GDPR
通用数据保护条例
欧盟关于个人数据的法律,自2018年5月起适用。它促使注册管理机构 顶级域的中央数据库和系统,也泛指运营它们的组织。 完整定义(注册管理机构)和注册服务机构 代客户向注册管理机构注册域名的公司。 完整定义(注册服务机构)在公开WHOIS 传统的域名注册数据查询服务,在通用顶级域中现已被RDAP取代。 完整定义(WHOIS)中隐藏大部分个人数据。ICANN 互联网名称与数字地址分配机构 协调全球DNS和gTLD政策的非营利组织。 完整定义(ICANN)的回应是先制定临时规范 ICANN于2018年依据《通用数据保护条例》(GDPR)为WHOIS制定的紧急规则。 完整定义(临时规范),后来制定《注册数据政策 ICANN关于收集、公布和披露gTLD注册数据的政策。 完整定义(注册数据政策)》。
- 类别
- 注册数据与隐私
《通用数据保护条例》(GDPR)是欧盟保护个人数据的法律。如今查询域名 由以点分隔的标签组成、便于阅读的互联网名称。 完整定义(域名)时很少能看到所有者的姓名、地址或电话号码,主要原因就在于此。
GDPR是什么,为何改变了域名数据
GDPR即欧盟第2016/679号条例, 在新标签页中打开其他网站,于2016年4月27日通过,自2018年5月25日起适用。它保护个人数据,即与已识别或可识别的在世自然人(称为数据主体 其个人数据被处理的人,在域名记录中通常是注册人。 完整定义(数据主体))有关的任何信息。凡是在欧盟境内机构的活动范围内进行的处理,无论处理发生在何处,均适用该条例;向欧盟境内的人提供服务的欧盟境外控制者也可能受其约束。
ICANN表示,如果不修改其合同,注册管理机构和注册服务机构就无法同时遵守这部法律和这些合同。根据GDPR,罚款最高可达2,000万欧元或公司全球年营业额的4%,以较高者为准。
现在哪些数据被隐藏,哪些仍然公开
截至2026年10月,ICANN的《注册数据政策》(自2025年8月21日起生效,最近一次修订于2026年5月12日)为通用顶级域(gTLD 通用顶级域 不与国家挂钩、根据ICANN合同运营的顶级域。 完整定义(gTLD))规定了以下规则:
- 始终公开:域名,注册服务机构及其网址、IANA注册服务机构ID 识别ICANN认证注册服务机构的唯一编号。 完整定义(IANA注册服务机构ID)和滥用举报联系方式 注册服务机构和注册管理机构用于接收滥用举报的公开联系方式。 完整定义(滥用举报联系方式),创建日期和到期 域名注册如不续费即告结束的日期。 完整定义(到期)日期,状态,以及注册人 持有域名注册的个人或组织。 完整定义(注册人)所在国家(如收集了州或省份,也一并公开)。
- 法律要求时予以遮蔽,商业上合理时也允许遮蔽:注册人的姓名、街道地址、邮政编码、电话和传真,以及技术联系人的姓名和电话。城市也可以遮蔽。
被遮蔽的字段必须注明已遮蔽。注册服务机构不公布电子邮件地址,而是公布一个不会识别个人身份的转发地址或网页表单。注册人可以同意公开 注册人同意公开原本会被隐去的联系信息。 完整定义(同意公开)被遮蔽的字段。管理联系人和缴费联系人已不再是必填项;使用关联或经认证的隐私/代理服务 在公开查询中隐藏注册人个人信息的服务。 完整定义(隐私/代理服务)的域名,显示的是该服务的数据。
公司与个人
GDPR不适用于法人的数据,例如公司的名称和联系方式。但具名员工的数据仍属于个人数据:在ICANN于2018年7月5日收到的一封信函中,欧洲数据保护委员会表示,员工的信息默认不应公开,而公布一个通用的职能邮箱地址并不违法。
ICANN的政策允许注册管理机构和注册服务机构对公司区别对待,但并不强制。如果填写了注册人组织(Registrant Organization)字段,该组织即成为登记的域名持有人。持有人同意的,公布其名称;否则注册服务机构可予以遮蔽。
国家和地区代码顶级域(ccTLD 国家和地区代码顶级域 国家或地区的顶级域,通常由两个字母组成。 完整定义(ccTLD))自行制定规则。截至2026年10月,.eu的网页版WHOIS对个人只显示电子邮件和语言,对组织另外显示公司、城市、地区和国家;类别由持有人选择。
控制者、处理者及责任归属
控制者决定个人数据处理的目的和方式;处理者代表控制者处理数据。共同作出决定的各方为共同控制者。处理者依据一份合同开展工作,合同规定处理的对象、期限、性质和目的,即数据处理协议 欧盟《通用数据保护条例》要求的、组织与代其处理数据的公司之间的合同。 完整定义(数据处理协议)。
ICANN、注册管理机构和注册服务机构各自承担何种角色,曾争论多年。如今,在法律有要求的情况下,它们必须相互签订数据保护协议。需要与ICANN签订此类协议的注册管理机构或注册服务机构,可申请《数据处理规范 关于ICANN和签约方如何依法处理注册数据的可选合同附件。 完整定义(数据处理规范)》,该规范将双方视为独立的控制者。ICANN表示,这并不是数据处理协议,且适用于任何相关的数据保护法律,而不仅仅是GDPR。
ICANN如何应对:从《临时规范》到现行政策
- 2018年5月17日:ICANN董事会 ICANN的董事会,负责通过政策并批准重大决定。 完整定义(ICANN董事会)通过《临时规范》,自2018年5月25日起生效。
- 2019年5月15日:董事会通过加急政策制定流程(EPDP 加急政策制定流程 ICANN更快的政策制定流程,最为人知的是GDPR之后有关注册数据的工作。 完整定义(EPDP))第1阶段的建议,部分建议除外。
- 2019年5月20日:《临时注册数据政策 从2019年到2025年8月延续临时规范规则的过渡性政策。 完整定义(临时注册数据政策)》在《临时规范》于2019年5月25日到期后,延续其各项措施。
- 2022年3月10日:董事会通过第2A阶段建议,涉及法人与自然人 公司与个人之间的区分,它决定隐私法是否保护注册数据。 完整定义(法人与自然人)的区分以及匿名化电子邮件地址 一种转发地址或网页表单,可联系到注册人而不显示其真实电子邮件地址。 完整定义(匿名化电子邮件地址)。
- 2025年8月21日:2024年2月21日公布的《注册数据政策》全面适用。
请求者通过披露程序申请获取被隐藏的数据,每个注册服务机构和注册管理机构都必须在其主页上提供该程序的链接。截至2026年10月,须在2个工作日内确认收到请求,并在确认后30个日历日内作出答复,特殊情况除外。拒绝时必须说明如何在请求者的合法利益 《通用数据保护条例》(GDPR)中处理个人数据的一项法律依据,须与注册人的隐私权相权衡。 完整定义(合法利益)与数据主体的权利之间进行权衡。针对紧急请求 紧急情况下获取隐藏注册数据的请求,其24小时答复期限尚未生效。 完整定义(紧急请求)的更短期限已写入政策,但尚未生效。
截至2026年10月,ICANN的注册数据 关于某个域名及其持有人所保存的信息。 完整定义(注册数据)请求服务(RDRS 注册数据请求服务 ICANN的免费服务,用于向参与的注册服务机构申请获取被隐藏的通用顶级域注册数据。 完整定义(RDRS))于2023年11月28日至2025年11月30日试行,并延长最多两年,负责将请求转交参与的注册服务机构。该服务并不保证数据会被披露。
注册人依据GDPR享有的权利
GDPR规定了访问权、更正权、删除 从注册管理机构中删除域名注册,由此开始其释放过程。 完整定义(删除)权、限制处理权、数据可携带权和反对权(第15至18条、第20条和第21条)。控制者必须在一个月内答复,必要时可再延长两个月。每项权利都有条件:例如,注册服务机构为维持域名注册 在一定期限内取得某个域名使用权的过程。 完整定义(域名注册)而需要保存的数据,不一定能够删除。
数据主体可以向监管机构投诉,尤其是向其居住地、工作地或涉嫌侵权行为发生地所在成员国的监管机构投诉。在西班牙,国家监管机构是西班牙数据保护局(Agencia Española de Protección de Datos,AEPD),此外还有地区性监管机构。具体情况,可向注册服务机构、注册管理机构或律师咨询。