cursor.com — 62/100 (Riesgo de privacidad medio)

Último análisis

Ejecutar un nuevo análisis en otra política

Anysphere, Inc. · cursor.com

Detalles del informe

Riesgo de privacidad medio

Cursor (Anysphere) promete no usar sus entradas de código para el entrenamiento de IA por defecto y no vende sus datos, pero recopila una amplia gama de datos personales y de uso, los envía a EE. UU. con salvaguardas de transferencia vagas, y deja sin especificar detalles clave como los períodos de retención y las bases legales.

La política de privacidad de Cursor (Anysphere, Inc.) cubre un amplio espectro de recopilación de datos, desde detalles de la cuenta hasta todas las entradas y sugerencias del usuario. Si bien la política destaca positivamente por su prohibición predeterminada de usar Entradas/Sugerencias para el entrenamiento de modelos y su compromiso de no vender datos ni participar en publicidad dirigida, siguen existiendo lagunas significativas. Los períodos de retención no están definidos, las bases legales para el procesamiento se referencian en una tabla vacía, los mecanismos de transferencia internacional no están especificados más allá de garantías genéricas, y varios documentos críticos (Resumen de Privacidad, Política de Cookies, lista de subprocesadores) se referencian pero no se proporcionan. La amplia recopilación de Entradas —que en una herramienta de programación puede contener información propietaria o confidencial— combinada con el intercambio con proveedores de modelos y socios de infraestructura en la nube, plantea preocupaciones sobre la minimización de datos.

Último análisis
FuenteURL

Evaluación por categoría

Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.

Minimización de datosMalo

La política recopila todas las Entradas y Sugerencias del usuario, datos de dispositivo/registro/uso e información de ubicación sin limitar claramente la recopilación a lo estrictamente necesario para la prestación del servicio.

TransparenciaRegular

La política está redactada y estructurada con claridad, pero hace referencia a múltiples documentos externos (Resumen de Privacidad, Política de Cookies, lista de subprocesadores) que no están incluidos, y la tabla de bases legales específicas por jurisdicción parece estar vacía.

Intercambio con tercerosRegular

Los datos se comparten con una amplia gama de proveedores de servicios, incluidos proveedores de modelos e infraestructura en la nube, pero no se nombra a ningún subprocesador específico en la política en sí y la lista referenciada es externa.

Transferencias internacionalesMalo

Los datos de los usuarios del EEE se transfieren a servidores en EE. UU. con solo un compromiso genérico de 'mecanismos de transferencia legalmente válidos' y 'nivel adecuado de protección de datos'; no se identifica ningún mecanismo específico (Cláusulas Contractuales Tipo (SCC), Marco de Privacidad de Datos UE-EE. UU. (DPF), Reglas Corporativas Vinculantes (BCR)).

Entrenamiento de IA/ModelosBueno

Las Entradas y Sugerencias no se utilizan explícitamente para el entrenamiento de modelos por defecto, con solo excepciones limitadas (revisión de seguridad, Comentarios explícitos o aceptación explícita), y los usuarios pueden gestionar sus preferencias.

Derechos del usuarioRegular

La política enumera los derechos de acceso, eliminación, corrección, portabilidad, oposición, restricción y retirada del consentimiento, pero solo proporciona un contacto de correo electrónico genérico y no menciona a un Delegado de Protección de Datos (DPO) o representante en la UE.

Hallazgos clave

Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)

Advertencia

Amplia recopilación de Entradas y Sugerencias del usuario sin una minimización clara

La Sección 1(A) establece que se recopilan todas las Entradas (contenido enviado por el usuario) y las Sugerencias (respuestas generadas por la IA). Para una herramienta de programación, las Entradas pueden contener código fuente propietario, claves API, credenciales u otros datos confidenciales. La política no describe ninguna medida técnica para filtrar o minimizar lo que se retiene de las Entradas, solo que se recopilan en su totalidad.

Advertencia

Períodos de retención vagos e indefinidos

La Sección 4 solo establece que los datos se retienen 'el tiempo que sea necesario para operar el Servicio de manera efectiva y para respaldar las necesidades comerciales legítimas' y que 'el período de retención apropiado varía'. No se proporcionan plazos ni criterios específicos para ninguna categoría de datos, lo que hace imposible que los usuarios entiendan cuánto tiempo persisten sus datos.

Advertencia

Mecanismo de transferencia internacional no especificado

La Sección 6 reconoce que los datos de los usuarios del EEE se transfieren a servidores en EE. UU., pero solo indica que 'solo transferimos datos de acuerdo con mecanismos de transferencia legalmente válidos' y 'requerimos un nivel adecuado de protección de datos'. No se identifica el mecanismo legal específico (Cláusulas Contractuales Tipo (SCC), certificación del Marco de Privacidad de Datos UE-EE. UU. (DPF), Reglas Corporativas Vinculantes (BCR)), lo cual es un requisito de transparencia del RGPD (GDPR).

Advertencia

La tabla de bases legales específicas por jurisdicción está vacía o no se proporciona

La Sección 7 hace referencia a una tabla que 'complementa esta Política de Privacidad proporcionando detalles adicionales sobre el propósito de la recopilación de datos, el tipo de datos recopilados y la base legal', pero el contenido de la tabla no está incluido en el texto proporcionado. Sin esto, no se cumplen los requisitos del Artículo 13 del RGPD (GDPR) para especificar las bases legales.

Advertencia

La excepción de revisión de seguridad podría expandir el uso de datos más allá de las expectativas del usuario

La primera excepción de la Sección 2 a la regla de no entrenamiento permite el uso de Entradas/Sugerencias 'marcadas para revisión de seguridad' para 'mejorar nuestra capacidad de detectar y hacer cumplir nuestros Términos de Servicio'. Esta es una excepción potencialmente amplia que podría permitir el entrenamiento de modelos con datos de usuario sin consentimiento explícito si se considera un problema de seguridad.

Advertencia

No se identifica al Delegado de Protección de Datos ni al representante en la UE

La política solo proporciona un correo electrónico de contacto genérico (hi@cursor.com) y no identifica a un Delegado de Protección de Datos (DPO), un representante en la UE bajo el Artículo 27 del RGPD (GDPR), ni ningún rol dedicado de contacto de privacidad, lo cual puede ser necesario dado el tratamiento de datos de residentes del EEE.

Info

La exclusión predeterminada del entrenamiento de IA es un punto positivo fuerte

La Sección 2 establece explícitamente: 'No usamos Entradas o Sugerencias para entrenar nuestros modelos, ni permitimos que terceros las usen para entrenamiento, a menos que: (1) sean marcadas para revisión de seguridad... (2) nos las reporte explícitamente... o (3) haya aceptado explícitamente su uso para dichos fines de entrenamiento'. Este es un valor predeterminado protector de la privacidad que supera las normas de la industria para herramientas de IA.

Resumen para el usuario

Su código y sus indicaciones (prompts) no se utilizan para entrenar la IA de Cursor por defecto, lo cual es una protección rara y bienvenida, pero todo lo que escribe fluye a través de sus sistemas y puede ser accedido para revisión de seguridad, y sus datos se envían a EE. UU. sin salvaguardas legales claras.

Postura de cumplimiento

Parcialmente compatible con los principios del RGPD (GDPR); fuerte en la limitación de propósito para el entrenamiento de IA, pero débil en minimización de datos, limitación de almacenamiento y especificidad en las transferencias internacionales.

Transferencias en la UE

Los datos se transfieren explícitamente a EE. UU. La política establece que las transferencias utilizan 'mecanismos de transferencia legalmente válidos' y requieren 'un nivel adecuado de protección de datos', pero no especifica si se confía en Cláusulas Contractuales Tipo (SCC), el Marco de Privacidad de Datos UE-EE. UU. (DPF) u otros mecanismos. Esta es una laguna significativa para el cumplimiento del RGPD (GDPR).

Señales detectadas

Datos y prácticas específicas identificadas en el texto

Datos recopilados
NombreDirección de correo electrónicoInformación de pagoEntradas del usuario (código, indicaciones (prompts), contenido)Sugerencias de IA (respuestas generadas)Contenido de comunicacionesComentarios y conversaciones valoradasTipo de dispositivo e información del navegadorInformación del sistema operativoRed móvil o ISPDirección IPTipo y configuración del navegadorRegistros de erroresHistorial de navegaciónConsultas de búsquedaEnlaces en los que se hizo clicPáginas vistasMarcas de tiempo de usoDatos de cookies y píxeles de seguimientoUbicación geográfica aproximada
Finalidades del tratamiento
Prestación y mantenimiento del servicioCreación y administración de cuentasProcesamiento de pagosMejora e investigación del servicioDepuración y reparación de problemasComunicaciones sobre el ServicioDetección y prevención de fraudesInvestigación de incidentes de seguridadCumplimiento legalAplicación de los Términos de ServicioResolución de disputasMonitoreo de seguridadAnálisis agregados
Cesión a terceros
Proveedores y proveedores de servicios de terceros (alojamiento, infraestructura en la nube, proveedores de modelos, análisis, atención al cliente, monitoreo de seguridad, comunicaciones, procesamiento de pagos, cumplimiento, TI)Filiales bajo control comúnAutoridades gubernamentales y fuerzas del ordenContrapartes y asesores de transferencias comercialesServicios e integraciones de tercerosAdministradores de cuentas empresarialesOtros usuarios (a través de funciones de compartir)
Transferencias internacionales
Datos transferidos a servidores en EE. UU.Transferencias fuera del EEE y el Reino UnidoCompromiso genérico con 'mecanismos de transferencia legalmente válidos'Compromiso genérico con 'nivel adecuado de protección de datos'No se identifica ningún mecanismo específico (Cláusulas Contractuales Tipo (SCC), Marco de Privacidad de Datos UE-EE. UU. (DPF), Reglas Corporativas Vinculantes (BCR))
IA / Entrenamiento de modelos
Las Entradas y Sugerencias NO se usan para el entrenamiento de modelos por defectoExcepción: los datos marcados para revisión de seguridad pueden ser analizadosExcepción: los Comentarios reportados explícitamente pueden ser usadosExcepción: aceptación/opción de entrada explícita del usuarioLos usuarios pueden gestionar sus preferencias respecto al uso de Entradas/Sugerencias para entrenamientoNo se permite a terceros usar Entradas/Sugerencias para entrenamiento a menos que se apliquen las excepciones

Fragmentos de evidencia

Citas directas de la política que respaldan estos hallazgos

We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.

Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.

For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.

We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).

The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.

Ausente o poco claro

  • Bases legales específicas para cada propósito de procesamiento (Artículo 13(1)(c) del RGPD (GDPR))
  • Períodos o criterios de retención específicos por categoría de datos
  • Identificación del Delegado de Protección de Datos (DPO)
  • Identificación del representante en la UE bajo el Artículo 27 del RGPD (GDPR)
  • Mecanismo específico de transferencia internacional (Cláusulas Contractuales Tipo (SCC), Marco de Privacidad de Datos UE-EE. UU. (DPF), Reglas Corporativas Vinculantes (BCR))
  • Contenido de la tabla de divulgaciones específicas por jurisdicción referenciada en la Sección 7
  • Documento de Resumen de Privacidad referenciado en la Introducción para detalles del entrenamiento de modelos
  • Detalles de la Política de Cookies
  • Contenido de la lista de subprocesadores
  • Detalles sobre cómo funciona el marcado para revisión de seguridad y su alcance
  • Si se han realizado Evaluaciones de Impacto relativas a la Protección de Datos (EIPD / DPIA)

Preguntas que hacer

  • ¿Qué mecanismo legal de transferencia específico utilizan para las transferencias de datos del EEE a EE. UU. (Cláusulas Contractuales Tipo (SCC), Marco de Privacidad de Datos UE-EE. UU. (DPF) u otro) y pueden proporcionar la documentación relevante?
  • ¿Cuáles son los períodos de retención específicos para cada categoría de datos personales, particularmente para las Entradas y Sugerencias?
  • ¿Bajo qué criterios específicos se 'marca' una Entrada para revisión de seguridad y pueden proporcionar estadísticas sobre la frecuencia con la que se invoca esta excepción?
  • ¿Quién es su Delegado de Protección de Datos (DPO) o representante en la UE designado y cómo pueden contactarlo directamente los interesados?
  • ¿Pueden proporcionar la lista completa de subprocesadores, incluidos los proveedores de modelos, y especificar qué subprocesadores tienen acceso a las Entradas del usuario?
  • ¿Han realizado una Evaluación de Impacto relativa a la Protección de Datos (EIPD / DPIA) para el procesamiento de las Entradas del usuario, dado el potencial de contenido de código confidencial o propietario?
  • ¿Cuáles son las bases legales específicas (consentimiento, interés legítimo, ejecución del contrato) para cada propósito de procesamiento enumerado en la Sección 2?
  • ¿Cómo funciona técnicamente el mecanismo de 'gestionar sus preferencias' para la aceptación/rechazo del entrenamiento de IA y está habilitado por defecto para todos los usuarios?
Este análisis lo genera la IA y no constituye asesoramiento legal. Consulta siempre a un profesional jurídico cualificado para decisiones de cumplimiento.

Compartir este análisis

Cualquiera con este enlace puede ver el resultado anterior.

Creado por DentroChat

Chat de IA 100 % europeo para todos

Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.

Infraestructura alojada en la UETexto, archivos, imágenes y búsqueda webModos Rápido, Reflexión y CreativoPrivacidad por defectoNingún dato sale de Europa
Probar gratis →
Ver todas