cursor.com — 62/100 (Mellem privatlivsrisiko)

Sidst analyseret

Kør en ny analyse på en anden politik

Anysphere, Inc. · cursor.com

Rapportdetaljer

Mellem privatlivsrisiko

Cursor (Anysphere) lover ikke at bruge dine kode-inputs til AI-træning som standard og sælger ikke dine data, men de indsamler en bred vifte af personlige og brugsdata, sender dem til USA med vage overførselssikringer og udelader vigtige detaljer som opbevaringsperioder og juridiske grundlag.

Privatlivspolitikken for Cursor (Anysphere, Inc.) dækker et bredt spektrum af dataindsamling fra kontodetaljer til alle bruger-inputs og forslag. Mens politikken skiller sig positivt ud med sit standardforbud mod at bruge Inputs/Forslag til modeltræning og sin forpligtelse til ikke at sælge data eller drive målrettet annoncering, er der stadig betydelige mangler. Opbevaringsperioder er udefinerede, de juridiske grundlag for behandling henvises til i en tom tabel, mekanismer for international overførsel er uspecificerede udover generelle forsikringer, og adskillige kritiske dokumenter (Privatlivsoversigt, Cookie-politik, liste over underbehandlere) henvises til, men leveres ikke. Den brede indsamling af Inputs – som i et kodningsværktøj kan indeholde proprietær eller følsom information – kombineret med deling med modeludbydere og cloud-infrastrukturpartnere vækker bekymring om dataminimering.

Sidst analyseret
KildeURL

Vurdering pr. kategori

Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.

DataminimeringDårlig

Politikken indsamler alle bruger-Inputs og Forslag, enheds/log/brugsdata og lokaliseringsinformation uden klart at begrænse indsamlingen til det, der er strengt nødvendigt for at levere tjenesten.

TransparensMiddel

Politikken er klart skrevet og struktureret, men den henviser til flere eksterne dokumenter (Privatlivsoversigt, Cookie-politik, liste over underbehandlere), der ikke er inkluderet, og den jurisdiktions-specifikke tabel over juridiske grundlag fremstår tom.

Deling med tredjeparterMiddel

Data deles med en bred vifte af tjenesteudbydere, herunder modeludbydere og cloud-infrastruktur, men ingen specifikke underbehandlere nævnes i selve politikken, og den henførte liste er ekstern.

Internationale overførslerDårlig

Data fra EEA-brugere overføres til US-servere med kun en generel forpligtelse til 'juridisk gyldige overførselsmekanismer' og 'tilstrækkeligt niveau af databeskyttelse' – ingen specifik mekanisme (SCC, DPF, BCR) er identificeret.

AI/ModeltræningGod

Inputs og Forslag bruges eksplicit IKKE til modeltræning som standard, med kun snævre undtagelser (sikkerhedsgennemgang, eksplicit Feedback eller eksplicit tilmelding), og brugere kan administrere deres præferencer.

BrugerrettighederMiddel

Politikken opregner rettigheder til adgang, sletning, rettelse, portabilitet, indsigelse, begrænsning og tilbagetrækning af samtykke, men giver kun en generel e-mail-kontakt og nævner ikke en Databeskyttelsesrådgiver (DPO) eller EU-repræsentant.

Vigtige fund

Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)

Advarsel

Bred indsamling af bruger-Inputs og Forslag uden klar minimering

Sektion 1(A) fastslår, at alle Inputs (indhold indsendt af brugeren) og Forslag (AI-genererede svar) indsamles. For et kodningsværktøj kan Inputs indeholde proprietær kildekode, API-nøgler, legitimationsoplysninger eller andre følsomme data. Politikken beskriver ikke nogen tekniske foranstaltninger til at filtrere eller minimere det, der bevares fra Inputs, kun at de indsamles fuldt ud.

Advarsel

Vage og udefinerede opbevaringsperioder

Sektion 4 fastslår kun, at data opbevares 'så længe det er nødvendigt for at drive Tjenesten effektivt og for at understøtte legitime forretningsbehov', og at 'den passende opbevaringsperiode varierer'. Der angives ingen specifikke tidsrammer eller kriterier for nogen datakategori, hvilket gør det umuligt for brugere at forstå, hvor længe deres data bevares.

Advarsel

International overførselsmekanisme er uspecificeret

Sektion 6 anerkender, at data fra EEA-brugere overføres til US-servere, men fastslår kun, at 'vi kun overfører data i overensstemmelse med juridisk gyldige overførselsmekanismer' og 'vi kræver et tilstrækkeligt niveau af databeskyttelse'. Den specifikke juridiske mekanisme (Standardkontraktbestemmelser, EU-US Data Privacy Framework-certificering, Binding Corporate Rules) er ikke identificeret, hvilket er et GDPR-krav om transparens.

Advarsel

Den jurisdiktions-specifikke tabel over juridiske grundlag er tom eller ikke tilvejebragt

Sektion 7 henviser til en tabel, der 'supplerer denne Privatlivspolitik ved at give yderligere detaljer om formålet med dataindsamling, typen af indsamlede data og juridisk grundlag', men tabelindholdet er ikke inkluderet i den leverede tekst. Uden dette er kravene i GDPR Artikel 13 til specificering af juridiske grundlag ikke opfyldt.

Advarsel

Undtagelse for sikkerhedsgennemgang kan udvide databrug udover brugernes forventninger

Sektion 2's første undtagelse fra reglen om ingen træning tillader brug af Inputs/Forslag 'flagget til sikkerhedsgennemgang' til at 'forbedre vores evne til at opdage og håndhæve vores Betingelser for brug'. Dette er en potentielt bred undtagelse, der kunne tillade modeltræning på brugerdata uden eksplicit samtykke, hvis det anses for at være en sikkerhedsbekymring.

Advarsel

Ingen Databeskyttelsesrådgiver eller EU-repræsentant identificeret

Politikken giver kun en generel kontakt-e-mail (hi@cursor.com) og identificerer ikke en Databeskyttelsesrådgiver (DPO), en EU-repræsentant i henhold til GDPR Artikel 27, eller nogen dedikeret kontaktrolle for privatliv, hvilket kan være påkrævet i betragtning af behandlingen af EEA-borgeres data.

Info

Standardmæssig fravalg af AI-træning er et stærkt positivt element

Sektion 2 fastslår eksplicit: 'Vi bruger ikke Inputs eller Forslag til at træne vores modeller, eller tillader tredjeparter at bruge dem til træning, medmindre: (1) de er flagget til sikkerhedsgennemgang... (2) du eksplicit rapporterer dem til os... eller (3) du eksplicit har accepteret deres brug til sådanne træningsformål.' Dette er et beskyttelsesorienteret standardvalg, der overgår branchestandarden for AI-værktøjer.

Resumé til brugeren

Din kode og dine prompts bruges ikke til at træne Cursors AI som standard, hvilket er en sjælden og velkommen beskyttelse, men alt hvad du skriver, flyder stadig gennem deres systemer og kan tilgås til sikkerhedsgennemgang, og dine data sendes til USA uden klare juridiske sikringer.

Compliance-stilling

Delvist kompatibel med Databeskyttelsesforordningens (GDPR) principper; stærk på formålsbegrænsning for AI-træning, men svag på dataminimering, opbevaringsbegrænsning og specificitet vedrørende international overførsel.

EU-overførsler

Data overføres eksplicit til USA. Politikken fastslår, at overførsler bruger 'juridisk gyldige overførselsmekanismer' og kræver 'et tilstrækkeligt niveau af databeskyttelse', men specificerer ikke, om der erlagt vægt på Standardkontraktbestemmelser, EU-US Data Privacy Framework eller andre mekanismer. Dette er et betydeligt hul i GDPR-compliance.

Registrerede signaler

Specifikke datapunkter og praksisser identificeret i teksten

Indsamlede data
NavnE-mailadresseBetalingsoplysningerBruger-Inputs (kode, prompts, indhold)AI-Forslag (genererede svar)KommunikationsindholdFeedback og vurderede udvekslingerEnhedstype og browseroplysningerStyresystemoplysningerMobilnetværk eller internetudbyder (ISP)IP-adresseBrowser-type og indstillingerFejlloggeBrowserhistorikSøgeforespørgslerKlik på linksSete siderBrugstidsstemplerCookie- og sporingspixel-dataOmtrentlig geografisk placering
Behandlingsformål
Tjenesteydelse og vedligeholdelseKontooprettelse og -administrationBetalingsbehandlingTjenesteforbedring og forskningFejlfinding og reparation af problemerKommunikation om TjenestenSvindeldetektion og -forebyggelseUndersøgelse af sikkerhedshændelserJuridisk overholdelseHåndhævelse af Betingelser for brugTvisteløsningSikkerhedsovervågningAggregeret analyse
Deling med tredjeparter
Tredjepartsleverandører og tjenesteudbydere (hosting, cloud-infrastruktur, modeludbydere, analyse, kundesupport, sikkerhedsovervågning, kommunikation, betalingsbehandling, compliance, IT)Tilsluttede selskaber under fælles kontrolRegeringsmyndigheder og retshåndhævende myndighederParter og rådgivere ved virksomhedsoverdragelseTredjepartstjenester og integrationerAdministratorer for virksomhedskontiAndre brugere (via delingsfunktioner)
Internationale overførsler
Data overføres til US-servereOverførsler uden for EEA og UKGenerel forpligtelse til 'juridisk gyldige overførselsmekanismer'Generel forpligtelse til 'tilstrækkeligt niveau af databeskyttelse'Ingen specifik mekanisme identificeret (SCC, DPF, BCR)
AI / Modeltræning
Inputs og Forslag bruges IKKE til modeltræning som standardUndtagelse: data flagget til sikkerhedsgennemgang kan analyseresUndtagelse: eksplicit rapporteret Feedback kan brugesUndtagelse: eksplicit brugertilslutning/samtykkeBrugere kan administrere præferencer vedrørende træningsbrug af Inputs/ForslagTredjeparter har ikke tilladelse til at bruge Inputs/Forslag til træning, medmindre undtagelserne gælder

Bevisuddrag

Direkte citater fra politikken, der understøtter disse fund

We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.

Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.

For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.

We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).

The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.

Mangler eller uklart

  • Specifikke juridiske grundlag for hvert behandlingsformål (GDPR Artikel 13(1)(c))
  • Specifikke opbevaringsperioder eller kriterier pr. datakategori
  • Identifikation af Databeskyttelsesrådgiver (DPO)
  • Identifikation af EU-repræsentant i henhold til GDPR Artikel 27
  • Specifik international overførselsmekanisme (SCC, DPF, BCR)
  • Indhold af den jurisdiktions-specifikke tabel for oplysninger, der henvises til i Sektion 7
  • Dokumentet Privatlivsoversigt, der henvises til i introduktionen for detaljer om modeltræning
  • Cookie-politik detaljer
  • Indhold af liste over underbehandlere
  • Detaljer om, hvordan flagning til sikkerhedsgennemgang fungerer, og dens omfang
  • Om konsekvensanalyser for databeskyttelse (DPIA) er blevet udført

Spørgsmål at stille

  • Hvilken specifik juridisk overførselsmekanisme anvender I til EEA-til-US dataoverførsler (Standardkontraktbestemmelser, EU-US Data Privacy Framework eller andet), og kan I fremlægge den relevante dokumentation?
  • Hvad er de specifikke opbevaringsperioder for hver kategori af personoplysninger, især for Inputs og Forslag?
  • Under hvilke specifikke kriterier bliver et Input 'flagget til sikkerhedsgennemgang', og kan I oplyse statistik over, hvor ofte denne undtagelse påberåbes?
  • Hvem er jeres udpegede Databeskyttelsesrådgiver (DPO) eller EU-repræsentant, og hvordan kan registrerede kontakte dem direkte?
  • Kan I fremlægge den fulde liste over underbehandlere, inklusive modeludbydere, og specificere, hvilke underbehandlere der har adgang til bruger-Inputs?
  • Har I udført en konsekvensanalyse for databeskyttelse (DPIA) for behandlingen af bruger-Inputs, i betragtning af den potentielle følsomme eller proprietære kodeindhold?
  • Hvad er de specifikke juridiske grundlag (samtykke, legitim interesse, kontraktudførelse) for hvert behandlingsformål anført i Sektion 2?
  • Hvordan fungerer mekanismen til 'administrer dine præferencer' for AI-træningstilslutning/fravalg rent teknisk, og er den aktiveret som standard for alle brugere?
Denne analyse er genereret af AI og er ikke juridisk rådgivning. Rådfør dig altid med en kvalificeret jurist ved compliance-beslutninger.

Del denne analyse

Alle med dette link kan se resultatet ovenfor.

Bygget af DentroChat

100 % europæisk AI-chat for alle

Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.

Infrastruktur hostet i EUTekst, filer, billeder og websøgningHurtig-, Tænk- og Kreativ-tilstandePrivatliv først som standardIngen data forlader Europa
Prøv gratis →
Se alle