惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

F
Full Disclosure
Recorded Future
Recorded Future
T
Tenable Blog
S
Securelist
C
CERT Recently Published Vulnerability Notes
T
Threatpost
S
Schneier on Security
A
Arctic Wolf
The Hacker News
The Hacker News
C
CXSECURITY Database RSS Feed - CXSecurity.com
Know Your Adversary
Know Your Adversary
P
Privacy International News Feed
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
The Register - Security
The Register - Security
Cisco Talos Blog
Cisco Talos Blog
AWS News Blog
AWS News Blog
K
Kaspersky official blog
T
True Tiger Recordings
T
Threat Research - Cisco Blogs
V
Vulnerabilities – Threatpost
P
Palo Alto Networks Blog
T
The Exploit Database - CXSecurity.com
小众软件
小众软件
B
Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Microsoft Azure Blog
Microsoft Azure Blog
Cyberwarzone
Cyberwarzone
C
Cybersecurity and Infrastructure Security Agency CISA
T
Tor Project blog
Spread Privacy
Spread Privacy
Malwarebytes
Malwarebytes
P
Proofpoint News Feed
F
Fox-IT International blog
F
Fortinet All Blogs
P
Privacy & Cybersecurity Law Blog
G
GRAHAM CLULEY
量子位
Latest news
Latest news
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园 - 叶小钗
Project Zero
Project Zero
T
Tailwind CSS Blog
N
Netflix TechBlog - Medium
Martin Fowler
Martin Fowler
IntelliJ IDEA : IntelliJ IDEA – the Leading IDE for Professional Development in Java and Kotlin | The JetBrains Blog
IntelliJ IDEA : IntelliJ IDEA – the Leading IDE for Professional Development in Java and Kotlin | The JetBrains Blog
I
Intezer
博客园_首页
腾讯CDC
H
Hackread – Cybersecurity News, Data Breaches, AI and More
D
Darknet – Hacking Tools, Hacker News & Cyber Security

Все публикации подряд на Хабре

Насколько плох был Intel iAPX 432 — проверяем на практике Приручаем железо: внедряем DevOps в промышленной разработке Когда Reality не хватает: добавляем Hysteria2 + Salamander в iOS-мессенджер, и как всегда грабли по дороге (ч.2) Разработчики не экстрасенсы: как мы перестали приносить туман вместо ТЗ Дайджест C++: новости, полезные материалы и “свой язык” на десерт Ещё один репозиторий моделей для Archi 10 простых шагов, чтобы создать позиционирование для продукта Загадочная поэма древнего Китая, работающая как компьютер Ускоряем и оптимизируем numpy, pandas, scipy и sklearn Idempotency keys: 5 граблей, которые мы поймали на проде Gamedev. Парсинг данных из Google Sheets и Excel в json без привлечения программистов Nano Banana Google AI: как использовать Нано Банана для генерации и редактирования изображений Два игрока на весь российский рынок ИИ: что показал ЦИПР-2026 Менеджер ресурсов ЯНДЕКС 360 (YANDEX 360) промокоды июнь 2026: промокод Yandex 360 скидка 40% на годовые тарифы Open-Source инструмент для автоматического перевода книг Ищу ранних тестировщиков для Android-версии agent harnesses Не используйте LLM для текста Увеличиваем продажи без слез аналитика Оптимизация запросов к PostgreSQL: 5 неочевидных настроек для продакшена 45 лет тюрьмы за DROP TABLE и переход Карпатого в Anthropic Планирование движения для ровера на ходовой Ackerman'а Революция в изучении языков Java — быстрая. Ваш код может таким не быть Как я опоздал на конкурс OpenAi с новой архитектурой нейросети Быстрые интеграции в 1С: прощайте, бесконечные переделки Как получить субсидию 300 миллионов от Минпромторга? preIPO Anthropic, OpenAI, SpaceX. Разбираемся — стоит ли участвовать? Entaxy ION + OPC UA: два способа получить данные с промышленного оборудования Память на миллион, а толку ноль: как мы спасали ИИ-агента от «тупости» РСЯ, AdSense или myTarget: что на самом деле в 2026 приносит больше денег сайту и причем тут монетизаторы Практическое построение сервисов на Go под реальный трафик PostgreSQL и аналитика: что меняется, когда хранилище становится общим Codex за 5 месяцев 2026: мой топ-5 релизов, что не зашло и где OpenAI обогнал Anthropic Как создать короткое видео с помощью нейросетей: Полный гайд по Veo 3.1, Kling 3.0 и Happy Horse 1.0 Алгоритм проверок физлиц от экс сотрудника ФНС Как ИИ портит резюме студентам Системные вызовы в сфере ИТ в 2026: стратегический взгляд для ИТ-руководителей Вайбкодинг заканчивается на localhost: как я строю SaaS для цифровизации коттеджных поселков с Codex Производственные риски в небольшом кастомном производстве. С чем я сталкивалась и как научилась это учитывать Подключаем ИИ органы чувств: bash-демон, пайка и самосознание на Raspberry Pi Я хотел повторить Growing Neural CA за вечер. Ушёл месяц Промт для генерации текста без ИИ следа — как писать уникальные тексты через нейросеть От capabilities к AppArmor: что реально остановит атакующего в контейнере CactOS Вектора интересов: как находить настоящую мотивацию и усиливать команды Цена безопасности [Перевод] Цена безопасности “Рубик” от пет-проекта до прода или ITIL 4 для строительно-торговых центров Чего ждать (и не ждать) от ремейка AC4 Black Flag Архитектурный тупик корпоративного хранения: почему смена модели не снимает ограничений и что с этим делать Атаки через подрядчиков, дефицит кадров и квест с импортозамещением: главные вызовы ИБ в 2026 году Я не оставлю детям наследства Почему порты стали «дверями» в сервер, и кто решил, что SSH будет 22 Почему зарубежные разработчики чипов возвращаются на китайские фабрики Как у меня НЕ получился торговый бот на Polymarket Проектирование архитектуры в нотации ArchiMate с использованием ИИ. Часть 2 Как превратить домашнюю файлопомойку в умную AI-галерею на основе сборки из x99+Xeon и видеокарты за 2 тыс рублей Перспективы заселения нашей галактики Кризис менеджмент в ИТ Reactive Programming не спасёт вас. Если вы не решили эти 5 проблем — у вас просто медленный монолит с Flux Как я делаю DIY-контроллер для ПК: громкость, приложения, MIDI, OBS Миграция микросервисов на Python с помощью LLM: экономим месяцы для разработчиков Программирование микросхем GAL и им подобных Почему таск-трекер не заменяет ИСУП: из чего состоит полноценный контур управления проектами Всё об информационной безопасности. Кибербезопасность. DevOps, CI/CD. Хакеры. Алексей Федулаев Как импортировать базу клиентов в amoCRM и навести порядок в контактах Как мы четыре раза переписали Outbox Google предлагает единый «водяной знак» для изображений, видео и текста, созданных ИИ Сексизм в IT: данные вместо домыслов Один фронтенд, чтоб править всеми, один фронтенд, чтоб всех найти: 1 точка входа, разные BI ИИ в тестировании: зачем мы пошли в пилот и почему начали с чата, а не с агентов Как я научила Telegram-бота наводить порядок в чате с мемами: пересылка по хештегам в соответствующую тему Как мы сделали внутреннюю CRM для управления студией – опыт Doubletapp Десятипальцевый метод — как печатать цифру " Шесть "? Партнерская программа по нейросетям: зарабатывай на ИИ, приводя клиентов в AI-сервис Как я сделал «клик по элементу → открыть в VS Code» за один вечер Эволюция Telegram‑бота на C++: от «лапши» в main() до ООП, in‑memory кэша и мутов по Фибоначчи Как я (внезапно) стал адвокатом вайб‑кодинга в корпорации Дизайн за 5 минут. Дайджест мая 2026 Только 17% всех 64-битных целых чисел можно разложить на два 32-битных 0,000000001% × ∞ = 100%. Вы осознаёте что любое событие неизбежно? «Вы либо трусы наденьте, либо крестик снимите». Как мы выиграли еще один суд против PR-агентства PRslon Почему вы тратите время не на переговоры, а на чужую внутреннюю драму. Как проходят переговоры с крупными компаниями Как приоритизировать регрессионные проверки, когда сжаты сроки релиза Электронные транспортные накладные: технический разбор нововведений 2026 года для логистов, разработчиков и бизнеса Как определить LLM под капотом чат-бота: учебный эксперимент по black-box fingerprinting Хабру 20 лет — зовём вас отметить это к нам Домой iPad как инструмент разработчика в эпоху агентного программирования Inspector v3: как я сделал свой центр управления Kubernetes на старом ноутбуке Как мы осваивали производство гибко-жёстких печатных плат: от проб и ошибок к рабочей технологии 30 лет мы внедряли в России Ansys. А потом он ушёл — и пришлось садиться писать собственный CAE для аддитивной печати Цифровой рубль и цифровой чек Облако под защитой от DDoS: чем On-Demand отличается от Always-On Распродажа в издательстве «Питер» Почему современный стадион больше похож на ЦОД, чем на арену Машина, которая учится думать Запихнули игровую приставку в короб и в первый же месяц продали на 3 млн Игровой ноутбук vs игровой ПК за те же деньги: что изменилось в 2026 году ГИС для Minecraft. Часть 1
CLOUD Act, GDPR и ваш DNS: что на самом деле может ваш провайдер
cyberscoper · 2026-05-27 · via Все публикации подряд на Хабре

Уровень сложностиПростой

Время на прочтение9 мин

Охват и читатели2.3K

Аналитика

Привет, Хабр!

Сразу важное: я не юрист. Я инженер, который пилит свой DNS-резолвер по ночам, и читал законы не от хорошей жизни, а потому что это мой бизнес, и мне надо было понять, что я могу обещать пользователю, а что нет. Всё, что ниже, моя интерпретация после чтения первоисточников, а не legal advice. Если вы строите бизнес или compliance-стратегию на этих выводах, наймите EU privacy lawyer. Они для того и есть.

Юр-формулировки писали юристы для юристов, и читать их примерно то же удовольствие, что разбирать почерк врача. Но в DNS-индустрии слишком много обещаний «мы privacy-first» и слишком мало конкретики о том, что провайдер физически может и физически обязан сделать в определённых сценариях. Разберём CLOUD Act, FISA 702, GDPR и Schrems II, и посмотрим, как эти штуки превращают «privacy» в маркетинговое слово или в реальную защиту.

Я делаю VantageDNS, recursive DNS с фильтрацией, инкорпорация в Финляндии. У меня skin in the game: я и сам должен понимать, что могу и что не могу. Без громких заявлений «у нас единственная безопасная DNS в мире». Мы один из EU-вариантов, и смысл статьи в том, чтобы объяснить, чем EU-варианты отличаются от US-вариантов.

Что такое CLOUD Act

Принят в США в 2018 году. Расшифровка любопытная: Clarifying Lawful Overseas Use of Data Act. Слово «clarifying» здесь эвфемизм, потому что закон не уточнил существующее положение, а расширил его.

Ключевая суть в одной фразе: американский провайдер обязан выдать данные по запросу US authorities, даже если данные физически находятся за пределами США. Юрисдикция тянется не за серверами, а за корпорацией. То есть если NextDNS (US-инкорпорация в Делавэре) хранит query log на сервере в Германии, эти данные всё равно подпадают под CLOUD Act. И «но у нас сервера в EU» здесь не аргумент.

Есть нюанс, который любят упоминать в маркетинге: CLOUD Act позволяет провайдеру оспорить запрос, если он конфликтует с foreign law (например, с GDPR). На бумаге обнадёживающе. На практике процедура редкая, дорогая, и у провайдера должны быть серьёзные юристы и желание судиться с US-government. Большинство комплаятся, потому что это дешевле и безопаснее для бизнеса. Публичных кейсов, где DNS-провайдер успешно оспорил CLOUD Act request на основании EU privacy law, я не видел. Если знаете такой — поделитесь в комментариях.

Полный текст 18 USC § 2713 (ключевой раздел CLOUD Act)

A provider of electronic communication service or remote computing service shall comply with the obligations of this chapter to preserve, backup, or disclose the contents of a wire or electronic communication and any record or other information pertaining to a customer or subscriber within such provider’s possession, custody, or control, regardless of whether such communication, record, or other information is located within or outside of the United States.

Перевод на человеческий: «дай данные, и неважно, где они лежат».

Что такое FISA Section 702

Если CLOUD Act про targeted requests с какими-то процедурами, то FISA 702 про массовый сбор. Foreign Intelligence Surveillance Court (FISC, «секретный суд» в просторечии) выдаёт авторизации на surveillance под общими параметрами, без публичного процесса. Targeting обязан быть «foreigner outside US», но collection часто incidental включает граждан США и не-targets. Это документировано Snowden disclosures и последующими отчётами PCLOB (Privacy and Civil Liberties Oversight Board); рекомендую почитать их публичные отчёты, они на удивление откровенные для government body.

Про DNS-резолверы FISA 702 явно не говорит, но прецедент применения к ISP, telecoms и cloud providers есть. DNS query log это metadata-золото: показывает, на какие домены человек ходил, когда, откуда. Если провайдер технически способен передать этот поток, и юридически обязан, и у него US-инкорпорация, формально ничто не мешает FISC выдать соответствующий directive.

Здесь обычно возражают: «но это для иностранцев, US-граждан не касается». Для аудитории Хабра большинство как раз и есть «foreigners outside US», прямая цель FISA 702. Если ваш DNS-резолвер сидит в США, всё ваше querystream формально иностранное для США, что бы вы там по гражданству ни были.

Что такое GDPR глазами провайдера

GDPR это огромный документ, и для провайдера данных самые рабочие статьи такие:

  • Article 6 (lawful basis). Любая обработка персональных данных должна иметь правовое основание. Для DNS это обычно legitimate interest (мы должны резолвить запрос, чтобы оказать сервис) или contract (юзер подписался на платный план). Маркетинг под legitimate interest не лезет.

  • Article 17 (right to erasure). Юзер может потребовать удалить свои данные, и провайдер обязан это сделать в разумный срок, обычно 30 дней. Если у вас retention policy «90 дней query log», и юзер запрашивает удаление на 10-й день, вы обязаны удалить, а не дождаться окончания retention.

  • Article 32 (security). Encryption at rest, encryption in transit, контроль доступа, журналирование доступа: всё это требуется. Не «хорошо бы», а требуется.

  • Article 33 (breach notification). 72 часа на нотификацию регулятора при breach. Не неделя, не месяц. 72 часа.

Главное для DNS: legitimate interest покрывает базовое функционирование (резолв запроса), но НЕ покрывает retention для marketing, profiling или продажи третьим лицам. И юзер имеет право узнать, что именно про него хранится, а также потребовать удаления.

GDPR не та штука, которую можно «применить частично». Если ты обрабатываешь данные EU-резидентов, ты весь под GDPR. Я их обожаю как обожают старого кота: они ворчливые, но честные, и от них есть конкретная польза.

Schrems II и трансферы EU↔US

В 2020 году CJEU (Court of Justice of the European Union) в деле Schrems II отменил EU-US Privacy Shield, механизм, по которому американские компании могли получать данные EU-граждан на основании self-certification. Аргумент CJEU: США не обеспечивают «equivalent level of protection» из-за FISA 702 и других surveillance-режимов.

С тех пор для трансфера данных из EU в US нужны Standard Contractual Clauses (SCC) плюс Transfer Impact Assessment (TIA), плюс «supplementary measures», обычно encryption, чтобы американский партнёр чисто технически не мог прочитать данные.

Тут начинается интересное. Если у DNS-провайдера US-parent или US-инкорпорация, он по определению обязан получать данные в US (для CLOUD Act compliance), и SCC alone недостаточны, чтобы это легализовать. Поэтому многие US-инкорпорированные «EU-friendly» сервисы технически в юридическом подвешенном состоянии: формально SCC подписаны, но Schrems II не выполнен. Регуляторы это знают, но точечный enforcement пока редкий, и индустрия живёт в этом сером режиме. Реальность, как водится, побила меня палкой по голове, когда я начал в этом разбираться.

В 2023 году появился EU-US Data Privacy Framework, попытка заменить Privacy Shield. Многие юристы (и Max Schrems лично) считают, что DPF не закрывает фундаментальные проблемы и его тоже отменят в третьей итерации.

Юрисдикции конкретных DNS-провайдеров

Это самое неприятное место в статье, потому что я неизбежно буду упрощать. У каждого из этих провайдеров своя сложная корпоративная структура, и одна табличка не передаёт нюансов. Тем не менее:

Провайдер

Inc.

Дата-центры

CLOUD Act risk

GDPR jurisdiction

NextDNS

US (Delaware)

Global

Да

через SCC + Schrems II risk

Cloudflare

US (Delaware)

Global anycast

Да

через SCC + Schrems II risk

AdGuard DNS

Cyprus + RU teams

Global

Cyprus = EU, RU-связи мутные

EU technically yes

Control D

Canada

Global

Canada Five Eyes, MLA с US

Canada-specific

Quad9

Switzerland

Global

Нет

через SCC, но CH = adequacy

VantageDNS

Finland

EU + 3 не-EU PoPs

Нет

full GDPR

Несколько комментариев. Quad9 — швейцарский фонд, у них хорошая позиция, и Швейцария имеет EU adequacy decision, что упрощает трансферы. Control D канадский, и Канада в Five Eyes, что означает разведывательное сотрудничество с США (но не такое плотное, как US-инкорпорация). AdGuard — кипрская компания с командами в РФ и Армении, и кипрская часть формально EU, но я бы лично TIA по ним делал тщательнее, чем по Quad9. NextDNS и Cloudflare оба в Делавэре, и я их уважаю как инженерные продукты, но юридически они в той самой Schrems-серой зоне.

Я в этом списке не для саморекламы (точнее, не только для саморекламы), а потому что я выбрал юрисдикцию специально, и вся архитектура от этого пляшет.

Что в реальности значит «CLOUD Act risk» для юзера

Конкретные сценарии, чтобы было предметно.

Subpoena по уголовному делу. US-prosecutor хочет узнать, кто из провайдера X подписан на эндпойнт config_id=ABC123. Provider обязан выдать всё, что есть: email, биллинговый IP, query log за период, времена. Юзер не уведомляется, обычно есть gag order на срок расследования.

National Security Letter (NSL). FBI запрашивает данные плюс gag order, то есть запрет говорить кому-либо, что NSL получен. Provider не может даже warrant canary обновлять без формального нарушения gag, и поэтому warrant canaries юридически в серой зоне (но об этом ниже).

FISA bulk collection. Поток данных собирается для аналитики, без targeting в момент сбора. На таблицу запросов с US-DNS-провайдера это формально могло применяться: см. Snowden disclosures про upstream collection и про cooperation с tier-1 ISPs.

Ни один из этих сценариев не означает, что NextDNS прямо сейчас сливает ваш query log в АНБ. Большинство таких запросов targeted и редкие. Вопрос в том, что провайдер физически и юридически способен это сделать, если запрос придёт. А для privacy-критичных юзеров «не сделает на практике» сильно слабее, чем «не может архитектурно».

Что в реальности значит «EU jurisdiction»

Симметричный набор сценариев для EU-инкорпорированного провайдера. Если финский регулятор Liikenne- ja viestintävirasto (Traficom) или EU body хочет данные:

Уголовный запрос через MLA. Mutual Legal Assistance Treaty процесс медленный, требуется обоснование, требуется судебная санкция, и юзеру по EU-law уведомление обязательно (с задержкой, но не gag-forever, как в США). Для запросов от не-EU стран тот же MLA процесс через Минюст Финляндии, ещё медленнее.

GDPR-related запрос от Data Protection Authority. Обычно для проверки compliance, не для surveillance. Регулятор может потребовать показать, как у тебя организована обработка данных, какой retention, как реализован right to erasure. Это про аудит, не про выдачу пользовательских данных.

Российский или китайский запрос. Финляндия не выдаёт данные без MLA, а MLA с РФ заморожен с 2022 года. Так что для российских юзеров EU-jurisdiction, парадоксально, реальная защита от родного государства. Аналогично для китайских юзеров: с КНР MLA существует, но узкий, и DNS-данные через него не вытащить.

EU-jurisdiction не делает провайдера непробиваемым. Если финская полиция расследует CSAM или серьёзный терроризм с подходящей санкцией, данные вытащат. Но процедура медленная, прозрачная (post-factum) и узко-целевая, в отличие от bulk-collection.

Что не защищает EU jurisdiction

Прозрачность важнее манипуляций. Про границы:

  • US-parent или US-investor с board control. CLOUD Act может применяться через corporate veil, если US-entity имеет «possession, custody, or control». Я single owner, в Финляндии, без US-investors. Это специально, и это написано в моих учредительных документах.

  • US-cloud провайдер для storage. Если EU-инкорпорированный сервис хранит данные на AWS, GCP или Azure, это формально US-сервис в роли processor, и данные подпадают под CLOUD Act. Я на Hetzner (DE+FI) и на dedicated серверах в EU.

  • Backups на US-S3 или US-CDN. То же самое. У меня backups на Hetzner Storage Box в EU, и логи стрятся в ClickHouse в Хельсинки, без US-CDN ни на каком слое.

  • CDN перед сайтом. Тут компромисс частичный: статический лендинг через EU PoPs, но если завтра я подключу Cloudflare для DDoS-защиты, это надо будет честно задокументировать.

Privacy-архитектура это система с дырами, и важно не делать вид, что дыр нет. Полезнее их перечислить.

Warrant canary

Раз в неделю я подписываю PGP-ключом файл, в котором написано «за период такой-то NSL и аналогичных gag-секретных запросов не получал». Файл публикуется на vantagedns.com/canary. Если подпись перестаёт обновляться вовремя, юзер делает выводы.

Юридически warrant canary это серая зона. Суд может запретить мне обновлять подпись, но не может заставить меня подписать ложный канарик задним числом, это уже obstruction of justice. Так что отсутствие обновления это сигнал, не сильнее чем «что-то не так», но и не слабее. Mullvad, IVPN, Riseup делают так. Я тоже делаю. Не потому, что это серебряная пуля, а потому что это один из немногих доступных провайдеру способов сигнализировать о проблеме без прямого нарушения gag.

Важно: warrant canary имеет смысл только в юрисдикциях, где gag-orders бывают. В Финляндии gag-order на национальной basis это редкий и ограниченный по времени механизм, поэтому канарик у нас больше про защиту от потенциальных запросов из других стран, проходящих через MLA.

Чек-лист: что спрашивать у DNS-провайдера

Это, наверное, самая практичная часть статьи. Вне зависимости от того, выберете вы меня, NextDNS или ничего, вот вопросы, ответы на которые стоит получить до того, как доверять провайдеру свой query log:

  1. В какой стране юр.лицо?

  2. Кто бенефициарные владельцы и есть ли среди инвесторов US-entities?

  3. Где физически находятся серверы, обрабатывающие query?

  4. Где физически хранятся логи и backups?

  5. Используется ли US-cloud (AWS/GCP/Azure) на любом слое?

  6. Используется ли US-CDN перед публичными ресурсами провайдера?

  7. Есть ли warrant canary, как часто обновляется, какой формат подписи?

  8. Опубликован ли transparency report (сколько запросов от LE, в какой период)?

  9. Open-source ли edge-софт провайдера?

  10. Какой retention для query log, как enforce, можно ли в настройках поставить меньше?

  11. Опубликована ли law enforcement response policy?

  12. Какой процесс при right to erasure запросе, как быстро удаляют?

Если ответы на 1-6 это «США» или «не скажем», это не значит «провайдер плохой», это значит «у вас Schrems II риск, оцените сами, важен ли он вам». Для большинства домашних юзеров, которые блокируют рекламу, может быть, и не важен. Для журналиста, активиста, security-исследователя или просто параноика важен.

Если совсем коротко

Если упростить до одной формулы: privacy в DNS это произведение трёх множителей.

Privacy = jurisdiction × architecture × transparency.

Jurisdiction это где ты юридически. Architecture это где данные физически и через какие системы они идут. Transparency это что ты публично документируешь, и можно ли проверить твои утверждения.

Если хотя бы один из трёх близок к нулю, privacy фейковая, какие бы хорошие были остальные два. US-инкорпорация с EU-серверами и красивым лендингом про privacy это сильная архитектура и transparency при дырявой jurisdiction. EU-инкорпорация с US-cloud-бэкендом наоборот. EU-инкорпорация на dedicated серверах без публичных policies это третья версия той же проблемы.

Я стараюсь, чтобы у меня все три были выше нуля. Получается ли, судите сами по публичной документации, не по моему слову.

Ссылки

Если в комментариях есть юристы, которые увидят неточности, буду благодарен за поправки. Я инженер, который читает законы, а не наоборот, и ошибки в интерпретации тут нормальны. Главное их исправлять.