Перейти к содержанию
Публикация AiManual

Публичный MCP-сервер по канадскому законодательству о приватности: доступ без ключей и авторизации

Разработчик опубликовал бесплатный MCP-сервер movahedi-privacy и REST API с данными о канадском законодательстве о приватности: решения CAI, глоссарий из 263 те

Коротко

Что будет в материале

  1. 01

    Что это за сервер и какие данные он отдаёт

  2. 02

    Как подключиться без регистрации и API-ключа

  3. 03

    Пять инструментов сервера: что умеет каждый

  4. 04

    Квоты и лимиты: сколько запросов можно делать

Разработчик опубликовал бесплатный публичный MCP-сервер movahedi-privacy и REST API с данными о канадском законодательстве о приватности. MCP-эндпоинт работает по транспорту Streamable HTTP, поэтому подключиться может любой клиент с поддержкой этого транспорта: без регистрации, API-ключа и OAuth. Доступ только для чтения и анонимный.

Внутри три набора данных: правоприменительные решения CAI (Комиссия по доступу к информации Квебека) с поиском по ключевому слову, глоссарий из 263 терминов о приватности и чек-лист готовности к Quebec Law 25 из 11 пунктов. Квоты заявлены такие: 2000 вызовов в день анонимно или 10 000 в день с бесплатным API-ключом, для которого email не нужен.

Пять MCP-инструментов покрывают работу с этими данными: search_enforcement_actions, get_enforcement_case, lookup_glossary_term, list_glossary_terms и law25_requirements. Подключение к Claude Code занимает одну команду. Дальше разбираю, что именно отдаёт сервер, как его подключить и в каких задачах он не подойдёт.

Что это за сервер и какие данные он отдаёт

movahedi-privacy это сервер на Model Context Protocol, опубликованный как бесплатный публичный ресурс. MCP решает задачу стыковки ИИ-агентов с внешними данными: вместо отдельного кода под каждую пару «модель + источник» агент получает от сервера описание инструментов и вызывает их по мере необходимости. Как устроен протокол и зачем он нужен, разбирали в отдельном материале: MCP как универсальный протокол подключения ИИ-агентов к инструментам.

Помимо MCP-плеча существует REST API с теми же данными о канадском законодательстве. MCP рассчитан на агентов и MCP-клиентов, REST API на обычные приложения, скрипты и бэкенды. Документация REST API опубликована на сайте разработчика, точные адреса эндпоинтов приведены в его публикации, дублировать их здесь смысла нет.

Какие данные внутри: решения CAI, глоссарий, чек-лист Law 25

Источников данных три:

  1. Правоприменительные решения CAI, комиссии по доступу к информации Квебека. Это практика регулятора, а не сборник законов: дела доступны для поиска по ключевому слову.
  2. Глоссарий из 263 терминов о приватности: от базовых формулировок до терминов, которые встречаются в решениях регулятора.
  3. Чек-лист готовности к Quebec Law 25 из 11 пунктов, доступный через отдельный инструмент.

Такой набор закрывает три разных вопроса: что регулятор уже решил по похожему делу, что означает конкретный термин и что нужно проверить перед работой по Law 25. По описанию автора, данные ограничены этими тремя источниками.

Как формируется массив решений CAI и как часто он обновляется, автор не раскрывает. Оценить полноту выдачи по описанию нельзя, поэтому относиться к выборке стоит как к удобному справочнику, а не к официальному реестру. Все характеристики сервера взяты из публикации самого разработчика на r/LocalLLaMA, независимой проверки в открытых источниках нет.

Чем MCP-сервер отличается от REST API

Разница в способе доступа, а не в содержимом. MCP-клиент сам обнаруживает инструменты и вызывает их из диалога с моделью, поэтому агенту не нужно писать обёртки под каждый запрос. REST API удобнее там, где данные забирает код: ночной скрипт сверяет чек-лист, бэкенд подмешивает определения терминов в форму, внутренний сервис кэширует решения CAI.

Практический признак выбора простой. Если данные нужны языковой модели в процессе рассуждения, берите MCP. Если данные нужны приложению по расписанию или по HTTP-запросу, берите REST. Квоты REST API в описании не указаны, поэтому переносить на него цифры MCP-плеча не стоит.

Как подключиться без регистрации и API-ключа

Прямое подключение через Streamable HTTP

Аутентификации нет: ни ключа, ни OAuth, ни обязательной регистрации. Доступ только для чтения, то есть инструменты возвращают данные и ничего не меняют на стороне сервера. Достаточно знать URL эндпоинта, который автор приводит в публикации. Для Claude Code команда выглядит так:

claude mcp add --transport http movahedi-privacy <URL эндпоинта>

URL в примере заменён плейсхолдером намеренно: актуальный адрес берите из публикации разработчика, чтобы не подставить устаревший. После подключения отдельно описывать инструменты не нужно, MCP-клиент получает их список от сервера и подставляет схемы вызовов сам.

Подключение через прокси для stdio-клиентов

Часть локальных клиентов и агентных сред умеет работать только через stdio и не умеет обращаться к удалённому HTTP-эндпоинту. Обходной путь: локальный прокси, который запускается на вашей машине и перенаправляет вызовы к удалённому серверу. Для этого подходят mcp-proxy и mcp-remote.

Автор описывает эту схему как наблюдение: так, по его словам, сервер используют с локально запущенными моделями. Готовой конфигурации под конкретный клиент в публикации нет, поэтому команду запуска и параметры прокси придётся подставить по его собственной документации. Логика та же, что у локальных MCP-серверов: разница только в адресе, к которому прокси обращается, о чём подробно писали в разборе Linux MCP daemon.

Пять инструментов сервера: что умеет каждый

Автор приводит пять инструментов, каждый закрывает свою задачу:

ИнструментЧто делает
search_enforcement_actionsИщет решения CAI по ключевому слову
get_enforcement_caseВозвращает конкретное дело
lookup_glossary_termДаёт определение одного термина
list_glossary_termsОтдаёт список из 263 терминов глоссария
law25_requirementsВозвращает чек-лист готовности к Law 25 из 11 пунктов

Как именно проектируют инструменты для MCP-серверов, чтобы модель выбирала их без путаницы, разбирали на кейсе крупного сервиса: MCP для агентной коммерции. Здесь схема проще, но принцип тот же: понятное имя, узкая задача, предсказуемый ответ.

Поиск и получение правоприменительных решений

search_enforcement_actions ищет по ключевому слову среди решений CAI. Логика работы в два шага: сначала поиск, потом получение найденного дела через get_enforcement_case. Пример: поиск по формулировкам вроде consent или data breach даёт список дел, а выбранное дело подтягивается целиком для разбора аргументации регулятора.

Для агента это означает возможность опираться на конкретные решения, а не на общие рассуждения о приватности. Для RAG-системы такой инструмент заменяет собственный индекс по практике регулятора, хотя качество выдачи напрямую зависит от полноты исходного массива данных, а её автор не раскрывает.

Работа с глоссарием: поиск и список терминов

lookup_glossary_term возвращает определение конкретного термина, list_glossary_terms отдаёт весь список из 263 записей. Пример: уточнить, что понимается под personal information в контексте канадского законодательства, и не изобретать перевод на глаз.

Полный список пригодится, когда нужно проверить терминологию в политике конфиденциальности, чек-листе или системном промпте агента. Один вызов забирает весь глоссарий и экономит несколько итераций уточнений, если вы работаете с моделью, которая любит переспрашивать.

Проверка готовности к Quebec Law 25

law25_requirements возвращает чек-лист из 11 пунктов. Это список требований, который можно использовать как руководство при подготовке, а не автоматический аудит. Сервер не смотрит на ваш код, базу данных, логи или политики: он отдаёт пункты, по которым вы сами сверяете процессы.

Юридических консультаций сервер не даёт. Выводы, сделанные по чек-листу, стоит проверять с юристом, особенно когда речь о реальных обязательствах, уведомлениях и сроках по Law 25.

Квоты и лимиты: сколько запросов можно делать

Анонимный доступ ограничен 2000 вызовов в день. С бесплатным API-ключом лимит вырастает до 10 000 вызовов в день, при этом email для получения ключа не требуется. Это данные из публикации автора на r/LocalLLaMA, других подтверждений нет.

В сутках 86 400 секунд, поэтому 2000 вызовов это в среднем один запрос примерно раз в 43 секунды при равномерной нагрузке. Для интерактивной работы с агентом такого запаса хватает с большим излишком: один диалог редко генерирует десятки вызовов инструментов, не говоря о сотнях. Ключ нужен, если вы запускаете пакетную обработку, ночную индексацию или автономный агентный цикл, который сам решает, когда искать данные.

Других привилегий, кроме повышенной квоты, ключ по описанию не даёт: ни приоритета в очереди, ни дополнительных инструментов, ни гарантий доступности. Отдельного SLA автор не публиковал, а значит, лимиты и условия автор может изменить в любой момент. Для личных экспериментов и небольших проектов анонимной квоты достаточно, ключ имеет смысл получать заранее, если планируете регулярную нагрузку.

Практические сценарии: кому и зачем это нужно

Три сценария, где сервер экономит время:

  1. Агент по комплаенсу. Агент вызывает law25_requirements, получает 11 пунктов и проходит по каждому, собирая ответы из вашей внутренней документации. Финальная проверка остаётся за человеком, но структура разбора уже задана и её не нужно придумывать.
  2. RAG по канадской практике. Вместо собственного индекса решений CAI система ищет дела через search_enforcement_actions, а конкретное дело подтягивает через get_enforcement_case. Меньше кода, никаких ключей и никакой возни с векторами на старте.
  3. Локальная LLM. Если модель крутится на вашей машине, а клиент умеет только stdio, прокси mcp-proxy или mcp-remote открывает доступ к удалённому серверу. Так, по словам автора, его и используют с локальными моделями и агентными средами.

Если агент встроен в продукт и работает с внешними данными прямо из интерфейса, полезно посмотреть, как такие связки ложатся в пользовательские сценарии и что меняется в дизайне продукта: MCP как новый интерфейс продукта.

Ограничения и на что обратить внимание

  • Юрисдикция узкая. Данные касаются канадского законодательства, в основе лежат решения Квебека. Для GDPR, российского 152-ФЗ или законодательства США сервер бесполезен.
  • Только чтение. Добавить, исправить или дополнить данные нельзя, сервер отдаёт то, что в нём есть.
  • Анонимность означает отсутствие персонализации: нет истории, избранного, сохранённых настроек между сессиями.
  • Полнота и свежесть данных CAI не раскрыты. Дата публикации, версия API, гарантии стабильности эндпоинтов и порядок обновления массива в описании отсутствуют.
  • Сервер не заменяет юридическую консультацию и не проверяет ваши процессы автоматически.
  • Схема с прокси основана на словах автора о том, как сервер используют на практике, а не на официальной инструкции.
  • Запросы уходят на сторонний сервер. Не отправляйте туда персональные данные, клиентские документы и конфиденциальные фрагменты кода. Действует и общее правило работы с внешними MCP-инструментами: их вывод модель может воспринять как инструкцию, поэтому доступ разумно держать в режиме чтения и не выдавать агенту лишних прав.

Итог: стоит ли подключать этот MCP-сервер

Сервер полезен тем, кто работает с канадским законодательством о приватности: разработчикам AI-агентов для комплаенса, специалистам по приватности, командам, готовящим продукт к Quebec Law 25, и авторам RAG-систем по правовой тематике. Порог входа минимальный: один HTTP-эндпоинт, ноль ключей, ноль регистрации, 2000 анонимных вызовов в день.

Главное ограничение не техническое, а предметное. Это Квебек и канадская практика, а не универсальная база по приватности, и не готовый юридический аудит. Если тема вам близка, начните с практической проверки: добавьте сервер в свой MCP-клиент, вызовите law25_requirements и поищите пару дел через search_enforcement_actions, чтобы оценить полноту выдачи на ваших собственных запросах. Если данных не хватит под вашу задачу, спокойно закрывайте вопрос через канадского юриста, сервер тут не помощник.

Подписаться на канал