cursor.com — 62/100 (Middels personvernrisiko)

Sist analysert

Kjør en ny analyse på en annen erklæring

Anysphere, Inc. · cursor.com

Rapportdetaljer

Middels personvernrisiko

Cursor (Anysphere) lover å ikke bruke kodeinndataene dine til AI-trening som standard og selger ikke dataene dine, men de samler inn et bredt spekter av person- og bruksdata, sender dem til USA med vage overføringsgarantier, og utelater viktige detaljer som oppbevaringsperioder og rettslige grunnlag.

Personvernerklæringen for Cursor (Anysphere, Inc.) dekker et bredt spekter av datainnsamling, fra kontodetaljer til alle brukerinndata og forslag. Selv om retningslinjen skiller seg positivt ut med sitt standardforbud mot å bruke inndata/forslag til modelltrening og sitt løfte om å ikke selge data eller drive med målrettet annonsering, gjenstår det betydelige mangler. Oppbevaringsperioder er udefinerte, de rettslige grunnlagene for behandling refereres til i en tom tabell, mekanismer for internasjonal overføring er uspesifiserte utover generelle forsikringer, og flere kritiske dokumenter (Personvernoversikt, Informasjonskapselpolicy, liste over underbehandlere) refereres til, men er ikke vedlagt. Den brede innsamlingen av inndata – som i et kodingsverktøy kan inneholde proprietær eller sensitiv informasjon – kombinert med deling med modellleverandører og skyinfrastrukturpartnere, reiser spørsmål om dataminimering.

Sist analysert
KildeURL

Vurdering per kategori

Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.

DataminimeringDårlig

Retningslinjen samler inn alle brukerinndata og forslag, enhets-/logg-/bruksdata og stedsinformasjon uten å tydelig begrense innsamlingen til det som er strengt nødvendig for å levere tjenesten.

ÅpenhetMiddels

Retningslinjen er tydelig skrevet og strukturert, men refererer til flere eksterne dokumenter (Personvernoversikt, Informasjonskapselpolicy, liste over underbehandlere) som ikke er inkludert, og tabellen for rettslig grunnlag spesifikk for jurisdiksjonen ser ut til å være tom.

Deling med tredjeparterMiddels

Data deles med et bredt spekter av tjenesteleverandører, inkludert modellleverandører og skyinfrastruktur, men ingen spesifikke underbehandlere navngis i selve retningslinjen, og den refererte listen er ekstern.

Internasjonale overføringerDårlig

EØS-brukeres data overføres til amerikanske servere med kun en generell forpliktelse til 'rettslig gyldige overføringsmekanismer' og 'tilstrekkelig personvernnivå' – ingen spesifikk mekanisme (SCC, DPF, BCR) identifiseres.

AI/modelltreningGod

Inndata og forslag brukes eksplisitt ikke til modelltrening som standard, med bare snevre unntak (sikkerhetsgjennomgang, eksplisitt tilbakemelding eller eksplisitt samtykke), og brukere kan administrere sine preferanser.

BrukerrettigheterMiddels

Retningslinjen viser til rettigheter for innsyn, sletting, retting, portabilitet, innsigelse, begrensning og tilbaketrekking av samtykke, men oppgir kun en generell e-postkontakt og nevner ikke et personvernombud eller en EU-representant.

Viktige funn

Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)

Advarsel

Bred innsamling av brukerinndata og forslag uten tydelig minimering

Avsnitt 1(A) opplyser om at alle inndata (innhold sendt inn av brukeren) og forslag (AI-genererte svar) samles inn. For et kodingsverktøy kan inndata inneholde proprietær kildekode, API-nøkler, legitimasjon eller annen sensitiv data. Retningslinjen beskriver ingen tekniske tiltak for å filtrere eller minimere det som beholdes fra inndata, bare at de samles inn i sin helhet.

Advarsel

Vage og udefinerte oppbevaringsperioder

Avsnitt 4 opplyser kun om at data oppbevares 'så lenge det er nødvendig for å drive tjenesten effektivt og for å støtte legitime forretningsbehov', og at 'den passende oppbevaringsperioden varierer'. Ingen spesifikke tidsrammer eller kriterier oppgis for noen datakategorier, noe som gjør det umulig for brukere å forstå hvor lenge dataene deres oppbevares.

Advarsel

Mekanisme for internasjonal overføring er uspesifisert

Avsnitt 6 erkjenner at EØS-brukeres data overføres til amerikanske servere, men sier kun at 'vi kun overfører data i samsvar med rettslig gyldige overføringsmekanismer' og at 'vi krever et tilstrekkelig personvernnivå'. Den spesifikke rettslige mekanismen (standardavtaleklausuler, sertifisering under EU-US Data Privacy Framework, bindende selskapsregler) identifiseres ikke, noe som er et krav til åpenhet i personvernforordningen (GDPR).

Advarsel

Tabell for rettslig grunnlag spesifikk for jurisdiksjon er tom eller mangler

Avsnitt 7 refererer til en tabell som 'supplerer denne personvernerklæringen ved å gi ytterligere detaljer om formålet med datainnsamlingen, typen data som samles inn, og det rettslige grunnlaget', men innholdet i tabellen er ikke inkludert i den oppgitte teksten. Uten dette er ikke kravene i GDPR artikkel 13 for å spesifisere rettslige grunnlag oppfylt.

Advarsel

Unntaket for sikkerhetsgjennomgang kan utvide databruken utover brukernes forventninger

Det første unntaket fra regelen om ingen trening i avsnitt 2 tillater bruk av inndata/forslag som er 'flagget for sikkerhetsgjennomgang' for å 'forbedre vår evne til å oppdage og håndheve våre bruksvilkår'. Dette er et potensielt bredt unntak som kan tillate modelltrening på brukerdata uten eksplisitt samtykke hvis det anses som et sikkerhetsproblem.

Advarsel

Ingen personvernombud eller EU-representant identifisert

Retningslinjen oppgir kun en generell kontakt-e-post (hi@cursor.com) og identifiserer ikke et personvernombud, en EU-representant i henhold til GDPR artikkel 27, eller noen dedikert personvernkontaktrolle, noe som kan være påkrevd gitt behandlingen av EØS-innbyggeres data.

Info

Standardfravalg av AI-trening er et sterkt positivt trekk

Avsnitt 2 sier eksplisitt: 'Vi bruker ikke inndata eller forslag til å trene våre modeller, eller tillater tredjeparter å bruke dem til trening, med mindre: (1) de er flagget for sikkerhetsgjennomgang... (2) du eksplisitt rapporterer dem til oss... eller (3) du har eksplisitt samtykket til at de brukes til slike treningsformål.' Dette er et personvernbeskyttende standardvalg som overgår bransjenormen for AI-verktøy.

Oppsummering for brukeren

Koden og ledetekstene dine brukes ikke til å trene Cursors AI som standard, noe som er en sjelden og velkommen beskyttelse, men alt du skriver flyter fortsatt gjennom systemene deres og kan nås for sikkerhetsgjennomgang, og dataene dine sendes til USA uten klare rettslige garantier.

Compliance-stilling

Delvis samsvar med personvernforordningen (GDPR) sine prinsipper; sterk på formålsbegrensning for AI-trening, men svak på dataminimering, lagringsbegrensning og spesifisitet rundt internasjonale overføringer.

EU-overføringer

Data overføres eksplisitt til USA. Retningslinjen opplyser om at overføringer bruker 'rettslig gyldige overføringsmekanismer' og krever 'et tilstrekkelig personvernnivå', men spesifiserer ikke om standardavtaleklausuler (SCC), EU-US Data Privacy Framework (DPF) eller andre mekanismer benyttes. Dette er et betydelig gap for GDPR-samsvar.

Oppdagede signaler

Spesifikke datapunkter og praksiser identifisert i teksten

Innsamlede data
NavnE-postadresseBetalingsinformasjonBrukerinndata (kode, ledetekster, innhold)AI-forslag (genererte svar)KommunikasjonsinnholdTilbakemeldinger og vurderte utvekslingerEnhetstype og nettleserinformasjonOperativsysteminformasjonMobilnettverk eller internettleverandørIP-adresseNettlesertype og innstillingerFeilloggerNettleserhistorikkSøkespørringerKlikkede lenkerBesøkte siderBrukstidsstemplerInformasjonskapsler og sporpikslerOmtrentlig geografisk plassering
Behandlingsformål
Tjenesteleveranse og vedlikeholdKontoopprettelse og administrasjonBetalingsbehandlingTjenesteforbedring og forskningFeilsøking og reparasjonKommunikasjon om tjenestenBedragerioppdagelse og -forebyggingSikkerhetshendelsesetterforskningRettslig samsvarHåndhevelse av bruksvilkårTvisteløsningSikkerhetsovervåkingAggregert analyse
Deling med tredjeparter
Tredjepartsleverandører og tjenesteleverandører (hosting, skyinfrastruktur, modellleverandører, analyse, kundestøtte, sikkerhetsovervåking, kommunikasjon, betalingsbehandling, samsvar, IT)Tilknyttede selskaper under felles kontrollOffentlige myndigheter og politietMotparter og rådgivere ved virksomhetsoverdragelseTredjepartstjenester og integrasjonerAdministratorer for bedriftskontoerAndre brukere (via delingsfunksjoner)
Internasjonale overføringer
Data overført til amerikanske servereOverføringer utenfor EØS og StorbritanniaGenerell forpliktelse til 'rettslig gyldige overføringsmekanismer'Generell forpliktelse til 'tilstrekkelig personvernnivå'Ingen spesifikk mekanisme identifisert (SCC, DPF, BCR)
AI / Modelltrening
Inndata og forslag brukes IKKE til modelltrening som standardUnntak: data flagget for sikkerhetsgjennomgang kan analyseresUnntak: eksplisitt rapportert tilbakemelding kan brukesUnntak: eksplisitt samtykke/avtale fra brukerenBrukere kan administrere preferanser angående treningsbruk av inndata/forslagTredjeparter tillates ikke å bruke inndata/forslag til trening med mindre unntakene gjelder

Bevisutdrag

Direkte sitater fra erklæringen som støtter disse funnene

We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.

Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.

For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.

We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).

The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.

Mangler eller uklart

  • Spesifikke rettslige grunnlag for hvert behandlingsformål (GDPR artikkel 13(1)(c))
  • Spesifikke oppbevaringsperioder eller kriterier per datakategori
  • Identifisering av personvernombud
  • Identifisering av EU-representant i henhold til GDPR artikkel 27
  • Spesifikk mekanisme for internasjonal overføring (SCC, DPF, BCR)
  • Innholdet i tabellen for jurisdiksjonsspesifikke opplysninger referert til i avsnitt 7
  • Dokumentet 'Personvernoversikt' referert til i introduksjonen for detaljer om modelltrening
  • Detaljer om informasjonskapselpolicy
  • Innhold i listen over underbehandlere
  • Detaljer om hvordan flagging for sikkerhetsgjennomgang fungerer og dets omfang
  • Hvorvidt konsekvensanalyser for personvern (DPIA) er utført

Spørsmål å stille

  • Hvilken spesifikk rettslig overføringsmekanisme støtter dere seg på for EØS-til-USA dataoverføringer (standardavtaleklausuler, EU-US Data Privacy Framework eller andre), og kan dere fremskaffe relevant dokumentasjon?
  • Hva er de spesifikke oppbevaringsperiodene for hver kategori av personopplysninger, spesielt for inndata og forslag?
  • Under hvilke spesifikke kriterier blir en inndata 'flagget for sikkerhetsgjennomgang', og kan dere oppgi statistikk på hvor ofte dette unntaket påberopes?
  • Hvem er deres utpekte personvernombud eller EU-representant, og hvordan kan de registrerte kontakte dem direkte?
  • Kan dere fremskaffe den komplette listen over underbehandlere, inkludert modellleverandører, og spesifisere hvilke underbehandlere som har tilgang til brukerinndata?
  • Har dere utført en vurdering av personvernkonsekvenser (DPIA) for behandlingen av brukerinndata, gitt potensialet for sensitivt eller proprietært kodeinnhold?
  • Hva er de spesifikke rettslige grunnlagene (samtykke, berettiget interesse, avtaleoppfyllelse) for hvert behandlingsformål oppført i avsnitt 2?
  • Hvordan fungerer mekanismen for å 'administrere dine preferanser' for samtykke/avslag til AI-trening teknisk, og er den aktivert som standard for alle brukere?
Denne analysen er generert av AI og er ikke juridisk rådgivning. Rådfør deg alltid med en kvalifisert jurist for compliance-beslutninger.

Del denne analysen

Alle med denne lenken kan se resultatet ovenfor.

Bygget av DentroChat

100 % europeisk AI-chat for alle

Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.

Infrastruktur hostet i EUTekst, filer, bilder og nettsøkRask-, Tenk- og Kreativ-modusPersonvern først som standardIngen data forlater Europa
Prøv gratis →
Se alle