cursor.com — 62/100 (Keskitasoinen tietosuojariski)

Viimeksi analysoitu

Aja uusi analyysi toiselle käytännölle

Anysphere, Inc. · cursor.com

Raportin tiedot

Keskitasoinen tietosuojariski

Cursor (Anysphere) lupaa oletuksena, ettei se käytä koodisyötteitäsi tekoälyn koulutukseen, eikä myy dataasi, mutta se kerää laajan joukon henkilö- ja käyttödataa, siirtää sen Yhdysvaltoihin epämääräisin siirtoturvin ja jättää avaintiedot kuten säilytysajat ja oikeusperusteet määrittelemättä.

Cursorin (Anysphere, Inc.) tietosuojakäytäntö kattaa laajan kirjon tiedonkeruuta tilin tiedoista aina kaikkiin käyttäjän syötteisiin ja ehdotuksiin. Vaikka käytäntö erottuu myönteisesti oletusarvoisella kiellolla käyttää syötteitä/ehdotuksia mallien koulutukseen sekä sitoumuksella olla myymättä dataa tai harjoittamatta kohdennettua mainontaa, merkittäviä puutteita jää. Säilytysajat ovat määrittelemättä, käsittelyn oikeusperusteisiin viitataan tyhjässä taulukossa, kansainvälisten siirtojen mekanismit ovat määrittelemättä yleisten vakuutusten lisäksi, ja useita kriittisiä asiakirjoja (tietosuojan yleiskatsaus, evästekäytäntö, alikäsittelijäluettelo) mainitaan mutta ei toimiteta. Syötteiden laaja kerääminen — jotka koodityökalussa saattavat sisältää omistusoikeudellista tai arkaluontoista tietoa — yhdistettynä jakamiseen mallintarjoajien ja pilvi-infrastruktuurikumppanien kanssa herättää datan minimoinnin vaatimusta koskevia huolia.

Viimeksi analysoitu
LähdeURL

Kategoria-arviointi

Käytännön jakautuminen keskeisille vaatimustenmukaisuusalueille. Hyvä = vahva, kohtalainen = ristiriitainen, heikko = huolestuttava.

Datan minimointiHeikko

Käytäntö kerää kaikki käyttäjän syötteet ja ehdotukset, laite/loki/käyttödatan ja sijaintitiedot rajoittamatta keräämistä selkeästi vain palvelun tarjoamisen kannalta välttämättömään.

LäpinäkyvyysKohtalainen

Käytäntö on selkeästi kirjoitettu ja jäsennelty, mutta se viittaa useisiin ulkoisiin asiakirjoihin (tietosuojan yleiskatsaus, evästekäytäntö, alikäsittelijäluettelo), joita ei ole sisällytetty, ja toimivaltaakohtaisen oikeusperustetaulukon sisältö näyttää puuttuvan.

Kolmannen osapuolen kanssa jakaminenKohtalainen

Dataa jaetaan laajan palveluntarjoajajoukon kanssa, mukaan lukien mallintarjoajat ja pilvi-infrastruktuuri, mutta yhtäkään alikäsittelijää ei nimetä itse käytännössä ja viitattu luettelo on ulkoinen.

Kansainväliset siirrotHeikko

ETA-käyttäjien data siirretään Yhdysvaltain palvelimille vain yleisellä sitoumuksella „lakisääteisistä siirtomekanismeista" ja „riittävästä tietosuojatasosta" — mitään yksittäistä mekanismia (SCC, DPF, BCR) ei tunnisteta.

Tekoäly/mallien koulutusHyvä

Syötteitä ja ehdotuksia ei oletuksena käytetä mallien koulutukseen, lukuun ottamatta kapeita poikkeuksia (turvallisuuskatselmus, nimenomainen palaute tai nimenomainen suostumus), ja käyttäjät voivat hallita asetuksiaan.

Käyttäjän oikeudetKohtalainen

Käytäntö luettelee pääsyn, poiston, korjaamisen, siirrettävyyden, vastustamisen, rajoittamisen ja suostumuksen peruuttamisen oikeudet, mutta tarjoaa vain yleisen sähköpostiyhteyden eikä mainitse tietosuojavastaavaa tai EU-edustajaa.

Keskeiset havainnot

Huomionarvoiset ehdot, ongelmat tai hyvät käytännöt (kriittiset ensin)

Varoitus

Käyttäjän syötteiden ja ehdotusten laaja kerääminen ilman selkeää minimointia

Kohta 1(A) toteaa, että kaikki syötteet (käyttäjän lähettämä sisältö) ja ehdotukset (tekoälyn tuottamat vastaukset) kerätään. Koodityökalussa syötteet saattavat sisältää omistusoikeudellista lähdekoodia, API-avaimia, tunnistetietoja tai muuta arkaluontoista dataa. Käytäntö ei kuvaa mitään teknisiä toimenpiteitä suodattaa tai minimoida syötteistä säilytettävää, vaan ainoastaan toteaa ne kerättävän kokonaisuudessaan.

Varoitus

Epämääräiset ja määrittelemättömät säilytysajat

Kohta 4 toteaa ainoastaan, että dataa säilytetään „niin kauan kuin on tarpeen palvelun tehokkaan toiminnan ja laillisten liiketoimintatarpeiden tukemiseksi" ja että „sopiva säilytysaika vaihtelee." Yhtään yksittäistä aikarajaa tai kriteeriä ei anneta millekään datakategorialle, mikä tekee käyttäjille mahdottomaksi ymmärtää, kuinka kauan heidän dataansa säilytetään.

Varoitus

Kansainvälisen siirron mekanismi määrittelemättä

Kohta 6 myöntää, että ETA-käyttäjien data siirretään Yhdysvaltain palvelimille, mutta toteaa ainoastaan, että „siirrämme dataa vain lakisääteisten siirtomekanismien mukaisesti" ja „vaadimme riittävää tietosuojatasoa." Yksittäistä oikeudellista mekanismia (vakiomuotoiset sopimuslausekkeet, EU-Yhdysvaltain tietosuojakehyksen sertifikaatti, yrityksen sisäiset säännöt) ei tunnisteta, mikä on GDPR:n läpinäkyvyysvaatimus.

Varoitus

Toimivaltaakohtainen oikeusperustetaulukko on tyhjä tai puuttuu

Kohta 7 viittaa taulukkoon, joka „täydentää tätä tietosuojakäytäntöä tarjoamalla lisätietoja tiedonkeruun tarkoituksesta, kerätyn datan tyypistä ja oikeusperusteesta", mutta taulukon sisältöä ei ole sisällytetty toimitettuun tekstiin. Ilman tätä GDPR:n 13 artiklan vaatimukset oikeusperusteiden määrittelemisestä jäävät täyttämättä.

Varoitus

Turvallisuuskatselmuspoikkeus voi laajentaa datan käyttöä käyttäjän odotusten ulkopuolelle

Kohdan 2 ensimmäinen poikkeus koulutuskieltoon sallii syötteiden/ehdotusten käytön, jotka on „merkitty turvallisuuskatselmukseen", „kykymme parantamiseksi havaitsemaan ja täytäntöönpanemaan käyttöehtojamme". Tämä on mahdollisesti laaja poikkeus, joka voisi sallia mallien kouluttamisen käyttäjädatalla ilman nimenomaista suostumusta, jos se katsotaan turvallisuusasiaksi.

Varoitus

Tietosuojavastaavaa tai EU-edustajaa ei ole tunnistettu

Käytäntö tarjoaa ainoastaan yleisen yhteystietosähköpostin (hi@cursor.com) eikä tunnista tietosuojavastaavaa, GDPR:n 27 artiklan mukaista EU-edustajaa tai mitään muuta nimenomaista yksityisyydensuojayhteyshenkilöä, mikä saattaa olla vaadittua ETA-asukkaiden datan käsittelyn vuoksi.

Info

Oletusarvoinen kieltäytyminen tekoälykoulutuksesta on vahva myönteinen tekijä

Kohta 2 toteaa nimenomaisesti: „Emme käytä syötteitä tai ehdotuksia malliemme kouluttamiseen emmekä salli kolmansien osapuolten käyttävän niitä koulutukseen, ellei: (1) ne ole merkitty turvallisuuskatselmukseen... (2) ilmoitat niistä nimenomaisesti meille... tai (3) olet nimenomaisesti hyväksynyt niiden käytön tällaiseen koulutustarkoitukseen." Tämä on yksityisyyttä suojaava oletus, joka ylittää tekoälytyökalujen alan normit.

Yhteenveto käyttäjälle

Koodiasi ja kehotteitasi ei oletuksena käytetä Cursorin tekoälyn koulutukseen, mikä on harvinainen ja tervetullut suoja, mutta kaikki kirjoittamasi virtaa silti heidän järjestelmiensä läpi, voidaan käyttää turvallisuuskatselmuksessa, ja datasi siirretään Yhdysvaltoihin ilman selkeitä oikeudellisia takeita.

Vaatimustenmukaisuusasento

Osittain yhdenmukainen yleisen tietosuoja-asetuksen (GDPR) periaatteiden kanssa; vahva tarkoitussidonnaisuudessa tekoälykoulutuksen osalta mutta heikko datan minimoinnissa, säilytysrajoituksessa ja kansainvälisten siirtojen tarkennuksessa.

EU-siirrot

Data siirretään nimenomaisesti Yhdysvaltoihin. Käytäntö toteaa siirtojen käyttävän „lakisääteisiä siirtomekanismeja" ja vaativan „riittävän tietosuojatason", mutta ei määrittele, perustuuko siirto vakiomuotoisiin sopimuslausekkeisiin (SCC), EU-Yhdysvaltain tietosuojakehykseen (DPF) tai muihin mekanismeihin. Tämä on merkittävä puute GDPR-vaatimustenmukaisuuden kannalta.

Havaitut signaalit

Tekstistä tunnistetut erityiset tiedot ja käytännöt

Kerätyt tiedot
NimiSähköpostiosoiteMaksutiedotKäyttäjän syötteet (koodi, kehotteet, sisältö)Tekoälyn ehdotukset (tuotetut vastaukset)Viestinnän sisältöPalaute ja arvioidut vaihdotLaitetyyppi ja selaimen tiedotKäyttöjärjestelmän tiedotMobiiliverkko tai internet-palveluntarjoajaIP-osoiteSelaimen tyyppi ja asetuksetVirhelokitSelaushistoriaHakukyselytKlikatut linkitKatsotut sivutKäytön aikaleimatEväste- ja seurantapikselidataArvioitu maantieteellinen sijainti
Käsittelyn tarkoitukset
Palvelun tarjoaminen ja ylläpitoTilin luominen ja hallintaMaksujen käsittelyPalvelun parantaminen ja tutkimusVirheenjäljitys ja -korjausViestintä palvelustaPetosten havaitseminen ja estäminenTurvallisuustapausten tutkintaLakisääteinen vaatimustenmukaisuusKäyttöehtojen täytäntöönpanoRiitojen ratkaisuTurvallisuusvalvontaKoosteanalytiikka
Jakaminen kolmansille osapuolille
Kolmannen osapuolen toimittajat ja palveluntarjoajat (isännöinti, pilvi-infrastruktuuri, mallintarjoajat, analytiikka, asiakastuki, turvallisuusvalvonta, viestintä, maksujen käsittely, vaatimustenmukaisuus, tietotekniikka)Yhteisen hallinnan alaiset tytär- ja sisaryhtiötViranomaiset ja lainvalvontaLiiketoimintasiirron vastapuolet ja neuvonantajatKolmannen osapuolen palvelut ja integraatiotYritystilien ylläpitäjätMuut käyttäjät (jakamisominaisuuksien kautta)
Kansainväliset siirrot
Data siirretään Yhdysvaltain palvelimilleSiirrot ETA-alueen ja Yhdistyneen kuningaskunnan ulkopuolelleYleinen sitoutuminen „lakisääteisiin siirtomekanismeihin"Yleinen sitoutuminen „riittävään tietosuojatasoon"Yksittäistä mekanismia ei tunnisteta (SCC, DPF, BCR)
Tekoäly / Mallin koulutus
Syötteitä ja ehdotuksia EI käytetä oletuksena mallien koulutukseenPoikkeus: turvallisuuskatselmukseen merkittyä dataa voidaan analysoidaPoikkeus: nimenomaisesti ilmoitettua palautetta voidaan käyttääPoikkeus: käyttäjän nimenomainen suostumus/hyväksyntäKäyttäjät voivat hallita asetuksiaan syötteiden/ehdotusten koulutuskäytön osaltaKolmansien osapuolten ei sallita käyttävän syötteitä/ehdotuksia koulutukseen, ellei poikkeuksia sovelleta

Todisteiden otteet

Suorat lainaukset käytännöstä näiden havaintojen tueksi

We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.

Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.

For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.

We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).

The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.

Puuttuu tai epäselvä

  • Yksittäiset oikeusperusteet kutakin käsittelytarkoitusta varten (GDPR 13 artiklan 1 kohdan c alakohta)
  • Yksittäiset säilytysajat tai kriteerit per datakategoria
  • Tietosuojavastaavan tunnistaminen
  • EU-edustajan tunnistaminen GDPR:n 27 artiklan mukaisesti
  • Yksittäinen kansainvälisen siirron mekanismi (SCC, DPF, BCR)
  • Kohdan 7 viittaaman toimivaltaakohtaisen tietojenluontitaulukon sisältö
  • Johdannossa viitattu tietosuojan yleiskatsausasiakirja mallikoulutuksen yksityiskohdista
  • Evästekäytännön yksityiskohdat
  • Alikäsittelijäluettelon sisältö
  • Yksityiskohdat turvallisuuskatselmusmerkinnän toiminnasta ja sen laajuudesta
  • Onko tietosuojavaikutusten arviointeja (DPIA) tehty

Kysyttävät kysymykset

  • Mihin yksittäiseen oikeudelliseen siirtomekanismiin luotatte ETA:sta Yhdysvaltoihin tapahtuvissa datasiirroissa (vakiomuotoiset sopimuslausekkeet, EU-Yhdysvaltain tietosuojakehys vai muu), ja voitteko toimittaa asiaankuuluvan dokumentaation?
  • Mitkä ovat yksittäiset säilytysajat kullekin henkilötietokategorialle, erityisesti syötteille ja ehdotuksille?
  • Millä yksittäisillä kriteereillä syöte „merkitään turvallisuuskatselmukseen", ja voitteko toimittaa tilastoja siitä, kuinka usein tätä poikkeusta sovelletaan?
  • Kuka on nimetty tietosuojavastaavanne tai EU-edustajanne, ja miten rekisteröidyt voivat olla suoraan heihin yhteydessä?
  • Voitteko toimittaa täydellisen alikäsittelijäluettelon mukaan lukien mallintarjoajat, ja määritellä, millä alikäsittelijöillä on pääsy käyttäjien syötteisiin?
  • Oletteko suorittaneet tietosuojavaikutusten arvioinnin (DPIA) käyttäjien syötteiden käsittelylle, ottaen huomioon mahdollisen arkaluontoisen tai omistusoikeudellisen koodisisällön?
  • Mitkä ovat yksittäiset oikeusperusteet (suostumus, oikeutettu etu, sopimuksen täytäntöönpano) kullekin kohdassa 2 luetellulle käsittelytarkoitukselle?
  • Miten „hallitse asetuksiasi" -mekanismi tekoälykoulutuksen suostumuksen hallintaan toimii teknisesti, ja onko se oletuksena käytössä kaikille käyttäjille?
Tämän analyysin tuottaa tekoäly, eikä se ole oikeudellista neuvontaa. Kysy aina pätevältä juristilta vaatimustenmukaisuuspäätöksiin.

Jaa tämä analyysi

Kuka tahansa, jolla on tämä linkki, voi nähdä yllä olevan tuloksen.

DentroChatin rakentama

100 % eurooppalainen tekoälychat kaikille

Keskustele tekoälyn kanssa, käsittele tiedostoja, luo kuvia ja hae verkosta. Tiedot pysyvät Euroopassa.

EU:ssa isännöity infrastruktuuriTeksti, tiedostot, kuvat ja verkkohakuNopea-, Ajattelu- ja Luova-tilatTietosuoja ensin oletuksenaTiedot eivät poistu Euroopasta
Kokeile ilmaiseksi →
Näytä kaikki