cursor.com — 62/100 (Risco médio de privacidade)

Última análise

Executar uma nova análise noutra política

Anysphere, Inc. · cursor.com

Detalhes do relatório

Risco médio de privacidade

Cursor (Anysphere) promete não usar suas entradas de código para treinamento de IA por padrão e não vende seus dados, mas coleta uma ampla gama de dados pessoais e de uso, os envia para os EUA com salvaguardas de transferência vagas e deixa detalhes-chave como períodos de retenção e bases legais não especificados.

A política de privacidade da Cursor (Anysphere, Inc.) abrange um amplo espectro de coleta de dados, desde detalhes da conta até todas as entradas e sugestões do usuário. Embora a política se destaque positivamente pela proibição padrão do uso de Entradas/Sugestões para treinamento de modelos e pelo compromisso de não vender dados ou engajar-se em publicidade direcionada, lacunas significativas permanecem. Os períodos de retenção são indefinidos, as bases legais para o processamento são referenciadas em uma tabela vazia, os mecanismos de transferência internacional não são especificados além de garantias genéricas, e vários documentos críticos (Visão Geral de Privacidade, Política de Cookies, lista de subprocessadores) são referenciados, mas não fornecidos. A ampla coleta de Entradas — que em uma ferramenta de código pode conter informações proprietárias ou sensíveis — combinada com o compartilhamento com provedores de modelos e parceiros de infraestrutura em nuvem levanta preocupações sobre a minimização de dados.

Última análise
FonteURL

Avaliação por categoria

Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.

Minimização de DadosFraco

A política coleta todas as Entradas e Sugestões do usuário, dados de dispositivo/log/uso e informações de localização sem limitar claramente a coleta ao que é estritamente necessário para a prestação do serviço.

TransparênciaRazoável

A política é claramente escrita e estruturada, mas faz referência a múltiplos documentos externos (Visão Geral de Privacidade, Política de Cookies, lista de subprocessadores) que não estão incluídos, e a tabela de base legal específica por jurisdição aparece vazia.

Compartilhamento com TerceirosRazoável

Os dados são compartilhados com uma ampla gama de provedores de serviços, incluindo provedores de modelos e infraestrutura em nuvem, mas nenhum subprocessador específico é nomeado na própria política e a lista referenciada é externa.

Transferências InternacionaisFraco

Os dados dos usuários do EEE são transferidos para servidores nos EUA com apenas um compromisso genérico com 'mecanismos de transferência legalmente válidos' e 'nível adequado de proteção de dados' — nenhum mecanismo específico (SCCs, DPF, BCRs) é identificado.

Treinamento de IA/ModeloBom

Entradas e Sugestões não são explicitamente usadas para treinamento de modelo por padrão, com apenas exceções restritas (revisão de segurança, Feedback explícito ou opt-in explícito), e os usuários podem gerenciar suas preferências.

Direitos do UsuárioRazoável

A política lista direitos de acesso, exclusão, correção, portabilidade, oposição, restrição e retirada de consentimento, mas fornece apenas um contato de e-mail genérico e não menciona um DPO ou representante na UE.

Conclusões principais

Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)

Aviso

Ampla coleta de Entradas e Sugestões do usuário sem minimização clara

A Seção 1(A) afirma que todas as Entradas (conteúdo enviado pelo usuário) e Sugestões (respostas geradas por IA) são coletadas. Para uma ferramenta de código, as Entradas podem conter código-fonte proprietário, chaves de API, credenciais ou outros dados sensíveis. A política não descreve nenhuma medida técnica para filtrar ou minimizar o que é retido das Entradas, apenas que são coletadas na íntegra.

Aviso

Períodos de retenção vagos e indefinidos

A Seção 4 afirma apenas que os dados são retidos 'pelo tempo necessário para operar o Serviço de forma eficaz e apoiar necessidades comerciais legítimas' e que 'o período de retenção adequado varia'. Nenhum prazo ou critério específico é fornecido para qualquer categoria de dados, tornando impossível para os usuários entenderem por quanto tempo seus dados persistem.

Aviso

Mecanismo de transferência internacional não especificado

A Seção 6 reconhece que os dados dos usuários do EEE são transferidos para servidores nos EUA, mas apenas afirma que 'transferimos dados apenas de acordo com mecanismos de transferência legalmente válidos' e 'exigimos um nível adequado de proteção de dados'. O mecanismo legal específico (Cláusulas Contratuais Padrão, certificação do Quadro de Privacidade de Dados UE-EUA, Regras Corporativas Vinculativas) não é identificado, o que é um requisito de transparência do RGPD (GDPR).

Aviso

A tabela de base legal específica por jurisdição está vazia ou não foi fornecida

A Seção 7 faz referência a uma tabela que 'complementa esta Política de Privacidade fornecendo detalhes adicionais sobre a finalidade da coleta de dados, tipo de dados coletados e base legal', mas o conteúdo da tabela não está incluído no texto fornecido. Sem isso, os requisitos do Artigo 13 do RGPD (GDPR) para especificação das bases legais não são atendidos.

Aviso

Exceção de revisão de segurança pode expandir o uso de dados além das expectativas do usuário

A primeira exceção da Seção 2 à regra de não treinamento permite o uso de Entradas/Sugestões 'sinalizadas para revisão de segurança' para 'melhorar nossa capacidade de detectar e fazer cumprir nossos Termos de Serviço'. Esta é uma exceção potencialmente ampla que pode permitir o treinamento de modelos em dados do usuário sem consentimento explícito se for considerada uma preocupação de segurança.

Aviso

Nenhum Encarregado de Proteção de Dados ou representante na UE identificado

A política fornece apenas um e-mail de contato genérico (hi@cursor.com) e não identifica um Encarregado de Proteção de Dados, um representante na UE sob o Artigo 27 do RGPD (GDPR) ou qualquer função dedicada de contato para privacidade, o que pode ser necessário dado o processamento de dados de residentes no EEE.

Info

Opt-out padrão do treinamento de IA é um ponto forte e positivo

A Seção 2 afirma explicitamente: 'Não usamos Entradas ou Sugestões para treinar nossos modelos, nem permitimos que terceiros as usem para treinamento, a menos que: (1) sejam sinalizadas para revisão de segurança... (2) você as relate explicitamente a nós... ou (3) você tenha concordado explicitamente com seu uso para tais fins de treinamento.' Este é um padrão protetor de privacidade que excede as normas da indústria para ferramentas de IA.

Resumo para o utilizador

Seu código e prompts não são usados para treinar a IA da Cursor por padrão, o que é uma proteção rara e bem-vinda, mas tudo o que você digita ainda flui pelos sistemas deles e pode ser acessado para revisão de segurança, e seus dados são enviados para os EUA sem salvaguardas legais claras.

Postura de conformidade

Parcialmente compatível com os princípios do RGPD (GDPR); forte na limitação de finalidade para treinamento de IA, mas fraca na minimização de dados, limitação de armazenamento e especificidade de transferência internacional.

Transferências UE

Os dados são explicitamente transferidos para os EUA. A política afirma que as transferências usam 'mecanismos de transferência legalmente válidos' e exigem 'um nível adequado de proteção de dados', mas não especifica se Cláusulas Contratuais Padrão, o Quadro de Privacidade de Dados UE-EUA ou outros mecanismos são utilizados. Esta é uma lacuna significativa para a conformidade com o RGPD (GDPR).

Sinais detetados

Dados e práticas específicas identificadas no texto

Dados recolhidos
NomeEndereço de e-mailInformações de pagamentoEntradas do usuário (código, prompts, conteúdo)Sugestões de IA (respostas geradas)Conteúdo de comunicaçãoFeedback e trocas avaliadasTipo de dispositivo e informações do navegadorInformações do sistema operacionalRede móvel ou ISPEndereço de IPTipo e configurações do navegadorLogs de errosHistórico de navegaçãoConsultas de pesquisaLinks clicadosPáginas visualizadasCarimbos de data/hora de usoDados de cookies e pixels de rastreamentoLocalização geográfica aproximada
Finalidades do tratamento
Prestação e manutenção do serviçoCriação e administração de contaProcessamento de pagamentosMelhoria e pesquisa do serviçoDepuração e reparo de problemasComunicações sobre o ServiçoDetecção e prevenção de fraudesInvestigação de incidentes de segurançaConformidade legalAplicação dos Termos de ServiçoResolução de disputasMonitoramento de segurançaAnálises agregadas
Partilha com terceiros
Fornecedores e prestadores de serviços terceiros (hospedagem, infraestrutura em nuvem, provedores de modelos, análises, suporte ao cliente, monitoramento de segurança, comunicações, processamento de pagamentos, conformidade, TI)Afiliadas sob controle comumAutoridades governamentais e policiaisContrapartes e assessores de transferência de negóciosServiços e integrações de terceirosAdministradores de contas corporativasOutros usuários (via recursos de compartilhamento)
Transferências internacionais
Dados transferidos para servidores nos EUATransferências fora do EEE e do Reino UnidoCompromisso genérico com 'mecanismos de transferência legalmente válidos'Compromisso genérico com 'nível adequado de proteção de dados'Nenhum mecanismo específico identificado (SCCs, DPF, BCRs)
IA / Treino de modelos
Entradas e Sugestões NÃO são usadas para treinamento de modelo por padrãoExceção: dados sinalizados para revisão de segurança podem ser analisadosExceção: Feedback relatado explicitamente pode ser usadoExceção: opt-in/acordo explícito do usuárioOs usuários podem gerenciar preferências em relação ao uso de Entradas/Sugestões para treinamentoTerceiros não têm permissão para usar Entradas/Sugestões para treinamento, a menos que as exceções se apliquem

Fragmentos de evidência

Citações diretas da política que suportam estas conclusões

We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.

Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.

For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.

We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).

The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.

Em falta ou pouco claro

  • Bases legais específicas para cada finalidade de processamento (Artigo 13(1)(c) do RGPD (GDPR))
  • Períodos de retenção específicos ou critérios por categoria de dados
  • Identificação do Encarregado de Proteção de Dados
  • Identificação do representante na UE sob o Artigo 27 do RGPD (GDPR)
  • Mecanismo específico de transferência internacional (SCCs, DPF, BCRs)
  • Conteúdo da tabela de divulgações específicas por jurisdição referenciada na Seção 7
  • Documento de Visão Geral de Privacidade referenciado na Introdução para detalhes de treinamento de modelo
  • Detalhes da Política de Cookies
  • Conteúdo da lista de subprocessadores
  • Detalhes sobre como funciona a sinalização de revisão de segurança e seu escopo
  • Se Avaliações de Impacto sobre a Proteção de Dados (DPIAs) foram conduzidas

Perguntas a fazer

  • Qual mecanismo legal de transferência específico vocês utilizam para transferências de dados do EEE para os EUA (Cláusulas Contratuais Padrão, Quadro de Privacidade de Dados UE-EUA ou outro), e podem fornecer a documentação relevante?
  • Quais são os períodos de retenção específicos para cada categoria de dados pessoais, particularmente para Entradas e Sugestões?
  • Sob quais critérios específicos uma Entrada é 'sinalizada para revisão de segurança', e vocês podem fornecer estatísticas sobre a frequência com que essa exceção é invocada?
  • Quem é o seu Encarregado de Proteção de Dados designado ou representante na UE, e como os titulares dos dados podem contatá-lo diretamente?
  • Vocês podem fornecer a lista completa de subprocessadores, incluindo provedores de modelos, e especificar quais subprocessadores têm acesso às Entradas do usuário?
  • Vocês conduziram uma Avaliação de Impacto sobre a Proteção de Dados (DPIA) para o processamento de Entradas do usuário, dado o potencial de conteúdo de código sensível ou proprietário?
  • Quais são as bases legais específicas (consentimento, interesse legítimo, execução de contrato) para cada finalidade de processamento listada na Seção 2?
  • Como o mecanismo de 'gerenciar suas preferências' para opt-in/opt-out de treinamento de IA funciona tecnicamente, e está ativado por padrão para todos os usuários?
Esta análise é gerada por IA e não constitui aconselhamento jurídico. Consulte sempre um profissional jurídico qualificado para decisões de conformidade com o RGPD.

Partilhar esta análise

Qualquer pessoa com esta ligação pode ver o resultado acima.

Criado pela DentroChat

Chat de IA 100% europeu para todos

Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.

Infraestrutura alojada na UETexto, ficheiros, imagens e pesquisa webModos Rápido, Reflexão e CriativoPrivacidade em primeiro lugarNenhum dado sai da Europa
Experimentar grátis →
Ver todas