beleid en in lijn met de AVG. De situatie is inmiddels hersteld en gemeld bij de Autoriteit Persoonsgegevens (AP). Op dit moment zijn er geen aanwijzingen voor misbruik van de gegevens.

Wat is er gebeurd?

Via de publieke RDAP-dienst waren bepaalde registratiegegevens zichtbaar die volgens ons beleid niet via dit kanaal beschikbaar hadden mogen zijn.

RDAP staat voor Registration Data Access Protocol. Het is de moderne opvolger van het traditionele Whois-protocol voor het opvragen van registratiegegevens van domeinnamen, IP-adressen en Autonomous System Numbers (ASN's). Met RDAP kun je informatie opvragen over een domeinnaam, zoals:

  • Registratiestatus van een domein

  • Registrar (de registrar die het domein beheert)

  • Registratie- en vervaldatum

  • Nameservers

  • Contactgegevens van domeinnaamhouders of contactpersonen (voor zover openbaar).

Welke gegevens zijn betrokken?

Het gaat om:

  • de naam van houders van zakelijke .nl-domeinnamen,

  • adresgegevens van zakelijke domeinnaamhouders die expliciet hebben gekozen voor publicatie van hun adresgegevens (minder dan 1%),

  • het administratieve e-mailadres (admin-c) van registraties,

  • het e-mailadres van de technische contactpersoon van een registratie.

Deze gegevens zijn ook zichtbaar via de Whois op sidn.nl.

Wat zijn de mogelijke gevolgen?

De Whois op sidn.nl is ingericht voor individuele raadplegingen van domeinnamen. RDAP maakt geautomatiseerde raadpleging mogelijk. Overigens is het geautomatiseerd opvragen van de registratiegegevens van een (groot) aantal .nl-domeinnamen door anderen dan de domeinnaamhouder of registrar niet eenvoudig doordat SIDN geen lijst publiceert van geregistreerde .nl-domeinnamen. Er zijn op dit moment geen aanwijzingen dat gegevens zijn misbruikt.

Welke maatregelen hebben we genomen?

Wij hebben:

  • de RDAP-dienst aangepast,

  • de gegevensverstrekking beperkt tot wat volgens het beleid is toegestaan,

  • melding gedaan bij de Autoriteit Persoonsgegevens,

  • interne controles aangescherpt.

Wat kun je zelf doen?

Voor de meeste domeinnaamhouders is geen actie nodig. Wij adviseren wel alert te blijven op verdachte e-mails.

Wij vinden het belangrijk om transparant te zijn over situaties waarin onze dienstverlening niet verloopt zoals bedoeld en informeren daarom actief over deze gebeurtenis.

Bel of mail gerust als je vragen hebt

Je bereikt ons op werkdagen tussen 08.30 en 17.00 uur op +31 (26) 352 55 55 of support@sidn.nl.

Welke gegevens waren betrokken?

Zakelijke houdernamen, opt-in adresgegevens en e-mailadressen van de admin-c en de technische contactpersoon.

Zijn particuliere adresgegevens betrokken?

Alleen als een domeinnaamhouder expliciet had gekozen voor publicatie van adresgegevens. Dit is in minder dan 1% het geval.

Zijn wachtwoorden of betaalgegevens betrokken?

Nee.

Zijn er aanwijzingen voor misbruik?

Nee, op dit moment niet.

Is de situatie opgelost?

Ja. De RDAP-dienst is aangepast en voldoet weer aan het geldende beleid.

Moet ik actie ondernemen?

Voor de meeste betrokkenen is geen actie nodig. Blijf wel alert op verdachte communicatie.