cursor.com — 62/100 (Keskitasoinen tietosuojariski)
Viimeksi analysoitu
Anysphere, Inc. · cursor.com
Raportin tiedot
Keskitasoinen tietosuojariskiCursor (Anysphere) lupaa oletuksena, ettei se käytä koodisyötteitäsi tekoälyn koulutukseen, eikä myy dataasi, mutta se kerää laajan joukon henkilö- ja käyttödataa, siirtää sen Yhdysvaltoihin epämääräisin siirtoturvin ja jättää avaintiedot kuten säilytysajat ja oikeusperusteet määrittelemättä.
Cursorin (Anysphere, Inc.) tietosuojakäytäntö kattaa laajan kirjon tiedonkeruuta tilin tiedoista aina kaikkiin käyttäjän syötteisiin ja ehdotuksiin. Vaikka käytäntö erottuu myönteisesti oletusarvoisella kiellolla käyttää syötteitä/ehdotuksia mallien koulutukseen sekä sitoumuksella olla myymättä dataa tai harjoittamatta kohdennettua mainontaa, merkittäviä puutteita jää. Säilytysajat ovat määrittelemättä, käsittelyn oikeusperusteisiin viitataan tyhjässä taulukossa, kansainvälisten siirtojen mekanismit ovat määrittelemättä yleisten vakuutusten lisäksi, ja useita kriittisiä asiakirjoja (tietosuojan yleiskatsaus, evästekäytäntö, alikäsittelijäluettelo) mainitaan mutta ei toimiteta. Syötteiden laaja kerääminen — jotka koodityökalussa saattavat sisältää omistusoikeudellista tai arkaluontoista tietoa — yhdistettynä jakamiseen mallintarjoajien ja pilvi-infrastruktuurikumppanien kanssa herättää datan minimoinnin vaatimusta koskevia huolia.
Kategoria-arviointi
Käytännön jakautuminen keskeisille vaatimustenmukaisuusalueille. Hyvä = vahva, kohtalainen = ristiriitainen, heikko = huolestuttava.
Käytäntö kerää kaikki käyttäjän syötteet ja ehdotukset, laite/loki/käyttödatan ja sijaintitiedot rajoittamatta keräämistä selkeästi vain palvelun tarjoamisen kannalta välttämättömään.
Käytäntö on selkeästi kirjoitettu ja jäsennelty, mutta se viittaa useisiin ulkoisiin asiakirjoihin (tietosuojan yleiskatsaus, evästekäytäntö, alikäsittelijäluettelo), joita ei ole sisällytetty, ja toimivaltaakohtaisen oikeusperustetaulukon sisältö näyttää puuttuvan.
Dataa jaetaan laajan palveluntarjoajajoukon kanssa, mukaan lukien mallintarjoajat ja pilvi-infrastruktuuri, mutta yhtäkään alikäsittelijää ei nimetä itse käytännössä ja viitattu luettelo on ulkoinen.
ETA-käyttäjien data siirretään Yhdysvaltain palvelimille vain yleisellä sitoumuksella „lakisääteisistä siirtomekanismeista" ja „riittävästä tietosuojatasosta" — mitään yksittäistä mekanismia (SCC, DPF, BCR) ei tunnisteta.
Syötteitä ja ehdotuksia ei oletuksena käytetä mallien koulutukseen, lukuun ottamatta kapeita poikkeuksia (turvallisuuskatselmus, nimenomainen palaute tai nimenomainen suostumus), ja käyttäjät voivat hallita asetuksiaan.
Käytäntö luettelee pääsyn, poiston, korjaamisen, siirrettävyyden, vastustamisen, rajoittamisen ja suostumuksen peruuttamisen oikeudet, mutta tarjoaa vain yleisen sähköpostiyhteyden eikä mainitse tietosuojavastaavaa tai EU-edustajaa.
Keskeiset havainnot
Huomionarvoiset ehdot, ongelmat tai hyvät käytännöt (kriittiset ensin)
Käyttäjän syötteiden ja ehdotusten laaja kerääminen ilman selkeää minimointia
Kohta 1(A) toteaa, että kaikki syötteet (käyttäjän lähettämä sisältö) ja ehdotukset (tekoälyn tuottamat vastaukset) kerätään. Koodityökalussa syötteet saattavat sisältää omistusoikeudellista lähdekoodia, API-avaimia, tunnistetietoja tai muuta arkaluontoista dataa. Käytäntö ei kuvaa mitään teknisiä toimenpiteitä suodattaa tai minimoida syötteistä säilytettävää, vaan ainoastaan toteaa ne kerättävän kokonaisuudessaan.
Epämääräiset ja määrittelemättömät säilytysajat
Kohta 4 toteaa ainoastaan, että dataa säilytetään „niin kauan kuin on tarpeen palvelun tehokkaan toiminnan ja laillisten liiketoimintatarpeiden tukemiseksi" ja että „sopiva säilytysaika vaihtelee." Yhtään yksittäistä aikarajaa tai kriteeriä ei anneta millekään datakategorialle, mikä tekee käyttäjille mahdottomaksi ymmärtää, kuinka kauan heidän dataansa säilytetään.
Kansainvälisen siirron mekanismi määrittelemättä
Kohta 6 myöntää, että ETA-käyttäjien data siirretään Yhdysvaltain palvelimille, mutta toteaa ainoastaan, että „siirrämme dataa vain lakisääteisten siirtomekanismien mukaisesti" ja „vaadimme riittävää tietosuojatasoa." Yksittäistä oikeudellista mekanismia (vakiomuotoiset sopimuslausekkeet, EU-Yhdysvaltain tietosuojakehyksen sertifikaatti, yrityksen sisäiset säännöt) ei tunnisteta, mikä on GDPR:n läpinäkyvyysvaatimus.
Toimivaltaakohtainen oikeusperustetaulukko on tyhjä tai puuttuu
Kohta 7 viittaa taulukkoon, joka „täydentää tätä tietosuojakäytäntöä tarjoamalla lisätietoja tiedonkeruun tarkoituksesta, kerätyn datan tyypistä ja oikeusperusteesta", mutta taulukon sisältöä ei ole sisällytetty toimitettuun tekstiin. Ilman tätä GDPR:n 13 artiklan vaatimukset oikeusperusteiden määrittelemisestä jäävät täyttämättä.
Turvallisuuskatselmuspoikkeus voi laajentaa datan käyttöä käyttäjän odotusten ulkopuolelle
Kohdan 2 ensimmäinen poikkeus koulutuskieltoon sallii syötteiden/ehdotusten käytön, jotka on „merkitty turvallisuuskatselmukseen", „kykymme parantamiseksi havaitsemaan ja täytäntöönpanemaan käyttöehtojamme". Tämä on mahdollisesti laaja poikkeus, joka voisi sallia mallien kouluttamisen käyttäjädatalla ilman nimenomaista suostumusta, jos se katsotaan turvallisuusasiaksi.
Tietosuojavastaavaa tai EU-edustajaa ei ole tunnistettu
Käytäntö tarjoaa ainoastaan yleisen yhteystietosähköpostin (hi@cursor.com) eikä tunnista tietosuojavastaavaa, GDPR:n 27 artiklan mukaista EU-edustajaa tai mitään muuta nimenomaista yksityisyydensuojayhteyshenkilöä, mikä saattaa olla vaadittua ETA-asukkaiden datan käsittelyn vuoksi.
Oletusarvoinen kieltäytyminen tekoälykoulutuksesta on vahva myönteinen tekijä
Kohta 2 toteaa nimenomaisesti: „Emme käytä syötteitä tai ehdotuksia malliemme kouluttamiseen emmekä salli kolmansien osapuolten käyttävän niitä koulutukseen, ellei: (1) ne ole merkitty turvallisuuskatselmukseen... (2) ilmoitat niistä nimenomaisesti meille... tai (3) olet nimenomaisesti hyväksynyt niiden käytön tällaiseen koulutustarkoitukseen." Tämä on yksityisyyttä suojaava oletus, joka ylittää tekoälytyökalujen alan normit.
Yhteenveto käyttäjälle
Koodiasi ja kehotteitasi ei oletuksena käytetä Cursorin tekoälyn koulutukseen, mikä on harvinainen ja tervetullut suoja, mutta kaikki kirjoittamasi virtaa silti heidän järjestelmiensä läpi, voidaan käyttää turvallisuuskatselmuksessa, ja datasi siirretään Yhdysvaltoihin ilman selkeitä oikeudellisia takeita.
Vaatimustenmukaisuusasento
Osittain yhdenmukainen yleisen tietosuoja-asetuksen (GDPR) periaatteiden kanssa; vahva tarkoitussidonnaisuudessa tekoälykoulutuksen osalta mutta heikko datan minimoinnissa, säilytysrajoituksessa ja kansainvälisten siirtojen tarkennuksessa.
EU-siirrot
Data siirretään nimenomaisesti Yhdysvaltoihin. Käytäntö toteaa siirtojen käyttävän „lakisääteisiä siirtomekanismeja" ja vaativan „riittävän tietosuojatason", mutta ei määrittele, perustuuko siirto vakiomuotoisiin sopimuslausekkeisiin (SCC), EU-Yhdysvaltain tietosuojakehykseen (DPF) tai muihin mekanismeihin. Tämä on merkittävä puute GDPR-vaatimustenmukaisuuden kannalta.
Havaitut signaalit
Tekstistä tunnistetut erityiset tiedot ja käytännöt
Todisteiden otteet
Suorat lainaukset käytännöstä näiden havaintojen tueksi
We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.
Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.
For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.
We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).
The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.
Puuttuu tai epäselvä
- Yksittäiset oikeusperusteet kutakin käsittelytarkoitusta varten (GDPR 13 artiklan 1 kohdan c alakohta)
- Yksittäiset säilytysajat tai kriteerit per datakategoria
- Tietosuojavastaavan tunnistaminen
- EU-edustajan tunnistaminen GDPR:n 27 artiklan mukaisesti
- Yksittäinen kansainvälisen siirron mekanismi (SCC, DPF, BCR)
- Kohdan 7 viittaaman toimivaltaakohtaisen tietojenluontitaulukon sisältö
- Johdannossa viitattu tietosuojan yleiskatsausasiakirja mallikoulutuksen yksityiskohdista
- Evästekäytännön yksityiskohdat
- Alikäsittelijäluettelon sisältö
- Yksityiskohdat turvallisuuskatselmusmerkinnän toiminnasta ja sen laajuudesta
- Onko tietosuojavaikutusten arviointeja (DPIA) tehty
Kysyttävät kysymykset
- Mihin yksittäiseen oikeudelliseen siirtomekanismiin luotatte ETA:sta Yhdysvaltoihin tapahtuvissa datasiirroissa (vakiomuotoiset sopimuslausekkeet, EU-Yhdysvaltain tietosuojakehys vai muu), ja voitteko toimittaa asiaankuuluvan dokumentaation?
- Mitkä ovat yksittäiset säilytysajat kullekin henkilötietokategorialle, erityisesti syötteille ja ehdotuksille?
- Millä yksittäisillä kriteereillä syöte „merkitään turvallisuuskatselmukseen", ja voitteko toimittaa tilastoja siitä, kuinka usein tätä poikkeusta sovelletaan?
- Kuka on nimetty tietosuojavastaavanne tai EU-edustajanne, ja miten rekisteröidyt voivat olla suoraan heihin yhteydessä?
- Voitteko toimittaa täydellisen alikäsittelijäluettelon mukaan lukien mallintarjoajat, ja määritellä, millä alikäsittelijöillä on pääsy käyttäjien syötteisiin?
- Oletteko suorittaneet tietosuojavaikutusten arvioinnin (DPIA) käyttäjien syötteiden käsittelylle, ottaen huomioon mahdollisen arkaluontoisen tai omistusoikeudellisen koodisisällön?
- Mitkä ovat yksittäiset oikeusperusteet (suostumus, oikeutettu etu, sopimuksen täytäntöönpano) kullekin kohdassa 2 luetellulle käsittelytarkoitukselle?
- Miten „hallitse asetuksiasi" -mekanismi tekoälykoulutuksen suostumuksen hallintaan toimii teknisesti, ja onko se oletuksena käytössä kaikille käyttäjille?
Jaa tämä analyysi
Kuka tahansa, jolla on tämä linkki, voi nähdä yllä olevan tuloksen.
DentroChatin rakentama
100 % eurooppalainen tekoälychat kaikille
Keskustele tekoälyn kanssa, käsittele tiedostoja, luo kuvia ja hae verkosta. Tiedot pysyvät Euroopassa.
Muut analysoidut tietosuojakäytännöt
Näytä kaikkiapp.klang.ai
62/100
Keskitasoinen tietosuojariskiKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Näytä raportti →eustella.com
62/100
Keskitasoinen tietosuojariskieustella tekee vahvoja yksityisyydensuojalupauksia — ei datan myyntiä, ei kolmansien osapuolten kanssa jakamista, ei tekoälykoulutusta käyttäjädatalla, ja kaikki käsittely pysyy EU:ssa — mutta tämä on markkinointitekstiä, ei sitova tietosuojakäytäntö, ja kriittiset tiedot tiedonkeruusta, säilytyksestä, alikäsittelijöistä ja käyttäjäoikeuksista puuttuvat toimitetusta tekstistä.
Näytä raportti →lhv.com
62/100
Keskitasoinen tietosuojariskiLHV Bank collects a sweeping range of personal and financial data, shares it widely with fraud prevention agencies and payment intermediaries, and relies heavily on legitimate interest for marketing and analytics — but it does cover GDPR rights and uses manual review for profiling decisions.
Näytä raportti →cake.com
62/100
Keskitasoinen tietosuojariskiCAKE.com tarjoaa vakiotason EU-tietosuoja-oikeudet ja siirron suojatoimet, mutta kerää erittäin tunkeilevaa työpaikan valvontatietoa—kuten näyttökuvia, taustasijaintia ja sovellusten käyttöä—työnantajien puolesta, jotka toimivat työntekijöidensä rekisterinpitäjinä.
Näytä raportti →