SIDN herstelt lek in RDAP-dienst en meldt incident bij AP
Stichting Internet Domeinregistratie Nederland (SIDN) heeft vastgesteld dat er sinds april 2024 meer registratiegegevens via haar publieke RDAP-dienst zichtbaar waren dan volgens het eigen beleid de bedoeling was. De situatie is inmiddels hersteld en het incident is gemeld bij de Autoriteit Persoonsgegevens (AP). Volgens de beheerder van het .nl-domein zijn er op dit moment geen aanwijzingen dat er misbruik is gemaakt van de gegevens.
Het Registration Data Access Protocol (RDAP) is de moderne, geautomatiseerde opvolger van het traditionele Whois-protocol. Het wordt gebruikt voor het opvragen van informatie over domeinnamen, zoals de registratiestatus, de registrar, de nameservers en contactgegevens.
Betrokken gegevens al openbaar via Whois
De gegevens die via RDAP toegankelijk waren, bleken overigens al wel conform de privacywetgeving (AVG) en het bestaande beleid inzichtelijk via de reguliere Whois-zoekfunctie op de website van SIDN. Het gaat om:
De namen van zakelijke .nl-domeinnaamhouders;
Adresgegevens van zakelijke domeinhouders die expliciet voor publicatie hebben gekozen (minder dan 1 procent van het totaal);
Het administratieve e-mailadres (admin-c) van registraties;
Het e-mailadres van de technische contactpersoon.
Het verschil zit in het type raadpleging. Waar de Whois-functie op de website is ingericht op individuele zoekopdrachten door bezoekers, maakt RDAP geautomatiseerde raadplegingen mogelijk. SIDN benadrukt echter dat het geautomatiseerd verzamelen van grote aantallen domeingegevens niet eenvoudig is, omdat de organisatie geen openbare lijst publiceert van alle geregistreerde .nl-domeinnamen.
Maatregelen en advies
Na ontdekking van de fout tijdens een interne controle heeft SIDN de RDAP-dienst direct aangepast en de gegevensverstrekking ingeperkt tot het niveau dat beleidsmatig is toegestaan. Naast de verplichte melding bij de Autoriteit Persoonsgegevens zijn ook de interne controles aangescherpt.
Voor veruit de meeste domeinnaamhouders is geen actie vereist. Wel adviseert de domeinbeheerder, zoals gebruikelijk bij dit soort incidenten, om alert te blijven op mogelijke verdachte of phishing-e-mails.