CU

cursor-compliance-audit

Security and compliance framework for auditing Cursor IDE usage regarding data privacy and certifications.

Install

mkdir -p .claude/skills/cursor-compliance-audit && curl -L -o skill.zip "https://agentskills.codes/api/skills/download/1197" && unzip -o skill.zip -d .claude/skills/cursor-compliance-audit && rm skill.zip

Installs to .claude/skills/cursor-compliance-audit

Activation

This is the description your AI agent reads to decide when to run this skill — the better it matches your request, the more reliably it fires.

Compliance and security auditing for Cursor IDE usage: SOC 2, GDPR,
67 charsno explicit “when” trigger
Intermediate

Key capabilities

  • Assess SOC 2, GDPR, and HIPAA compliance for Cursor IDE usage
  • Collect evidence for logical access controls and system boundaries
  • Review data transmission security and monitoring practices
  • Map data categories, processing purposes, and legal bases for GDPR
  • Implement remediation playbooks for compliance findings
  • Generate evidence bundles for SOC 2 reports and vendor risk assessments

How it works

The skill provides checklists and guidance for assessing Cursor IDE usage against SOC 2, GDPR, and HIPAA standards. It outlines steps for evidence collection and remediation of identified findings.

Inputs & outputs

You give it
Cursor IDE usage data, configuration settings, and organizational policies
You get back
Compliance assessment reports, evidence collection, and remediation guidance for SOC 2, GDPR, and HIPAA

When to use cursor-compliance-audit

  • Assessing SOC 2 compliance for AI tools
  • Collecting evidence for GDPR audits
  • Reviewing data retention policies
  • Verifying encryption standards for IDE usage
  • Conducting security posture reviews

About this skill

Cursor Compliance Audit

Compliance and security auditing framework for Cursor IDE usage. Covers SOC 2, GDPR, and HIPAA assessment with audit checklists, evidence collection, and remediation guidance.

Cursor Security Posture

Certifications and Attestations

CertificationStatusNotes
SOC 2 Type IICertifiedAnnual audit, report available on request
Penetration testingAnnualResults shared under NDA (Enterprise)
Encryption at restAES-256All stored data
Encryption in transitTLS 1.2+All API communications
Zero data retentionAvailableVia Privacy Mode
GDPR complianceYesEU data processing supported
HIPAA BAANot available (as of early 2026)See HIPAA section

Data Processing Architecture

Developer Machine
    │
    ├─► Cursor Client ──► Cursor API (US/EU) ──► Model Provider
    │   (local)           (routing + auth)        (OpenAI/Anthropic)
    │                           │
    │                           └─► Zero retention agreement
    │
    ├─► Codebase Index ──► Embedding API ──► Turbopuffer (vectors)
    │                      (no plaintext stored)
    │
    └─► Local Settings (API keys, preferences)
        (never transmitted)

Audit Checklist: SOC 2

CC6.1 — Logical Access Controls

[ ] SSO (SAML/OIDC) configured and enforced
[ ] MFA enabled at Identity Provider level
[ ] RBAC roles assigned: Owner, Admin, Member
[ ] Inactive users deprovisioned (SCIM or manual)
[ ] Access review completed (quarterly)

Evidence:
  - SSO configuration screenshot from admin dashboard
  - IdP MFA policy documentation
  - User list export from Cursor admin
  - SCIM sync logs (if applicable)

CC6.6 — System Boundaries

[ ] Privacy Mode enforced at team level
[ ] .cursorignore configured for sensitive files
[ ] Data classification aligned with .cursorignore patterns
[ ] Model provider data retention agreements documented
[ ] BYOK configuration documented (if applicable)

Evidence:
  - Privacy Mode enforcement screenshot
  - .cursorignore file contents (committed to git)
  - Cursor data use policy acceptance
  - API key provider agreements

CC6.7 — Data Transmission Security

[ ] All Cursor API calls use TLS 1.2+
[ ] Corporate proxy configured with valid certificates
[ ] No self-signed certificates or TLS bypasses
[ ] Network firewall rules documented

Evidence:
  - Network architecture diagram showing Cursor data flows
  - Firewall rules for cursor.com domains
  - Proxy configuration settings

CC7.2 — Monitoring

[ ] Admin dashboard usage analytics reviewed monthly
[ ] Anomalous usage patterns investigated
[ ] Seat utilization tracked for access reviews

Evidence:
  - Monthly usage report screenshots
  - Incident response log for anomalies
  - User activity summary

Audit Checklist: GDPR

Data Mapping

Data Category: Source code snippets
Processing Purpose: AI-assisted code generation
Legal Basis: Legitimate interest (developer productivity)
Data Location: In-transit only (zero retention with Privacy Mode)
Sub-processors: OpenAI, Anthropic, Turbopuffer (embeddings)
Retention: None (Privacy Mode) or per provider policy (no Privacy Mode)

Individual Rights

RightCursor Support
Right to accessAccount settings at cursor.com/settings
Right to erasureAccount deletion removes all server-side data
Right to portabilitySettings export (settings.json)
Right to restrictionPrivacy Mode limits processing
Right to objectPrivacy Mode + .cursorignore

GDPR Compliance Checklist

[ ] Data Processing Agreement (DPA) signed with Cursor (Enterprise)
[ ] Privacy Mode enabled for all EU team members
[ ] Sub-processor list reviewed (cursor.com/privacy)
[ ] Data protection impact assessment (DPIA) completed
[ ] Team briefed on not pasting PII into Chat/Composer

Evidence:
  - Signed DPA
  - Privacy Mode enforcement confirmation
  - DPIA document
  - Team training records

HIPAA Assessment

Current status: Cursor does not offer a Business Associate Agreement (BAA) as of early 2026.

Mitigations for Healthcare Organizations

If your organization handles PHI:

1. Enable Privacy Mode (mandatory)
2. Configure .cursorignore to exclude ALL PHI-containing files:
   .cursorignore:
     **/patient-data/
     **/medical-records/
     **/hl7/
     **/fhir-resources/
     **/*.hl7
     **/*.ccda

3. Consider BYOK through Azure with BAA:
   - Azure OpenAI has HIPAA BAA option
   - Route Cursor AI requests through Azure
   - Azure handles data governance

4. Train developers: NEVER paste PHI into Chat or Composer
5. Code review policy: verify no PHI in AI-generated code

6. CRITICAL: Consult your compliance team before any Cursor
   usage with systems that process PHI

Remediation Playbook

Finding: Privacy Mode Not Enforced

Severity: High
Risk: Code may be retained by model providers for training

Remediation:
1. Admin Dashboard > Privacy > Enable enforcement (immediate)
2. Notify all team members (email)
3. Verify enforcement: check each member's status in dashboard
4. Document: date of enforcement, approval authority

Finding: No .cursorignore

Severity: Medium
Risk: Sensitive files may be included in AI context

Remediation:
1. Create .cursorignore at project root
2. Add patterns for: .env*, secrets/, credentials/, PII directories
3. Commit to git (PR review required)
4. Verify: Cursor Settings > Codebase Indexing > View included files
5. Confirm sensitive files absent from indexed list

Finding: Unmanaged API Keys (BYOK)

Severity: Medium
Risk: Shared or unrotated API keys

Remediation:
1. Audit which team members use BYOK keys
2. Verify keys are personal (not shared team keys)
3. Implement quarterly key rotation schedule
4. Document key management policy
5. Consider centralizing through Azure gateway (Enterprise)

Finding: No Access Review

Severity: Medium
Risk: Former employees retaining Cursor access

Remediation:
1. Export current member list from admin dashboard
2. Cross-reference with HR active employee list
3. Deactivate accounts for departed employees
4. Enable SCIM for automatic deprovisioning
5. Schedule quarterly access reviews

Enterprise Considerations

  • SOC 2 report: Request directly from Cursor (Enterprise plan) or via your account manager
  • Vendor risk assessment: Use Cursor's security page (cursor.com/security) as starting input
  • Third-party audit: Cursor's SOC 2 report covers their controls; your audit covers your configuration
  • Continuous monitoring: Set calendar reminders for quarterly access reviews and annual policy updates

Resources

When not to use it

  • When Cursor is used with systems that process PHI without consulting a compliance team

Limitations

  • HIPAA BAA is not available as of early 2026

How it compares

This skill provides structured checklists and remediation steps for Cursor IDE compliance, unlike a manual audit that requires creating these frameworks from scratch.

Compared to similar skills

cursor-compliance-audit side by side with the closest alternatives in the catalog.

SkillInstallsUpdatedSafetyDifficulty
cursor-compliance-audit (this skill)325dReviewIntermediate
reverse-engineering-tools733moNo flagsAdvanced
game-hacking-techniques422moNo flagsAdvanced
solidity-security152moNo flagsIntermediate

Try saying

Example prompts that trigger this skill in your AI assistant.

More by jeremylongshore

View all by jeremylongshore

analyzing-logs

jeremylongshore

Analyze application logs to detect performance issues, identify error patterns, and improve stability by extracting key insights.

14123

ollama-setup

jeremylongshore

Configure auto-configure Ollama when user needs local LLM deployment, free AI alternatives, or wants to eliminate hosted API costs. Trigger phrases: "install ollama", "local AI", "free LLM", "self-hosted AI", "replace OpenAI", "no API costs". Use when appropriate context detected. Trigger with relevant phrases based on skill purpose.

1167

backtesting-trading-strategies

jeremylongshore

Backtest crypto and traditional trading strategies against historical data. Calculates performance metrics (Sharpe, Sortino, max drawdown), generates equity curves, and optimizes strategy parameters. Use when user wants to test a trading strategy, validate signals, or compare approaches. Trigger with phrases like "backtest strategy", "test trading strategy", "historical performance", "simulate trades", "optimize parameters", or "validate signals".

1071

generating-database-seed-data

jeremylongshore

Process this skill enables AI assistant to generate realistic test data and database seed scripts for development and testing environments. it uses faker libraries to create realistic data, maintains relational integrity, and allows configurable data volumes. u... Use when working with databases or data models. Trigger with phrases like 'database', 'query', or 'schema'.

1033

cursor-codebase-indexing

jeremylongshore

Execute set up and optimize Cursor codebase indexing. Triggers on "cursor index setup", "codebase indexing", "index codebase", "cursor semantic search". Use when working with cursor codebase indexing functionality. Trigger with phrases like "cursor codebase indexing", "cursor indexing", "cursor".

885

testing-mobile-apps

jeremylongshore

Execute mobile app testing on iOS and Android devices/simulators. Use when performing specialized testing. Trigger with phrases like "test mobile app", "run iOS tests", or "validate Android functionality".

810

You might also like

reverse-engineering-tools

gmh5225

Guide for reverse engineering tools and techniques used in game security research. Use this skill when working with debuggers, disassemblers, memory analysis tools, binary analysis, or decompilers for game security research.

73204

game-hacking-techniques

gmh5225

Guide for game hacking techniques and cheat development. Use this skill when researching memory manipulation, code injection, ESP/aimbot development, overlay rendering, or game exploitation methodologies.

42128

solidity-security

wshobson

Master smart contract security best practices to prevent common vulnerabilities and implement secure Solidity patterns. Use when writing smart contracts, auditing existing contracts, or implementing security measures for blockchain applications.

15115

1password

openclaw

Set up and use 1Password CLI (op). Use when installing the CLI, enabling desktop app integration, signing in (single or multi-account), or reading/injecting/running secrets via op.

2799

senior-security

davila7

Comprehensive security engineering skill for application security, penetration testing, security architecture, and compliance auditing. Includes security assessment tools, threat modeling, crypto implementation, and security automation. Use when designing security architecture, conducting penetration tests, implementing cryptography, or performing security audits.

3191

ghidra

mitsuhiko

Reverse engineer binaries using Ghidra's headless analyzer. Decompile executables, extract functions, strings, symbols, and analyze call graphs without GUI.

16105

Search skills

Search the agent skills registry