cursor.com — 62/100 (Mellem privatlivsrisiko)
Sidst analyseret
Anysphere, Inc. · cursor.com
Rapportdetaljer
Mellem privatlivsrisikoCursor (Anysphere) lover ikke at bruge dine kode-inputs til AI-træning som standard og sælger ikke dine data, men de indsamler en bred vifte af personlige og brugsdata, sender dem til USA med vage overførselssikringer og udelader vigtige detaljer som opbevaringsperioder og juridiske grundlag.
Privatlivspolitikken for Cursor (Anysphere, Inc.) dækker et bredt spektrum af dataindsamling fra kontodetaljer til alle bruger-inputs og forslag. Mens politikken skiller sig positivt ud med sit standardforbud mod at bruge Inputs/Forslag til modeltræning og sin forpligtelse til ikke at sælge data eller drive målrettet annoncering, er der stadig betydelige mangler. Opbevaringsperioder er udefinerede, de juridiske grundlag for behandling henvises til i en tom tabel, mekanismer for international overførsel er uspecificerede udover generelle forsikringer, og adskillige kritiske dokumenter (Privatlivsoversigt, Cookie-politik, liste over underbehandlere) henvises til, men leveres ikke. Den brede indsamling af Inputs – som i et kodningsværktøj kan indeholde proprietær eller følsom information – kombineret med deling med modeludbydere og cloud-infrastrukturpartnere vækker bekymring om dataminimering.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Politikken indsamler alle bruger-Inputs og Forslag, enheds/log/brugsdata og lokaliseringsinformation uden klart at begrænse indsamlingen til det, der er strengt nødvendigt for at levere tjenesten.
Politikken er klart skrevet og struktureret, men den henviser til flere eksterne dokumenter (Privatlivsoversigt, Cookie-politik, liste over underbehandlere), der ikke er inkluderet, og den jurisdiktions-specifikke tabel over juridiske grundlag fremstår tom.
Data deles med en bred vifte af tjenesteudbydere, herunder modeludbydere og cloud-infrastruktur, men ingen specifikke underbehandlere nævnes i selve politikken, og den henførte liste er ekstern.
Data fra EEA-brugere overføres til US-servere med kun en generel forpligtelse til 'juridisk gyldige overførselsmekanismer' og 'tilstrækkeligt niveau af databeskyttelse' – ingen specifik mekanisme (SCC, DPF, BCR) er identificeret.
Inputs og Forslag bruges eksplicit IKKE til modeltræning som standard, med kun snævre undtagelser (sikkerhedsgennemgang, eksplicit Feedback eller eksplicit tilmelding), og brugere kan administrere deres præferencer.
Politikken opregner rettigheder til adgang, sletning, rettelse, portabilitet, indsigelse, begrænsning og tilbagetrækning af samtykke, men giver kun en generel e-mail-kontakt og nævner ikke en Databeskyttelsesrådgiver (DPO) eller EU-repræsentant.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Bred indsamling af bruger-Inputs og Forslag uden klar minimering
Sektion 1(A) fastslår, at alle Inputs (indhold indsendt af brugeren) og Forslag (AI-genererede svar) indsamles. For et kodningsværktøj kan Inputs indeholde proprietær kildekode, API-nøgler, legitimationsoplysninger eller andre følsomme data. Politikken beskriver ikke nogen tekniske foranstaltninger til at filtrere eller minimere det, der bevares fra Inputs, kun at de indsamles fuldt ud.
Vage og udefinerede opbevaringsperioder
Sektion 4 fastslår kun, at data opbevares 'så længe det er nødvendigt for at drive Tjenesten effektivt og for at understøtte legitime forretningsbehov', og at 'den passende opbevaringsperiode varierer'. Der angives ingen specifikke tidsrammer eller kriterier for nogen datakategori, hvilket gør det umuligt for brugere at forstå, hvor længe deres data bevares.
International overførselsmekanisme er uspecificeret
Sektion 6 anerkender, at data fra EEA-brugere overføres til US-servere, men fastslår kun, at 'vi kun overfører data i overensstemmelse med juridisk gyldige overførselsmekanismer' og 'vi kræver et tilstrækkeligt niveau af databeskyttelse'. Den specifikke juridiske mekanisme (Standardkontraktbestemmelser, EU-US Data Privacy Framework-certificering, Binding Corporate Rules) er ikke identificeret, hvilket er et GDPR-krav om transparens.
Den jurisdiktions-specifikke tabel over juridiske grundlag er tom eller ikke tilvejebragt
Sektion 7 henviser til en tabel, der 'supplerer denne Privatlivspolitik ved at give yderligere detaljer om formålet med dataindsamling, typen af indsamlede data og juridisk grundlag', men tabelindholdet er ikke inkluderet i den leverede tekst. Uden dette er kravene i GDPR Artikel 13 til specificering af juridiske grundlag ikke opfyldt.
Undtagelse for sikkerhedsgennemgang kan udvide databrug udover brugernes forventninger
Sektion 2's første undtagelse fra reglen om ingen træning tillader brug af Inputs/Forslag 'flagget til sikkerhedsgennemgang' til at 'forbedre vores evne til at opdage og håndhæve vores Betingelser for brug'. Dette er en potentielt bred undtagelse, der kunne tillade modeltræning på brugerdata uden eksplicit samtykke, hvis det anses for at være en sikkerhedsbekymring.
Ingen Databeskyttelsesrådgiver eller EU-repræsentant identificeret
Politikken giver kun en generel kontakt-e-mail (hi@cursor.com) og identificerer ikke en Databeskyttelsesrådgiver (DPO), en EU-repræsentant i henhold til GDPR Artikel 27, eller nogen dedikeret kontaktrolle for privatliv, hvilket kan være påkrævet i betragtning af behandlingen af EEA-borgeres data.
Standardmæssig fravalg af AI-træning er et stærkt positivt element
Sektion 2 fastslår eksplicit: 'Vi bruger ikke Inputs eller Forslag til at træne vores modeller, eller tillader tredjeparter at bruge dem til træning, medmindre: (1) de er flagget til sikkerhedsgennemgang... (2) du eksplicit rapporterer dem til os... eller (3) du eksplicit har accepteret deres brug til sådanne træningsformål.' Dette er et beskyttelsesorienteret standardvalg, der overgår branchestandarden for AI-værktøjer.
Resumé til brugeren
Din kode og dine prompts bruges ikke til at træne Cursors AI som standard, hvilket er en sjælden og velkommen beskyttelse, men alt hvad du skriver, flyder stadig gennem deres systemer og kan tilgås til sikkerhedsgennemgang, og dine data sendes til USA uden klare juridiske sikringer.
Compliance-stilling
Delvist kompatibel med Databeskyttelsesforordningens (GDPR) principper; stærk på formålsbegrænsning for AI-træning, men svag på dataminimering, opbevaringsbegrænsning og specificitet vedrørende international overførsel.
EU-overførsler
Data overføres eksplicit til USA. Politikken fastslår, at overførsler bruger 'juridisk gyldige overførselsmekanismer' og kræver 'et tilstrækkeligt niveau af databeskyttelse', men specificerer ikke, om der erlagt vægt på Standardkontraktbestemmelser, EU-US Data Privacy Framework eller andre mekanismer. Dette er et betydeligt hul i GDPR-compliance.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.
Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.
For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.
We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).
The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.
Mangler eller uklart
- Specifikke juridiske grundlag for hvert behandlingsformål (GDPR Artikel 13(1)(c))
- Specifikke opbevaringsperioder eller kriterier pr. datakategori
- Identifikation af Databeskyttelsesrådgiver (DPO)
- Identifikation af EU-repræsentant i henhold til GDPR Artikel 27
- Specifik international overførselsmekanisme (SCC, DPF, BCR)
- Indhold af den jurisdiktions-specifikke tabel for oplysninger, der henvises til i Sektion 7
- Dokumentet Privatlivsoversigt, der henvises til i introduktionen for detaljer om modeltræning
- Cookie-politik detaljer
- Indhold af liste over underbehandlere
- Detaljer om, hvordan flagning til sikkerhedsgennemgang fungerer, og dens omfang
- Om konsekvensanalyser for databeskyttelse (DPIA) er blevet udført
Spørgsmål at stille
- Hvilken specifik juridisk overførselsmekanisme anvender I til EEA-til-US dataoverførsler (Standardkontraktbestemmelser, EU-US Data Privacy Framework eller andet), og kan I fremlægge den relevante dokumentation?
- Hvad er de specifikke opbevaringsperioder for hver kategori af personoplysninger, især for Inputs og Forslag?
- Under hvilke specifikke kriterier bliver et Input 'flagget til sikkerhedsgennemgang', og kan I oplyse statistik over, hvor ofte denne undtagelse påberåbes?
- Hvem er jeres udpegede Databeskyttelsesrådgiver (DPO) eller EU-repræsentant, og hvordan kan registrerede kontakte dem direkte?
- Kan I fremlægge den fulde liste over underbehandlere, inklusive modeludbydere, og specificere, hvilke underbehandlere der har adgang til bruger-Inputs?
- Har I udført en konsekvensanalyse for databeskyttelse (DPIA) for behandlingen af bruger-Inputs, i betragtning af den potentielle følsomme eller proprietære kodeindhold?
- Hvad er de specifikke juridiske grundlag (samtykke, legitim interesse, kontraktudførelse) for hvert behandlingsformål anført i Sektion 2?
- Hvordan fungerer mekanismen til 'administrer dine præferencer' for AI-træningstilslutning/fravalg rent teknisk, og er den aktiveret som standard for alle brugere?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se alleapp.klang.ai
62/100
Mellem privatlivsrisikoKlang AI indsamler potentielt følsomt lyd- og videoindhold, deler det med flere AI-udbydere og forbeholder sig retten til at bruge dine uploadede data til at forbedre sine egne algoritmer uden at tilbyde en mulighed for at fravælge — selvom det meste af behandlingen foregår i EU, og de håndhæver nul dataopbevaring hos deres AI-underbehandlere.
Se rapport →eustella.com
62/100
Mellem privatlivsrisikoeustella afgiver stærke løfter om beskyttelse af privatlivet — intet salg af data, ingen deling med tredjeparter, ingen AI-træning på dine data, og al databehandling forbliver i EU — men dette er markedsføringsmateriale, ikke en bindende privatlivspolitik, og kritiske detaljer om dataindsamling, opbevaring, underbehandlere og brugerrettigheder mangler i den medfølgende tekst.
Se rapport →lhv.com
62/100
Mellem privatlivsrisikoLHV Bank indsamler en omfattende række personlige og økonomiske data, deler dem bredt med svindelforebyggende bureauer og betalingsformidlere og er i høj grad afhængig af legitim interesse til markedsføring og analyse — men banken dækker GDPR-rettigheder og bruger manuel gennemgang til profilbeslutninger.
Se rapport →cake.com
62/100
Mellem privatlivsrisikoCAKE.com leverer standardiserede EU-datarettigheder og sikkerhedsforanstaltninger for overførsel, men indsamler yderst indgribende arbejdspladsovervågningsdata—som skærmbilleder, baggrundslokation og app-forbrug—på vegne af arbejdsgivere, der fungerer som dataansvarlige for deres ansatte.
Se rapport →