cursor.com — 62/100 (Gemiddeld privacyrisico)
Laatst geanalyseerd
Anysphere, Inc. · cursor.com
Rapportdetails
Gemiddeld privacyrisicoCursor (Anysphere) belooft je code-invoer standaard niet te gebruiken voor AI-training en verkoopt je gegevens niet, maar het verzamelt een breed scala aan persoonlijke en gebruiksgegevens, stuurt deze naar de VS met vage overdrachtswaarborgen, en laat belangrijke details zoals bewaartermijnen en rechtsgronden ongespecificeerd.
Het privacybeleid van Cursor (Anysphere, Inc.) dekt een breed spectrum aan gegevensverzameling, van accountgegevens tot alle gebruikersinvoer en suggesties. Hoewel het beleid positief opvalt door de standaardverboding op het gebruik van Inputs/Suggesties voor modeltraining en de toezegging geen gegevens te verkopen of gerichte advertenties te tonen, blijven er aanzienlijke hiaten bestaan. Bewaartermijnen zijn ongedefinieerd, de rechtsgronden voor verwerking worden vermeld in een lege tabel, mechanismen voor internationale overdracht zijn ongespecificeerd behalve vage garanties, en verschillende cruciale documenten (Privacy Overview, Cookie Policy, subverwerkerslijst) worden genoemd maar niet verstrekt. De brede verzameling van Inputs - die in een codeertool propriëtaire of gevoelige informatie kunnen bevatten - in combinatie met het delen met modelproviders en cloudinfrastructuurpartners, roept zorgen op over gegevensminimalisatie.
Beoordeling per categorie
Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.
Het beleid verzamelt alle gebruikersinvoer en suggesties, apparaat-/log-/gebruiksgegevens en locatie-informatie zonder de verzameling duidelijk te beperken tot wat strikt noodzakelijk is voor de dienstverlening.
Het beleid is duidelijk geschreven en gestructureerd, maar het verwijst naar meerdere externe documenten (Privacy Overview, Cookie Policy, subverwerkerslijst) die niet zijn inbegrepen, en de tabel met jurisdictie-specifieke rechtsgronden lijkt leeg.
Gegevens worden gedeeld met een breed scala aan serviceproviders, waaronder modelproviders en cloudinfrastructuur, maar er worden geen specifieke subverwerkers genoemd in het beleid zelf en de genoemde lijst is extern.
Gegevens van EER-gebruikers worden overgedragen naar VS-servers met slechts een algemene toezegging tot 'juridisch geldige overdrachtsmechanismen' en 'adequaat niveau van gegevensbescherming'—er is geen specifiek mechanisme (SCC's, DPF, BCR's) geïdentificeerd.
Invoer en suggesties worden standaard expliciet niet gebruikt voor modeltraining, met slechts smalle uitzonderingen (beveiligingsbeoordeling, expliciete feedback of expliciete opt-in), en gebruikers kunnen hun voorkeuren beheren.
Het beleid vermeldt rechten op inzage, verwijdering, correctie, overdraagbaarheid, bezwaar, beperking en intrekking van toestemming, maar biedt slechts een algemeen e-mailcontact en vermeldt geen FG of EU-vertegenwoordiger.
Belangrijkste bevindingen
Opvallende clausules, problemen of positieve praktijken (kritiek eerst)
Brede verzameling van gebruikersinvoer en suggesties zonder duidelijke minimalisatie
Sectie 1(A) stelt dat alle invoer (inhoud ingediend door de gebruiker) en suggesties (door AI gegenereerde reacties) worden verzameld. Voor een codeertool kan invoer propriëtaire broncode, API-sleutels, inloggegevens of andere gevoelige gegevens bevatten. Het beleid beschrijft geen technische maatregelen om te filteren of te minimaliseren wat uit invoer wordt behouden, alleen dat ze volledig worden verzameld.
Vage en ongedefinieerde bewaartermijnen
Sectie 4 stelt slechts dat gegevens worden bewaard 'zolang als nodig is om de Dienst effectief te exploiteren en om legitieme zakelijke behoeften te ondersteunen' en dat 'de juiste bewaartermijn varieert'. Er worden geen specifieke termijnen of criteria verstrekt voor enige gegevenscategorie, waardoor het onmogelijk is voor gebruikers om te begrijpen hoe lang hun gegevens bewaard blijven.
Mechanisme voor internationale overdracht ongespecificeerd
Sectie 6 erkent dat gegevens van EER-gebruikers worden overgedragen naar VS-servers, maar stelt slechts dat 'we gegevens alleen overdragen in overeenstemming met juridisch geldige overdrachtsmechanismen' en 'we vereisen een adequaat niveau van gegevensbescherming.' Het specifieke juridische mechanisme (Standaardcontractuele Bepalingen, EU-VS Data Privacy Framework-certificering, Binding Corporate Rules) wordt niet geïdentificeerd, wat een AVG-transparantievereiste is.
Jurisdictie-specifieke tabel met rechtsgronden is leeg of niet verstrekt
Sectie 7 verwijst naar een tabel die 'dit Privacybeleid aanvult door aanvullende details te verstrekken over het doel van gegevensverzameling, het type verzamelde gegevens en de rechtsgrond,' maar de inhoud van de tabel is niet opgenomen in de verstrekte tekst. Zonder dit worden de vereisten van AVG-artikel 13 voor het specificeren van rechtsgronden niet nageleefd.
Uitzondering op beveiligingsbeoordeling kan gegevensgebruik uitbreiden buiten de verwachtingen van de gebruiker
De eerste uitzondering in Sectie 2 op de geen-trainingsregel staat het gebruik van invoer/suggesties toe 'gemarkeerd voor beveiligingsbeoordeling' om 'ons vermogen te verbeteren om onze Servicevoorwaarden te detecteren en te handhaven.' Dit is een potentieel brede uitzondering die modeltraining op gebruikersgegevens zonder expliciete toestemming kan toestaan als het als een beveiligingsprobleem wordt beschouwd.
Geen Functionaris voor Gegevensbescherming of EU-vertegenwoordiger geïdentificeerd
Het beleid biedt slechts een algemeen contact-e-mailadres (hi@cursor.com) en identificeert geen Functionaris voor Gegevensbescherming, EU-vertegenwoordiger onder AVG-artikel 27, of enige specifieke privacy-contactrol, wat mogelijk vereist is gezien de verwerking van gegevens van inwoners van de EER.
Standaard opt-out voor AI-training is een sterk positief punt
Sectie 2 stelt expliciet: 'We gebruiken Inputs of Suggestions niet om onze modellen te trainen, of staan derden toe deze te gebruiken voor training, tenzij: (1) ze zijn gemarkeerd voor beveiligingsbeoordeling... (2) u ze expliciet aan ons rapporteert... of (3) u expliciet akkoord bent gegaan met hun gebruik voor dergelijke trainingsdoeleinden.' Dit is een privacy-beschermende standaard die de industriestandaarden voor AI-tools overtreft.
Samenvatting voor de gebruiker
Je code en prompts worden standaard niet gebruikt om de AI van Cursor te trainen, wat een zeldzame en welkome bescherming is, maar alles wat je typt stroomt nog steeds door hun systemen en kan worden bekeken voor beveiligingsbeoordeling, en je gegevens worden naar de VS gestuurd zonder duidelijke juridische waarborgen.
Nalevingshouding
Gedeeltelijk in overeenstemming met AVG-principes (GDPR); sterk op doelbeperking voor AI-training, maar zwak op gegevensminimalisatie, bewaarbeperking en specificiteit van internationale overdracht.
EU-overdrachten
Gegevens worden expliciet overgedragen aan de VS. Het beleid stelt dat overdrachten 'juridisch geldige overdrachtsmechanismen' gebruiken en een 'adequaat niveau van gegevensbescherming' vereisen, maar specificeert niet of er gebruik wordt gemaakt van Standaardcontractuele Bepalingen, het EU-VS Data Privacy Framework, of andere mechanismen. Dit is een aanzienlijk hiaat voor AVG-naleving.
Gedetecteerde signalen
Specifieke gegevens en praktijken geïdentificeerd in de tekst
Bewijsfragmenten
Directe citaten uit het beleid ter ondersteuning van deze bevindingen
We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.
Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.
For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.
We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).
The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.
Ontbreekt of onduidelijk
- Specifieke rechtsgronden voor elk verwerkingsdoel (AVG-artikel 13, lid 1, onder c)
- Specifieke bewaartermijnen of criteria per gegevenscategorie
- Identificatie van Functionaris voor Gegevensbescherming
- Identificatie van EU-vertegenwoordiger onder AVG-artikel 27
- Specifiek mechanisme voor internationale overdracht (SCC's, DPF, BCR's)
- Inhoud van de in Sectie 7 genoemde tabel met jurisdictie-specifieke openbaarmakingen
- In de Inleiding genoemd Privacy Overview-document voor details over modeltraining
- Cookie Policy-details
- Inhoud van de subverwerkerslijst
- Details over hoe de markering voor beveiligingsbeoordeling werkt en de reikwijdte ervan
- Of er DPIA's zijn uitgevoerd
Vragen om te stellen
- Welk specifiek juridisch overdrachtsmechanisme gebruikt u voor EER-naar-VS gegevensoverdrachten (Standaardcontractuele Bepalingen, EU-VS Data Privacy Framework, of anders), en kunt u de relevante documentatie verstrekken?
- Wat zijn de specifieke bewaartermijnen voor elke categorie persoonsgegevens, in het bijzonder voor invoer en suggesties?
- Onder welke specifieke criteria wordt een invoer 'gemarkeerd voor beveiligingsbeoordeling', en kunt u statistieken verstrekken over hoe vaak deze uitzondering wordt ingeroepen?
- Wie is uw aangewezen Functionaris voor Gegevensbescherming of EU-vertegenwoordiger, en hoe kunnen betrokkenen direct contact met hen opnemen?
- Kunt u de volledige subverwerkerslijst inclusief modelproviders verstrekken, en specificeren welke subverwerkers toegang hebben tot gebruikersinvoer?
- Heeft u een Gegevensbeschermingseffectbeoordeling (DPIA) uitgevoerd voor de verwerking van gebruikersinvoer, gezien de mogelijkheid van gevoelige of propriëtaire code-inhoud?
- Wat zijn de specifieke rechtsgronden (toestemming, gerechtvaardigd belang, uitvoering overeenkomst) voor elk verwerkingsdoel vermeld in Sectie 2?
- Hoe werkt het mechanisme 'beheer je voorkeuren' voor AI-training opt-in/opt-out technisch, en is dit standaard ingeschakeld voor alle gebruikers?
Deel deze analyse
Iedereen met deze link kan het resultaat hierboven bekijken.
Gebouwd door DentroChat
100% Europese AI-chat voor iedereen
Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.
Andere geanalyseerde privacyverklaringen
Alles bekijkenapp.klang.ai
62/100
Gemiddeld privacyrisicoKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Bekijk rapport →eustella.com
62/100
Gemiddeld privacyrisicoeustella doet sterke privacybeloften — geen verkoop van gegevens, geen delen met derden, geen AI-training op jouw gegevens, en alle verwerking blijft binnen de EU — maar dit is marketingtekst, geen bindend privacybeleid, en cruciale details over gegevensverzameling, bewaartermijnen, sub-verwerkers en gebruikersrechten ontbreken in de verstrekte tekst.
Bekijk rapport →lhv.com
62/100
Gemiddeld privacyrisicoLHV Bank verzamelt een uitgebreid scala aan persoonlijke en financiële gegevens, deelt deze breed met fraudepreventiebureaus en betalingsintermediairs, en leunt zwaar op gerechtvaardigd belang voor marketing en analyses — maar het behandelt wel AVG-rechten en gebruikt handmatige beoordeling voor profileringbeslissingen.
Bekijk rapport →cake.com
62/100
Gemiddeld privacyrisicoCAKE.com biedt standaard EU-gegevensrechten en overdrachtswaarborgen, maar verzamelt namens werkgevers, die optreden als de verwerkingsverantwoordelijken voor hun werknemers, zeer inbreukmakende werkpleksurveillancedata — zoals schermafbeeldingen, achtergrondlocatie en app-gebruik.
Bekijk rapport →