SIDN heeft ontdekt dat de publieke RDAP-dienst sinds april 2024 meer registratiegegevens toonde dan het eigen beleid toestaat. De domeinbeheerder heeft de dienst inmiddels aangepast en het incident gemeld bij de Autoriteit Persoonsgegevens. Volgens SIDN zijn er geen aanwijzingen dat de gegevens zijn misbruikt.
Stichting Internet Domeinregistratie Nederland (SIDN) heeft vastgesteld dat de publieke RDAP-dienst sinds april 2024 meer registratiegegevens van .nl-domeinnamen zichtbaar maakte dan volgens het eigen beleid de bedoeling was. SIDN meldt dat de situatie inmiddels is hersteld en dat het incident is gemeld bij de Autoriteit Persoonsgegevens (AP). Het bedrijf geeft aan dat er op dit moment geen aanwijzingen zijn dat derden misbruik hebben gemaakt van de gegevens.
Het Registration Data Access Protocol (RDAP) is de opvolger van het Whois-protocol en wordt gebruikt voor het opvragen van informatie over domeinnamen, zoals registratiestatus, registrar, nameservers en contactgegevens.
Gegevens al zichtbaar via Whois
De gegevens die via RDAP toegankelijk waren, waren volgens SIDN al conform de Algemene Verordening Gegevensbescherming (AVG) en het bestaande beleid raadpleegbaar via de reguliere Whois-zoekfunctie op de website van de organisatie. Het gaat om namen van zakelijke .nl-domeinnaamhouders, adresgegevens van zakelijke domeinhouders die daar expliciet voor hebben gekozen (minder dan 1 procent van het totaal), het administratieve e-mailadres (admin-c) van registraties en het e-mailadres van de technische contactpersoon.
Het verschil tussen beide diensten zit volgens SIDN in het type raadpleging. De Whois-functie op de website is ingericht op individuele zoekopdrachten door bezoekers, terwijl RDAP geautomatiseerde raadplegingen mogelijk maakt. SIDN stelt dat het geautomatiseerd verzamelen van grote hoeveelheden domeingegevens niet eenvoudig is, omdat de organisatie geen openbare lijst publiceert van alle geregistreerde .nl-domeinnamen.
Maatregelen na ontdekking
SIDN ontdekte de fout tijdens een interne controle en heeft de RDAP-dienst daarna direct aangepast. De gegevensverstrekking is ingeperkt tot het niveau dat volgens het beleid van de organisatie is toegestaan. Naast de melding bij de AP zijn ook de interne controles aangescherpt, meldt SIDN.
Voor de meeste domeinnaamhouders is volgens SIDN geen actie vereist. De organisatie adviseert wel om, zoals gebruikelijk bij dit soort incidenten, alert te blijven op verdachte e-mails of phishingpogingen.