cursor.com — 62/100 (Keskmine privaatsusrisk)

Viimati analüüsitud

Käivita uus analüüs teise poliitika kohta

Anysphere, Inc. · cursor.com

Aruande üksikasjad

Keskmine privaatsusrisk

Cursor (Anysphere) lubab vaikimisi mitte kasutada teie koodisisendeid tehisintellekti treenimiseks ega müüa teie andmeid, kuid see kogub ulatusliku hulga isiku- ja kasutusandmeid, saadab need USA-sse hägude ülekandekaitsemeetmetega ja jätab olulised üksikasjad nagu säilitusperioodid ja õiguslikud alused täpsustamata.

Cursori (Anysphere, Inc.) privaatsuspoliitika hõlmab laia andmekogumisvahemikku kontoandmetest kuni kõigi kasutaja sisendite ja soovitusteni. Kuigi poliitika paistab positiivselt silma vaikimisi keeluga kasutada sisendeid/soovitusi mudeli treenimiseks ning kohustusega mitte müüa andmeid ega tegeleda sihitud reklaamiga, jäävad olulised lüngad. Säilitusperioodid on määramata, töötlemise õiguslikud alused on viidatud tühjas tabelis, rahvusvahelise ülekande mehhanismid on täpsustamata peale üldiste kindlustuste ja mitu olulist dokumenti (privaatsuse ülevaade, küpsisepoliitika, alamtöötlejate nimekiri) on viidatud, kuid mitte esitatud. Sisendite laialdane kogumine – mis koodimistööriista puhul võib sisaldada omandilist või tundlikku teavet – koos jagamisega mudelipakkujate ja pilveinfrastruktuuri partneritega tekitab andmeminimeerimise muresid.

Viimati analüüsitud
AllikasURL

Kategooriate kaupa hinnang

Poliitika jaotus peamistele vastavusaladele. Hea = tugev, keskmine = segane, nõrk = muret tekitav.

AndmeminimeerimineNõrk

Poliitika kogub kõik kasutaja sisendid ja soovitused, seadme/logi/kasutusandmed ja asukohateave ilma selge piiranguta kogumisele vaid teenuse osutamiseks hädavajaliku ulatuses.

LäbipaistvusRahuldav

Poliitika on selgelt kirjutatud ja struktureeritud, kuid viitab mitmele välisele dokumendile (privaatsuse ülevaade, küpsisepoliitika, alamtöötlejate nimekiri), mis pole kaasatud, ja jurisdiktsioonipõhine õigusliku aluse tabel tundub olevat tühi.

Kolmandate osapooltega jagamineRahuldav

Andmeid jagatakse laia hulga teenusepakkujatega, sealhulgas mudelipakkujate ja pilveinfrastruktuuriga, kuid poliitika ise ei nimeta konkreetseid alamtöötlejaid ja viidatud nimekiri on väline.

Rahvusvahelised ülekandedNõrk

EEL-i kasutajate andmed edastatakse USA serveritesse vaid üldise kohustusega „õiguslikult kehtivate ülekandemehhanismide“ ja „piisava andmekaitse taseme“ kohta – ühtegi konkreetset mehhanismi (standardlepingu klauslid, ELi-USA andmekaitseraamistik, siduvad ettevõttesisesed reeglid) pole tuvastatud.

Tehisintellekti/mudeli treenimineHea

Sisendeid ja soovitusi ei kasutata vaikimisi mudeli treenimiseks, vaid kitsate eranditega (turvalisuse ülevaatus, selgesõnaline tagasiside või selgesõnaline nõusolek) ja kasutajad saavad oma eelistusi hallata.

KasutajaõigusedRahuldav

Poliitika loetleb juurdepääsu, kustutamise, parandamise, portatiivsuse, vastuvaidluse, piiramise ja nõusoleku tagasivõtmise õigused, kuid pakub ainult üldise e-posti kontakti ega maini andmekaitseametnikku ega ELi esindajat.

Peamised leitud asjaolud

Märkimisväärsed klauslid, probleemid või head tavad (kriitilised esimesena)

Hoiatus

Kasutaja sisendite ja soovituste laialdane kogumine ilma selge minimeerimiseta

Jaotis 1(A) väidab, et kogutakse kõik sisendid (kasutaja esitatud sisu) ja soovitused (tehisintellekti loodud vastused). Koodimistööriista puhul võivad sisendid sisaldada omandilist lähtekoodi, API-võtmeid, volitusi või muud tundlikku teavet. Poliitika ei kirjelda ühtegi tehnilist meedet sisenditest säilitatu filtreerimiseks või minimeerimiseks – ainult seda, et need kogutakse tervikuna.

Hoiatus

Hägused ja määramata säilitusperioodid

Jaotis 4 väidab ainult, et andmeid säilitatakse „nii kaua kui vaja teenuse tõhusaks toimimiseks ja seaduslike ärivajaduste toetamiseks“ ja et „asjakohane säilitusperiood varieerub“. Ühegi andmekategooria kohta pole esitatud konkreetseid ajaraame ega kriteeriume, mistõttu kasutajad ei saa mõista, kui kaua nende andmed püsivad.

Hoiatus

Rahvusvahelise ülekande mehhanism täpsustamata

Jaotis 6 tunnistab, et EEL-i kasutajate andmed edastatakse USA serveritesse, kuid väidab ainult, et „me edastame andmeid ainult kooskõlas õiguslikult kehtivate ülekandemehhanismidega“ ja „me nõuame piisavat andmekaitse taset“. Konkreetset õiguslikku mehhanismi (standardlepingu klauslid, ELi-USA andmekaitseraamiku sertifikaat, siduvad ettevõttesisesed reeglid) pole tuvastatud, mis on GDPR-i läbipaistvusnõue.

Hoiatus

Jurisdiktsioonipõhine õigusliku aluse tabel on tühi või esitamata

Jaotis 7 viitab tabelile, mis „täiendab seda privaatsuspoliitikat, pakkudes lisateavet andmekogumise eesmärgi, kogutud andmete tüübi ja õigusliku aluse kohta“, kuid tabeli sisu pole esitatud tekstis kaasatud. Ilma selleta ei täideta GDPR-i artikli 13 nõudeid õiguslike aluste täpsustamiseks.

Hoiatus

Turvalisuse ülevaatuse erand võib laiendada andmete kasutamist kasutaja ootustest kaugemale

Jaotise 2 esimene erand treenimiskeelu lubab kasutada sisendeid/soovitusi, mis on „märgitud turvalisuse ülevaatuseks“, et „parandada meie võimet tuvastada ja rakendada meie teenusetingimusi“. See on potentsiaalselt lai erand, mis võib lubada kasutaja andmetel mudeli treenimist ilma selgesõnalise nõusolekuta, kui seda peetakse turvalisusküsimuseks.

Hoiatus

Andmekaitseametnik või ELi esindaja tuvastamata

Poliitika pakub ainult üldist kontaktmeili (hi@cursor.com) ega tuvasta andmekaitseametnikku, GDPR-i artikli 27 alusel ELi esindajat ega ühtegi pühendatud privaatsuskontakti rolli, mis võib olla nõutav arvestades EEL-i elanike andmete töötlemist.

Info

Vaikimisi treenimisest loobumine on tugev positiivne element

Jaotis 2 väidab selgesõnaliselt: „Me ei kasuta sisendeid ega soovitusi oma mudelite treenimiseks ega luba kolmandatel osapooltel neid treenimiseks kasutada, välja arvatud juhul kui: (1) need on märgitud turvalisuse ülevaatuseks... (2) te esitate need meile selgesõnaliselt... või (3) olete selgesõnaliselt nõustunud nende kasutamisega sellistel treenimise eesmärkidel.“ See on privaatsust kaitsv vaikesäte, mis ületab tehisintellekti tööriistade tööstusnorme.

Kokkuvõte kasutajale

Teie koodi ja vihjeid ei kasutata vaikimisi Cursori tehisintellekti treenimiseks, mis on haruldane ja teretulnud kaitse, kuid kõik, mida sisestate, voolab ikkagi läbi nende süsteemide ja on juurdepääsetav turvalisuse ülevaatuseks ning teie andmed saadetakse USA-sse ilma selgete õiguslike kaitsemeetmeteta.

Vastavusseisund

Osaliselt kooskõlas isikuandmete kaitse üldmääruse (GDPR) põhimõtetega; tugev eesmärgipiirangus tehisintellekti treenimise osas, kuid nõrk andmeminimeerimises, säilituspiirangutes ja rahvusvahelise ülekande täpsustuses.

EL-i ülekanded

Andmeid edastatakse selgesõnaliselt USA-sse. Poliitika väidab, et ülekanded kasutavad „õiguslikult kehtivaid ülekandemehhanisme“ ja nõuavad „piisavat andmekaitse taset“, kuid ei täpsusta, kas tuginetakse standardlepingu klauslitele, ELi-USA andmekaitseraamistikule või muudele mehhanismidele. See on oluline lünk GDPR-i nõuetele vastavuse osas.

Tuvastatud signaalid

Tekstis tuvastatud konkreetsed andmed ja tavad

Kogutud andmed
NimiE-posti aadressMakseteaveKasutaja sisendid (kood, vihjed, sisu)Tehisintellekti soovitused (loodud vastused)Suhtluse sisuTagasiside ja hinnatud vahetusedSeadme tüüp ja brauseri teaveOperatsioonisüsteemi teaveMobiilivõrk või internetiteenuse pakkujaIP-aadressBrauseri tüüp ja seadedVeelogidLehitsemise ajaluguOtsingupäringudKlikitud lingidVaatatud lehedKasutuse ajatemplidKüpsiste ja jälgimispikslite andmedLigikaudne geograafiline asukoht
Töötlemise eesmärgid
Teenuse osutamine ja hooldamineKonto loomine ja haldamineMaksete töötlemineTeenuse parandamine ja uurimistööVigade parandamine ja probleemide lahendamineTeated teenuse kohtaPetutuvastus ja -ennetusTurvalisusintsidentide uurimineÕigusliku vastavuse tagamineTeenusetingimuste rakendamineVaidluste lahendamineOhutuse jälgimineKoondanalüütika
Jagamine kolmandate osapooltega
Kolmandate osapoolte tarnijad ja teenusepakkujad (hostimine, pilveinfrastruktuur, mudelipakkujad, analüütika, klienditugi, ohutuse jälgimine, side, maksete töötlemine, vastavus, IT)Ühise juhtimise all olevad sidusettevõttedValitsusasutused ja õiguskaitseorganidÄriüleviimise vastaspoole ja nõustajadKolmandate osapoolte teenused ja integratsioonidEttevõtte konto administraatoridTeised kasutajad (jagamisfunktsioonide kaudu)
Rahvusvahelised ülekanded
Andmed edastatakse USA serveritesseEdastused väljapoole EEL-i ja ÜK-dÜldine kohustus „õiguslikult kehtivate ülekandemehhanismide“ kohtaÜldine kohustus „piisava andmekaitse taseme“ kohtaKonkreetset mehhanismi pole tuvastatud (standardlepingu klauslid, ELi-USA andmekaitseraamistik, siduvad ettevõttesisesed reeglid)
Tehisintellekt / Mudeli koolitus
Sisendeid ja soovitusi EI kasutata vaikimisi mudeli treenimiseksErand: turvalisuse ülevaatuseks märgitud andmeid võidakse analüüsidaErand: selgesõnaliselt esitatud tagasisidet võidakse kasutadaErand: kasutaja selgesõnaline nõusolekKasutajad saavad hallata oma eelistusi sisendite/soovituste treenimiskasutuse osasKolmandatel osapooltel pole lubatud kasutada sisendeid/soovitusi treenimiseks, välja arvatud erandite puhul

Tõendite väljavõtted

Otsesed tsitaadid poliitikast nende leidude toetuseks

We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.

Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.

For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.

We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).

The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.

Puudub või ebaselge

  • Konkreetsed õiguslikud alused iga töötlemise eesmärgi kohta (GDPR-i artikkel 13(1)(c))
  • Konkreetsete säilitusperioodide või kriteeriumide esitamine andmekategooriiti
  • Andmekaitseametniku tuvastamine
  • GDPR-i artikli 27 alusel ELi esindaja tuvastamine
  • Konkreetne rahvusvahelise ülekande mehhanism (standardlepingu klauslid, ELi-USA andmekaitseraamistik, siduvad ettevõttesisesed reeglid)
  • Jaotises 7 viidatud jurisdiktsioonipõhse avalduste tabeli sisu
  • Sissejuhatuses viidatud privaatsuse ülevaate dokument mudeli treenimise üksikasjadega
  • Küpsisepoliitika üksikasjad
  • Alamtöötlejate nimekirja sisu
  • Üksikasjad selle kohta, kuidas turvalisuse ülevaatuse märgistamine toimib ja selle ulatus
  • Kas andmekaitsemõju hindamised on läbi viidud

Küsimused, mida küsida

  • Millisele konkreetsele õiguslikule ülekandemehhanismile te tugite EEL-i-st USA-sse andmeülekannete puhul (standardlepingu klauslid, ELi-USA andmekaitseraamistik või muu) ja kas saate esitada asjakohase dokumentatsiooni?
  • Millised on konkreetsete isikuandmete kategooriate, eriti sisendite ja soovituste säilitusperioodid?
  • Milliste konkreetsete kriteeriumide alusel sisend „märgitakse turvalisuse ülevaatuseks“ ja kas saate esitada statistikat selle kohta, kui sageli seda erandit rakendatakse?
  • Kes on teie määratud andmekaatseametnik või ELi esindaja ja kuidas saavad andmesubjektid neid otse kontaktida?
  • Kas saate esitada täieliku alamtöötlejate nimekirja koos mudelipakkujatega ja täpsustada, millistel alamtöötlejatel on juurdepääs kasutaja sisenditele?
  • Kas olete läbi viinud andmekaitsemõju hindamise kasutaja sisendite töötlemise kohta, arvestades tundliku või omandilise koodisisu võimalikkust?
  • Millised on konkreetsete õiguslikud alused (nõusolek, seaduslik huvi, lepingu täitmine) iga jaotises 2 loetletud töötlemise eesmärgi kohta?
  • Kuidas töötab tehisintellekti treenimise nõusoleku/loobumise eelistuste haldamise mehhanism tehniliselt ja kas see on vaikimisi lubatud kõigil kasutajatel?
Selle analüüsi genereerib tehisintellekt ja see ei ole õigusnõuanne. Vastavusotsuste puhul konsulteeri alati kvalifitseeritud juristiga.

Jaga seda analüüsi

Igaüks, kellel on see link, saab ülalolevat tulemust vaadata.

DentroChati loodud

100% Euroopa tehisintellektivestlus kõigile

Vestle tehisintellektiga, tööta failidega, loo pilte ja otsi veebist. Andmed jäävad Euroopasse.

EL-is majutatud infrastruktuurTekst, failid, pildid ja veebiotsingKiire, Mõtlemise ja Loova režiimidPrivaatsus vaikimisi esikohalÜkski andme ei lahku Euroopast
Proovi tasuta →
Vaata kõiki