سياسة الخصوصية
ملخّص في فقرة واحدة
يعمل MailTwin على جهاز Mac. عندما تطلب من مزوّد ذكاء اصطناعي سحابي معالجة رسالة، تنتقل الرسالة أو المسودة اللازمة وأمثلة الأسلوب المختارة مباشرة من جهازك إلى ذلك المزوّد، ولا تمر أبداً عبر خادم ذكاء اصطناعي تابع لـ MailTwin. تبقى مفاتيح API في سلسلة مفاتيح macOS ولا تُقدَّم إلا للمزوّد الذي اخترته. ويمكن تشغيل Apple Intelligence وOllama محلياً. ترد أدناه حركة خدمات التحديث والتهيئة والترخيص والقياس الاختياري المنفصلة.
يبقى تنظيف صندوق الوارد محلياً. يفحص على جهاز Mac المرسل والموضوع والتاريخ وصندوق البريد وحالة القراءة/العلم لما يصل إلى 150 رسالة. يبقى المتن والمرفقات غير مفتوحة، ولا تُرسل بيانات التنظيف إلى مزوّد ذكاء اصطناعي أو إلى خدمة شبكة جديدة من MailTwin.
حركة الخدمات والجهات المعالجة
إلى جانب طلبات الذكاء الاصطناعي التي تبدأها صراحة، لا يجري MailTwin سوى طلبات الخدمة التالية:
- التحديثات — يجلب Sparkle ملف
appcast.xmlالموقّع، وعند التثبيت ملف DMG الموقّع منupdates.mailtwin.ai. تصل بيانات الاتصال العادية إلى Cloudflare؛ ولا يرسل MailTwin معرّف UUID الخاص بالقياس. - التهيئة البعيدة — يُجلب
config.jsonالعام منupdates.mailtwin.aiكل أربع ساعات تقريباً، مع رقم البناء في User-Agent ومن دون UUID للتثبيت. - الترخيص — يرسل التفعيل مفتاح الترخيص ووسم
MailTwin Mac · <لاحقة تجزئة ثابتة من 8 أحرف>، وترسل عمليات التحقق اللاحقة المفتاح ومعرّف مثيل LemonSqueezy مباشرة إلى LemonSqueezy. كما تعالج بيانات الاتصال العادية، وتسري سياسة خصوصيتها. - القياس — لا تصل الأحداث المستعارة الهوية الموضحة أدناه إلى
telemetry.mailtwin.aiإلا بعد موافقتك. ولا تُرفع ملفات الأعطال. - تسخين الاتصال بالمزوّد (البنية 75) — عندما تفتح لوحة المساعد وقد اخترت مزوّد ذكاء اصطناعي سحابياً، قد يفتح MailTwin اتصالاً فارغاً وغير مصادَق عليه بمضيف واجهة برمجة التطبيقات لذلك المزوّد كي يبدأ بث أول إجراء صريح لك أسرع. لا يحمل هذا التسخين أي محتوى بريد أو تعليمات أو معرّف تثبيت UUID أو مفتاح API؛ ولا يُرسل أي شيء عن بريدك حتى تنفّذ إجراءً صراحةً. ولا يجري الاتصال بهذه الطريقة أبداً بـ Apple Intelligence أو Ollama.
البيانات التي تبقى على Mac
- مفاتيح API لمزوّدي الذكاء الاصطناعي — تُخزَّن في سلسلة مفاتيح macOS ضمن
ai.mailtwin.keys. لا يُرسل المفتاح إلا إلى مزوّده للمصادقة على الطلب المباشر الذي تبدأه؛ ولا يُرسل أبداً إلى MailTwin أو Smilodon AS. - مفتاح الترخيص ومعرّف نسخة LemonSqueezy — Keychain، الخدمة نفسها. تُستخدَم للتحقّق من تفعيلك لدى LemonSqueezy.
- ملفّات الأسلوب المُفهرَسة — عيّنات من بريدك المُرسَل، متنها مضغوط بـ LZFSE، وتُخزَّن في
~/Library/Application Support/MailTwin/. - سجلّ الطلبات — معاينات منقّحة لآخر 200 طلب ذكاء اصطناعي، يمكن عرضها من الإعدادات ← الخصوصية.
- متعقّب التكلفة — مجاميع الرموز اليوميّة لتعمل الحدود المرنة.
- الهويّة (الاسم + البريد المجموعان عند التهيئة الأوّليّة) — UserDefaults. تُستخدَم في قوالب التحيّة. لا تُرسَل عبر القياسات أبداً.
- بيانات مساحة العمل والأسلوب — تُحفظ إيصالات النشاط المحلية، وهويات «بانتظار» المدركة للردود، واختيارات المرسل المتعلَّمة في تنظيف الوارد، وتفضيلات Voice Studio، وقوالب إجراءاتي، وبيانات مصادر ذاكرة العلاقات في
~/Library/Application Support/MailTwin/. قد يتضمن الإيصال مرسلاً أو موضوعاً أو حساباً كي تتعرّف عليه، لكن لا يتضمن أبداً متن رسالة أو تعليمات أو ناتج ذكاء اصطناعي. لا تُقرأ متون الرسائل المُرسَلة للفهرس المحلي إلا بعد أن تختار «فهرسة» أو «إعادة الفهرسة» صراحةً؛ ولا يحدث ذلك تلقائيًا أبدًا — لا عند التشغيل ولا وفق مؤقّت ولا في الخلفية؛ دعوة الإعداد الأولي واستوديو الصوت لا يبدآن القراءة إلا بضغطك الزر. تستخدم التثبيتات الجديدة 200 رسالة لكل حساب افتراضياً (2,000 كحد أقصى)، وتُقرأ في دفعات من خمس رسائل في Mail. يمنع «إيقاف» الدفعات اللاحقة، لكنه لا يقاطع حدث Apple الجاري بالفعل. ولا يُعد أي من ذلك قياساً عن بعد. - مراقبة الحافظة أثناء إعداد Groq المُرشَد (البنية 80) — ما دامت شاشة الإعداد المُرشَد التي تلتقط رمز وصولك المجاني معروضة، وحينها فقط، يفحص MailTwin الحافظة العامة بحثاً عن نص جديد ويقارنه بنمط واحد فقط: رمز يبدأ بـ
gsk_. والنص الذي لا يطابقه يُطرح فوراً — فلا يُخزَّن ولا يُسجَّل ولا يُضاف إلى تقرير تشخيصي ولا يُرسل. وتتوقف المراقبة لحظة إغلاق تلك الشاشة، ولا يغادر جهازك أبداً أيّ شيء عن حافظتك. - عدّاد الوقت الموفَّر (البنية 81) — يحتفظ MailTwin بتقدير جارٍ لوقت الكتابة الذي وفّره لك، مخزَّن على جهاز Mac في
timesaved.json. يحتوي الملف على مجموع وعدد الردود وبصمات قصيرة أحادية الاتجاه تُستخدم فقط لتفادي احتساب الرد ذاته مرتين. ولا يحتوي على موضوع أو مُرسِل أو مستلِم أو حساب أو معرّف رسالة أو أي جزء من رسالة، ولا يُنقل أي منه إلى أي جهة، بما في ذلك نحن. وإعادة تعيين MailTwin تحذفه. - حذف كامل، وتقرير تشخيص أكثر تحفّظًا (البنية 86) — صار «محو كل شيء» يمسح أيضًا الحاوية التي يتشاركها MailTwin مع إضافة Mail، وكانت تضم اسمك وعنوانك الأساسي وتوقيعك وعناوين مَن تراسلهم كثيرًا؛ وقد كانت تنجو من إعادة التعيين. ولم يعد تقرير التشخيص الذي تنسخه للدعم يسرد عناوين نوافذ Mail، لأن عنوان نافذة Mail هو موضوع الرسالة نفسه.
البيانات التي تذهب إلى مزوّد الذكاء الاصطناعي الذي اخترتَه
حين تشغّل إجراء ذكاء اصطناعي (ردّ، تلخيص، تحسين مسوّدة، إلخ)، نرسل إلى المزوّد:
- متن الرسالة التي تتعامل معها (أو مسوّدتك).
- سطر موضوع تلك الرسالة الواحدة وعناوين مرسِلها/مستلِميها — يحتاجها النموذج لكتابة ردّ مفيد.
- تعليمة قصيرة تصف الإجراء.
- جزء سياق أسلوب مبنيّ من 5 رسائل كحدّ أقصى من رسائلك المُرسَلة سابقاً، مُحدَّد نطاقه بنفس المستلِم / الموضوع / الحساب عند توفّر ذلك.
- سياق مساحة عمل تختاره صراحةً — عند النقر على «استخدم المحدد» في ذاكرة العلاقات، يُضاف بوضوح إلى الطلب ما يصل إلى ثلاثة مقتطفات موثّقة اخترتها. وتُضمَّن أيضاً تفضيلات Voice Studio ذات الصلة بإجراء الأسلوب. ولا يُرسل أي منهما خفيةً.
- توسيع الكلمات المفتاحية داخل Mail (البنية 77) — ضغط «توسيع الكلمات المفتاحية» في نافذة الرد الخاصة بـ Mail يرسل ما ترسله أي عملية من اللوحة تماماً: الكلمات المفتاحية التي كتبتها فوق الاقتباس، وموضوع الرسالة الأصلية وعناوين المرسِل/المستلمين، والتعليمة القصيرة التي تصف العملية. لا تغادر جهازك أيّ فئة بيانات جديدة، ولا يُرسل شيء قبل ضغط ذلك الزر، ولا يُكتب شيء في المسودة ما لم تجتز النتيجة كل أدوات التحقق.
تنطبق سياسة خصوصية المزوّد على تلك الحركة. مفتاح API الخاصّ بك لدى ذلك المزوّد هو ما يصادق على الطلب؛ ومن منظور المزوّد يبدو الطلب مماثلاً لأيّ طلب آخر من حسابك.
لا يرسل MailTwin أبداً إلى المزوّد: أيّ بريد يتجاوز الرسالة والمسوّدة وعيّنات الأسلوب المذكورة أعلاه، أو محتوى حساباتك الأخرى، أو Keychain، أو مفتاح ترخيصك، أو الاسم والبريد اللذين أدخلتَهما عند التهيئة الأوّليّة.
التحديث التلقائي (updates.mailtwin.ai)
يستخدم MailTwin Sparkle 2 للتحقّق من التحديثات كلّ 24 ساعة
تقريباً. يجلب التحقّق ملفّ XML appcast من
https://updates.mailtwin.ai/appcast.xml. يحمل الجلب
قيمة User-Agent بالشكل MailTwin/<build>.
تسجّل Cloudflare (التي تخدم الملف) عنوان IP وUser-Agent الخاصّين
بالطلب في سجلّات CDN القياسيّة. لا نربط جلبات التحديث بأيّ
معرّف آخر.
التحديثات موقّعة بمفتاح EdDSA خاصّ تحتفظ به Smilodon AS. يتحقّق Sparkle من التوقيع باستخدام المفتاح العامّ المضمَّن في MailTwin قبل التثبيت — حتى لو اختُرق مضيف التحديثات لدينا، لن يستطيع المهاجم إرسال تحديث خبيث إليك.
الإعداد عن بُعد (updates.mailtwin.ai)
يجلب MailTwin مستند JSON صغيراً من
https://updates.mailtwin.ai/config.json كلّ أربع
ساعات تقريباً. الغرض منه هو تشغيل مفتاح إيقاف على مزيج معيّن من
المزوّد/النموذج إذا أصدرت واجهة API طرف ثالث تغييراً يكسر
التوافق. يحمل الجلب نفس User-Agent الذي يستخدمه appcast أعلاه
ولا يتضمّن أيّ معلومات أخرى عن العميل.
القياسات الاختياريّة (telemetry.mailtwin.ai)
بموافقة صريحة فقط — متوقف افتراضياً. إذا فعّلته في الإعدادات ← الخصوصية، يرسل MailTwin أحداث استخدام مستعارة الهوية إلى https://telemetry.mailtwin.ai/events. يحتوي السجل على اسم الحدث وخصائص محدودة بدقة (مثل الإجراء أو المزوّد أو المدة أو فئة الخطأ)، وUUID عشوائي دوّار للتثبيت، ورقم بناء MailTwin وإصدار macOS وطابع زمني ISO. يستطيع UUID تمييز تثبيت واحد حتى تدويره، لذا فهو مستعار الهوية لا مجهول؛ ولا يرتبط باسمك أو بريدك أو ترخيصك أو شرائك.
تعالج Cloudflare حتماً عنوان IP المصدر على الحافة لتسليم الطلب وتحديد معدله، وتستنتج رمز بلد من حرفين. يخزّن عامل MailTwin رمز البلد، لكنه لا يكتب IP ولا User-Agent في D1. ولا يحتفظ MailTwin أو Smilodon AS بعنوان IP المصدر.
لا يتضمن القياس أبداً محتوى البريد أو عناوينه أو موضوعاته أو التعليمات أو ردود الذكاء الاصطناعي أو اسمك أو بريدك. يرفض مخطط الأحداث والخصائص المغلق كل ما عدا ذلك. ويمكن رؤية السجل المحلي في الإعدادات ← الخصوصية ← «إظهار ما أُرسل».
تُحفظ السجلات المقبولة في Cloudflare D1 مدة لا تتجاوز 90 يوماً. تحذف مهمة يومية مجدولة الصفوف الأقدم حسب وقت الاستلام على الخادم. وتُستخدم فقط لفهم استعمال الميزات والموثوقية وتوافق التطبيق/macOS؛ ولا تُباع ولا تؤجّر.
يؤدي الإيقاف إلى مسح الطابور المحلي غير المرسل والسجل المحلي، وتدوير UUID الحالي، وإيقاف الإرسال اللاحق. لكنه لا يمحو فوراً السجلات المستلمة؛ يمكنك طلب حذفها باستخدام UUID الحالي أو انتظار انتهاء صلاحيتها تلقائياً خلال 90 يوماً.
تقارير الأعطال
يكتب MailTwin تفريغات الأعطال محلياً في ~/Library/Logs/MailTwin/. لا تتضمن هذه النسخة أي آلية لرفع تقارير الأعطال، ولا يرسل MailTwin هذه الملفات إلى أي مكان. ولا يسرد تقرير التشخيص إلا أسماء الملفات وأحجامها، وليس محتواها. ويمكنك فحص الملفات المحلية أو حذفها في أي وقت.
المدفوعات والترخيص (LemonSqueezy)
تتولّى LemonSqueezy عمليّات الشراء بصفتها التاجر المسجَّل. حين تشتري ترخيصاً، تجمع LemonSqueezy البيانات اللازمة لمعالجة الدفع والامتثال الضريبي (اسمك، وبريدك، ودولتك، وتفاصيل الدفع). تنطبق سياسة الخصوصية الخاصّة بها. تستلم
يستدعي تفعيل الترخيص
https://api.lemonsqueezy.com/v1/licenses/* من
Mac الخاصّ بك ومعه مفتاح ترخيصك وبصمة جهاز مجزّأة (مشتقّة من
IOPlatformUUID مع معرّف الحزمة). تُستخدَم البصمة
لفرض حدّ المقاعد. لا تشغّل
ما لا نجمعه أبداً
- محتوى بريد من أيّ نوع، إلّا في الطلب الذي توجّهه إلى مزوّد الذكاء الاصطناعي الذي اخترتَه.
- عناوين البريد (سواء عناوينك أو غيرك).
- المواضيع.
- التعليمات الحرّة التي كتبتَها.
- ردود مزوّد الذكاء الاصطناعي.
- لا يحتفظ MailTwin أو Smilodon AS بعنوان IP المصدر. تعالجه Cloudflare حتماً أثناء العبور على الحافة للموقع وتسليم التحديث/التهيئة والقياس وتحديد المعدل، وتستنتج البلد للقياس الموافق عليه؛ ولا يكتب عامل MailTwin عنوان IP في D1. ويعالج مزوّدو الذكاء الاصطناعي وLemonSqueezy بيانات الاتصال وفق سياساتهم.
حقوقك (GDPR، CCPA)
يمكنك تصدير الإعدادات المحلية (الإعدادات ← الخصوصية ← تصدير الإعدادات) وحذف بيانات MailTwin المحلية (الإعدادات ← الخصوصية ← مسح الكل). لبيانات الشراء أو الترخيص التي تحتفظ بها Smilodon AS أو LemonSqueezy، راسل [email protected]. سنرد ضمن المهلة القانونية السارية.
القياس مستعار الهوية وغير مرتبط باسمك أو بريد الشراء، لذلك لا يكفي عنوان بريد للعثور على الصفوف. لطلب الحذف قبل انتهاء 90 يوماً تلقائياً، أرفق UUID الحالي للتثبيت. يمكنك قراءته على Mac بالأمر defaults read ai.mailtwin.app telemetryInstallId؛ ويمكن للدعم مساعدتك.
عند إيقاف القياس يُدوّر UUID. بعد ذلك لا يمكن ربط الصفوف المستلمة تحت UUID أقدم بك أو استعادتها عبر بريدك؛ والحذف التلقائي بعد 90 يوماً هو الضمان النهائي.
الأطفال
MailTwin غير موجَّه إلى الأطفال دون 13 عاماً. لا نعالج عن علم بيانات أيّ شخص دون 13 عاماً.
التغييرات على هذه السياسة
ستُنشَر التغييرات الجوهريّة هنا وتُذكر في ملاحظات إصدار التطبيق. يعكس تاريخ "آخر تحديث" في الأعلى آخر تغيير.
التواصل
Smilodon AS
النرويج
[email protected]
لأسئلة الخصوصية،
[email protected]
لأسئلة المنتج.