SIDN: bepaalde registratiegegevens waren onbedoeld geautomatiseerd te verzamelen

SIDN, beheerder van het .nl-domein, zegt dat de registratiegegevens van websites onbedoeld geautomatiseerd te verzamelen waren. Het gaat onder meer om namen en bepaalde adresgegevens van domeinnaamhouders. Alle informatie was publiekelijk beschikbaar, maar toch spreekt SIDN van een datalek.

Dit nieuws in het kort

  • SIDN meldt een datalek met gegevens van domeinnaamhouders.
  • Mensen konden publieke gegevens geautomatiseerd verzamelen, terwijl dit niet de bedoeling was.
  • Het risico op misbruik is klein, maar SIDN waarschuwt domeinnaamhouders wel voor scammails.

Het datalek speelde sinds april 2024 bij de publieke RDAP-dienst. RDAP staat voor Registration Data Access Protocol en is de moderne opvolger van het Whois-protocol, legt SIDN uit. Beide systemen laten gebruikers opzoeken wie de eigenaar is van een domein, alleen kunnen gebruikers met RDAP gegevens geautomatiseerd opvragen.

Naam en (e-mail)adres

SIDN staat niet toe dat gebruikers bepaalde gegevens geautomatiseerd opvragen, maar via RDAP kon dat toch. Het gaat onder meer om de naam van de houder van zakelijke .nl-domeinnamen.

Ook de adresgegevens van die zakelijke domeinnaamhouders waren via RDAP op te vragen, als ze expliciet hadden gekozen om die adresgegevens publiekelijk beschikbaar te maken. Dit is bij minder dan 1 procent van de zakelijke registraties het geval, zegt SIDN.

Het administratieve e-mailadres (admin-c) en het e-mailadres van de technische contactpersoon (tech-c) van een registratie waren ook geautomatiseerd op te vragen via RDAP.

Risico op misbruik is beperkt, toch een datalek

Alle gegevens waren dus publiekelijk beschikbaar, maar via RDAP waren ze geautomatiseerd op te vragen. Overigens zegt SIDN dat het op grote schaal geautomatiseerd opvragen van .nl-domeinnamen 'niet eenvoudig' is. SIDN publiceert namelijk geen lijst van geregistreerde .nl-domeinnamen. Er zijn op dit moment dan ook geen aanwijzingen dat er misbruik is gemaakt van RDAP.

Het risico op misbruik is dus beperkt, zegt SIDN, toch vindt de organisatie 'het belangrijk om hier open over te communiceren'. SIDN ziet het voorval ook als een datalek en heeft het daarom ook gemeld bij de Autoriteit Persoonsgegevens.

SIDN zegt dat voor 'de meeste domeinnaamhouders' er nu geen actie nodig is. De organisatie adviseert domeinnaamhouders wel alert te blijven op phishingmails en andere scammails op de betrokken e-mailadressen.

SIDN2

Door Hayte Hugo

Redacteur

23-07-2026 • 18:25

34

Reacties (34)

Sorteer op:

Weergave:

Als SIDN domeinregistratie via proxy bleef toelaten, was de impact van het datalek nog minder :F
Particulier kan t nog zonder deze info publiek. Zakelijk verplicht de eu dit publiek weer te geven. Als je onderaan op https://www.sidn.nl/nieuws-en-blogs/vanaf-1-oktober-geldt-een-verbod-op-privacy-en-proxyservices-onder-nl kijkt valt te zien dat er niet veel met het verbod gedaan wordt, tenzij verdenking fraude. In de praktijk werkt eigendkm via proxy ook prima
Kleinzakelijken (met enkel een huisadres) kunnen natuurlijk ook een postbus afnemen.

[Reactie gewijzigd door The Zep Man op 23 juli 2026 19:29]

SIDN staat postbussen niet toe in de houder gegevens.

Bron: https://www.sidn.nl/nl-domeinnaam/domeinnaam-registreren
Tip 2: Vul je woon- of kantooradres in

Vul bij het adres je woon- of kantooradres in. Het is niet toegestaan om hiervoor een postbus te gebruiken.
Een postbus? Dat is geen goedkope hobby, hoor.
Kost ruim euro 330 per jaar (tarief 2026).
En dan moet je regelmatig zelf je post op gaan halen.

Voor die paar fysieke poststukken per jaar is dat een stevig bedrag.
Ik schrijf nog altijd verzonnen gegevens erbij. Mijn echte gegegevens zijn wel beschikbaar bij de registrar als ze dat zo nodig hebben.
Genoeg datalekken geweest, maar de combinatie van mijn naam+adres is nog wel prive en dat wil ik graag zo houden.
Dat kan prima zijn als je het domein kan missen als ze strenger gaan controleren.

Echter niets verplicht SIDN noch registrars om zaken met je te blijven doen als je tegen de lamp loopt.
Als er een moment aanbreekt dat ze kopie ID gaan vragen, kunnen ze het controleren (icm 2 factor code via de post). Tot dan hebben ze geen mogelijkheid om de 6 miljoen registraties te controleren of de gegevens kloppen, aangezien ze niks hebben om de controle uit te voeren.

[Reactie gewijzigd door HakanX op 23 juli 2026 19:38]

En dan vissen ze de 2factor brief uit je brievenbus want ze hebben je adres en dan ? Ik neem niet aan dat dit aangetekend wordt verstuurd. Dit is natuurlijk wel een van de uiterste gevallen maar soms moet je uiterst voorzichtig zijn. De gegevens van een paspoort kunnen misschien ook op straat liggen door bijvoorbeeld het odido lek.
Ik heb een risicovolle domeinnaam en door de regeltjes van de SIDN kan ik niet eens meer de gegevens verbergen. Ook al ben ik zelf de beheerder van de domeinnaam. Ik heb in het verleden wel een anonieme whois kunnen opgeven maar dat mocht allemaal niet meer door regelgeving vanuit SIDN. Dit is volgens mij niet de eerste keer dat de gegevens worden gelekt ook. Het scrapen van whois gegevens wordt al een heel erg lange tijd gedaan kan ik vanuit mijn werk (webhosting) bevestigen. Dit met ook op partijen die bijvoorbeeld een domeinnaam willen hebben, en dan de verloopdatum in de gaten willen houden. Mag ook niet volgens mij maar dat is wel wat er gebeurd. En dan hebben we het nog niet eens over domeinkapers, die kunnen best wat met deze gegevens.
Ff. Je kunt wel zeggen “maar alle data is publiek beschikbaar”, maar dat betekent niet dat ik met naam, adres en telefoonnummer erbij dat ook wil.

de SIDN verplicht je een geldige registratie te hebben, maar met dit soort acties … je kan de pot op. Zoek het maar uit. Ik ga echt niet voor een hobby projectje mijn gegevens zo op straat gooien.

“Ja maar het was toch al publiek beschikbaar” ja dat is EXACT het probleem.

voor handhaving begrijp ik het he, maar standaard whois? Doei.
Ff. Je kunt wel zeggen “maar alle data is publiek beschikbaar”, maar dat betekent niet dat ik met naam, adres en telefoonnummer erbij dat ook wil.
Wat zou jij het vroeger moeilijk gehad hebben. Vroeger kreeg iedereen gewoon alle namen, adressen en telefoonnummers van iedereen in de regio overzichtelijk één keer in de zoveel tijd thuis gestuurd. Als je dat wilde kon je zelfs boeken nog extra regio's krijgen.
Je vergelijking gaat ook mank. Vroeger stonden dit soort privégegevens inderdaad in een telefoonboek, maar die waren niet wereldwijd beschikbaar, permanent toegankelijk en binnen enkele seconden doorzoekbaar of te combineren met allerlei andere databronnen. De gevolgen daarvan zijn soms niet te overzien. Dat maakt de impact op de privacy tegenwoordig fundamenteel anders.
Je kon vroeger ook een "de telefoongids"-cd kopen.
Dat men vroeger in de sloot sprong betekent niet dat ik dat dan nu ook maar moet doen.

We hebben nu allerlei privacy wetgeving een nationaal bel me niet register, een nationaal Postfilter allerlei wet en regelgeving (die recent vernieuwd is) dat bedrijven je gewoon simpelweg NIET meer mogen bellen, of je nou klant bent of niet.

Iedere ZZP-er irriteert zich kapot dat de KVK vanaf dag 1 gewoon je gegevens verkoopt (zelfde idee eigenlijk), maar SIDN mag dat wel? (Staat gewoon in de voorwaarden dat ze gegevens verstrekken aan belanghebbenden, ook afgeschermd en nee niet justitie)

We deden vroeger inderdaad domme dingen, daar hebben we van geleerd. Of isoleer jij je huis ook nog met asbest?
Vroeger was dat niet anders, heb mijn domeinen al zo lang dat die informatie wel bekend is.

Maar klopt. Wel iets te makkelijk van af doen. Odido's variant op "valt wel mee" totdat blijkt ...
Vroeger was dat niet anders, heb mijn domeinen al zo lang dat die informatie wel bekend is.
Vroeger moest je iets opgeven, maar dat mocht ook via een service die het dan beheerde. Anonieme records in WhoIs, maar wel de optie om iemand te contacteren. Deze services mogen niet meer. Al heel lang niet meer (2010)

https://www.bnamed.blog/en/2023/08/sidn-prohibits-whois-privacy/

Sinds 1 oktober 2023 geldt het volgende:
The SIDN indicates that from 1 October 2023 all new .nl registrations will be actively monitored. If a .nl name is still registered in the name of a third party from that date, you will have 3 days to change it to the correct owner, whereby this owner will also have to prove his identity.
Nou no thanks.

Maar daar heeft SIDN dus een privacy functie voor waardoor naam adres en andere gegevens werden afgeschermd. Dus alleen nog mail (wat je gewoon een random account kunt laten zijn) is zichtbaar in het systeem. Maar ik registreer via een reseller waarbij ze er automatisch van uitgaan dat je zelf ook reseller bent en dus zakelijk.

Dus via dit lek waren ook mijn naam en e-mail opvraagbaar.

het is allemaal leuk, maar dit soort lekken tonen juist aan dat het dus gewoon echt geen goed idee is om zo’n dataset aan het internet te knopen. Nu is het iets redelijk kleins, volgende keer misschien net zo als een Odido. Ik ga er iig niet meer normaal meer om. Maar dat is met alles hoor. Juist vanwege dit.
Je hebt dus niks gelezen. Lekker uit de heup schieten, chapeau.
Ik heb het prima gelezen, maar wat zeggen is ook niet correct. Het is niet dat er lijsten worden gepubliceerd nee, maar je kunt heel makkelijk checken of een domein bestaat, geautomatiseerd. Ik heb daar ook gewoon code voor. Het is niet snel, maar het gaat er ook niet om dat het snel is, maar dat je heel makkelijk aan privé gegevens kan komen.

We zijn net klaar met het telefoonboek en dat gaat SIDN hier mee verder?
Er is bijna niks verplicht openbaar.

De naam is alleen openbaar bij zakelijke houders. Dus niet bij particuliere houders.

Zakelijke houders kunnen kiezen of ze hun adres openbaar maken. Bij particuliere houders is het adres niet openbaar.

Bron: https://www.sidn.nl/nl-do...eling-voor-nl-domeinnamen

[Reactie gewijzigd door ocn op 23 juli 2026 19:37]

Ja dat weet ik. Maar wat denk je dat het adres is van een zzp’er of eenmanszaak.
Zie je, je leest niet.

Lees mijn comment opnieuw: "Zakelijke houders kunnen kiezen of ze hun adres openbaar maken."

Komt rechtstreeks van de site van SIDN.
Je hebt mijn post dan ook volledig niet begrepen. Het punt is dat er nu een datalek is. Het probleem is niet of het openbaar wordt gemaakt of niet, het probleem is dat er een registratie is, waarbij er een database aan het internet hangt met alleen een functioneel vinkje. Het probleem is niet dat je kunt kiezen of niet, het probleem is dat die registratie er ís

En als je ook even verder had gelezen bij het SIDN, by default ook wordt gedeeld met “belanghebbenden”. En nee dat is niet politie en justitie, want die worden apart genoemd.
  • Soms delen we de niet-openbare gegevens wel.
    • We delen ze dan met personen of instellingen die daar belang bij hebben (belanghebbenden).
    • Wij informeren de houder als we dat doen.
Die inlichting is fijn, maar kompleet wassen neus als je het achteraf doet.

Jouw gegevens kunnen opgevraagd worden ook al staan ze afgeschermd, voor belanghebbenden. Whomever that may be.
Als het voor jou te vaag is, kan je gewoon contact opnemen met de FG van SIDN.
In het artikel staat dat alleen adressen zijn gelekt die al openbaar waren.

Het lek is niet dat er data onafgeschermd aan het internet hing, het lek is dat het automatisch te scrapen was. Jij als individu had dezelfde informatie dus altijd gewoon volgens de regels op kunnen vragen, bij domeinen waar deze informatie dus publiek is.
Dat is het lek nu, waar ik op wijs is dat die data wel degelijk via geautomatiseerde tools op te vragen is (waar men dat voorheen niet mogelijk achtte) dus dat er waarschijnlijk nog wel meer mogelijk gaat zijn nu bughunting echt een stuk eenvoudiger geworden is.

de data hangt niet onafgeschermd aan het internet, maar men kan niet garanderen dat die data ook onafgeschermd en geanonimiseerd aangeboden blijft worden, gezien er ook een route is om dat niet te doen (data wordt immers onafgeschermd gedeeld met belanghebbenden).
Ik sta al jaren als eenmanszaak en reseller van domeinen publiek in de WHOIS met een ruim dozijn domeinen van mijzelf en klanten. Nobody cares. Geen fanmail. Geen haters. Gewoon niets van waar jij bang voor lijkt te zijn. - Hoewel ik natuurlijk geen groot profiel maak met ophitsende meningen online, dat zou niet in mijn voordeel zijn.
Echt naief om te denken omdat het bij jou goed gaat dat het dat dan maar is. Heeft ook niets te maken met ophitsende profielen ofzo.

dit is gewoon een argument in dezelfde strekking als “ik heb toch niks te verbergen”. dat heb je wel. Niemand heeft er wat aan dat SIDN jouw adres publiceert. Dat ze het registreren voor handhaving, prima en zelfs dat vind ik nog discutabel. Dat ze het echter ook beschikbaar stellen voor derde partijen en belanghebbenden is ook een probleem. Je ziet wat mensen bij KVK moeten doen om niet onder de spam te komen te zitten.


En het hoeft helemaal niet eens een ophitsend profiel te zijn van jou he. Als je reseller bent, kan het ook een van je klanten zijn die problemen maakt. Staan ze mooi bij jou voor de deur als je pech hebt.
Ja, als mijn klanten problemen maken, ben ik verantwoordelijk als ondernemer. Je geeft geen nieuw argument maar stapelt FUD. Daarbij doe je neerbuigend alsof mijn risicoperceptie als 40+er en ondernemer, niet valide is. Ik vind de toon van je boodschap dan ook storend. En nee, ik laat mij niet wegpesten uit openbare registers omdat er criminelen bestaan.
Dit is hoe de volwassen wereld werkt. En wie daar niet mee om kan gaan (Criminelen, stalkers, spammers etc.) dienen te worden aangepakt. Niet de verantwoordelijke volwassenen voor het feit dat ze aanspreekbaar zijn.

Openbaarheid is de prijs van bevoegdheid om als bedrijf te handelen, en wie die prijs niet wil betalen moet niet in het handelsregister willen staan.

[Reactie gewijzigd door jellevanderpal op 12 augustus 2026 10:28]

Daarbij doe je neerbuigend alsof mijn risicoperceptie als 40+er en ondernemer, niet valide is
Ik doe niet neerbuigend dat het niet calide zou zijn, ik geef je gewoon aan dat het niet generiek door te trekken is voor iedereen. Kan prima voor jou en je klanten werken.
Dit is hoe de volwassen wereld werkt. En wie daar niet mee om kan gaan (Criminelen, stalkers, spammers etc.) dienen te worden aangepakt. Niet de verantwoordelijke volwassenen voor het feit dat ze aanspreekbaar zijn.
Dit is niet hoe de volwassen wereld werkt. dat heb je ondertussen toch hoop ik zelf ook wel door? Wat wordt er nu gedaan om phishing en allerlei andere scams echt te voorkomen? Vrij weinig.

iedere keer als er ergens verplicht naam en toenaam worden gevraagd zie je wel dat er ergens een vorm van misbruik of datalek komt.

Als jij het zelf wil en er trots op bent dat je het doet, prima. Doe je dat lekker. Maar last anderen lekker de keuze hebben om het niet te doen. Die is er nu niet.
Openbaarheid is de prijs van bevoegdheid om als bedrijf te handelen, en wie die prijs niet wil betalen moet niet in het handelsregister willen staan.
Onzin. Marketing, spam en phishing is de prijs die je betaald. KVK die geld verdient met jouw gegevens verkopen aan mensen die er nul bij gebaat zijn om jou vooruit te helpen maar alleen aan zichzelf denken. Jij en ik hebben allebei recht op privacy. Je moet een registratie hebben bij de KVK voor wettelijke zaken en overheid niemand heeft daar verder iets mee van doen. dat een potentiële klant of relatie op basis van KVK nummer iets op kan zoeken over jou dat is niet heel raar, maar dat bedrijven die data gewoon in bulk kunnen kopen is dat wél.

Het staat jou vrij om je hele hebben en houwen op straat te gooien. Mag je zelf weten, maar dat heeft niks te maken met verantwoordelijk zijn of volwassen ondernemer. Betekent ook niet dat andere die dat niet willen niet volwassen of verantwoord kunnen ondernemen? Hoe durf je dat te beweren?
Ja, het aantal 'ondernemers' dat misbruik maakt van 'anonimiteit' is véél groter dan de perceptie van schade door 'verlies van anonimiteit'. Je bent zelf waarschijnlijk ook geen ondernemer en ziet deze risico's dan ook niet helder.

[Reactie gewijzigd door jellevanderpal op 12 augustus 2026 11:06]

Je leest niet wat ik schrijf. Er zit een verschil tussen anoniem, geregistreerd, beschikbaar en openbaar.

jij ziet alleen anoniem en openbaar, maar om gewoon normaal zaken te doen is geregistreerd al voldoende. Mochten er dan problemen zijn dan is het allemaal prima op te vragen en kun je op een normale manier je schade reclameren

Wat je namelijk nu nog vergeet is dat zelfs met deze “openbaarheid” waar je het over hebt, het nog steeds gebeurd. Want brievenbus firma’s postbus bedrijfjes en simpelweg gewoon gestolen gegevens omdat het zo makkelijk is om zaken over te nemen.

In principe kun je met volledige legaal verkregen informatie nu een heel bedrijf kopiëren en daarmee aan de gang gaan met versturen van facturen. Het openbaar beschikbaar zijn van informatie helpt criminaliteit alleen maar mee.
Er zit een heel groot verschil tussen anoniem en publiek beschikbaar. Het eerste is ook zeker niet handig vanwege misbruik, maar het laatste ook niet, vanwege vergelijkbaar misbruik. Ergens een middenweg is gewoon handig. En als je dan wel alles openbaar wil hebben, helemaal prima, jouw keuze. Maar ontneem de mensen die wel last hebben van misbruik van hun informatie niet de keuze om daar wat aan te doen.
Je bent zelf waarschijnlijk ook geen ondernemer en ziet deze risico's dan ook niet helder.
Dat je zo’n aanname maakt 😂. Mij eerst vertellen dat m’n toon je niet aanstaat en dan zelf met zulke aannames komen. 🫠
(laat maar - ik ga wat doen...)

[Reactie gewijzigd door jellevanderpal op 12 augustus 2026 11:41]

De bewering van SIDN dat er geen aanwijzingen zijn dat de gegevens zijn misbruikt is weer veel te vaag.

Het maakt niet duidelijk wat ze onder misbruik verstaan. Ook geeft het geen uitleg wat ze wel en niet verstaan onder aanwijzingen.

Dit kan dus betekenen dat er helemaal geen gegevens geautomatiseerd zijn opgevraagd. Of dat SIDN meent (over de periode wat ze nog kunnen zien) geen automatisch opvragen was volgens hun interpretaties. Of dat het wel automatisch is opgevraagd maar SIDN de grens van misbruik pas legt bij meldingen van spam die ze aan zowel een automatische verwerking als hun gegevens kunnen (of willen) zien. En dan zijn er nog wat andere variaties, maar het komt er nmm allemaal op neer dat het wel erg makkelijk lijkt om niet van misbruik te spreken.

Als je transparant beleid maakt om misbruik te voorkomen lijkt het me ook dat je transparant bent wat je wel en niet onder misbruik verstaat en waarom je dan stelt geen aanwijzijgen te hebben. Anders kan je het met de geringste moeite al beweren dat er geen aanwijzingen zijn van misbruik. En dat is niet het doel van misbruik moeten voorkomen. Schrijf dan duidelijk dat je het niet kan uitsluiten. Want dat is het probleem bij dit soort datalekken. Je hebt als organisatie onvoldoende controle om misbruik uit te sluiten. Net als je onvoldoende controle hebt over de aanwijzingen.

Om te kunnen reageren moet je ingelogd zijn