cursor.com — 62/100 (Riesgo de privacidad medio)
Último análisis
Anysphere, Inc. · cursor.com
Detalles del informe
Riesgo de privacidad medioCursor (Anysphere) promete no usar sus entradas de código para el entrenamiento de IA por defecto y no vende sus datos, pero recopila una amplia gama de datos personales y de uso, los envía a EE. UU. con salvaguardas de transferencia vagas, y deja sin especificar detalles clave como los períodos de retención y las bases legales.
La política de privacidad de Cursor (Anysphere, Inc.) cubre un amplio espectro de recopilación de datos, desde detalles de la cuenta hasta todas las entradas y sugerencias del usuario. Si bien la política destaca positivamente por su prohibición predeterminada de usar Entradas/Sugerencias para el entrenamiento de modelos y su compromiso de no vender datos ni participar en publicidad dirigida, siguen existiendo lagunas significativas. Los períodos de retención no están definidos, las bases legales para el procesamiento se referencian en una tabla vacía, los mecanismos de transferencia internacional no están especificados más allá de garantías genéricas, y varios documentos críticos (Resumen de Privacidad, Política de Cookies, lista de subprocesadores) se referencian pero no se proporcionan. La amplia recopilación de Entradas —que en una herramienta de programación puede contener información propietaria o confidencial— combinada con el intercambio con proveedores de modelos y socios de infraestructura en la nube, plantea preocupaciones sobre la minimización de datos.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
La política recopila todas las Entradas y Sugerencias del usuario, datos de dispositivo/registro/uso e información de ubicación sin limitar claramente la recopilación a lo estrictamente necesario para la prestación del servicio.
La política está redactada y estructurada con claridad, pero hace referencia a múltiples documentos externos (Resumen de Privacidad, Política de Cookies, lista de subprocesadores) que no están incluidos, y la tabla de bases legales específicas por jurisdicción parece estar vacía.
Los datos se comparten con una amplia gama de proveedores de servicios, incluidos proveedores de modelos e infraestructura en la nube, pero no se nombra a ningún subprocesador específico en la política en sí y la lista referenciada es externa.
Los datos de los usuarios del EEE se transfieren a servidores en EE. UU. con solo un compromiso genérico de 'mecanismos de transferencia legalmente válidos' y 'nivel adecuado de protección de datos'; no se identifica ningún mecanismo específico (Cláusulas Contractuales Tipo (SCC), Marco de Privacidad de Datos UE-EE. UU. (DPF), Reglas Corporativas Vinculantes (BCR)).
Las Entradas y Sugerencias no se utilizan explícitamente para el entrenamiento de modelos por defecto, con solo excepciones limitadas (revisión de seguridad, Comentarios explícitos o aceptación explícita), y los usuarios pueden gestionar sus preferencias.
La política enumera los derechos de acceso, eliminación, corrección, portabilidad, oposición, restricción y retirada del consentimiento, pero solo proporciona un contacto de correo electrónico genérico y no menciona a un Delegado de Protección de Datos (DPO) o representante en la UE.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Amplia recopilación de Entradas y Sugerencias del usuario sin una minimización clara
La Sección 1(A) establece que se recopilan todas las Entradas (contenido enviado por el usuario) y las Sugerencias (respuestas generadas por la IA). Para una herramienta de programación, las Entradas pueden contener código fuente propietario, claves API, credenciales u otros datos confidenciales. La política no describe ninguna medida técnica para filtrar o minimizar lo que se retiene de las Entradas, solo que se recopilan en su totalidad.
Períodos de retención vagos e indefinidos
La Sección 4 solo establece que los datos se retienen 'el tiempo que sea necesario para operar el Servicio de manera efectiva y para respaldar las necesidades comerciales legítimas' y que 'el período de retención apropiado varía'. No se proporcionan plazos ni criterios específicos para ninguna categoría de datos, lo que hace imposible que los usuarios entiendan cuánto tiempo persisten sus datos.
Mecanismo de transferencia internacional no especificado
La Sección 6 reconoce que los datos de los usuarios del EEE se transfieren a servidores en EE. UU., pero solo indica que 'solo transferimos datos de acuerdo con mecanismos de transferencia legalmente válidos' y 'requerimos un nivel adecuado de protección de datos'. No se identifica el mecanismo legal específico (Cláusulas Contractuales Tipo (SCC), certificación del Marco de Privacidad de Datos UE-EE. UU. (DPF), Reglas Corporativas Vinculantes (BCR)), lo cual es un requisito de transparencia del RGPD (GDPR).
La tabla de bases legales específicas por jurisdicción está vacía o no se proporciona
La Sección 7 hace referencia a una tabla que 'complementa esta Política de Privacidad proporcionando detalles adicionales sobre el propósito de la recopilación de datos, el tipo de datos recopilados y la base legal', pero el contenido de la tabla no está incluido en el texto proporcionado. Sin esto, no se cumplen los requisitos del Artículo 13 del RGPD (GDPR) para especificar las bases legales.
La excepción de revisión de seguridad podría expandir el uso de datos más allá de las expectativas del usuario
La primera excepción de la Sección 2 a la regla de no entrenamiento permite el uso de Entradas/Sugerencias 'marcadas para revisión de seguridad' para 'mejorar nuestra capacidad de detectar y hacer cumplir nuestros Términos de Servicio'. Esta es una excepción potencialmente amplia que podría permitir el entrenamiento de modelos con datos de usuario sin consentimiento explícito si se considera un problema de seguridad.
No se identifica al Delegado de Protección de Datos ni al representante en la UE
La política solo proporciona un correo electrónico de contacto genérico (hi@cursor.com) y no identifica a un Delegado de Protección de Datos (DPO), un representante en la UE bajo el Artículo 27 del RGPD (GDPR), ni ningún rol dedicado de contacto de privacidad, lo cual puede ser necesario dado el tratamiento de datos de residentes del EEE.
La exclusión predeterminada del entrenamiento de IA es un punto positivo fuerte
La Sección 2 establece explícitamente: 'No usamos Entradas o Sugerencias para entrenar nuestros modelos, ni permitimos que terceros las usen para entrenamiento, a menos que: (1) sean marcadas para revisión de seguridad... (2) nos las reporte explícitamente... o (3) haya aceptado explícitamente su uso para dichos fines de entrenamiento'. Este es un valor predeterminado protector de la privacidad que supera las normas de la industria para herramientas de IA.
Resumen para el usuario
Su código y sus indicaciones (prompts) no se utilizan para entrenar la IA de Cursor por defecto, lo cual es una protección rara y bienvenida, pero todo lo que escribe fluye a través de sus sistemas y puede ser accedido para revisión de seguridad, y sus datos se envían a EE. UU. sin salvaguardas legales claras.
Postura de cumplimiento
Parcialmente compatible con los principios del RGPD (GDPR); fuerte en la limitación de propósito para el entrenamiento de IA, pero débil en minimización de datos, limitación de almacenamiento y especificidad en las transferencias internacionales.
Transferencias en la UE
Los datos se transfieren explícitamente a EE. UU. La política establece que las transferencias utilizan 'mecanismos de transferencia legalmente válidos' y requieren 'un nivel adecuado de protección de datos', pero no especifica si se confía en Cláusulas Contractuales Tipo (SCC), el Marco de Privacidad de Datos UE-EE. UU. (DPF) u otros mecanismos. Esta es una laguna significativa para el cumplimiento del RGPD (GDPR).
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.
Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.
For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.
We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).
The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.
Ausente o poco claro
- Bases legales específicas para cada propósito de procesamiento (Artículo 13(1)(c) del RGPD (GDPR))
- Períodos o criterios de retención específicos por categoría de datos
- Identificación del Delegado de Protección de Datos (DPO)
- Identificación del representante en la UE bajo el Artículo 27 del RGPD (GDPR)
- Mecanismo específico de transferencia internacional (Cláusulas Contractuales Tipo (SCC), Marco de Privacidad de Datos UE-EE. UU. (DPF), Reglas Corporativas Vinculantes (BCR))
- Contenido de la tabla de divulgaciones específicas por jurisdicción referenciada en la Sección 7
- Documento de Resumen de Privacidad referenciado en la Introducción para detalles del entrenamiento de modelos
- Detalles de la Política de Cookies
- Contenido de la lista de subprocesadores
- Detalles sobre cómo funciona el marcado para revisión de seguridad y su alcance
- Si se han realizado Evaluaciones de Impacto relativas a la Protección de Datos (EIPD / DPIA)
Preguntas que hacer
- ¿Qué mecanismo legal de transferencia específico utilizan para las transferencias de datos del EEE a EE. UU. (Cláusulas Contractuales Tipo (SCC), Marco de Privacidad de Datos UE-EE. UU. (DPF) u otro) y pueden proporcionar la documentación relevante?
- ¿Cuáles son los períodos de retención específicos para cada categoría de datos personales, particularmente para las Entradas y Sugerencias?
- ¿Bajo qué criterios específicos se 'marca' una Entrada para revisión de seguridad y pueden proporcionar estadísticas sobre la frecuencia con la que se invoca esta excepción?
- ¿Quién es su Delegado de Protección de Datos (DPO) o representante en la UE designado y cómo pueden contactarlo directamente los interesados?
- ¿Pueden proporcionar la lista completa de subprocesadores, incluidos los proveedores de modelos, y especificar qué subprocesadores tienen acceso a las Entradas del usuario?
- ¿Han realizado una Evaluación de Impacto relativa a la Protección de Datos (EIPD / DPIA) para el procesamiento de las Entradas del usuario, dado el potencial de contenido de código confidencial o propietario?
- ¿Cuáles son las bases legales específicas (consentimiento, interés legítimo, ejecución del contrato) para cada propósito de procesamiento enumerado en la Sección 2?
- ¿Cómo funciona técnicamente el mecanismo de 'gestionar sus preferencias' para la aceptación/rechazo del entrenamiento de IA y está habilitado por defecto para todos los usuarios?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasapp.klang.ai
62/100
Riesgo de privacidad medioKlang AI recopila contenido de audio y vídeo potencialmente sensible, lo comparte con múltiples proveedores de IA y se reserva el derecho de usar los datos cargados para mejorar sus propios algoritmos sin ofrecer una opción de exclusión, aunque mantiene la mayor parte del procesamiento en la UE y aplica retención cero de datos con sus subprocesadores de IA.
Ver informe →eustella.com
62/100
Riesgo de privacidad medioeustella hace fuertes promesas de privacidad — no vende datos, no los comparte con terceros, no entrena IA con tus datos y todo el procesamiento permanece en la UE —, pero esto es texto de marketing, no una política de privacidad vinculante, y los detalles críticos sobre la recopilación, retención, subprocesadores y derechos de los usuarios están ausentes en el texto proporcionado.
Ver informe →lhv.com
62/100
Riesgo de privacidad medioLHV Bank recopila una amplia gama de datos personales y financieros, los comparte ampliamente con agencias de prevención de fraude e intermediarios de pago, y se basa fuertemente en el interés legítimo para marketing y análisis, pero sí cubre los derechos del RGPD (GDPR) y utiliza revisión manual para las decisiones de elaboración de perfiles.
Ver informe →cake.com
62/100
Riesgo de privacidad medioCAKE.com proporciona derechos de datos estándar de la UE y salvaguardas de transferencia, pero recopila datos de vigilancia laboral altamente intrusivos, como capturas de pantalla, ubicación en segundo plano y uso de aplicaciones, en nombre de los empleadores, quienes actúan como los responsables del tratamiento de los datos de sus empleados.
Ver informe →