cursor.com — 62/100 (Rischio privacy medio)

Ultima analisi

Esegui una nuova analisi su un'altra informativa

Anysphere, Inc. · cursor.com

Dettagli del report

Rischio privacy medio

Cursor (Anysphere) promette di non utilizzare gli input del codice per l'addestramento dell'IA per impostazione predefinita e non vende i tuoi dati, ma raccoglie una vasta gamma di dati personali e di utilizzo, li trasferisce negli Stati Uniti con vaghe garanzie di trasferimento e lascia dettagli chiave come i periodi di conservazione e le basi giuridiche non specificati.

L'informativa sulla privacy di Cursor (Anysphere, Inc.) copre un ampio spettro di raccolta dati, dai dettagli dell'account a tutti gli input e suggerimenti degli utenti. Sebbene l'informativa si distingua positivamente per il divieto predefinito di utilizzare Input/Suggerimenti per l'addestramento dei modelli e per l'impegno a non vendere dati o a fare pubblicità mirata, rimangono significative lacune. I periodi di conservazione non sono definiti, le basi giuridiche per il trattamento sono riportate in una tabella vuota, i meccanismi di trasferimento internazionale non sono specificati oltre a rassicurazioni generiche e diversi documenti critici (Panoramica sulla privacy, Informativa sui cookie, elenco dei subresponsabili) sono citati ma non forniti. L'ampia raccolta di Input, che in uno strumento di programmazione possono contenere informazioni proprietarie o sensibili, unita alla condivisione con fornitori di modelli e partner di infrastruttura cloud, solleva preoccupazioni sulla minimizzazione dei dati.

Ultima analisi
FonteURL

Valutazione per categoria

Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.

Minimizzazione dei datiScarso

L'informativa raccoglie tutti gli Input e i Suggerimenti degli utenti, i dati di dispositivo/log/utilizzo e le informazioni sulla posizione senza limitare chiaramente la raccolta a ciò che è strettamente necessario per la fornitura del servizio.

TrasparenzaDiscreto

L'informativa è scritta e strutturata in modo chiaro, ma fa riferimento a diversi documenti esterni (Panoramica sulla privacy, Informativa sui cookie, elenco dei subresponsabili) che non sono inclusi, e la tabella delle basi giuridiche specifiche per giurisdizione appare vuota.

Condivisione con terze partiDiscreto

I dati sono condivisi con un'ampia gamma di fornitori di servizi, inclusi fornitori di modelli e infrastrutture cloud, ma nessun subresponsabile specifico è nominato nell'informativa stessa e l'elenco di riferimento è esterno.

Trasferimenti internazionaliScarso

I dati degli utenti dello SEE vengono trasferiti su server statunitensi con solo un generico impegno a 'meccanismi di trasferimento legalmente validi' e 'livello adeguato di protezione dei dati': nessun meccanismo specifico (SCC, DPF, BCR) è identificato.

Addestramento IA/ModelliBuono

Gli Input e i Suggerimenti non vengono esplicitamente utilizzati per l'addestramento dei modelli per impostazione predefinita, con solo strette eccezioni (revisione di sicurezza, Feedback esplicito o opt-in esplicito), e gli utenti possono gestire le proprie preferenze.

Diritti degli utentiDiscreto

L'informativa elenca i diritti di accesso, cancellazione, rettifica, portabilità, opposizione, limitazione e revoca del consenso, ma fornisce solo un contatto email generico e non menziona un DPO o un rappresentante nell'UE.

Risultati chiave

Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)

Avviso

Ampia raccolta di Input e Suggerimenti degli utenti senza chiara minimizzazione

La Sezione 1(A) afferma che tutti gli Input (contenuti inviati dall'utente) e i Suggerimenti (risposte generate dall'IA) vengono raccolti. Per uno strumento di programmazione, gli Input possono contenere codice sorgente proprietario, chiavi API, credenziali o altri dati sensibili. L'informativa non descrive alcuna misura tecnica per filtrare o minimizzare ciò che viene conservato dagli Input, ma solo che vengono raccolti per intero.

Avviso

Periodi di conservazione vaghi e non definiti

La Sezione 4 afferma solo che i dati vengono conservati 'per tutto il tempo necessario a gestire il Servizio in modo efficace e a supportare le legittime esigenze aziendali' e che 'il periodo di conservazione appropriato varia'. Non vengono forniti tempi o criteri specifici per nessuna categoria di dati, rendendo impossibile per gli utenti capire per quanto tempo i loro dati persistono.

Avviso

Meccanismo di trasferimento internazionale non specificato

La Sezione 6 riconosce che i dati degli utenti dello SEE vengono trasferiti su server statunitensi, ma afferma solo che 'trasferiamo i dati solo in conformità con meccanismi di trasferimento legalmente validi' e 'richiediamo un livello adeguato di protezione dei dati'. Il meccanismo legale specifico (Clausole Contrattuali Standard, certificazione EU-US Data Privacy Framework, Regole Aziendali Vincolanti) non è identificato, il che è un requisito di trasparenza del RGPD.

Avviso

La tabella delle basi giuridiche specifiche per giurisdizione è vuota o non fornita

La Sezione 7 fa riferimento a una tabella che 'integra la presente Informativa sulla privacy fornendo dettagli aggiuntivi sullo scopo della raccolta dei dati, sul tipo di dati raccolti e sulla base giuridica', ma il contenuto della tabella non è incluso nel testo fornito. Senza di ciò, i requisiti dell'Articolo 13 del RGPD per la specificazione delle basi giuridiche non sono soddisfatti.

Avviso

L'eccezione per la revisione di sicurezza potrebbe espandere l'uso dei dati oltre le aspettative degli utenti

La prima eccezione della Sezione 2 alla regola di non addestramento consente l'utilizzo di Input/Suggerimenti 'segnalati per la revisione di sicurezza' per 'migliorare la nostra capacità di rilevare e far rispettare i nostri Termini di Servizio'. Questa è un'eccezione potenzialmente ampia che potrebbe consentire l'addestramento del modello sui dati degli utenti senza consenso esplicito se considerato un problema di sicurezza.

Avviso

Nessun Responsabile della Protezione dei Dati o rappresentante nell'UE identificato

L'informativa fornisce solo un'email di contatto generica (hi@cursor.com) e non identifica un Responsabile della Protezione dei Dati, un rappresentante nell'UE ai sensi dell'Articolo 27 del RGPD o alcun ruolo dedicato alla privacy, il che potrebbe essere richiesto dato il trattamento dei dati dei residenti nello SEE.

Info

L'esclusione predefinita dall'addestramento dell'IA è un forte punto positivo

La Sezione 2 afferma esplicitamente: 'Non utilizziamo Input o Suggerimenti per addestrare i nostri modelli, né permettiamo a terze parti di utilizzarli per l'addestramento, a meno che: (1) non siano segnalati per la revisione di sicurezza... (2) non ce li segnali esplicitamente... o (3) non abbia esplicitamente accettato il loro utilizzo per tali scopi di addestramento.' Questa è un'impostazione predefinita protettiva della privacy che supera gli standard di settore per gli strumenti di IA.

Sintesi per l'utente

Il tuo codice e i tuoi prompt non vengono utilizzati per addestrare l'IA di Cursor per impostazione predefinita, il che è una protezione rara e gradita, ma tutto ciò che digiti passa comunque attraverso i loro sistemi e può essere consultato per revisioni di sicurezza, e i tuoi dati vengono inviati negli Stati Uniti senza chiare garanzie legali.

Postura di conformità

Parzialmente conforme ai principi del RGPD; forte sulla limitazione della finalità per l'addestramento dell'IA ma debole sulla minimizzazione dei dati, sulla limitazione della conservazione e sulla specificità dei trasferimenti internazionali.

Trasferimenti UE

I dati vengono esplicitamente trasferiti negli Stati Uniti. L'informativa afferma che i trasferimenti utilizzano 'meccanismi di trasferimento legalmente validi' e richiedono 'un livello adeguato di protezione dei dati', ma non specifica se si basino su Clausole Contrattuali Standard, sull'EU-US Data Privacy Framework o su altri meccanismi. Questa è una lacuna significativa per la conformità al RGPD.

Segnali rilevati

Dati e pratiche specifiche identificate nel testo

Dati raccolti
NomeIndirizzo emailInformazioni di pagamentoInput dell'utente (codice, prompt, contenuti)Suggerimenti IA (risposte generate)Contenuto delle comunicazioniFeedback e scambi valutatiTipo di dispositivo e informazioni sul browserInformazioni sul sistema operativoRete mobile o ISPIndirizzo IPTipo e impostazioni del browserLog degli erroriCronologia di navigazioneQuery di ricercaLink cliccatiPagine visualizzateTimestamp di utilizzoDati di cookie e pixel di tracciamentoPosizione geografica approssimativa
Finalità del trattamento
Fornitura e manutenzione del servizioCreazione e amministrazione dell'accountElaborazione dei pagamentiMiglioramento e ricerca del servizioDebugging e riparazione dei problemiComunicazioni relative al ServizioRilevamento e prevenzione delle frodiIndagine su incidenti di sicurezzaConformità legaleApplicazione dei Termini di ServizioRisoluzione delle controversieMonitoraggio della sicurezzaAnalisi aggregate
Condivisione con terze parti
Fornitori terzi e service provider (hosting, infrastruttura cloud, fornitori di modelli, analisi, assistenza clienti, monitoraggio della sicurezza, comunicazioni, elaborazione dei pagamenti, conformità, IT)Affiliate sotto controllo comuneAutorità governative e forze dell'ordineControparti e consulenti di trasferimento aziendaleServizi e integrazioni di terze partiAmministratori di account aziendaliAltri utenti (tramite funzionalità di condivisione)
Trasferimenti internazionali
Dati trasferiti su server statunitensiTrasferimenti al di fuori dello SEE e del Regno UnitoImpegno generico a 'meccanismi di trasferimento legalmente validi'Impegno generico a 'livello adeguato di protezione dei dati'Nessun meccanismo specifico identificato (SCC, DPF, BCR)
IA / Addestramento modelli
Input e Suggerimenti NON utilizzati per l'addestramento del modello per impostazione predefinitaEccezione: i dati segnalati per la revisione di sicurezza possono essere analizzatiEccezione: il Feedback segnalato esplicitamente può essere utilizzatoEccezione: opt-in/accordo esplicito dell'utenteGli utenti possono gestire le preferenze riguardo all'uso per l'addestramento di Input e SuggerimentiLe terze parti non sono autorizzate a utilizzare Input/Suggerimenti per l'addestramento a meno che non si applichino le eccezioni

Estratti probatori

Citazioni dirette dall'informativa a supporto di questi risultati

We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.

Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.

For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.

We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).

The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.

Mancante o poco chiaro

  • Basi giuridiche specifiche per ogni finalità di trattamento (Articolo 13, paragrafo 1, lettera c) del RGPD)
  • Periodi di conservazione specifici o criteri per categoria di dati
  • Identificazione del Responsabile della Protezione dei Dati
  • Identificazione del rappresentante nell'UE ai sensi dell'Articolo 27 del RGPD
  • Meccanismo specifico di trasferimento internazionale (SCC, DPF, BCR)
  • Contenuto della tabella delle divulgazioni specifiche per giurisdizione referenziata nella Sezione 7
  • Documento di Panoramica sulla privacy referenziato nell'Introduzione per i dettagli sull'addestramento dei modelli
  • Dettagli dell'Informativa sui cookie
  • Contenuto dell'elenco dei subresponsabili
  • Dettagli su come funziona la segnalazione per la revisione di sicurezza e il suo ambito
  • Se siano state condotte Valutazioni d'Impatto sulla Protezione dei Dati (DPIA)

Domande da porre

  • Quale meccanismo di trasferimento legale specifico utilizzate per i trasferimenti di dati dallo SEE agli Stati Uniti (Clausole Contrattuali Standard, EU-US Data Privacy Framework o altro) e potete fornire la relativa documentazione?
  • Quali sono i periodi di conservazione specifici per ogni categoria di dati personali, in particolare per Input e Suggerimenti?
  • In base a quali criteri specifici un Input viene 'segnalato per la revisione di sicurezza' e potete fornire statistiche sulla frequenza con cui viene invocata questa eccezione?
  • Chi è il vostro Responsabile della Protezione dei Dati o rappresentante nell'UE designato e come possono gli interessati contattarli direttamente?
  • Potete fornire l'elenco completo dei subresponsabili, inclusi i fornitori di modelli, e specificare quali subresponsabili hanno accesso agli Input degli utenti?
  • Avete condotto una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) per il trattamento degli Input degli utenti, dato il potenziale contenuto di codice sensibile o proprietario?
  • Quali sono le basi giuridiche specifiche (consenso, interesse legittimo, esecuzione del contratto) per ogni finalità di trattamento elencata nella Sezione 2?
  • Come funziona tecnicamente il meccanismo di 'gestione delle preferenze' per l'opt-in/opt-out all'addestramento dell'IA ed è abilitato per impostazione predefinita per tutti gli utenti?
Questa analisi è generata dall'IA e non costituisce consulenza legale. Consulta sempre un professionista legale qualificato per le decisioni di conformità.

Condividi questa analisi

Chiunque abbia questo link può visualizzare il risultato sopra.

Realizzato da DentroChat

Chat IA 100% europea per tutti

Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.

Infrastruttura ospitata nell'UETesto, file, immagini e ricerca webModalità Veloce, Riflessione e CreativaPrivacy-first per impostazione predefinitaNessun dato esce dall'Europa
Prova gratis →
Vedi tutte