cursor.com — 62/100 (Risc mediu pentru confidențialitate)
Ultima analiză
Anysphere, Inc. · cursor.com
Detalii raport
Risc mediu pentru confidențialitateCursor (Anysphere) promite să nu folosească intrările de cod pentru antrenarea AI în mod implicit și nu vinde datele tale, dar colectează o gamă vastă de date personale și de utilizare, le trimite în SUA cu măsuri de transfer vagi și lasă detalii cheie, cum ar fi perioadele de retenție și bazele legale, nespecificate.
Politica de confidențialitate pentru Cursor (Anysphere, Inc.) acoperă un spectru larg de colectare de date, de la detaliile contului până la toate intrările și sugestiile utilizatorului. Deși politica se remarcă pozitiv prin interzicerea implicită a utilizării Intrărilor/Sugestiilor pentru antrenarea modelelor și prin angajamentul de a nu vinde date sau de a se implica în publicitatea direcționată, rămân lacune semnificative. Perioadele de retenție sunt nedefinite, bazele legale pentru procesare sunt menționate într-un tabel gol, mecanismele de transfer internațional nu sunt specificate dincolo de asigurări generice, iar mai multe documente critice (Prezentare generală a confidențialității, Politica de cookie-uri, lista de subprocesori) sunt menționate, dar nu sunt furnizate. Colectarea largă a Intrărilor – care într-un instrument de codare pot conține informații proprietare sau sensibile – combinată cu partajarea către furnizorii de modele și partenerii de infrastructură cloud, ridică îngrijorări cu privire la minimizarea datelor.
Evaluare pe categorii
Defalcare a politicii pe domenii cheie de conformitate. Bun = solid, rezonabil = mixt, slab = îngrijorător.
Politica colectează toate Intrările și Sugestiile utilizatorului, datele dispozitivului/jurnalului/utilizării și informațiile despre locație fără a limita clar colectarea la ceea ce este strict necesar pentru furnizarea serviciului.
Politica este scrisă și structurată clar, dar face trimitere la mai multe documente externe (Prezentare generală a confidențialității, Politica de cookie-uri, lista de subprocesori) care nu sunt incluse, iar tabelul bazelor legale specifice jurisdicției pare gol.
Datele sunt partajate cu o gamă largă de furnizori de servicii, inclusiv furnizori de modele și infrastructură cloud, dar niciun subprocesor specific nu este numit în politica însăși, iar lista la care se face trimitere este externă.
Datele utilizatorilor din SEE sunt transferate pe servere din SUA cu doar un angajament generic față de „mecanisme de transfer valabile din punct de vedere legal” și „nivel adecvat de protecție a datelor” – niciun mecanism specific (SCCs, DPF, BCRs) nu este identificat.
Intrările și Sugestiile NU sunt folosite explicit pentru antrenarea modelelor în mod implicit, cu doar excepții restrânse (revizuire de securitate, Feedback explicit sau opt-in explicit), iar utilizatorii își pot gestiona preferințele.
Politica enumeră drepturile de acces, ștergere, corectare, portabilitate, opoziție, restricționare și retragere a consimțământului, dar oferă doar o adresă de email de contact generică și nu menționează un DPO sau un reprezentant în UE.
Constatări cheie
Clauze notabile, probleme sau practici pozitive identificate (critice primele)
Colectarea largă a Intrărilor și Sugestiilor utilizatorului fără o minimizare clară
Secțiunea 1(A) afirmă că toate Intrările (conținutul trimis de utilizator) și Sugestiile (răspunsurile generate de AI) sunt colectate. Pentru un instrument de codare, Intrările pot conține cod sursă proprietar, chei API, acreditări sau alte date sensibile. Politica nu descrie nicio măsură tehnică de filtrare sau minimizare a ceea ce este reținut din Intrări, ci doar că sunt colectate în totalitate.
Perioade de retenție vagi și nedefinite
Secțiunea 4 afirmă doar că datele sunt reținute „atâta timp cât este necesar pentru a opera Serviciul în mod eficient și pentru a sprijini nevoile legitime de afaceri” și că „perioada de retenție adecvată variază”. Nu sunt furnizate termene sau criterii specifice pentru nicio categorie de date, ceea ce face imposibil pentru utilizatori să înțeleagă cât timp persistă datele lor.
Mecanismul de transfer internațional nespecificat
Secțiunea 6 recunoaște că datele utilizatorilor din SEE sunt transferate pe servere din SUA, dar afirmă doar că „transferăm date doar în conformitate cu mecanisme de transfer valabile din punct de vedere legal” și „necesităm un nivel adecvat de protecție a datelor”. Mecanismul legal specific (Clauze Contractuale Standard, certificarea Cadrului de Confidențialitate a Datelor UE-SUA, Reguli Corporative Obligatorii) nu este identificat, ceea ce reprezintă o cerință de transparență conform RGPD.
Tabelul bazelor legale specifice jurisdicției este gol sau nu este furnizat
Secțiunea 7 face trimitere la un tabel care „completează prezenta Politică de Confidențialitate prin furnizarea de detalii suplimentare despre scopul colectării datelor, tipul de date colectate și baza legală”, dar conținutul tabelului nu este inclus în textul furnizat. Fără acesta, cerințele Articolului 13 din RGPD privind specificarea bazelor legale nu sunt îndeplinite.
Excepția pentru revizuirea de securitate ar putea extinde utilizarea datelor dincolo de așteptările utilizatorului
Prima excepție din Secțiunea 2 privind regula de a nu antrena permite utilizarea Intrărilor/Sugestiilor „semnalate pentru revizuire de securitate” pentru a „ne îmbunătăți capacitatea de a detecta și de a aplica Termenii noștri de Serviciu”. Aceasta este o excepție potențial largă care ar putea permite antrenarea modelelor pe datele utilizatorilor fără consimțământ explicit dacă acestea sunt considerate o problemă de securitate.
Niciun Responsabil cu Protecția Datelor sau reprezentant în UE identificat
Politica oferă doar o adresă de email de contact generică (hi@cursor.com) și nu identifică un Responsabil cu Protecția Datelor, un reprezentant în UE conform Articolului 27 din RGPD sau nicio funcție dedicată de contact pentru confidențialitate, ceea ce ar putea fi necesar având în vedere procesarea datelor rezidenților din SEE.
Opt-out-ul implicit de la antrenarea AI este un punct forte pozitiv
Secțiunea 2 afirmă în mod explicit: „Nu folosim Intrările sau Sugestiile pentru a ne antrena modelele și nici nu permitem terților să le folosească în acest scop, cu excepția cazului în care: (1) sunt semnalate pentru revizuire de securitate... (2) le raportați explicit... sau (3) ați fost de acord în mod explicit cu utilizarea lor în astfel de scopuri de antrenare.” Acesta este un default protector pentru confidențialitate care depășește normele industriei pentru instrumentele AI.
Rezumat pentru utilizator
Codul și prompturile tale nu sunt folosite pentru a antrena AI-ul Cursor în mod implicit, ceea ce este o protecție rară și binevenită, dar tot ce tastezi circulă prin sistemele lor și poate fi accesat pentru revizuire de securitate, iar datele tale sunt trimise în SUA fără garanții legale clare.
Postură de conformitate
Parțial conform cu principiile RGPD; puternic în ceea ce privește limitarea scopului pentru antrenarea AI, dar slab în privința minimizării datelor, limitării stocării și specificității transferurilor internaționale.
Transferuri UE
Datele sunt transferate în mod explicit în SUA. Politica afirmă că transferurile folosesc „mecanisme de transfer valabile din punct de vedere legal” și necesită „un nivel adecvat de protecție a datelor”, dar nu specifică dacă se bazează pe Clauzele Contractuale Standard, Cadrul de Confidențialitate a Datelor UE-SUA sau alte mecanisme. Aceasta este o lacună semnificativă pentru conformitatea cu RGPD.
Semnale detectate
Date și practici specifice identificate în text
Fragmente probatorii
Citate directe din politică care susțin aceste constatări
We do not use Inputs or Suggestions to train our models, or permit third parties to use them for training, unless: (1) they are flagged for security review (in which case we may analyze them to improve our ability to detect and enforce our Terms of Service), (2) you explicitly report them to us (for example, as Feedback), or (3) you've explicitly agreed to their use for such training purposes.
Anysphere retains your personal data only for as long as necessary to operate the Service effectively and to support legitimate business needs such as legal compliance, safety, dispute resolution, and enforcement of our agreements.
For users in the European Economic Area, ('EEA'), when you access our Service, your personal data may be transferred to our United States servers to other countries outside the EEA and the UK. Where information is transferred outside the EEA or the UK, we require an adequate level of data protection.
We do not 'sell' or 'share' personal data for cross-contextual behavioral advertising, and we do not process personal data for 'targeted advertising' purposes (as those terms are defined under applicable US state privacy laws).
The Service allows you to submit content ('Inputs'), which generate responses ('Suggestions') based on your Inputs. If you include personal data or reference external content in your Inputs, we will collect that information and it may be reproduced in the Suggestions we provide.
Lipsă sau neclar
- Baze legale specifice pentru fiecare scop de procesare (Articolul 13(1)(c) din RGPD)
- Perioade de retenție specifice sau criterii per categorie de date
- Identificarea Responsabilului cu Protecția Datelor
- Identificarea reprezentantului în UE conform Articolului 27 din RGPD
- Mecanism specific de transfer internațional (SCCs, DPF, BCRs)
- Conținutul tabelului de divulgări specifice jurisdicției menționat în Secțiunea 7
- Documentul Prezentare generală a confidențialității menționat în Introducere pentru detaliile de antrenare a modelelor
- Detalii despre Politica de cookie-uri
- Conținutul listei de subprocesori
- Detalii despre cum funcționează semnalizarea pentru revizuirea de securitate și domeniul său de aplicare
- Dacă au fost efectuate evaluări ale impactului asupra protecției datelor (DPIA)
Întrebări de pus
- Pe ce mecanism legal specific de transfer vă bazați pentru transferurile de date din SEE în SUA (Clauze Contractuale Standard, Cadrul de Confidențialitate a Datelor UE-SUA sau altul) și puteți furniza documentația relevantă?
- Care sunt perioadele de retenție specifice pentru fiecare categorie de date cu caracter personal, în special pentru Intrări și Sugestii?
- În baza căror criterii specifice o Intrare este „semnalată pentru revizuire de securitate” și puteți oferi statistici despre cât de des este invocată această excepție?
- Cine este Responsabilul dumneavoastră cu Protecția Datelor sau reprezentantul în UE și cum îl pot contacta direct persoanele vizate?
- Puteți furniza lista completă a subprocesorilor, inclusiv a furnizorilor de modele, și puteți specifica care subprocesori au acces la Intrările utilizatorilor?
- Ați efectuat o Evaluare a Impactului asupra Protecției Datelor pentru procesarea Intrărilor utilizatorilor, având în vedere potențialul de conținut de cod sensibil sau proprietar?
- Care sunt bazele legale specifice (consimțământ, interes legitim, executarea contractului) pentru fiecare scop de procesare enumerat în Secțiunea 2?
- Cum funcționează tehnic mecanismul de „gestionare a preferințelor” pentru opt-in/opt-out-ul antrenării AI și este activat implicit pentru toți utilizatorii?
Distribuie această analiză
Oricine are acest link poate vedea rezultatul de mai sus.
Creat de DentroChat
Chat AI 100% european pentru toți
Discută cu AI, lucrează cu fișiere, generează imagini și caută pe web. Datele rămân în Europa.
Alte politici de confidențialitate analizate
Vezi toateapp.klang.ai
62/100
Risc mediu pentru confidențialitateKlang AI colectează conținut audio și video potențial sensibil, îl partajează cu mai mulți furnizori de AI și își rezervă dreptul de a utiliza datele încărcate pentru a-și îmbunătăți propriii algoritmi fără a oferi o opțiune de renunțare (opt-out) — deși păstrează majoritatea procesării în UE și impune retenție zero a datelor cu subprocesorii săi de AI.
Vezi raportul →eustella.com
62/100
Risc mediu pentru confidențialitateeustella face promisiuni de confidențialitate puternice — nu se vând date, nu se partajează cu terțe părți, nu se antrenează AI pe datele tale, iar toată procesarea rămâne în UE — dar acesta este un text de marketing, nu o politică de confidențialitate obligatorie din punct de vedere legal, iar detaliile critice privind colectarea datelor, retenția, subprocesorii și drepturile utilizatorilor lipsesc din textul furnizat.
Vezi raportul →lhv.com
62/100
Risc mediu pentru confidențialitateLHV Bank colectează o gamă vastă de date personale și financiare, le partajează pe scară largă cu agențiile de prevenire a fraudelor și intermediarii de plăți și se bazează în mare măsură pe interesul legitim pentru marketing și analize — dar acoperă drepturile RGPD și utilizează revizuirea manuală pentru deciziile de profilare.
Vezi raportul →cake.com
62/100
Risc mediu pentru confidențialitateCAKE.com oferă drepturi standard de date din UE și garanții de transfer, dar colectează date extrem de intruzive de supraveghere la locul de muncă—cum ar fi capturi de ecran, locația în fundal și utilizarea aplicațiilor—în numele angajatorilor, care acționează ca operatori de date pentru angajații lor.
Vezi raportul →