cursor.com — 62/100 (Risco médio de privacidade)
Última análise
Anysphere, Inc. · cursor.com
Detalhes do relatório
Risco médio de privacidadeCursor (Anysphere) promete não usar suas entradas de código para treinamento de IA por padrão e não vende seus dados, mas coleta uma ampla gama de dados pessoais e de uso, os envia para os EUA com salvaguardas de transferência vagas e deixa detalhes-chave como períodos de retenção e bases legais não especificados.
A política de privacidade da Cursor (Anysphere, Inc.) abrange um amplo espectro de coleta de dados, desde detalhes da conta até todas as entradas e sugestões do usuário. Embora a política se destaque positivamente pela proibição padrão do uso de Entradas/Sugestões para treinamento de modelos e pelo compromisso de não vender dados ou engajar-se em publicidade direcionada, lacunas significativas permanecem. Os períodos de retenção são indefinidos, as bases legais para o processamento são referenciadas em uma tabela vazia, os mecanismos de transferência internacional não são especificados além de garantias genéricas, e vários documentos críticos (Visão Geral de Privacidade, Política de Cookies, lista de subprocessadores) são referenciados, mas não fornecidos. A ampla coleta de Entradas — que em uma ferramenta de código pode conter informações proprietárias ou sensíveis — combinada com o compartilhamento com provedores de modelos e parceiros de infraestrutura em nuvem levanta preocupações sobre a minimização de dados.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
A política coleta todas as Entradas e Sugestões do usuário, dados de dispositivo/log/uso e informações de localização sem limitar claramente a coleta ao que é estritamente necessário para a prestação do serviço.
A política é claramente escrita e estruturada, mas faz referência a múltiplos documentos externos (Visão Geral de Privacidade, Política de Cookies, lista de subprocessadores) que não estão incluídos, e a tabela de base legal específica por jurisdição aparece vazia.
Os dados são compartilhados com uma ampla gama de provedores de serviços, incluindo provedores de modelos e infraestrutura em nuvem, mas nenhum subprocessador específico é nomeado na própria política e a lista referenciada é externa.
Os dados dos usuários do EEE são transferidos para servidores nos EUA com apenas um compromisso genérico com 'mecanismos de transferência legalmente válidos' e 'nível adequado de proteção de dados' — nenhum mecanismo específico (SCCs, DPF, BCRs) é identificado.
Entradas e Sugestões não são explicitamente usadas para treinamento de modelo por padrão, com apenas exceções restritas (revisão de segurança, Feedback explícito ou opt-in explícito), e os usuários podem gerenciar suas preferências.
A política lista direitos de acesso, exclusão, correção, portabilidade, oposição, restrição e retirada de consentimento, mas fornece apenas um contato de e-mail genérico e não menciona um DPO ou representante na UE.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Ampla coleta de Entradas e Sugestões do usuário sem minimização clara
A Seção 1(A) afirma que todas as Entradas (conteúdo enviado pelo usuário) e Sugestões (respostas geradas por IA) são coletadas. Para uma ferramenta de código, as Entradas podem conter código-fonte proprietário, chaves de API, credenciais ou outros dados sensíveis. A política não descreve nenhuma medida técnica para filtrar ou minimizar o que é retido das Entradas, apenas que são coletadas na íntegra.
Períodos de retenção vagos e indefinidos
A Seção 4 afirma apenas que os dados são retidos 'pelo tempo necessário para operar o Serviço de forma eficaz e apoiar necessidades comerciais legítimas' e que 'o período de retenção adequado varia'. Nenhum prazo ou critério específico é fornecido para qualquer categoria de dados, tornando impossível para os usuários entenderem por quanto tempo seus dados persistem.
Mecanismo de transferência internacional não especificado
A Seção 6 reconhece que os dados dos usuários do EEE são transferidos para servidores nos EUA, mas apenas afirma que 'transferimos dados apenas de acordo com mecanismos de transferência legalmente válidos' e 'exigimos um nível adequado de proteção de dados'. O mecanismo legal específico (Cláusulas Contratuais Padrão, certificação do Quadro de Privacidade de Dados UE-EUA, Regras Corporativas Vinculativas) não é identificado, o que é um requisito de transparência do RGPD (GDPR).
A tabela de base legal específica por jurisdição está vazia ou não foi fornecida
A Seção 7 faz referência a uma tabela que 'complementa esta Política de Privacidade fornecendo detalhes adicionais sobre a finalidade da coleta de dados, tipo de dados coletados e base legal', mas o conteúdo da tabela não está incluído no texto fornecido. Sem isso, os requisitos do Artigo 13 do RGPD (GDPR) para especificação das bases legais não são atendidos.
Exceção de revisão de segurança pode expandir o uso de dados além das expectativas do usuário
A primeira exceção da Seção 2 à regra de não treinamento permite o uso de Entradas/Sugestões 'sinalizadas para revisão de segurança' para 'melhorar nossa capacidade de detectar e fazer cumprir nossos Termos de Serviço'. Esta é uma exceção potencialmente ampla que pode permitir o treinamento de modelos em dados do usuário sem consentimento explícito se for considerada uma preocupação de segurança.
Nenhum Encarregado de Proteção de Dados ou representante na UE identificado
A política fornece apenas um e-mail de contato genérico (hi@cursor.com) e não identifica um Encarregado de Proteção de Dados, um representante na UE sob o Artigo 27 do RGPD (GDPR) ou qualquer função dedicada de contato para privacidade, o que pode ser necessário dado o processamento de dados de residentes no EEE.
Opt-out padrão do treinamento de IA é um ponto forte e positivo
A Seção 2 afirma explicitamente: 'Não usamos Entradas ou Sugestões para treinar nossos modelos, nem permitimos que terceiros as usem para treinamento, a menos que: (1) sejam sinalizadas para revisão de segurança... (2) você as relate explicitamente a nós... ou (3) você tenha concordado explicitamente com seu uso para tais fins de treinamento.' Este é um padrão protetor de privacidade que excede as normas da indústria para ferramentas de IA.
Resumo para o utilizador
Seu código e prompts não são usados para treinar a IA da Cursor por padrão, o que é uma proteção rara e bem-vinda, mas tudo o que você digita ainda flui pelos sistemas deles e pode ser acessado para revisão de segurança, e seus dados são enviados para os EUA sem salvaguardas legais claras.
Postura de conformidade
Parcialmente compatível com os princípios do RGPD (GDPR); forte na limitação de finalidade para treinamento de IA, mas fraca na minimização de dados, limitação de armazenamento e especificidade de transferência internacional.
Transferências UE
Os dados são explicitamente transferidos para os EUA. A política afirma que as transferências usam 'mecanismos de transferência legalmente válidos' e exigem 'um nível adequado de proteção de dados', mas não especifica se Cláusulas Contratuais Padrão, o Quadro de Privacidade de Dados UE-EUA ou outros mecanismos são utilizados. Esta é uma lacuna significativa para a conformidade com o RGPD (GDPR).
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.
Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.
For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.
We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).
The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.
Em falta ou pouco claro
- Bases legais específicas para cada finalidade de processamento (Artigo 13(1)(c) do RGPD (GDPR))
- Períodos de retenção específicos ou critérios por categoria de dados
- Identificação do Encarregado de Proteção de Dados
- Identificação do representante na UE sob o Artigo 27 do RGPD (GDPR)
- Mecanismo específico de transferência internacional (SCCs, DPF, BCRs)
- Conteúdo da tabela de divulgações específicas por jurisdição referenciada na Seção 7
- Documento de Visão Geral de Privacidade referenciado na Introdução para detalhes de treinamento de modelo
- Detalhes da Política de Cookies
- Conteúdo da lista de subprocessadores
- Detalhes sobre como funciona a sinalização de revisão de segurança e seu escopo
- Se Avaliações de Impacto sobre a Proteção de Dados (DPIAs) foram conduzidas
Perguntas a fazer
- Qual mecanismo legal de transferência específico vocês utilizam para transferências de dados do EEE para os EUA (Cláusulas Contratuais Padrão, Quadro de Privacidade de Dados UE-EUA ou outro), e podem fornecer a documentação relevante?
- Quais são os períodos de retenção específicos para cada categoria de dados pessoais, particularmente para Entradas e Sugestões?
- Sob quais critérios específicos uma Entrada é 'sinalizada para revisão de segurança', e vocês podem fornecer estatísticas sobre a frequência com que essa exceção é invocada?
- Quem é o seu Encarregado de Proteção de Dados designado ou representante na UE, e como os titulares dos dados podem contatá-lo diretamente?
- Vocês podem fornecer a lista completa de subprocessadores, incluindo provedores de modelos, e especificar quais subprocessadores têm acesso às Entradas do usuário?
- Vocês conduziram uma Avaliação de Impacto sobre a Proteção de Dados (DPIA) para o processamento de Entradas do usuário, dado o potencial de conteúdo de código sensível ou proprietário?
- Quais são as bases legais específicas (consentimento, interesse legítimo, execução de contrato) para cada finalidade de processamento listada na Seção 2?
- Como o mecanismo de 'gerenciar suas preferências' para opt-in/opt-out de treinamento de IA funciona tecnicamente, e está ativado por padrão para todos os usuários?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todasapp.klang.ai
62/100
Risco médio de privacidadeA Klang AI recolhe conteúdo potencialmente sensível de áudio e vídeo, partilha-o com múltiplos fornecedores de IA e reserva-se o direito de utilizar os dados carregados para melhorar os seus próprios algoritmos sem oferecer uma opção de exclusão — embora mantenha a maior parte do processamento na UE e imponha retenção zero de dados aos seus subprocessadores de IA.
Ver relatório →eustella.com
62/100
Risco médio de privacidadeeustella faz fortes promessas de privacidade — sem venda de dados, sem partilha com terceiros, sem treino de IA nos seus dados, e todo o processamento fica na UE — mas isto é texto de marketing, não uma política de privacidade vinculativa, e detalhes críticos sobre recolha de dados, retenção, subprocessadores e direitos dos utilizadores estão ausentes no texto fornecido.
Ver relatório →lhv.com
62/100
Risco médio de privacidadeO LHV Bank coleta uma ampla gama de dados pessoais e financeiros, compartilha-os amplamente com agências de prevenção à fraude e intermediários de pagamento, e depende fortemente do interesse legítimo para marketing e análises — mas cobre os direitos do RGPD e usa revisão manual para decisões de perfilamento.
Ver relatório →cake.com
62/100
Risco médio de privacidadeA CAKE.com fornece direitos de dados padrão da UE e salvaguardas de transferência, mas coleta dados altamente intrusivos de vigilância no local de trabalho — como capturas de tela, localização em segundo plano e uso de aplicativos — em nome dos empregadores, que atuam como os controladores de dados de seus funcionários.
Ver relatório →