Contexto: endurecer Cursor en un equipo personal y distinguir privacidad de modelos de aislamiento real del sistema de archivos.

Estado aplicado:
- Telemetría de VS Code/Cursor desactivada en ~/Library/Application Support/Cursor/User/settings.json mediante telemetry.telemetryLevel = off.
- Reportes de crash de Cursor desactivados en ~/.cursor/argv.json mediante enable-crash-reporter = false. Cursor debe reiniciarse para aplicar este segundo cambio.
 
Límite importante:
- Privacy Mode de Cursor evita que código y prompts se usen para entrenamiento y aplica acuerdos de zero data retention con proveedores compatibles.
- No es un sandbox del equipo: un agente local puede leer, modificar o ejecutar lo que el usuario de macOS pueda, si se le aprueba. Tampoco cubre Grok Bot, que usa un flujo de datos distinto.
 
Configuración obligatoria en la interfaz:
1. En Cursor: Cmd+Shift+J > General > elegir "Privacy Mode (Legacy): No training and no storage" (no la variante nueva que puede almacenar código en background; descartar Share Data / Improve Cursor for everyone).
2. Revocar el conector OAuth/API de X y cualquier integración que no sea necesaria desde Cursor Settings / dashboard del proveedor.
3. Desactivar o no instalar MCP servers, extensiones y Cloud Agents no auditados.
4. No abrir ~/ ni carpetas que mezclen clientes, llaves y proyectos; abrir solo la carpeta de un proyecto.
5. Nunca aprobar comandos que lean ~/.ssh, ~/.aws, ~/.config, Keychain, ~/Library, archivos .env o carpetas de clientes, salvo una necesidad concreta y revisada.
 
Aislamiento real recomendado:
- Crear un usuario macOS dedicado, por ejemplo cursor-work, sin acceso a los directorios del usuario principal.
- Copiar o clonar solo el repositorio activo a ese usuario y ejecutar Cursor allí. Usar un perfil de navegador separado, sin sesiones personales, y llaves/API con permisos mínimos.
- Para tareas de riesgo alto, usar un devcontainer o VM dentro de ese usuario. Los contenedores por sí solos no protegen si se montan el directorio personal o el Docker socket.