cursor.com — 62/100 (Rischio privacy medio)
Ultima analisi
Anysphere, Inc. · cursor.com
Dettagli del report
Rischio privacy medioCursor (Anysphere) promette di non utilizzare gli input del codice per l'addestramento dell'IA per impostazione predefinita e non vende i tuoi dati, ma raccoglie una vasta gamma di dati personali e di utilizzo, li trasferisce negli Stati Uniti con vaghe garanzie di trasferimento e lascia dettagli chiave come i periodi di conservazione e le basi giuridiche non specificati.
L'informativa sulla privacy di Cursor (Anysphere, Inc.) copre un ampio spettro di raccolta dati, dai dettagli dell'account a tutti gli input e suggerimenti degli utenti. Sebbene l'informativa si distingua positivamente per il divieto predefinito di utilizzare Input/Suggerimenti per l'addestramento dei modelli e per l'impegno a non vendere dati o a fare pubblicità mirata, rimangono significative lacune. I periodi di conservazione non sono definiti, le basi giuridiche per il trattamento sono riportate in una tabella vuota, i meccanismi di trasferimento internazionale non sono specificati oltre a rassicurazioni generiche e diversi documenti critici (Panoramica sulla privacy, Informativa sui cookie, elenco dei subresponsabili) sono citati ma non forniti. L'ampia raccolta di Input, che in uno strumento di programmazione possono contenere informazioni proprietarie o sensibili, unita alla condivisione con fornitori di modelli e partner di infrastruttura cloud, solleva preoccupazioni sulla minimizzazione dei dati.
Valutazione per categoria
Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.
L'informativa raccoglie tutti gli Input e i Suggerimenti degli utenti, i dati di dispositivo/log/utilizzo e le informazioni sulla posizione senza limitare chiaramente la raccolta a ciò che è strettamente necessario per la fornitura del servizio.
L'informativa è scritta e strutturata in modo chiaro, ma fa riferimento a diversi documenti esterni (Panoramica sulla privacy, Informativa sui cookie, elenco dei subresponsabili) che non sono inclusi, e la tabella delle basi giuridiche specifiche per giurisdizione appare vuota.
I dati sono condivisi con un'ampia gamma di fornitori di servizi, inclusi fornitori di modelli e infrastrutture cloud, ma nessun subresponsabile specifico è nominato nell'informativa stessa e l'elenco di riferimento è esterno.
I dati degli utenti dello SEE vengono trasferiti su server statunitensi con solo un generico impegno a 'meccanismi di trasferimento legalmente validi' e 'livello adeguato di protezione dei dati': nessun meccanismo specifico (SCC, DPF, BCR) è identificato.
Gli Input e i Suggerimenti non vengono esplicitamente utilizzati per l'addestramento dei modelli per impostazione predefinita, con solo strette eccezioni (revisione di sicurezza, Feedback esplicito o opt-in esplicito), e gli utenti possono gestire le proprie preferenze.
L'informativa elenca i diritti di accesso, cancellazione, rettifica, portabilità, opposizione, limitazione e revoca del consenso, ma fornisce solo un contatto email generico e non menziona un DPO o un rappresentante nell'UE.
Risultati chiave
Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)
Ampia raccolta di Input e Suggerimenti degli utenti senza chiara minimizzazione
La Sezione 1(A) afferma che tutti gli Input (contenuti inviati dall'utente) e i Suggerimenti (risposte generate dall'IA) vengono raccolti. Per uno strumento di programmazione, gli Input possono contenere codice sorgente proprietario, chiavi API, credenziali o altri dati sensibili. L'informativa non descrive alcuna misura tecnica per filtrare o minimizzare ciò che viene conservato dagli Input, ma solo che vengono raccolti per intero.
Periodi di conservazione vaghi e non definiti
La Sezione 4 afferma solo che i dati vengono conservati 'per tutto il tempo necessario a gestire il Servizio in modo efficace e a supportare le legittime esigenze aziendali' e che 'il periodo di conservazione appropriato varia'. Non vengono forniti tempi o criteri specifici per nessuna categoria di dati, rendendo impossibile per gli utenti capire per quanto tempo i loro dati persistono.
Meccanismo di trasferimento internazionale non specificato
La Sezione 6 riconosce che i dati degli utenti dello SEE vengono trasferiti su server statunitensi, ma afferma solo che 'trasferiamo i dati solo in conformità con meccanismi di trasferimento legalmente validi' e 'richiediamo un livello adeguato di protezione dei dati'. Il meccanismo legale specifico (Clausole Contrattuali Standard, certificazione EU-US Data Privacy Framework, Regole Aziendali Vincolanti) non è identificato, il che è un requisito di trasparenza del RGPD.
La tabella delle basi giuridiche specifiche per giurisdizione è vuota o non fornita
La Sezione 7 fa riferimento a una tabella che 'integra la presente Informativa sulla privacy fornendo dettagli aggiuntivi sullo scopo della raccolta dei dati, sul tipo di dati raccolti e sulla base giuridica', ma il contenuto della tabella non è incluso nel testo fornito. Senza di ciò, i requisiti dell'Articolo 13 del RGPD per la specificazione delle basi giuridiche non sono soddisfatti.
L'eccezione per la revisione di sicurezza potrebbe espandere l'uso dei dati oltre le aspettative degli utenti
La prima eccezione della Sezione 2 alla regola di non addestramento consente l'utilizzo di Input/Suggerimenti 'segnalati per la revisione di sicurezza' per 'migliorare la nostra capacità di rilevare e far rispettare i nostri Termini di Servizio'. Questa è un'eccezione potenzialmente ampia che potrebbe consentire l'addestramento del modello sui dati degli utenti senza consenso esplicito se considerato un problema di sicurezza.
Nessun Responsabile della Protezione dei Dati o rappresentante nell'UE identificato
L'informativa fornisce solo un'email di contatto generica (hi@cursor.com) e non identifica un Responsabile della Protezione dei Dati, un rappresentante nell'UE ai sensi dell'Articolo 27 del RGPD o alcun ruolo dedicato alla privacy, il che potrebbe essere richiesto dato il trattamento dei dati dei residenti nello SEE.
L'esclusione predefinita dall'addestramento dell'IA è un forte punto positivo
La Sezione 2 afferma esplicitamente: 'Non utilizziamo Input o Suggerimenti per addestrare i nostri modelli, né permettiamo a terze parti di utilizzarli per l'addestramento, a meno che: (1) non siano segnalati per la revisione di sicurezza... (2) non ce li segnali esplicitamente... o (3) non abbia esplicitamente accettato il loro utilizzo per tali scopi di addestramento.' Questa è un'impostazione predefinita protettiva della privacy che supera gli standard di settore per gli strumenti di IA.
Sintesi per l'utente
Il tuo codice e i tuoi prompt non vengono utilizzati per addestrare l'IA di Cursor per impostazione predefinita, il che è una protezione rara e gradita, ma tutto ciò che digiti passa comunque attraverso i loro sistemi e può essere consultato per revisioni di sicurezza, e i tuoi dati vengono inviati negli Stati Uniti senza chiare garanzie legali.
Postura di conformità
Parzialmente conforme ai principi del RGPD; forte sulla limitazione della finalità per l'addestramento dell'IA ma debole sulla minimizzazione dei dati, sulla limitazione della conservazione e sulla specificità dei trasferimenti internazionali.
Trasferimenti UE
I dati vengono esplicitamente trasferiti negli Stati Uniti. L'informativa afferma che i trasferimenti utilizzano 'meccanismi di trasferimento legalmente validi' e richiedono 'un livello adeguato di protezione dei dati', ma non specifica se si basino su Clausole Contrattuali Standard, sull'EU-US Data Privacy Framework o su altri meccanismi. Questa è una lacuna significativa per la conformità al RGPD.
Segnali rilevati
Dati e pratiche specifiche identificate nel testo
Estratti probatori
Citazioni dirette dall'informativa a supporto di questi risultati
We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.
Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.
For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.
We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).
The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.
Mancante o poco chiaro
- Basi giuridiche specifiche per ogni finalità di trattamento (Articolo 13, paragrafo 1, lettera c) del RGPD)
- Periodi di conservazione specifici o criteri per categoria di dati
- Identificazione del Responsabile della Protezione dei Dati
- Identificazione del rappresentante nell'UE ai sensi dell'Articolo 27 del RGPD
- Meccanismo specifico di trasferimento internazionale (SCC, DPF, BCR)
- Contenuto della tabella delle divulgazioni specifiche per giurisdizione referenziata nella Sezione 7
- Documento di Panoramica sulla privacy referenziato nell'Introduzione per i dettagli sull'addestramento dei modelli
- Dettagli dell'Informativa sui cookie
- Contenuto dell'elenco dei subresponsabili
- Dettagli su come funziona la segnalazione per la revisione di sicurezza e il suo ambito
- Se siano state condotte Valutazioni d'Impatto sulla Protezione dei Dati (DPIA)
Domande da porre
- Quale meccanismo di trasferimento legale specifico utilizzate per i trasferimenti di dati dallo SEE agli Stati Uniti (Clausole Contrattuali Standard, EU-US Data Privacy Framework o altro) e potete fornire la relativa documentazione?
- Quali sono i periodi di conservazione specifici per ogni categoria di dati personali, in particolare per Input e Suggerimenti?
- In base a quali criteri specifici un Input viene 'segnalato per la revisione di sicurezza' e potete fornire statistiche sulla frequenza con cui viene invocata questa eccezione?
- Chi è il vostro Responsabile della Protezione dei Dati o rappresentante nell'UE designato e come possono gli interessati contattarli direttamente?
- Potete fornire l'elenco completo dei subresponsabili, inclusi i fornitori di modelli, e specificare quali subresponsabili hanno accesso agli Input degli utenti?
- Avete condotto una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) per il trattamento degli Input degli utenti, dato il potenziale contenuto di codice sensibile o proprietario?
- Quali sono le basi giuridiche specifiche (consenso, interesse legittimo, esecuzione del contratto) per ogni finalità di trattamento elencata nella Sezione 2?
- Come funziona tecnicamente il meccanismo di 'gestione delle preferenze' per l'opt-in/opt-out all'addestramento dell'IA ed è abilitato per impostazione predefinita per tutti gli utenti?
Condividi questa analisi
Chiunque abbia questo link può visualizzare il risultato sopra.
Realizzato da DentroChat
Chat IA 100% europea per tutti
Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.
Altre policy privacy analizzate
Vedi tutteapp.klang.ai
62/100
Rischio privacy medioKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Visualizza report →eustella.com
62/100
Rischio privacy medioeustella fa forti promesse sulla privacy — nessuna vendita di dati, nessuna condivisione con terze parti, nessun addestramento dell'IA sui tuoi dati e tutta l'elaborazione rimane nell'UE — ma questo è materiale marketing, non un'informativa sulla privacy vincolante, e i dettagli critici su raccolta dei dati, conservazione, sub-responsabili e diritti degli utenti sono assenti dal testo fornito.
Visualizza report →lhv.com
62/100
Rischio privacy medioLHV Bank raccoglie una vasta gamma di dati personali e finanziari, li condivide ampiamente con agenzie di prevenzione delle frodi e intermediari di pagamento, e si affida pesantemente all'interesse legittimo per il marketing e l'analisi, ma copre i diritti RGPD (GDPR) e utilizza la revisione manuale per le decisioni di profilazione.
Visualizza report →cake.com
62/100
Rischio privacy medioCAKE.com fornisce diritti sui dati standard dell'UE e misure di salvaguardia per i trasferimenti, ma raccoglie dati di sorveglianza sul posto di lavoro altamente invasivi—come screenshot, posizione in background e utilizzo delle app—per conto dei datori di lavoro, che agiscono come titolari del trattamento per i propri dipendenti.
Visualizza report →