WHOIS i RODO — jakie dane są widoczne po rejestracji domeny

Wielu właścicieli domen wciąż żyje w przekonaniu, że rejestrując domenę, automatycznie wystawiają swój numer telefonu, adres domowy i e-mail na widok całego internetu. To prawda sprzed 2018 roku – dziś sytuacja wygląda inaczej, choć wcale nie tak prosto, jak mogłoby się wydawać. Zakres widoczności danych zależy od tego, czy rejestrujesz domenę jako osoba fizyczna czy firma, a także od tego, czy wybierasz końcówkę .pl, .com, czy .eu.

W tym poradniku wyjaśniam, czym jest baza WHOIS, jak RODO zmieniło zasady publikacji danych rejestracyjnych, jakie informacje są dziś widoczne (a jakie ukryte) dla poszczególnych końcówek domen, czym różni się sytuacja osoby fizycznej od firmy, czy warto korzystać z usługi ochrony prywatności WHOIS oraz jak legalnie skontaktować się z właścicielem domeny, mimo że jego dane są ukryte.

Poradnik przyda się zarówno osobom rejestrującym swoją pierwszą domenę i zastanawiającym się, czy ich prywatny adres stanie się publiczny, jak i przedsiębiorcom, którzy chcą świadomie zdecydować, czy zarejestrować domenę na dane firmowe, czy prywatne – oraz jakie ma to konsekwencje dla widoczności ich danych w internecie.

Spis treści

Co to jest WHOIS i do czego służy

WHOIS to publicznie dostępna baza danych zawierająca informacje o zarejestrowanych domenach internetowych – m.in. dane abonenta (właściciela), datę rejestracji i wygaśnięcia, dane rejestratora oraz serwery nazw obsługujące domenę. Powstała w latach 80. jako narzędzie techniczne dla administratorów sieci, ułatwiające ustalenie, kto odpowiada za dany zasób w internecie – np. w razie awarii, nadużycia albo sporu prawnego.

Każdy rejestr prowadzi własną bazę WHOIS dla swoich domen: dla domeny .pl jest to NASK, dla domeny .eu – EURid, a dla domen globalnych (.com, .net, .org i innych) – poszczególni rejestratorzy akredytowani przez ICANN, których dane są zbierane centralnie. Przez dekady baza WHOIS pokazywała pełne dane kontaktowe abonenta bez żadnych ograniczeń – to właśnie ten historyczny model wielu ludzi ma wciąż w pamięci, mimo że od 2018 roku wygląda to zupełnie inaczej.

WHOIS ma dziś kilka praktycznych zastosowań, które wykraczają poza samą ciekawość: pozwala zweryfikować, kto faktycznie odpowiada za daną domenę przed jej zakupem, ustalić datę rejestracji i wygaśnięcia (przydatne przy planowaniu odnowienia lub sporze o pierwszeństwo nazwy), a także sprawdzić, u jakiego rejestratora domena jest aktualnie obsługiwana – co bywa pierwszym krokiem przy planowanym transferze.

Jak RODO zmieniło widoczność danych w WHOIS

Wejście w życie unijnego Ogólnego Rozporządzenia o Ochronie Danych (RODO/GDPR) 25 maja 2018 roku wymusiło fundamentalną zmianę w sposobie, w jaki rejestry i rejestratorzy domen publikują dane w bazach WHOIS. Dla domen globalnych kluczowym dokumentem regulującym tę zmianę była Tymczasowa Specyfikacja dla Danych Rejestracyjnych gTLD (Temporary Specification for gTLD Registration Data), zatwierdzona przez zarząd ICANN 17 maja 2018 roku – tuż przed wejściem RODO w życie. Dokument ten wprowadził warstwowy (tiered/layered) model dostępu do danych: dane osobowe abonentów przestały być domyślnie publiczne, choć rejestratorzy nadal muszą je zbierać i przechowywać, a dostęp do nich mogą uzyskać podmioty wykazujące uzasadniony interes (np. w sprawach dotyczących naruszeń prawa). Z czasem specyfikacja tymczasowa została sformalizowana jako stała, obowiązująca dziś Registration Data Policy ICANN.

Co ciekawe, dla domeny .pl ta zmiana nie była aż tak przełomowa, jak w przypadku domen globalnych – NASK, zgodnie z wcześniej już obowiązującym polskim prawem o ochronie danych osobowych, domyślnie ukrywał dane osób fizycznych jeszcze przed wejściem RODO w życie. Nowością wprowadzoną wraz z RODO było to, że dane te przestały być ujawniane nawet na wyraźne życzenie samego abonenta – wcześniej istniała taka możliwość, po 25 maja 2018 roku zniknęła całkowicie. Dodatkowo NASK przestał publikować kontakty techniczne dla domen.

Dla domen globalnych zmiana była znacznie bardziej odczuwalna, ponieważ przed 2018 rokiem standardem było publikowanie pełnych danych każdego abonenta bez wyjątku, niezależnie od tego, czy była to osoba fizyczna, czy firma. Nagłe wdrożenie warstwowego modelu dostępu w maju 2018 roku było jedną z największych zmian w historii systemu WHOIS – tak dużą, że część narzędzi i usług opierających się na publicznej dostępności tych danych (np. niektóre mechanizmy antyspamowe czy śledzenie nadużyć) musiała zostać przeprojektowana.

Jakie dane są widoczne dla domeny .pl

Dla domen .pl zasada jest dziś prosta i jednoznaczna:

  • Osoba fizyczna nieprowadząca działalności gospodarczej – imię, nazwisko, adres, telefon i e-mail są całkowicie ukryte w publicznej bazie WHOIS, bez możliwości ich ujawnienia nawet za zgodą abonenta.
  • Firma / instytucja – dane pozostają jawne: nazwa organizacji oraz jej adres siedziby są widoczne publicznie, ponieważ RODO chroni dane osobowe osób fizycznych, a nie dane podmiotów gospodarczych.
  • Kontakty techniczne – od 2018 roku NASK nie publikuje ich wcale, niezależnie od statusu abonenta.

W praktyce oznacza to, że sprawdzając w WHOIS domenę zarejestrowaną przez osobę prywatną, zobaczysz jedynie informację o rejestratorze, dacie rejestracji i wygaśnięcia oraz serwerach nazw – bez żadnych danych identyfikujących konkretną osobę. Jeśli natomiast domena zarejestrowana jest na firmę, jej nazwa i adres siedziby pozostają w pełni widoczne, podobnie jak przed 2018 rokiem.

Warto dodać, że część domen administrowana jest przez podmioty spoza standardowej puli NASK – np. niektóre domeny regionalne przypisane do miast (jak poznan.pl czy krakow.pl) są zarządzane bezpośrednio przez urzędy tych miast, a szczegółowe zasady WHOIS mogą się dla nich nieco różnić.

Jakie dane są widoczne dla domen globalnych (.com i inne)

Dla domen globalnych (.com, .net, .org i innych gTLD) sytuacja jest nieco inna niż dla .pl, choć efekt końcowy jest podobny. Zgodnie z zasadami ICANN wynikającymi z Temporary Specification, rejestratorzy nadal muszą zbierać pełne dane rejestracyjne, ale większość danych osobowych podlega ograniczonemu, warstwowemu dostępowi – w praktyce oznacza to, że w publicznym WHOIS zamiast imienia, adresu, telefonu i e-maila abonenta zobaczysz komunikat w rodzaju „REDACTED FOR PRIVACY” lub „Data Protected”.

Co istotne, wielu rejestratorów zdecydowało się stosować tę zasadę globalnie, wobec wszystkich abonentów niezależnie od kraju rejestracji – nie tylko wobec mieszkańców Unii Europejskiej – uznając, że prostsze i bezpieczniejsze jest jednolite podejście niż różnicowanie zasad w zależności od lokalizacji klienta. Zamiast bezpośrednich danych kontaktowych, w WHOIS pozostaje zwykle: nazwa rejestratora, data rejestracji i wygaśnięcia, serwery nazw oraz – często – anonimowy adres e-mail lub formularz kontaktowy, przekazujący wiadomość do abonenta bez ujawniania jego prawdziwych danych.

Podmioty wykazujące uzasadniony interes prawny (np. w sprawach dotyczących naruszeń znaków towarowych czy nadużyć) mogą wystąpić o dostęp do pełnych danych za pośrednictwem rejestratora lub rejestru – to właśnie ten mechanizm „uzasadnionego dostępu” (legitimate access) jest jednym z filarów obowiązującej dziś polityki ICANN.

Warto też wiedzieć, że mechanizm redakcji danych dotyczy przede wszystkim danych Registranta (abonenta) oraz kontaktów administracyjnych i technicznych powiązanych z jego tożsamością – nie oznacza to jednak, że WHOIS domeny globalnej jest całkowicie pusty. Nazwa rejestratora, status domeny, kluczowe daty oraz serwery nazw pozostają widoczne dla każdego, kto sprawdzi domenę – ukryciu podlegają wyłącznie elementy bezpośrednio identyfikujące osobę fizyczną.

A co z domeną .eu

Domena .eu, administrowana przez EURid, podąża za podobną logiką co .pl, choć – jak podkreślają branżowe źródła – EURid nie wprowadził tak radykalnych zmian, jak mogłoby się wydawać, ponieważ jego podejście do ochrony danych osobowych było już wcześniej stosunkowo ostrożne. Podobnie jak w przypadku .pl: dane osób fizycznych są chronione, natomiast dane firm i innych podmiotów prawnych (nazwa organizacji, adres) pozostają jawne w bazie WHOIS.

Warto pamiętać, że sama rejestracja domeny .eu wiąże się z przekazaniem danych osobowych do EURid – operatora z siedzibą w Belgii – co samo w sobie nie stanowi problemu w kontekście RODO, bo dane pozostają na terenie Europejskiego Obszaru Gospodarczego. Inaczej wygląda to przy rejestracji domen krajowych spoza UE (np. .ca czy inne odległe ccTLD) – w takim przypadku dane mogą zostać przekazane do operatora rejestru z siedzibą poza EOG, co jest niezbędnym elementem samej rejestracji takiej domeny.

Firma a osoba fizyczna – kiedy dane są w pełni publiczne

Kluczowe rozróżnienie, które warto zapamiętać niezależnie od wybranej końcówki domeny: RODO chroni dane osobowe osób fizycznych, a nie dane podmiotów gospodarczych. Jeśli rejestrujesz domenę na firmę – jednoosobową działalność gospodarczą, spółkę, fundację czy stowarzyszenie – jej nazwa i adres siedziby pozostają jawne w WHOIS, ponieważ formalnie nie są to „dane osobowe” w rozumieniu przepisów.

To nie jest luka w przepisach, tylko świadome podejście – dane firm są i tak dostępne publicznie w innych rejestrach (KRS, CEIDG), a jawność takich informacji jest częścią przejrzystości obrotu gospodarczego, na której korzystają zarówno kontrahenci, jak i klienci chcący zweryfikować, z kim faktycznie mają do czynienia. Jeśli więc prowadzisz jednoosobową działalność gospodarczą i zależy Ci na maksymalnej prywatności, warto mieć świadomość, że sam status „firmy” nie daje takiej ochrony danych w WHOIS, jak rejestracja jako osoba prywatna nieprowadząca działalności.

Zasada ta obowiązuje niezależnie od wielkości podmiotu – jednoosobowa działalność gospodarcza podlega dokładnie tym samym regułom jawności danych rejestracyjnych co duża spółka akcyjna. Z punktu widzenia RODO liczy się wyłącznie to, czy dany podmiot jest osobą fizyczną, czy nie – a nie skala prowadzonej działalności.

Usługa ochrony prywatności WHOIS – co to jest i czy warto

Usługa nazywana „Ochroną prywatności”, „WHOIS Privacy” lub „ID Protection” polega na zastąpieniu w publicznej bazie WHOIS Twoich rzeczywistych danych danymi zastępczymi dostarczanymi przez rejestratora, wraz z anonimowym adresem do przekazywania korespondencji. Historycznie była to usługa dodatkowo płatna – dziś, w dużej mierze za sprawą wymogów RODO wobec osób fizycznych, wielu rejestratorów oferuje ją bezpłatnie, szczególnie dla domen globalnych, gdzie ukrywanie danych osobowych stało się praktycznie domyślnym standardem.

Kiedy usługa ta ma sens mimo domyślnej ochrony RODO?

  • Rejestracja na firmę – skoro dane firmowe są jawne z mocy zasad WHOIS, a nie chcesz, by adres siedziby (np. Twój adres domowy przy jednoosobowej działalności) był publicznie widoczny, usługa ochrony prywatności bywa jedynym sposobem na dodatkowe zabezpieczenie.
  • Rejestracja domen w rzadszych końcówkach, gdzie lokalny rejestr nie stosuje tak rygorystycznej ochrony danych osobowych jak NASK czy EURid.
  • Dodatkowa warstwa ochrony przed spamem i niechcianym kontaktem, nawet jeśli podstawowe dane i tak są chronione z mocy prawa.

Jeśli Twój obecny rejestrator wciąż pobiera opłatę rzędu kilkudziesięciu złotych rocznie za tę usługę przy domenach, dla których ochrona danych osobowych i tak jest wymagana prawem, warto sprawdzić ofertę innych dostawców – w 2026 roku taka opłata za samą podstawową ochronę danych osobowych jest coraz częściej traktowana jako przestarzała praktyka.

Warto też odróżnić ochronę prywatności WHOIS od ochrony samej domeny przed nieautoryzowanym przejęciem (np. registrar lock czy uwierzytelnianie dwuskładnikowe w panelu) – to dwa różne mechanizmy zabezpieczeń, które warto stosować równolegle, a nie zamiennie. Pierwszy chroni Twoje dane osobowe przed wyciekiem, drugi chroni samą domenę przed kradzieżą czy nieautoryzowanym transferem.

RDAP – nowoczesny następca WHOIS

RDAP (Registration Data Access Protocol) to nowszy, ustandaryzowany protokół zaprojektowany jako następca klasycznego WHOIS. Zamiast surowego tekstu zwraca dane w uporządkowanym formacie JSON, co ułatwia ich automatyczne przetwarzanie, a przede wszystkim – w przeciwieństwie do starego WHOIS – ma wbudowaną obsługę różnych poziomów dostępu do danych (publiczny, uwierzytelniony, uprawniony), co naturalnie wspiera wymogi RODO dotyczące warstwowego dostępu do danych osobowych.

ICANN wymaga od akredytowanych rejestratorów obsługi RDAP od 2019 roku. Dla przeciętnego użytkownika sprawdzającego domenę różnica jest niezauważalna – popularne narzędzia online do sprawdzania WHOIS korzystają z RDAP „pod spodem”, zwracając wynik w znajomym, czytelnym formacie. Warto jednak wiedzieć, że to właśnie RDAP, a nie klasyczny protokół WHOIS, jest dziś technicznym fundamentem większości takich zapytań.

Jak mimo ukrytych danych legalnie skontaktować się z właścicielem domeny

Ukryte dane w WHOIS nie oznaczają, że kontakt z właścicielem domeny jest niemożliwy – tylko że nie odbywa się już bezpośrednio, a za pośrednictwem pośrednika. Jeśli chcesz np. zapytać o odkupienie domeny albo zgłosić naruszenie, masz kilka legalnych ścieżek:

  • Formularz kontaktowy rejestratora – większość rejestratorów udostępnia formularz lub anonimowy adres e-mail, który przekazuje wiadomość do abonenta bez ujawniania jego prawdziwych danych.
  • Sprawdzenie rejestrów publicznych firmy – jeśli podejrzewasz, że domena należy do konkretnej firmy, jej dane (w tym adres i dane kontaktowe) mogą być publicznie dostępne w KRS lub CEIDG, niezależnie od statusu danych w WHOIS.
  • Stopka kontaktowa na samej stronie – wiele firm ma prawny obowiązek zamieszczenia na stronie podstawowych danych identyfikacyjnych (impressum), co bywa najszybszą drogą do ustalenia właściciela.
  • Wniosek o dostęp do danych z uzasadnionym interesem – w sprawach o istotnym znaczeniu prawnym (np. spór o domenę, naruszenie znaku towarowego) można wystąpić do rejestratora lub rejestru o ujawnienie pełnych danych, wykazując uzasadniony interes.

Ta ostatnia ścieżka bywa szczególnie istotna w kontekście sporów o domenę czy podejrzenia cybersquattingu – więcej o tym, jak wygląda taki proces, piszemy w artykule cybersquatting i spór o domenę internetową. Jeśli natomiast planujesz zakup domeny i chcesz najpierw zweryfikować jej obecnego właściciela, przyda się też nasz poradnik umowa sprzedaży domeny – jak bezpiecznie przekazać prawne i techniczne władztwo.

Tabela porównawcza: widoczność danych .pl vs .com vs .eu

Kryterium.pl (NASK)Domena globalna (.com i inne).eu (EURid)
Dane osoby fizycznejZawsze ukryte, bez możliwości ujawnieniaUkryte domyślnie („REDACTED FOR PRIVACY”)Chronione, ukryte
Dane firmyJawne (nazwa, adres siedziby)Zwykle jawne, zależnie od rejestratoraJawne (nazwa, adres)
Kontakty techniczneNie publikowane od 2018 rokuZależnie od rejestratoraOgraniczone
Podstawa prawna zmianyKrajowe przepisy o ochronie danych + RODOTemporary Specification / Registration Data Policy ICANNRODO, polityka EURid
Dostęp dla uzasadnionego interesuMożliwy w określonych przypadkachTak, poprzez rejestratora/rejestrTak, poprzez EURid

Przykład: jak wygląda to w praktyce dla jednoosobowej działalności

Załóżmy, że prowadzisz jednoosobową działalność gospodarczą zarejestrowaną pod adresem domowym i zakładasz nową domenę .pl dla swojej strony firmowej. Jeśli w formularzu rejestracyjnym u rejestratora podasz dane swojej firmy (nazwę działalności, NIP, adres siedziby pokrywający się z adresem domowym), te dane – zgodnie z zasadami opisanymi wyżej – będą jawne w publicznym WHOIS, ponieważ formalnie są to dane podmiotu gospodarczego, a nie osoby fizycznej.

W praktyce oznacza to, że każdy, kto sprawdzi Twoją domenę w WHOIS, zobaczy nazwę Twojej działalności oraz adres, pod którym jest zarejestrowana – nawet jeśli jest to jednocześnie Twój adres domowy. To sytuacja, w której warto rozważyć jedną z dwóch opcji: skorzystanie z usługi ochrony prywatności oferowanej przez rejestratora (o ile jest dostępna dla domen .pl u danego dostawcy) albo, jeśli charakter projektu na to pozwala, rozważenie rejestracji na dane prywatne zamiast firmowych – co automatycznie ukryje dane bez dodatkowych kroków czy opłat.

Warto dodać, że sama decyzja o tym, czy rejestrować domenę na dane firmowe czy prywatne, powinna wynikać przede wszystkim z faktycznego charakteru działalności i wymogów formalnych, a nie wyłącznie z chęci ukrycia adresu – w razie wątpliwości warto skonsultować to z księgowym lub doradcą podatkowym, zwłaszcza jeśli domena będzie wykorzystywana bezpośrednio w działalności gospodarczej.

Checklista: jak chronić swoje dane przy rejestracji domeny

  • Sprawdź, czy rejestrujesz domenę jako osoba fizyczna, czy na firmę – to decyduje o domyślnej widoczności danych.
  • Dla domeny .pl zarejestrowanej na osobę fizyczną – dane są chronione automatycznie, bez dodatkowych działań.
  • Dla domeny zarejestrowanej na firmę – jeśli zależy Ci na ukryciu adresu siedziby, rozważ usługę ochrony prywatności u rejestratora.
  • Dla domen globalnych – sprawdź, czy Twój rejestrator oferuje ochronę prywatności bezpłatnie, zanim zapłacisz za nią osobno.
  • Jeśli musisz skontaktować się z właścicielem domeny o ukrytych danych, skorzystaj z formularza kontaktowego rejestratora zamiast szukać obejść.
  • Pamiętaj, że dane firmy i tak są dostępne w KRS/CEIDG – ukrycie ich w WHOIS nie daje pełnej anonimowości.
  • Regularnie sprawdzaj, czy Twoje dane kontaktowe w panelu rejestratora są aktualne – to od nich zależy skuteczność ewentualnego kontaktu przez anonimowy formularz.

FAQ – najczęstsze pytania

Podsumowanie

Obawa, że rejestracja domeny automatycznie ujawnia prywatne dane całemu internetowi, jest dziś w dużej mierze nieaktualna – zarówno NASK, jak i większość rejestratorów domen globalnych oraz EURid domyślnie chronią dane osób fizycznych. Warto jednak pamiętać o jednym istotnym wyjątku: dane firm i innych podmiotów gospodarczych pozostają jawne, ponieważ RODO chroni osoby fizyczne, a nie przedsiębiorstwa. Świadomość tego rozróżnienia pozwala podjąć bardziej przemyślaną decyzję już na etapie samej rejestracji – zwłaszcza jeśli planujesz zarejestrować domenę na jednoosobową działalność gospodarczą prowadzoną z domowego adresu.

Ten temat, choć techniczny, ma realne, praktyczne konsekwencje dla codziennej prywatności – warto wracać do niego przy każdej kolejnej rejestracji domeny, a nie tylko raz, przy pierwszym uruchomieniu strony. Zasady WHOIS i ich egzekwowanie mogą też z czasem ulegać dalszym zmianom, dlatego dobrą praktyką jest sprawdzanie aktualnego stanu bezpośrednio u swojego rejestratora, zwłaszcza przy rejestracji domen w mniej typowych końcówkach.

Jeśli rejestrujesz nową domenę i chcesz mieć pewność, że Twoje dane są odpowiednio chronione od samego początku, skorzystaj z naszej oferty domena na zamówienie – doradzimy, jak skonfigurować rejestrację w sposób dopasowany do Twojej sytuacji. Szukasz gotowej domeny? Sprawdź domeny na sprzedaż. Więcej praktycznej wiedzy o domenach znajdziesz w naszym poradniku, m.in. w artykule jak sprawdzić historię domeny przed zakupem.

Linki zewnętrzne – źródła

Podobne wpisy