Home   2026-08-03 17:31:33

SIDN: bepaalde registratiegegevens waren onbedoeld geautomatiseerd te verzamelen

Original article

SIDN, beheerder van het .nl-domein, zegt dat de registratiegegevens van websites onbedoeld geautomatiseerd te verzamelen waren. Het gaat onder meer om namen en bepaalde adresgegevens van domeinnaamhouders. Alle informatie was publiekelijk beschikbaar, maar toch spreekt SIDN van een datalek.

Dit nieuws in het kort

  • SIDN meldt een datalek met gegevens van domeinnaamhouders.
  • Mensen konden publieke gegevens geautomatiseerd verzamelen, terwijl dit niet de bedoeling was.
  • Het risico op misbruik is klein, maar SIDN waarschuwt domeinnaamhouders wel voor scammails.

Het datalek speelde sinds april 2024 bij de publieke RDAP-dienst. RDAP staat voor Registration Data Access Protocol en is de moderne opvolger van het Whois-protocol, legt SIDN uit. Beide systemen laten gebruikers opzoeken wie de eigenaar is van een domein, alleen kunnen gebruikers met RDAP gegevens geautomatiseerd opvragen.

Naam en (e-mail)adres

SIDN staat niet toe dat gebruikers bepaalde gegevens geautomatiseerd opvragen, maar via RDAP kon dat toch. Het gaat onder meer om de naam van de houder van zakelijke .nl-domeinnamen.

Ook de adresgegevens van die zakelijke domeinnaamhouders waren via RDAP op te vragen, als ze expliciet hadden gekozen om die adresgegevens publiekelijk beschikbaar te maken. Dit is bij minder dan 1 procent van de zakelijke registraties het geval, zegt SIDN.

Het administratieve e-mailadres (admin-c) en het e-mailadres van de technische contactpersoon (tech-c) van een registratie waren ook geautomatiseerd op te vragen via RDAP.

Risico op misbruik is beperkt, toch een datalek

Alle gegevens waren dus publiekelijk beschikbaar, maar via RDAP waren ze geautomatiseerd op te vragen. Overigens zegt SIDN dat het op grote schaal geautomatiseerd opvragen van .nl-domeinnamen 'niet eenvoudig' is. SIDN publiceert namelijk geen lijst van geregistreerde .nl-domeinnamen. Er zijn op dit moment dan ook geen aanwijzingen dat er misbruik is gemaakt van RDAP.

Het risico op misbruik is dus beperkt, zegt SIDN, toch vindt de organisatie 'het belangrijk om hier open over te communiceren'. SIDN ziet het voorval ook als een datalek en heeft het daarom ook gemeld bij de Autoriteit Persoonsgegevens.

SIDN zegt dat voor 'de meeste domeinnaamhouders' er nu geen actie nodig is. De organisatie adviseert domeinnaamhouders wel alert te blijven op phishingmails en andere scammails op de betrokken e-mailadressen.

SIDN2

Door Hayte Hugo

Redacteur

Feedback • 23-07-2026 18:25 27

23-07-2026 • 18:25

27

Lees meer

Reacties (27)

Als SIDN domeinregistratie via proxy bleef toelaten, was de impact van het datalek nog minder :F
Particulier kan t nog zonder deze info publiek. Zakelijk verplicht de eu dit publiek weer te geven. Als je onderaan op https://www.sidn.nl/nieuws-en-blogs/vanaf-1-oktober-geldt-een-verbod-op-privacy-en-proxyservices-onder-nl kijkt valt te zien dat er niet veel met het verbod gedaan wordt, tenzij verdenking fraude. In de praktijk werkt eigendkm via proxy ook prima
Kleinzakelijken (met enkel een huisadres) kunnen natuurlijk ook een postbus afnemen.

[Reactie gewijzigd door The Zep Man op 23 juli 2026 19:29]

SIDN staat postbussen niet toe in de houder gegevens.

Bron: https://www.sidn.nl/nl-domeinnaam/domeinnaam-registreren
Tip 2: Vul je woon- of kantooradres in

Vul bij het adres je woon- of kantooradres in. Het is niet toegestaan om hiervoor een postbus te gebruiken.
Een postbus? Dat is geen goedkope hobby, hoor.
Kost ruim euro 330 per jaar (tarief 2026).
En dan moet je regelmatig zelf je post op gaan halen.

Voor die paar fysieke poststukken per jaar is dat een stevig bedrag.
Ik schrijf nog altijd verzonnen gegevens erbij. Mijn echte gegegevens zijn wel beschikbaar bij de registrar als ze dat zo nodig hebben.
Genoeg datalekken geweest, maar de combinatie van mijn naam+adres is nog wel prive en dat wil ik graag zo houden.
Dat kan prima zijn als je het domein kan missen als ze strenger gaan controleren.

Echter niets verplicht SIDN noch registrars om zaken met je te blijven doen als je tegen de lamp loopt.
Als er een moment aanbreekt dat ze kopie ID gaan vragen, kunnen ze het controleren (icm 2 factor code via de post). Tot dan hebben ze geen mogelijkheid om de 6 miljoen registraties te controleren of de gegevens kloppen, aangezien ze niks hebben om de controle uit te voeren.

[Reactie gewijzigd door HakanX op 23 juli 2026 19:38]

En dan vissen ze de 2factor brief uit je brievenbus want ze hebben je adres en dan ? Ik neem niet aan dat dit aangetekend wordt verstuurd. Dit is natuurlijk wel een van de uiterste gevallen maar soms moet je uiterst voorzichtig zijn. De gegevens van een paspoort kunnen misschien ook op straat liggen door bijvoorbeeld het odido lek.
Ik heb een risicovolle domeinnaam en door de regeltjes van de SIDN kan ik niet eens meer de gegevens verbergen. Ook al ben ik zelf de beheerder van de domeinnaam. Ik heb in het verleden wel een anonieme whois kunnen opgeven maar dat mocht allemaal niet meer door regelgeving vanuit SIDN. Dit is volgens mij niet de eerste keer dat de gegevens worden gelekt ook. Het scrapen van whois gegevens wordt al een heel erg lange tijd gedaan kan ik vanuit mijn werk (webhosting) bevestigen. Dit met ook op partijen die bijvoorbeeld een domeinnaam willen hebben, en dan de verloopdatum in de gaten willen houden. Mag ook niet volgens mij maar dat is wel wat er gebeurd. En dan hebben we het nog niet eens over domeinkapers, die kunnen best wat met deze gegevens.
Ff. Je kunt wel zeggen “maar alle data is publiek beschikbaar”, maar dat betekent niet dat ik met naam, adres en telefoonnummer erbij dat ook wil.

de SIDN verplicht je een geldige registratie te hebben, maar met dit soort acties … je kan de pot op. Zoek het maar uit. Ik ga echt niet voor een hobby projectje mijn gegevens zo op straat gooien.

“Ja maar het was toch al publiek beschikbaar” ja dat is EXACT het probleem.

voor handhaving begrijp ik het he, maar standaard whois? Doei.
Ff. Je kunt wel zeggen “maar alle data is publiek beschikbaar”, maar dat betekent niet dat ik met naam, adres en telefoonnummer erbij dat ook wil.
Wat zou jij het vroeger moeilijk gehad hebben. Vroeger kreeg iedereen gewoon alle namen, adressen en telefoonnummers van iedereen in de regio overzichtelijk één keer in de zoveel tijd thuis gestuurd. Als je dat wilde kon je zelfs boeken nog extra regio's krijgen.
Je vergelijking gaat ook mank. Vroeger stonden dit soort privégegevens inderdaad in een telefoonboek, maar die waren niet wereldwijd beschikbaar, permanent toegankelijk en binnen enkele seconden doorzoekbaar of te combineren met allerlei andere databronnen. De gevolgen daarvan zijn soms niet te overzien. Dat maakt de impact op de privacy tegenwoordig fundamenteel anders.
Je kon vroeger ook een "de telefoongids"-cd kopen.
Dat men vroeger in de sloot sprong betekent niet dat ik dat dan nu ook maar moet doen.

We hebben nu allerlei privacy wetgeving een nationaal bel me niet register, een nationaal Postfilter allerlei wet en regelgeving (die recent vernieuwd is) dat bedrijven je gewoon simpelweg NIET meer mogen bellen, of je nou klant bent of niet.

Iedere ZZP-er irriteert zich kapot dat de KVK vanaf dag 1 gewoon je gegevens verkoopt (zelfde idee eigenlijk), maar SIDN mag dat wel? (Staat gewoon in de voorwaarden dat ze gegevens verstrekken aan belanghebbenden, ook afgeschermd en nee niet justitie)

We deden vroeger inderdaad domme dingen, daar hebben we van geleerd. Of isoleer jij je huis ook nog met asbest?
Vroeger was dat niet anders, heb mijn domeinen al zo lang dat die informatie wel bekend is.

Maar klopt. Wel iets te makkelijk van af doen. Odido's variant op "valt wel mee" totdat blijkt ...
Vroeger was dat niet anders, heb mijn domeinen al zo lang dat die informatie wel bekend is.
Vroeger moest je iets opgeven, maar dat mocht ook via een service die het dan beheerde. Anonieme records in WhoIs, maar wel de optie om iemand te contacteren. Deze services mogen niet meer. Al heel lang niet meer (2010)

https://www.bnamed.blog/en/2023/08/sidn-prohibits-whois-privacy/

Sinds 1 oktober 2023 geldt het volgende:
The SIDN indicates that from 1 October 2023 all new .nl registrations will be actively monitored. If a .nl name is still registered in the name of a third party from that date, you will have 3 days to change it to the correct owner, whereby this owner will also have to prove his identity.
Nou no thanks.

Maar daar heeft SIDN dus een privacy functie voor waardoor naam adres en andere gegevens werden afgeschermd. Dus alleen nog mail (wat je gewoon een random account kunt laten zijn) is zichtbaar in het systeem. Maar ik registreer via een reseller waarbij ze er automatisch van uitgaan dat je zelf ook reseller bent en dus zakelijk.

Dus via dit lek waren ook mijn naam en e-mail opvraagbaar.

het is allemaal leuk, maar dit soort lekken tonen juist aan dat het dus gewoon echt geen goed idee is om zo’n dataset aan het internet te knopen. Nu is het iets redelijk kleins, volgende keer misschien net zo als een Odido. Ik ga er iig niet meer normaal meer om. Maar dat is met alles hoor. Juist vanwege dit.
Je hebt dus niks gelezen. Lekker uit de heup schieten, chapeau.
Ik heb het prima gelezen, maar wat zeggen is ook niet correct. Het is niet dat er lijsten worden gepubliceerd nee, maar je kunt heel makkelijk checken of een domein bestaat, geautomatiseerd. Ik heb daar ook gewoon code voor. Het is niet snel, maar het gaat er ook niet om dat het snel is, maar dat je heel makkelijk aan privé gegevens kan komen.

We zijn net klaar met het telefoonboek en dat gaat SIDN hier mee verder?
Er is bijna niks verplicht openbaar.

De naam is alleen openbaar bij zakelijke houders. Dus niet bij particuliere houders.

Zakelijke houders kunnen kiezen of ze hun adres openbaar maken. Bij particuliere houders is het adres niet openbaar.

Bron: https://www.sidn.nl/nl-do...eling-voor-nl-domeinnamen

[Reactie gewijzigd door ocn op 23 juli 2026 19:37]

Ja dat weet ik. Maar wat denk je dat het adres is van een zzp’er of eenmanszaak.
Zie je, je leest niet.

Lees mijn comment opnieuw: "Zakelijke houders kunnen kiezen of ze hun adres openbaar maken."

Komt rechtstreeks van de site van SIDN.
Je hebt mijn post dan ook volledig niet begrepen. Het punt is dat er nu een datalek is. Het probleem is niet of het openbaar wordt gemaakt of niet, het probleem is dat er een registratie is, waarbij er een database aan het internet hangt met alleen een functioneel vinkje. Het probleem is niet dat je kunt kiezen of niet, het probleem is dat die registratie er ís

En als je ook even verder had gelezen bij het SIDN, by default ook wordt gedeeld met “belanghebbenden”. En nee dat is niet politie en justitie, want die worden apart genoemd.
  • Soms delen we de niet-openbare gegevens wel.
    • We delen ze dan met personen of instellingen die daar belang bij hebben (belanghebbenden).
    • Wij informeren de houder als we dat doen.
Die inlichting is fijn, maar kompleet wassen neus als je het achteraf doet.

Jouw gegevens kunnen opgevraagd worden ook al staan ze afgeschermd, voor belanghebbenden. Whomever that may be.
Als het voor jou te vaag is, kan je gewoon contact opnemen met de FG van SIDN.
In het artikel staat dat alleen adressen zijn gelekt die al openbaar waren.

Het lek is niet dat er data onafgeschermd aan het internet hing, het lek is dat het automatisch te scrapen was. Jij als individu had dezelfde informatie dus altijd gewoon volgens de regels op kunnen vragen, bij domeinen waar deze informatie dus publiek is.
Dat is het lek nu, waar ik op wijs is dat die data wel degelijk via geautomatiseerde tools op te vragen is (waar men dat voorheen niet mogelijk achtte) dus dat er waarschijnlijk nog wel meer mogelijk gaat zijn nu bughunting echt een stuk eenvoudiger geworden is.

de data hangt niet onafgeschermd aan het internet, maar men kan niet garanderen dat die data ook onafgeschermd en geanonimiseerd aangeboden blijft worden, gezien er ook een route is om dat niet te doen (data wordt immers onafgeschermd gedeeld met belanghebbenden).
De bewering van SIDN dat er geen aanwijzingen zijn dat de gegevens zijn misbruikt is weer veel te vaag.

Het maakt niet duidelijk wat ze onder misbruik verstaan. Ook geeft het geen uitleg wat ze wel en niet verstaan onder aanwijzingen.

Dit kan dus betekenen dat er helemaal geen gegevens geautomatiseerd zijn opgevraagd. Of dat SIDN meent (over de periode wat ze nog kunnen zien) geen automatisch opvragen was volgens hun interpretaties. Of dat het wel automatisch is opgevraagd maar SIDN de grens van misbruik pas legt bij meldingen van spam die ze aan zowel een automatische verwerking als hun gegevens kunnen (of willen) zien. En dan zijn er nog wat andere variaties, maar het komt er nmm allemaal op neer dat het wel erg makkelijk lijkt om niet van misbruik te spreken.

Als je transparant beleid maakt om misbruik te voorkomen lijkt het me ook dat je transparant bent wat je wel en niet onder misbruik verstaat en waarom je dan stelt geen aanwijzijgen te hebben. Anders kan je het met de geringste moeite al beweren dat er geen aanwijzingen zijn van misbruik. En dat is niet het doel van misbruik moeten voorkomen. Schrijf dan duidelijk dat je het niet kan uitsluiten. Want dat is het probleem bij dit soort datalekken. Je hebt als organisatie onvoldoende controle om misbruik uit te sluiten. Net als je onvoldoende controle hebt over de aanwijzingen.

Om te kunnen reageren moet je ingelogd zijn