MailTwin
Datenschutz

Datenschutzerklärung

Zuletzt aktualisiert: 25. Juli 2026

Zusammenfassung in einem Absatz

MailTwin läuft auf Ihrem Mac. Wenn Sie einen Cloud-KI-Anbieter mit einer E-Mail beauftragen, gehen die erforderliche Nachricht bzw. der Entwurf und ausgewählte Stilbeispiele direkt von Ihrem Mac an diesen Anbieter; sie durchlaufen keinen MailTwin-KI-Server. API-Schlüssel bleiben im macOS-Schlüsselbund und werden nur dem gewählten Anbieter vorgelegt. Apple Intelligence und Ollama können lokal laufen. Der getrennte Datenverkehr für Updates, Konfiguration, Lizenzierung und optionale Telemetrie ist unten aufgeführt.

Die Posteingang-Bereinigung bleibt lokal. Sie prüft Absender, Betreff, Datum, Postfach sowie Gelesen-/Markiert-Status für bis zu 150 Nachrichten auf Ihrem Mac. Inhalte und Anhänge bleiben ungeöffnet; Bereinigungsdaten gehen weder an einen KI-Anbieter noch an einen neuen MailTwin-Netzwerkdienst.

Dienstverkehr und Auftragsverarbeiter

Abgesehen von ausdrücklich gestarteten KI-Anfragen stellt MailTwin nur diese Dienstanfragen:

Daten, die auf Ihrem Mac bleiben

Daten, die zum gewählten KI-Anbieter gehen

Wenn Sie eine KI-Aktion auslösen (Antworten, Zusammenfassen, Entwurf verbessern usw.), senden wir an den Anbieter:

Auf diesen Verkehr findet die Datenschutzerklärung des jeweiligen Anbieters Anwendung. Ihr API-Schlüssel beim Anbieter authentifiziert die Anfrage; aus Sicht des Anbieters sieht die Anfrage genauso aus wie jede andere Anfrage von Ihrem Konto.

MailTwin sendet nie an den Anbieter: Mails über die oben genannte Nachricht, den Entwurf und die Stilbeispiele hinaus, Inhalte aus Ihren anderen Konten, Ihren Schlüsselbund, Ihren Lizenzschlüssel oder den Namen und die E-Mail-Adresse, die Sie beim Onboarding angegeben haben.

Auto-Update (updates.mailtwin.ai)

MailTwin verwendet Sparkle 2 und prüft etwa alle 24 Stunden auf Updates. Die Prüfung holt einen XML-Appcast von https://updates.mailtwin.ai/appcast.xml. Die Anfrage trägt einen User-Agent der Form MailTwin/<build>. Cloudflare (das die Datei ausliefert) protokolliert Anfrage-IP und User-Agent in den üblichen CDN-Logs. Wir verknüpfen Update-Abfragen mit keiner anderen Kennung.

Updates sind mit einem EdDSA-Privatschlüssel signiert, der bei Smilodon AS liegt. Sparkle prüft die Signatur vor der Installation gegen den in MailTwin eingebetteten öffentlichen Schlüssel — selbst wenn unser Update-Host kompromittiert wäre, könnte ein Angreifer Ihnen kein bösartiges Update unterschieben.

Remote-Konfiguration (updates.mailtwin.ai)

MailTwin holt etwa alle vier Stunden ein kleines JSON-Dokument unter https://updates.mailtwin.ai/config.json. Sein Zweck: einen Killswitch für eine bestimmte Anbieter/Modell-Kombination zu setzen, falls eine Drittanbieter-API eine breaking-change ausliefert. Die Anfrage trägt denselben User-Agent wie der Appcast oben und keinerlei weitere Client-Information.

Opt-in-Telemetrie (telemetry.mailtwin.ai)

Nur nach Einwilligung — standardmäßig aus. Bei Aktivierung unter Einstellungen → Datenschutz sendet MailTwin pseudonyme Nutzungsereignisse an https://telemetry.mailtwin.ai/events. Ein Datensatz enthält Ereignisname und streng begrenzte Eigenschaften (etwa Aktion, Anbieter, Dauer oder Fehlerklasse), eine zufällige rotierende Installations-UUID, MailTwin-Build, macOS-Version und ISO-Zeitstempel. Die UUID kann eine Installation bis zur Rotation unterscheiden und ist daher pseudonym, nicht anonym; sie ist nicht mit Name, E-Mail, Lizenz oder Kauf verknüpft.

Cloudflare verarbeitet die Quell-IP zwangsläufig am Edge, um die Anfrage auszuliefern und zu begrenzen, und leitet einen zweistelligen Ländercode ab. Der MailTwin-Worker speichert den Ländercode, schreibt aber weder IP noch User-Agent in D1. MailTwin und Smilodon AS speichern die Quell-IP nicht dauerhaft.

Telemetrie enthält niemals E-Mail-Inhalte, Adressen, Betreffzeilen, Prompts, KI-Antworten, Ihren Namen oder Ihre E-Mail-Adresse. Das zugelassene Ereignis-/Eigenschaftsschema weist alles andere ab. Das lokale Protokoll steht unter Einstellungen → Datenschutz → „Gesendete Daten anzeigen“.

Akzeptierte Datensätze liegen höchstens 90 Tage in Cloudflare D1. Eine tägliche geplante Bereinigung löscht ältere Zeilen anhand der serverseitigen Empfangszeit. Sie dienen nur zur Analyse von Funktionsnutzung, Zuverlässigkeit und App/macOS-Kompatibilität und werden weder verkauft noch vermietet.

Das Ausschalten löscht die ungesendete lokale Warteschlange und das lokale Protokoll, rotiert die aktuelle UUID und beendet künftige Übertragungen. Bereits empfangene Datensätze verschwinden nicht sofort; Sie können sie mit der aktuellen UUID löschen lassen oder sie laufen binnen 90 Tagen automatisch ab.

Absturzberichte

MailTwin schreibt Absturzabbilder lokal nach ~/Library/Logs/MailTwin/. Diese Version besitzt keinen Mechanismus zum Hochladen von Absturzberichten: MailTwin sendet diese Dateien nirgendwohin. Ein Diagnosebericht nennt nur Dateinamen und Größen, nie Inhalte. Sie können die lokalen Dateien jederzeit prüfen oder löschen.

Zahlungen und Lizenzierung (LemonSqueezy)

Käufe werden von LemonSqueezy als Merchant of Record abgewickelt. Beim Kauf einer Lizenz erhebt LemonSqueezy die für Zahlungsabwicklung und Steuerkonformität erforderlichen Daten (Name, E-Mail, Land, Zahlungsdaten). Es gilt deren Datenschutzerklärung.

Lizenzaktivierungen rufen https://api.lemonsqueezy.com/v1/licenses/* von Ihrem Mac aus auf — mit Ihrem Lizenzschlüssel und einem gehashten Maschinen-Fingerabdruck (abgeleitet aus IOPlatformUUID plus der Bundle-ID). Der Fingerabdruck dient der Durchsetzung des Sitzplatz-Limits.

Was wir nie erfassen

Ihre Rechte (DSGVO, CCPA)

Sie können lokale Einstellungen exportieren (Einstellungen → Datenschutz → Einstellungen exportieren) und lokale MailTwin-Daten löschen (Einstellungen → Datenschutz → Alles löschen). Für Kauf- oder Lizenzdaten bei Smilodon AS oder LemonSqueezy schreiben Sie an [email protected]. Wir antworten innerhalb der gesetzlichen Frist.

Telemetrie ist pseudonym und nicht mit Ihrem Namen oder Ihrer Kauf-E-Mail verknüpft; eine E-Mail-Adresse allein kann die Zeilen daher nicht auffinden. Für eine Löschung vor dem automatischen Ablauf nach 90 Tagen geben Sie Ihre aktuelle Installations-UUID an. Sie erhalten sie auf dem Mac mit defaults read ai.mailtwin.app telemetryInstallId; der Support hilft gern.

Beim Ausschalten wird die UUID rotiert. Unter einer älteren, rotierten UUID empfangene Zeilen können danach weder Ihnen noch Ihrer E-Mail-Adresse zugeordnet werden; die automatische Löschung nach 90 Tagen ist die Rückfallebene.

Kinder

MailTwin richtet sich nicht an Kinder unter 13 Jahren. Wir verarbeiten wissentlich keine Daten von Personen unter 13 Jahren.

Änderungen dieser Erklärung

Wesentliche Änderungen werden hier veröffentlicht und in den Release Notes der App vermerkt. Das Datum „Zuletzt aktualisiert" oben spiegelt die jüngste Änderung wider.

Kontakt

Smilodon AS
Norwegen
[email protected] für Datenschutzfragen, [email protected] für Produktfragen.