WHOIS-Datenschutzregeln verstehen
Ausführlicher SEO-Leitfaden über WHOIS-Datenschutzregeln verstehen. Lernen Sie die besten Methoden und Setups kennen.
Den größten Teil der Internetgeschichte bedeutete eine Domainabfrage, dass Name, Postanschrift, Telefonnummer und E-Mail-Adresse des Inhabers im Klartext erschienen. Das hat sich ab 2018 grundlegend geändert. Heute zeigt eine typische Abfrage einer .com-Domain den Registrar, die Daten und die Statuscodes, während in den Inhaberfeldern „REDACTED FOR PRIVACY“ steht oder auf ein Webformular verwiesen wird. Wer versteht, warum das so ist und welche Regeln festlegen, was sichtbar bleibt, hat einen Vorteil, ganz gleich, ob er als Domaininhaber Privatsphäre wünscht oder aus einem berechtigten Grund einen Inhaber erreichen muss.
Vom offenen WHOIS zu geschwärzten Einträgen
WHOIS entstand zu einer Zeit, als das Netz klein war und veröffentlichte Kontaktdaten ein praktischer Weg waren, technische Probleme zu lösen. Mit dem Aufstieg der Domains zu kommerziellen Werten dienten dieselben offenen Daten jedoch auch Spam, Betrug und Identitätsdiebstahl. Registrare reagierten mit kostenpflichtigen Privacy-Diensten, der öffentliche Datensatz selbst blieb aber offen, bis das europäische Datenschutzrecht eine Änderung erzwang.
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Als die Datenschutz-Grundverordnung (DSGVO) am 25. Mai 2018 anwendbar wurde, verabschiedete ICANN eine Temporary Specification, die es Registraren und Registries erlaubte und in vielen Fällen vorschrieb, personenbezogene Daten von Domaininhabern nicht mehr zu veröffentlichen. Diese Übergangsregelung wurde später durch eine Konsens-Policy ersetzt, die im Expedited Policy Development Process (EPDP) von ICANN erarbeitet wurde.
Was die DSGVO-bedingte Schwärzung verbirgt und was sie zeigt
Die Schwärzung betrifft personenbezogene Daten. Bei öffentlichen gTLD-Abfragen sehen Sie daher in der Regel:
- Weiterhin sichtbar: Domainname, Registrar mit IANA-ID, Abuse-Kontakt des Registrars, Erstellungs-, Änderungs- und Ablaufdatum, Nameserver, DNSSEC-Status und EPP-Statuscodes.
- Oft sichtbar: Land sowie Bundesland oder Region des Inhabers und manchmal der Name der Organisation, wenn der Inhaber der Veröffentlichung zugestimmt hat.
- Meist verborgen: Name, Anschrift, Telefonnummer und E-Mail-Adresse des Inhabers sowie dieselben Felder für administrative und technische Kontakte.
Statt einer E-Mail-Adresse enthält der Datensatz meist ein Webformular oder eine anonymisierte Weiterleitungsadresse des Registrars. So lässt sich der Inhaber erreichen, ohne dass seine Identität bekannt wird. Viele Registrare schwärzen die Daten aller Inhaber weltweit und nicht nur die von Personen in der EU, weil sich beide Gruppen kaum zuverlässig trennen lassen.
Privacy- und Proxy-Dienste im Vergleich zur Schwärzung
Schwärzung und Privacy-Dienste werden häufig verwechselt, funktionieren aber unterschiedlich.
| Merkmal | Standard-Schwärzung | Privacy-Dienst | Proxy-Dienst |
|---|---|---|---|
| Eingetragener Inhaber | Sie | Sie | Der Proxy-Anbieter |
| Anzeige in der öffentlichen Abfrage | „Geschwärzte“ Felder | Kontaktdaten des Anbieters | Name und Kontaktdaten des Anbieters |
| Kosten | In der Regel kostenlos | Je nach Registrar kostenlos oder kostenpflichtig | Je nach Registrar kostenlos oder kostenpflichtig |
| Rechtsgrundlage | Datenschutzrecht und ICANN-Policy | Vertrag mit dem Anbieter | Vertrag; der Anbieter überlässt Ihnen die Nutzung der Domain |
| Hauptrisiko | Gering, die Daten bleiben beim Registrar | Anbieter kann bei berechtigter Anfrage offenlegen | Streit darüber, wer die Domain tatsächlich kontrolliert |
Bei einem Proxy-Dienst ist rechtlich der Anbieter Inhaber, Sie sind sein Kunde. Deshalb sind die Vertragsbedingungen so wichtig: Sie legen fest, wann der Anbieter Ihre Identität offenlegt oder den Dienst aussetzt, etwa bei Abuse-Meldungen oder rechtlichen Ansprüchen.
RDAP: das Protokoll hinter modernen Abfragen
Das Registration Data Access Protocol (RDAP) ist der strukturierte, JSON-basierte Nachfolger des klassischen WHOIS. Es unterstützt standardisierte Antworten, internationalisierte Daten, sichere Übertragung per HTTPS und vor allem differenzierten Zugriff: Authentifizierte Nutzer könnten grundsätzlich mehr Felder erhalten als anonyme. ICANN-akkreditierte Registrare und gTLD-Registries mussten RDAP bereitstellen, und die vertragliche Pflicht, WHOIS über Port 43 für gTLDs zu betreiben, endete am 28. Januar 2025. Viele Dienste beantworten WHOIS-Anfragen weiterhin, maßgeblich ist inzwischen aber RDAP. Die technischen Unterschiede erläutert unser Beitrag WHOIS und RDAP im Vergleich.
Die ICANN Registration Data Policy
Die Registration Data Policy ist die Konsens-Policy, die aus der EPDP-Arbeit hervorging. Sie wurde 2024 veröffentlicht und ist seit dem 21. August 2025 durchsetzbar; sie ersetzt die Temporary Specification und die Interim-Policy. Ihre wichtigsten Punkte:
- Datenminimierung: Registrare erheben nur das Nötige; manche Felder, etwa ein separater administrativer Kontakt, müssen nicht mehr erhoben werden.
- Veröffentlichungsregeln: Personenbezogene Daten werden in öffentlichen Antworten geschwärzt, sofern der Inhaber nicht in die Veröffentlichung einwilligt.
- Erreichbarkeit: Ein Formular oder eine anonymisierte E-Mail-Adresse muss die Kontaktaufnahme ermöglichen, ohne die Adresse des Inhabers preiszugeben.
- Offenlegungsanfragen: Registrare brauchen ein Verfahren, um Anfragen nach nicht öffentlichen Daten anzunehmen und innerhalb festgelegter Fristen zu beantworten.
- Juristische und natürliche Personen: Registrare dürfen zwischen Unternehmen und Privatpersonen unterscheiden, müssen es aber nicht.
Nicht öffentliche Daten mit berechtigtem Interesse anfragen
Schwärzung macht Registrierungsdaten nicht unerreichbar. Strafverfolgungsbehörden, Inhaber geistiger Eigentumsrechte, IT-Sicherheitsforscher und Betrugsopfer können beim zuständigen Registrar eine Offenlegung beantragen. Nach der DSGVO muss der Registrar das berechtigte Interesse des Anfragenden gegen die Rechte des Inhabers abwägen. Eine gute Anfrage sollte deshalb:
- den Anfragenden und seine Befugnis oder Rolle benennen;
- die Domain und die konkret benötigten Datenfelder angeben;
- Zweck und Rechtsgrundlage erläutern und Belege wie Screenshots oder Markeneintragungen beifügen;
- begründen, warum die Daten erforderlich sind und mildere Mittel nicht ausreichen.
Der Registration Data Request Service
ICANN hat im November 2023 den Registration Data Request Service (RDRS) gestartet, ein kostenloses zentrales System, über das solche Anfragen an teilnehmende Registrare übermittelt werden. Es leitet Anfragen weiter, entscheidet sie aber nicht: Die Entscheidung trifft weiterhin der Registrar, und die Teilnahme ist freiwillig.
NIS2 in der Europäischen Union
Die NIS2-Richtlinie der EU bringt zusätzliche Pflichten für Registries und Registrare mit Bezug zur EU, darunter die Pflege korrekter Registrierungsdaten und die Beantwortung rechtmäßiger Anfragen berechtigter Zugangssuchender ohne unangemessene Verzögerung, wobei 72 Stunden als Richtwert gelten. Die nationale Umsetzung unterscheidet sich je nach Mitgliedstaat.
Für Anfragende heißt das: Eine sorgfältig begründete Anfrage mit klar benanntem Zweck wird deutlich eher beantwortet als eine pauschale Bitte um „alle Daten“. Rechnen Sie außerdem damit, dass der Registrar den Inhaber über die Anfrage informieren oder zunächst nur einen Teil der Felder herausgeben kann. Dokumentieren Sie Datum, Inhalt und Antwort jeder Anfrage, falls Sie später rechtliche Schritte einleiten.
Wie ccTLDs den Inhaberdatenschutz handhaben
ccTLD-Registries sind nicht an ICANN-Policies gebunden und setzen eigene Regeln, oft auf Grundlage nationalen Rechts:
- .de: Die DENIC veröffentlicht in ihrer öffentlichen Abfrage keine personenbezogenen Inhaberdaten und bearbeitet Auskunftsanfragen in einem eigenen Verfahren.
- .uk: Nominet verbirgt die personenbezogenen Daten privater Inhaber, während einige Angaben zu Organisationen sichtbar bleiben können.
- .eu: EURid zeigt öffentlich nur begrenzte Daten, vor allem eine Kontakt-E-Mail-Adresse und die Sprache, und gibt bei begründeten Anfragen mehr heraus.
- .tr: Inhaberdaten von .tr-Domains, die über TRABIS verwaltet werden, unterliegen dem türkischen Datenschutzgesetz (KVKK) und werden nicht offen angezeigt.
Weil die Regeln so unterschiedlich sind, kann ein Abfrageergebnis, das für eine Endung völlig normal ist, bei einer anderen unvollständig wirken. Für Anfragen zu einer ccTLD gilt das Verfahren der jeweiligen nationalen Registry, nicht das von ICANN.
Auswirkungen auf Transfers, Verlängerungen und Verifizierung
Datenschutzregeln haben Nebenwirkungen, die Inhaber meist erst bemerken, wenn etwas schiefläuft. Vor 2018 konnte der aufnehmende Registrar die Inhaber-E-Mail im WHOIS lesen und die Transferbestätigung dorthin schicken. Da diese Adresse nun verborgen ist, wird der frühere Schritt mit dem Form of Authorization bei gTLD-Transfers nicht mehr in gleicher Weise angewendet, und der Auth-Code ist zum wichtigsten Nachweis der Kontrolle geworden. Umso wichtiger ist es, ihn zu schützen, wie unser Leitfaden zur Transfersperre zeigt.
Die Schwärzung betrifft auch Käufer auslaufender Domains oder Domains vom Zweitmarkt. Die Prüfung, die früher aus dem Lesen des Inhabernamens bestand, stützt sich heute auf Registrierungsdaten, Statuscodes, historische DNS-Daten und die Mitwirkung des Verkäufers. Und weil Erinnerungen an eine Adresse gehen, die sonst niemand sieht, kann eine veraltete E-Mail-Adresse unbemerkt dazu führen, dass Verlängerungshinweise und Verifizierungsanfragen verloren gehen.
- Aktualisieren Sie nach jedem Wechsel des E-Mail-Anbieters oder der Firmendomain den Inhaberkontakt bei allen Registraren.
- Beantworten Sie Verifizierungs-E-Mails zügig; wer sie ignoriert, riskiert die Sperrung der Domain.
- Verlassen Sie sich bei Ablaufdaten nicht allein auf Erinnerungen des Registrars, da diese leicht als Werbung gefiltert werden.
Praktische Tipps für Domaininhaber
Datenschutz entbindet Sie nicht von der Pflicht, Ihre Registrierungsdaten korrekt zu halten. Registrare prüfen Kontaktdaten regelmäßig, und eine unbeantwortete Verifizierungs-E-Mail kann zur Sperrung führen. Halten Sie Ihre E-Mail-Adresse aktuell, prüfen Sie mit der WHOIS/RDAP-Abfrage von TLDix, was Ihr öffentlicher Eintrag zeigt, und denken Sie daran, dass die Schwärzung nur für den Datensatz gilt: Ihr Name kann weiterhin in SSL-Zertifikaten, im Impressum oder in DNS-TXT-Einträgen auftauchen. Wenn Sie mehrere Domains verwalten, behalten Sie die Ablaufdaten im Domain-Panel im Blick und sind nicht auf Registrar-E-Mails angewiesen, die in einem vergessenen Postfach landen könnten.
