Wij verwerken persoonsgegevens
Wij verwerken dagelijks persoonsgegevens voor het registreren en beheren van domeinnamen. Natuurlijk gaan we hier zorgvuldig mee om. Je vindt de privacybepalingen in de algemene voorwaarden voor .nl-domeinnaamhouders (in artikel 23). Naast deze kernactiviteiten doen we onder meer onderzoek binnen en buiten de .nl-zone en ontplooien we nieuwe initiatieven. Een voorbeeld hiervan is ons onderzoek naar het DNS-verkeer dat de .nl-nameservers verwerken. Dit verkeer bestaat soms uit persoonsgegevens.
Denk bijvoorbeeld aan IP-adressen en domeinnamen waarvoor gebruikers het overeenkomstige IP-adres zoeken. Ook bij het verlenen van sommige van onze diensten verwerken we persoonsgegevens. Dit doen we bij onze basisdiensten zoals het registreren en beheren van domeinnamen, maar ook bij de Whois, de tool waarmee je de registratiegegevens van een domeinnaam kunt raadplegen, of .nl Control.
Afweging tussen veiligheid en privacy
Met persoonsgegevens moeten en willen we zorgvuldig omgaan. We hebben daarom een privacybeoordelingsmethode ontwikkeld en ingesteld waarmee een privacybeleid tot stand komt. Zo kunnen we op een gestructureerde manier een afweging maken tussen de bijdrage van ons onderzoek en onze activiteiten aan de stabiliteit en veiligheid van .nl aan de ene kant en de privacy van de gebruikers van onze dienstverlening aan de andere kant.
Privacypolicy's toetsen
Het op verantwoorde wijze analyseren van het DNS-verkeer was in 2014 aanleiding voor de inrichting van een privacyboard. Voor iedere toepassing en nieuwe activiteit die we sindsdien ontwikkelen of ontplooien en die gebruik maakt van persoonsgegevens ontwikkelen we een privacypolicy. Onze interne privacyboard toetst deze policy’s.

Taken, verantwoordelijkheden en rollen
Onze privacyboard ziet erop toe dat we verantwoord omgaan met data die persoonsgegevens bevatten en waarmee we onderzoek doen of nieuwe projecten starten. De leden van de privacyboard signaleren nieuwe plannen voor onderzoek en projecten waar privacygevoelige gegevens een rol spelen. De leden zijn zo de oren en ogen van de functionaris voor gegevensbescherming binnen SIDN. De privacyboard vraagt de eigenaar van het onderzoek of project een privacypolicy op te stellen en beoordeelt deze policy. In de beoordeling wordt meegenomen of het gebruik van de privacygevoelige gegevens bij het onderzoek of project past binnen SIDN’s privacybeleid en de privacywetgeving.
De boardleden
De privacyboard bestaat uit experts van verschillende afdelingen binnen SIDN, met elk hun eigen expertise.
-
Renate Lombarts
Managementassistente
-
Manouk van Schellen
Medewerker Customer Support
-
-
Ferry Stelte
Chief Information Security Officer (CISO)
-
mr. Karin Vink CIPPE
Bedrijfsjurist
Karin is ook onze functionaris gegevensbescherming en voorzitter van de privacyboard.
Uitgebrachte adviezen
Privacypolicy | Beoordeling privacyboard | Projectbeschrijving |
---|---|---|
RegCheck identificeert risicovolle domeinnaamregistraties op het moment dat ze worden geregistreerd. De identificatie kan daarom alleen worden gebaseerd op de gegevens die beschikbaar zijn op het moment van de gepoogde registratie, zoals de domeinnaam zelf en het postadres van de domeinnaamhouder. SIDN Labs publiceert de risicovolle registraties op een dashboard. De supportafdeling van SIDN heeft vervolgens de keuze om een risicovolle registratie verder te onderzoeken. | ||
Het SIDN-dataplatform is een centrale opslagplaats waarin grote hoeveelheden gegevens in de oorspronkelijke vorm worden opgenomen en opgeslagen. De gegevens kunnen worden verwerkt en gebruikt als basis voor verschillende analysebehoeften. | ||
Beoordeling privacypolicy FIRMBACKBONE Universiteit Utrecht – SIDN | Universiteit Utrecht wil een data-infrastructuur opbouwen met informatie over – bij voorkeur alle – Nederlandse bedrijven voor wetenschappelijk onderzoek. Dit project heet FIRMBACKBONE. Voor dit project heeft de Universiteit Utrecht data nodig om de infrastructuur te testen en de databank te verrijken. SIDN wil bijdragen aan het initiatief FIRMBACKBONE en beide partijen willen in dit kader samenwerken door het delen van data en kennis. | |
DNS4ALL is een beoogde publieke DNS-resolverdienst. In de huidige vorm is het DNS4ALL-project bedoeld om te onderzoeken welke opzet een publieke DNS-resolverdienst zou kunnen hebben, en wat er benodigd is om een publieke DNS-resolver te beheren en te onderhouden. | ||
ENTRADA is een platform waarmee we de DNS-querydata van de .nl-nameservers kunnen analyseren. We gebruiken ENTRADA voor onderzoek naar en verbetering van de veiligheid en stabiliteit van het .nl-domein. | ||
DMAP is een multi-protocol internetcrawler, waarmee voor een set van domeinnamen de gekoppelde resources zoals webservers, mailservers e.d. worden gecrawled. DMAP bevat daarnaast verschillende classifiers waarmee de verzamelde data automatisch wordt geanalyseerd en geclassificeerd. | ||
Botnets bestaan uit een verzameling van met malware geïnfecteerde computerapparatuur van thuisgebruikers en servers, zogenaamde botnetclients. Botnets worden vaak ingezet voor DDOS-aanvallen. Het doel van het Sinkhole-onderzoek is het verzamelen van data over het gedrag van botnetclients door middel van het registreren van domeinnamen en het opzetten van een sinkhole. Ook resolverbugs die kwetsbaar zijn voor misbruik kunnen op deze manier worden geïdentificeerd. | ||
In het BASTION-project worden IoT-honeypots (Internet of Things) gebruikt om data te verzamelen. De data uit de IoT-honeypots bieden een blik op de aanvalspatronen die IoT-devices kunnen krijgen. Het BASTION-project heeft als doel: het onderzoeken, en daarmee op termijn bestrijden, van misbruik van IoT-apparaten met botnets en andere malware. | ||
LEMMINGS is een systeem dat automatisch opgeheven .nl-domeinnamen detecteert die waarschijnlijk nog worden gebruikt om mail naar te versturen. Samen met de .nl-registrars willen we met LEMMINGS de voormalige houder van een opgeheven domeinnaam proberen te behoeden voor een potentieel datalek. LEMMINGS waarschuwt de voormalige houder via een waarschuwingsmail voor de risico’s van een opgeheven domeinnaam en het feit dat de betreffende domeinnaam mogelijk nog steeds mailverkeer ontvangt. | ||
Als houder van een .nl-domeinnaam moet je soms aantonen dat jij de houder bent van die domeinnaam. Bijvoorbeeld om de domeinnaam te kunnen verhuizen naar een andere registrar. Om contactgegevens in te zien die niet zichtbaar zijn in de Whois op sidn.nl, geven wij de houder zelf de mogelijkheid om deze data op te vragen via onze website. | ||
Als een .nl-domeinnaamhouder het overzicht van zijn geregistreerde .nl-domeinnamen kwijt is (vaak omdat deze bij meerdere registrars zijn ondergebracht) kunnen wij dit, na identificatie van de houder, achterhalen met behulp van de .nl Domein Portfolio Checker. |
Contact met privacyboard
Heb je vragen over de gepubliceerde privacypolicy’s of de beoordeling hiervan door de privacyboard, mail dan naar privacyboard@sidn.nl.
Publicaties over privacy
Over de aanleiding tot en de opzet van ons privacyraamwerk publiceerden we 2 artikelen: