cursor.com — 62/100 (Middels personvernrisiko)
Sist analysert
Anysphere, Inc. · cursor.com
Rapportdetaljer
Middels personvernrisikoCursor (Anysphere) lover å ikke bruke kodeinndataene dine til AI-trening som standard og selger ikke dataene dine, men de samler inn et bredt spekter av person- og bruksdata, sender dem til USA med vage overføringsgarantier, og utelater viktige detaljer som oppbevaringsperioder og rettslige grunnlag.
Personvernerklæringen for Cursor (Anysphere, Inc.) dekker et bredt spekter av datainnsamling, fra kontodetaljer til alle brukerinndata og forslag. Selv om retningslinjen skiller seg positivt ut med sitt standardforbud mot å bruke inndata/forslag til modelltrening og sitt løfte om å ikke selge data eller drive med målrettet annonsering, gjenstår det betydelige mangler. Oppbevaringsperioder er udefinerte, de rettslige grunnlagene for behandling refereres til i en tom tabell, mekanismer for internasjonal overføring er uspesifiserte utover generelle forsikringer, og flere kritiske dokumenter (Personvernoversikt, Informasjonskapselpolicy, liste over underbehandlere) refereres til, men er ikke vedlagt. Den brede innsamlingen av inndata – som i et kodingsverktøy kan inneholde proprietær eller sensitiv informasjon – kombinert med deling med modellleverandører og skyinfrastrukturpartnere, reiser spørsmål om dataminimering.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Retningslinjen samler inn alle brukerinndata og forslag, enhets-/logg-/bruksdata og stedsinformasjon uten å tydelig begrense innsamlingen til det som er strengt nødvendig for å levere tjenesten.
Retningslinjen er tydelig skrevet og strukturert, men refererer til flere eksterne dokumenter (Personvernoversikt, Informasjonskapselpolicy, liste over underbehandlere) som ikke er inkludert, og tabellen for rettslig grunnlag spesifikk for jurisdiksjonen ser ut til å være tom.
Data deles med et bredt spekter av tjenesteleverandører, inkludert modellleverandører og skyinfrastruktur, men ingen spesifikke underbehandlere navngis i selve retningslinjen, og den refererte listen er ekstern.
EØS-brukeres data overføres til amerikanske servere med kun en generell forpliktelse til 'rettslig gyldige overføringsmekanismer' og 'tilstrekkelig personvernnivå' – ingen spesifikk mekanisme (SCC, DPF, BCR) identifiseres.
Inndata og forslag brukes eksplisitt ikke til modelltrening som standard, med bare snevre unntak (sikkerhetsgjennomgang, eksplisitt tilbakemelding eller eksplisitt samtykke), og brukere kan administrere sine preferanser.
Retningslinjen viser til rettigheter for innsyn, sletting, retting, portabilitet, innsigelse, begrensning og tilbaketrekking av samtykke, men oppgir kun en generell e-postkontakt og nevner ikke et personvernombud eller en EU-representant.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Bred innsamling av brukerinndata og forslag uten tydelig minimering
Avsnitt 1(A) opplyser om at alle inndata (innhold sendt inn av brukeren) og forslag (AI-genererte svar) samles inn. For et kodingsverktøy kan inndata inneholde proprietær kildekode, API-nøkler, legitimasjon eller annen sensitiv data. Retningslinjen beskriver ingen tekniske tiltak for å filtrere eller minimere det som beholdes fra inndata, bare at de samles inn i sin helhet.
Vage og udefinerte oppbevaringsperioder
Avsnitt 4 opplyser kun om at data oppbevares 'så lenge det er nødvendig for å drive tjenesten effektivt og for å støtte legitime forretningsbehov', og at 'den passende oppbevaringsperioden varierer'. Ingen spesifikke tidsrammer eller kriterier oppgis for noen datakategorier, noe som gjør det umulig for brukere å forstå hvor lenge dataene deres oppbevares.
Mekanisme for internasjonal overføring er uspesifisert
Avsnitt 6 erkjenner at EØS-brukeres data overføres til amerikanske servere, men sier kun at 'vi kun overfører data i samsvar med rettslig gyldige overføringsmekanismer' og at 'vi krever et tilstrekkelig personvernnivå'. Den spesifikke rettslige mekanismen (standardavtaleklausuler, sertifisering under EU-US Data Privacy Framework, bindende selskapsregler) identifiseres ikke, noe som er et krav til åpenhet i personvernforordningen (GDPR).
Tabell for rettslig grunnlag spesifikk for jurisdiksjon er tom eller mangler
Avsnitt 7 refererer til en tabell som 'supplerer denne personvernerklæringen ved å gi ytterligere detaljer om formålet med datainnsamlingen, typen data som samles inn, og det rettslige grunnlaget', men innholdet i tabellen er ikke inkludert i den oppgitte teksten. Uten dette er ikke kravene i GDPR artikkel 13 for å spesifisere rettslige grunnlag oppfylt.
Unntaket for sikkerhetsgjennomgang kan utvide databruken utover brukernes forventninger
Det første unntaket fra regelen om ingen trening i avsnitt 2 tillater bruk av inndata/forslag som er 'flagget for sikkerhetsgjennomgang' for å 'forbedre vår evne til å oppdage og håndheve våre bruksvilkår'. Dette er et potensielt bredt unntak som kan tillate modelltrening på brukerdata uten eksplisitt samtykke hvis det anses som et sikkerhetsproblem.
Ingen personvernombud eller EU-representant identifisert
Retningslinjen oppgir kun en generell kontakt-e-post (hi@cursor.com) og identifiserer ikke et personvernombud, en EU-representant i henhold til GDPR artikkel 27, eller noen dedikert personvernkontaktrolle, noe som kan være påkrevd gitt behandlingen av EØS-innbyggeres data.
Standardfravalg av AI-trening er et sterkt positivt trekk
Avsnitt 2 sier eksplisitt: 'Vi bruker ikke inndata eller forslag til å trene våre modeller, eller tillater tredjeparter å bruke dem til trening, med mindre: (1) de er flagget for sikkerhetsgjennomgang... (2) du eksplisitt rapporterer dem til oss... eller (3) du har eksplisitt samtykket til at de brukes til slike treningsformål.' Dette er et personvernbeskyttende standardvalg som overgår bransjenormen for AI-verktøy.
Oppsummering for brukeren
Koden og ledetekstene dine brukes ikke til å trene Cursors AI som standard, noe som er en sjelden og velkommen beskyttelse, men alt du skriver flyter fortsatt gjennom systemene deres og kan nås for sikkerhetsgjennomgang, og dataene dine sendes til USA uten klare rettslige garantier.
Compliance-stilling
Delvis samsvar med personvernforordningen (GDPR) sine prinsipper; sterk på formålsbegrensning for AI-trening, men svak på dataminimering, lagringsbegrensning og spesifisitet rundt internasjonale overføringer.
EU-overføringer
Data overføres eksplisitt til USA. Retningslinjen opplyser om at overføringer bruker 'rettslig gyldige overføringsmekanismer' og krever 'et tilstrekkelig personvernnivå', men spesifiserer ikke om standardavtaleklausuler (SCC), EU-US Data Privacy Framework (DPF) eller andre mekanismer benyttes. Dette er et betydelig gap for GDPR-samsvar.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.
Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.
For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.
We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).
The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.
Mangler eller uklart
- Spesifikke rettslige grunnlag for hvert behandlingsformål (GDPR artikkel 13(1)(c))
- Spesifikke oppbevaringsperioder eller kriterier per datakategori
- Identifisering av personvernombud
- Identifisering av EU-representant i henhold til GDPR artikkel 27
- Spesifikk mekanisme for internasjonal overføring (SCC, DPF, BCR)
- Innholdet i tabellen for jurisdiksjonsspesifikke opplysninger referert til i avsnitt 7
- Dokumentet 'Personvernoversikt' referert til i introduksjonen for detaljer om modelltrening
- Detaljer om informasjonskapselpolicy
- Innhold i listen over underbehandlere
- Detaljer om hvordan flagging for sikkerhetsgjennomgang fungerer og dets omfang
- Hvorvidt konsekvensanalyser for personvern (DPIA) er utført
Spørsmål å stille
- Hvilken spesifikk rettslig overføringsmekanisme støtter dere seg på for EØS-til-USA dataoverføringer (standardavtaleklausuler, EU-US Data Privacy Framework eller andre), og kan dere fremskaffe relevant dokumentasjon?
- Hva er de spesifikke oppbevaringsperiodene for hver kategori av personopplysninger, spesielt for inndata og forslag?
- Under hvilke spesifikke kriterier blir en inndata 'flagget for sikkerhetsgjennomgang', og kan dere oppgi statistikk på hvor ofte dette unntaket påberopes?
- Hvem er deres utpekte personvernombud eller EU-representant, og hvordan kan de registrerte kontakte dem direkte?
- Kan dere fremskaffe den komplette listen over underbehandlere, inkludert modellleverandører, og spesifisere hvilke underbehandlere som har tilgang til brukerinndata?
- Har dere utført en vurdering av personvernkonsekvenser (DPIA) for behandlingen av brukerinndata, gitt potensialet for sensitivt eller proprietært kodeinnhold?
- Hva er de spesifikke rettslige grunnlagene (samtykke, berettiget interesse, avtaleoppfyllelse) for hvert behandlingsformål oppført i avsnitt 2?
- Hvordan fungerer mekanismen for å 'administrere dine preferanser' for samtykke/avslag til AI-trening teknisk, og er den aktivert som standard for alle brukere?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se alleapp.klang.ai
62/100
Middels personvernrisikoKlang AI samler inn potensielt sensitivt lyd- og videoinnhold, deler det med flere AI-leverandører, og forbeholder seg retten til å bruke dine opplastede data til å forbedre sine egne algoritmer uten å tilby mulighet for å velge det bort — selv om det meste av behandlingen skjer i EU og de håndhever null dataoppbevaring hos sine AI-underleverandører.
Vis rapport →eustella.com
62/100
Middels personvernrisikoeustella gir sterke personvernløfter — ingen salg av data, ingen deling med tredjeparter, ingen AI-trening på dine data, og all prosessering skjer i EU — men dette er markedsføringstekst, ikke en bindende personvernerklæring, og kritiske detaljer om datainnsamling, lagring, underbehandlere og brukerrettigheter mangler i den oppgitte teksten.
Vis rapport →lhv.com
62/100
Middels personvernrisikoLHV Bank samler inn et vidt spekter av person- og økonomiske opplysninger, deler dem i stor grad med svindelforebyggende byråer og betalingsmeglere, og støtter seg tungt på berettiget interesse for markedsføring og analyse – men de dekker personvernforordningen (GDPR)-rettigheter og bruker manuell gjennomgang for profilering.
Vis rapport →cake.com
62/100
Middels personvernrisikoCAKE.com tilbyr standardiserte EU-datarettigheter og overføringssikringer, men samler inn svært inngripende arbeidsplassovervåkingsdata – som skjermbilder, bakgrunnsposisjon og app-bruk – på vegne av arbeidsgivere, som fungerer som databehandlingsansvarlige for sine ansatte.
Vis rapport →