Figma AI Vendor Risk Profile

Collaborative design platform with AI-powered features including auto-layout suggestions, content generation, image editing, and design-to-code capabilities. Used by product and design teams worldwide.

Visit Figma website

HQ: United States · Integrator

Risk overview

Risk score: 35/100

Risk tier: Moderate

Safety rating: 65/100 (higher is better)

Lower risk scores indicate lower assessed risk.

Last verified: Apr 19, 2026 (107 days ago) Aging · 9 cited sources

Risk dimensions

DimensionRisk score
Data Handling42/100
IP Exposure31/100
Jurisdiction13/100
Security30/100
Regulatory Compliance60/100
Transparency45/100
Business Stability35/100
Dependency Chain30/100
Agent GovernanceNot assessed

Analyst summary

Rating: Acceptable

Figma's AI features layer onto the dominant collaborative design platform with clear no-training defaults for customer files and zero-retention subprocessor contracts. The 2024 Make Designs incident (generating near-identical Apple Weather app replicas) exposed a training-data provenance issue, and the absence of a HIPAA BAA limits healthcare use.

Bottom line: Acceptable for existing Figma customers; treat AI features as ideation aids, not final deliverables.

Strengths

Concerns

Best for

Avoid if

Citations

  1. Data Handling — Hipaa Baa Available (primary · medium confidence)
    https://www.figma.com/security/
    Verified 2026-04-19
    Figma does not currently sign HIPAA Business Associate Agreements or support HIPAA workloads.
  2. Data Handling — Third Party Data Sharing (primary · high confidence)
    https://help.figma.com/hc/en-us/articles/23920389749655
    Verified 2026-04-19
    Figma AI features use third-party LLM providers (including OpenAI and Anthropic) under contracts requiring zero-retention and no-training terms.
  3. Data Handling — Trains On User Data (primary · high confidence)
    https://help.figma.com/hc/en-us/articles/23920389749655
    Verified 2026-04-19
    Figma does not use customer file content to train third-party AI models. Customers can opt out of Figma using content to train Figma-owned models.
  4. Ip Profiles — Known Ip Lawsuits (secondary · high confidence)
    https://techcrunch.com/2024/07/02/figma-disables-ai-app-design-tool-after-it-copied-apple-weather-app/
    Verified 2026-04-19
    Figma temporarily disabled its Make Designs AI feature after users demonstrated it reproduced near-identical copies of Apple's Weather app.
  5. Ip Profiles — User Owns Outputs (primary · high confidence)
    https://www.figma.com/legal/tos/
    Verified 2026-04-19
    As between the parties, you retain all right, title, and interest in your User Content, including designs generated through Figma AI features.
  6. Jurisdiction Profiles — Incorporation Country (primary · high confidence)
    https://www.figma.com/about/
    Verified 2026-04-19
    Figma, Inc. is a Delaware corporation headquartered in San Francisco, California.
  7. Security Compliance — Gdpr Compliant (primary · high confidence)
    https://www.figma.com/legal/dpa/
    Verified 2026-04-19
    Figma provides a GDPR-compliant Data Processing Addendum and lists subprocessors publicly.
  8. Security Compliance — Iso 27001 (primary · high confidence)
    https://www.figma.com/security/
    Verified 2026-04-19
    Figma is certified to ISO/IEC 27001 and ISO/IEC 27701 for information security and privacy management.
  9. Security Compliance — Soc2 Type2 (primary · high confidence)
    https://www.figma.com/security/
    Verified 2026-04-19
    Figma maintains SOC 2 Type II compliance with annual third-party audits.