SIDN: bepaalde registratiegegevens waren onbedoeld geautomatiseerd te verzamelen
SIDN, beheerder van het .nl-domein, zegt dat de registratiegegevens van websites onbedoeld geautomatiseerd te verzamelen waren. Het gaat onder meer om namen en bepaalde adresgegevens van domeinnaamhouders. Alle informatie was publiekelijk beschikbaar, maar toch spreekt SIDN van een datalek.
Dit nieuws in het kort
- SIDN meldt een datalek met gegevens van domeinnaamhouders.
- Mensen konden publieke gegevens geautomatiseerd verzamelen, terwijl dit niet de bedoeling was.
- Het risico op misbruik is klein, maar SIDN waarschuwt domeinnaamhouders wel voor scammails.
Het datalek speelde sinds april 2024 bij de publieke RDAP-dienst. RDAP staat voor Registration Data Access Protocol en is de moderne opvolger van het Whois-protocol, legt SIDN uit. Beide systemen laten gebruikers opzoeken wie de eigenaar is van een domein, alleen kunnen gebruikers met RDAP gegevens geautomatiseerd opvragen.
Naam en (e-mail)adres
SIDN staat niet toe dat gebruikers bepaalde gegevens geautomatiseerd opvragen, maar via RDAP kon dat toch. Het gaat onder meer om de naam van de houder van zakelijke .nl-domeinnamen.
Ook de adresgegevens van die zakelijke domeinnaamhouders waren via RDAP op te vragen, als ze expliciet hadden gekozen om die adresgegevens publiekelijk beschikbaar te maken. Dit is bij minder dan 1 procent van de zakelijke registraties het geval, zegt SIDN.
Het administratieve e-mailadres (admin-c) en het e-mailadres van de technische contactpersoon (tech-c) van een registratie waren ook geautomatiseerd op te vragen via RDAP.
Risico op misbruik is beperkt, toch een datalek
Alle gegevens waren dus publiekelijk beschikbaar, maar via RDAP waren ze geautomatiseerd op te vragen. Overigens zegt SIDN dat het op grote schaal geautomatiseerd opvragen van .nl-domeinnamen 'niet eenvoudig' is. SIDN publiceert namelijk geen lijst van geregistreerde .nl-domeinnamen. Er zijn op dit moment dan ook geen aanwijzingen dat er misbruik is gemaakt van RDAP.
Het risico op misbruik is dus beperkt, zegt SIDN, toch vindt de organisatie 'het belangrijk om hier open over te communiceren'. SIDN ziet het voorval ook als een datalek en heeft het daarom ook gemeld bij de Autoriteit Persoonsgegevens.
SIDN zegt dat voor 'de meeste domeinnaamhouders' er nu geen actie nodig is. De organisatie adviseert domeinnaamhouders wel alert te blijven op phishingmails en andere scammails op de betrokken e-mailadressen.
:strip_exif()/i/2008271070.jpeg?f=imagenormal)
23-07-2026 • 18:25
Lees meer
Reacties (27)
[Reactie gewijzigd door The Zep Man op 23 juli 2026 19:29]
Bron: https://www.sidn.nl/nl-domeinnaam/domeinnaam-registreren
Tip 2: Vul je woon- of kantooradres in
Vul bij het adres je woon- of kantooradres in. Het is niet toegestaan om hiervoor een postbus te gebruiken.
Kost ruim euro 330 per jaar (tarief 2026).
En dan moet je regelmatig zelf je post op gaan halen.
Voor die paar fysieke poststukken per jaar is dat een stevig bedrag.
Genoeg datalekken geweest, maar de combinatie van mijn naam+adres is nog wel prive en dat wil ik graag zo houden.
Echter niets verplicht SIDN noch registrars om zaken met je te blijven doen als je tegen de lamp loopt.
[Reactie gewijzigd door HakanX op 23 juli 2026 19:38]
de SIDN verplicht je een geldige registratie te hebben, maar met dit soort acties … je kan de pot op. Zoek het maar uit. Ik ga echt niet voor een hobby projectje mijn gegevens zo op straat gooien.
“Ja maar het was toch al publiek beschikbaar” ja dat is EXACT het probleem.
voor handhaving begrijp ik het he, maar standaard whois? Doei.
Wat zou jij het vroeger moeilijk gehad hebben. Vroeger kreeg iedereen gewoon alle namen, adressen en telefoonnummers van iedereen in de regio overzichtelijk één keer in de zoveel tijd thuis gestuurd. Als je dat wilde kon je zelfs boeken nog extra regio's krijgen.Ff. Je kunt wel zeggen “maar alle data is publiek beschikbaar”, maar dat betekent niet dat ik met naam, adres en telefoonnummer erbij dat ook wil.
We hebben nu allerlei privacy wetgeving een nationaal bel me niet register, een nationaal Postfilter allerlei wet en regelgeving (die recent vernieuwd is) dat bedrijven je gewoon simpelweg NIET meer mogen bellen, of je nou klant bent of niet.
Iedere ZZP-er irriteert zich kapot dat de KVK vanaf dag 1 gewoon je gegevens verkoopt (zelfde idee eigenlijk), maar SIDN mag dat wel? (Staat gewoon in de voorwaarden dat ze gegevens verstrekken aan belanghebbenden, ook afgeschermd en nee niet justitie)
We deden vroeger inderdaad domme dingen, daar hebben we van geleerd. Of isoleer jij je huis ook nog met asbest?
Maar klopt. Wel iets te makkelijk van af doen. Odido's variant op "valt wel mee" totdat blijkt ...
Vroeger moest je iets opgeven, maar dat mocht ook via een service die het dan beheerde. Anonieme records in WhoIs, maar wel de optie om iemand te contacteren. Deze services mogen niet meer. Al heel lang niet meer (2010)Vroeger was dat niet anders, heb mijn domeinen al zo lang dat die informatie wel bekend is.
https://www.bnamed.blog/en/2023/08/sidn-prohibits-whois-privacy/
Sinds 1 oktober 2023 geldt het volgende:
Nou no thanks.The SIDN indicates that from 1 October 2023 all new .nl registrations will be actively monitored. If a .nl name is still registered in the name of a third party from that date, you will have 3 days to change it to the correct owner, whereby this owner will also have to prove his identity.
Maar daar heeft SIDN dus een privacy functie voor waardoor naam adres en andere gegevens werden afgeschermd. Dus alleen nog mail (wat je gewoon een random account kunt laten zijn) is zichtbaar in het systeem. Maar ik registreer via een reseller waarbij ze er automatisch van uitgaan dat je zelf ook reseller bent en dus zakelijk.
Dus via dit lek waren ook mijn naam en e-mail opvraagbaar.
het is allemaal leuk, maar dit soort lekken tonen juist aan dat het dus gewoon echt geen goed idee is om zo’n dataset aan het internet te knopen. Nu is het iets redelijk kleins, volgende keer misschien net zo als een Odido. Ik ga er iig niet meer normaal meer om. Maar dat is met alles hoor. Juist vanwege dit.
We zijn net klaar met het telefoonboek en dat gaat SIDN hier mee verder?
De naam is alleen openbaar bij zakelijke houders. Dus niet bij particuliere houders.
Zakelijke houders kunnen kiezen of ze hun adres openbaar maken. Bij particuliere houders is het adres niet openbaar.
Bron: https://www.sidn.nl/nl-do...eling-voor-nl-domeinnamen
[Reactie gewijzigd door ocn op 23 juli 2026 19:37]
Lees mijn comment opnieuw: "Zakelijke houders kunnen kiezen of ze hun adres openbaar maken."
Komt rechtstreeks van de site van SIDN.
En als je ook even verder had gelezen bij het SIDN, by default ook wordt gedeeld met “belanghebbenden”. En nee dat is niet politie en justitie, want die worden apart genoemd.
Die inlichting is fijn, maar kompleet wassen neus als je het achteraf doet.
- Soms delen we de niet-openbare gegevens wel.
- We delen ze dan met personen of instellingen die daar belang bij hebben (belanghebbenden).
- Wij informeren de houder als we dat doen.
Jouw gegevens kunnen opgevraagd worden ook al staan ze afgeschermd, voor belanghebbenden. Whomever that may be.
Het lek is niet dat er data onafgeschermd aan het internet hing, het lek is dat het automatisch te scrapen was. Jij als individu had dezelfde informatie dus altijd gewoon volgens de regels op kunnen vragen, bij domeinen waar deze informatie dus publiek is.
de data hangt niet onafgeschermd aan het internet, maar men kan niet garanderen dat die data ook onafgeschermd en geanonimiseerd aangeboden blijft worden, gezien er ook een route is om dat niet te doen (data wordt immers onafgeschermd gedeeld met belanghebbenden).
Het maakt niet duidelijk wat ze onder misbruik verstaan. Ook geeft het geen uitleg wat ze wel en niet verstaan onder aanwijzingen.
Dit kan dus betekenen dat er helemaal geen gegevens geautomatiseerd zijn opgevraagd. Of dat SIDN meent (over de periode wat ze nog kunnen zien) geen automatisch opvragen was volgens hun interpretaties. Of dat het wel automatisch is opgevraagd maar SIDN de grens van misbruik pas legt bij meldingen van spam die ze aan zowel een automatische verwerking als hun gegevens kunnen (of willen) zien. En dan zijn er nog wat andere variaties, maar het komt er nmm allemaal op neer dat het wel erg makkelijk lijkt om niet van misbruik te spreken.
Als je transparant beleid maakt om misbruik te voorkomen lijkt het me ook dat je transparant bent wat je wel en niet onder misbruik verstaat en waarom je dan stelt geen aanwijzijgen te hebben. Anders kan je het met de geringste moeite al beweren dat er geen aanwijzingen zijn van misbruik. En dat is niet het doel van misbruik moeten voorkomen. Schrijf dan duidelijk dat je het niet kan uitsluiten. Want dat is het probleem bij dit soort datalekken. Je hebt als organisatie onvoldoende controle om misbruik uit te sluiten. Net als je onvoldoende controle hebt over de aanwijzingen.
Om te kunnen reageren moet je ingelogd zijn
/u/466919/Tweakers_p9_v2.png?f=community)
/u/94596/crop643fb12fd4e6d.png?f=community)
:strip_icc():strip_exif()/u/2034226/crop687f8d18af928_cropped.jpg?f=community)
/u/403512/crop69327050426ec.png?f=community)
:strip_exif()/u/120134/Cucco.gif?f=community)
:strip_icc():strip_exif()/u/128701/crop5f952e0f85e5f.jpeg?f=community)