Datenschutzerklärung
Zusammenfassung in einem Absatz
MailTwin läuft auf Ihrem Mac. Wenn Sie einen Cloud-KI-Anbieter mit einer E-Mail beauftragen, gehen die erforderliche Nachricht bzw. der Entwurf und ausgewählte Stilbeispiele direkt von Ihrem Mac an diesen Anbieter; sie durchlaufen keinen MailTwin-KI-Server. API-Schlüssel bleiben im macOS-Schlüsselbund und werden nur dem gewählten Anbieter vorgelegt. Apple Intelligence und Ollama können lokal laufen. Der getrennte Datenverkehr für Updates, Konfiguration, Lizenzierung und optionale Telemetrie ist unten aufgeführt.
Die Posteingang-Bereinigung bleibt lokal. Sie prüft Absender, Betreff, Datum, Postfach sowie Gelesen-/Markiert-Status für bis zu 150 Nachrichten auf Ihrem Mac. Inhalte und Anhänge bleiben ungeöffnet; Bereinigungsdaten gehen weder an einen KI-Anbieter noch an einen neuen MailTwin-Netzwerkdienst.
Dienstverkehr und Auftragsverarbeiter
Abgesehen von ausdrücklich gestarteten KI-Anfragen stellt MailTwin nur diese Dienstanfragen:
- Updates — Sparkle lädt die signierte
appcast.xmlund bei einer Installation das signierte DMG vonupdates.mailtwin.ai. Übliche Verbindungsmetadaten erreichen Cloudflare; MailTwin sendet keine Telemetrie-Installations-UUID. - Remote-Konfiguration — die öffentliche
config.jsonwird etwa alle vier Stunden vonupdates.mailtwin.aiabgerufen, mit dem App-Build im User-Agent und ohne Installations-UUID. - Lizenzierung — die Aktivierung sendet Lizenzschlüssel und die Bezeichnung
MailTwin Mac · <stabiler 8-stelliger Hash>; spätere Prüfungen senden Schlüssel und zurückgegebene LemonSqueezy-Instanz-ID direkt an LemonSqueezy. Dabei fallen auch übliche Verbindungsmetadaten an. Dessen Datenschutzrichtlinie gilt. - Telemetrie — nur nach Ihrer Einwilligung gehen die unten beschriebenen pseudonymen Ereignisse an
telemetry.mailtwin.ai. Absturzdateien werden nicht hochgeladen. - Vorwärmen der Anbieterverbindung (Build 75) — wenn Sie das Assistentenpanel mit einem ausgewählten Cloud-KI-Anbieter öffnen, kann MailTwin eine leere, nicht authentifizierte Verbindung zum API-Host dieses Anbieters öffnen, damit Ihre erste ausdrückliche Aktion schneller streamt. Die Vorwärmung enthält weder E-Mail-Inhalte noch Prompts, keine Installations-UUID und keinen API-Schlüssel; nichts über Ihre Mail wird gesendet, bevor Sie ausdrücklich eine Aktion ausführen. Apple Intelligence und Ollama werden auf diese Weise nie kontaktiert.
Daten, die auf Ihrem Mac bleiben
- API-Schlüssel der KI-Anbieter — im macOS-Schlüsselbund unter
ai.mailtwin.keysgespeichert. Ein Schlüssel wird ausschließlich zur Authentifizierung einer von Ihnen gestarteten Direktanfrage an seinen Anbieter gesendet, niemals an MailTwin oder Smilodon AS. - Lizenzschlüssel und LemonSqueezy-Instanz-ID — Schlüsselbund, gleicher Service. Werden zur Validierung Ihrer Aktivierung gegenüber LemonSqueezy verwendet.
- Indexierte Stilprofile — Beispielmails aus Ihrem „Gesendet"-Postfach, Inhalt LZFSE-komprimiert, abgelegt unter
~/Library/Application Support/MailTwin/. - Anfrageprotokoll — geschwärzte Vorschauen der letzten 200 KI-Anfragen, einsehbar unter Einstellungen → Datenschutz.
- Kostenzähler — Token-Tagessummen, damit die weichen Limits funktionieren.
- Identität (Name + E-Mail aus dem Onboarding) — UserDefaults. Wird in Anrede-Vorlagen verwendet. Wird per Telemetrie nie übertragen.
- Arbeitsbereichs- und Stimmdaten — lokale Aktivitätsbelege, antwortbewusste „Warten auf“-Identitäten, gelernte Absenderentscheidungen der Posteingang-Bereinigung, Voice-Studio-Einstellungen, Vorlagen unter „Meine Aktionen“ und Zitatmetadaten des Beziehungs-Gedächtnisses liegen unter
~/Library/Application Support/MailTwin/. Ein Beleg kann zur Erkennung Absender, Betreff oder Konto enthalten, aber nie Inhalt, Prompt oder KI-Ausgabe. Inhalte gesendeter Nachrichten werden für den lokalen Stimmindex nur gelesen, wenn Sie ausdrücklich „Indizieren“ oder „Neu indizieren“ wählen – nie automatisch — weder beim Start noch nach Zeitplan noch im Hintergrund; die Einladung in der Einführung und das Stimmstudio starten es nur auf Ihren Tastendruck. Neue Installationen verwenden standardmäßig 200 Nachrichten pro Konto (maximal 2.000), gelesen in Mail-Blöcken zu je fünf. „Stopp“ verhindert spätere Blöcke, kann aber das bereits laufende Apple Event nicht unterbrechen. Nichts davon ist Telemetrie. - Zwischenablage-Erkennung bei der geführten Groq-Einrichtung (Build 80) — solange das geführte Einrichtungsfenster, das Ihren kostenlosen Zugangscode übernimmt, auf dem Bildschirm ist, und nur dann, prüft MailTwin die allgemeine Zwischenablage auf neuen Text und testet ihn gegen ein einziges Muster: einen Code, der mit
gsk_beginnt. Text, der nicht passt, wird sofort verworfen — er wird nie gespeichert, protokolliert, in einen Diagnosebericht aufgenommen oder übertragen. Die Erkennung endet, sobald dieses Fenster schließt, und nichts über Ihre Zwischenablage verlässt jemals Ihren Mac. - Zähler für gesparte Zeit (Build 81) — MailTwin führt eine laufende Schätzung der eingesparten Schreibzeit, gespeichert auf Ihrem Mac in
timesaved.json. Die Datei enthält eine Summe, eine Anzahl von Antworten und kurze Einweg-Hashes, die ausschließlich verhindern, dass dieselbe Antwort doppelt gezählt wird. Sie enthält weder Betreff, Absender, Empfänger, Konto, Nachrichtenkennung noch irgendeinen Teil einer Nachricht, und nichts davon wird irgendwohin übertragen, auch nicht an uns. Ein Zurücksetzen von MailTwin löscht sie. - Vollständiges Löschen und ein diskreterer Diagnosebericht (Build 86) — „Alles löschen“ leert jetzt auch den Container, den MailTwin mit seiner Mail-Erweiterung teilt und der Ihren Namen, Ihre Hauptadresse, Ihre Signatur und häufige Korrespondenzadressen enthielt; bisher überstanden diese ein Zurücksetzen. Der Diagnosebericht führt keine Mail-Fenstertitel mehr auf, denn der Titel eines Mail-Fensters ist der Betreff.
Daten, die zum gewählten KI-Anbieter gehen
Wenn Sie eine KI-Aktion auslösen (Antworten, Zusammenfassen, Entwurf verbessern usw.), senden wir an den Anbieter:
- Den Inhalt der E-Mail, auf die Sie reagieren (oder Ihres Entwurfs).
- Die Betreffzeile dieser einen Nachricht sowie ihre Absender- und Empfängeradressen — das Modell braucht sie, um eine brauchbare Antwort zu schreiben.
- Eine kurze Anweisung, die die Aktion beschreibt.
- Ein Stilkontext-Fragment aus bis zu 5 Ihrer früheren gesendeten Nachrichten, soweit verfügbar eingegrenzt auf denselben Empfänger / dasselbe Thema / dasselbe Konto.
- Ausdrücklich gewählter Arbeitsbereichskontext — bei „Auswahl verwenden“ im Beziehungs-Gedächtnis werden bis zu drei gewählte, belegte Auszüge sichtbar zur Anfrage hinzugefügt. Für eine Stilaktion relevante Voice-Studio-Einstellungen werden ebenfalls einbezogen. Beides wird nie unbemerkt gesendet.
- Stichwörter direkt in Mail ausformuliert (Build 77) — drücken Sie in Mails eigenem Antwortfenster Stichwörter ausformulieren, wird genau das gesendet, was auch eine Panel-Aktion sendet: die über dem Zitat getippten Stichwörter, Betreff sowie Absender-/Empfängeradressen der Originalnachricht und die kurze Aufforderung, die die Aktion beschreibt. Keine neue Datenkategorie verlässt Ihren Mac, vor diesem Tastendruck wird nichts gesendet, und in den Entwurf wird nur zurückgeschrieben, wenn das Ergebnis jeden Validator besteht.
Auf diesen Verkehr findet die Datenschutzerklärung des jeweiligen Anbieters Anwendung. Ihr API-Schlüssel beim Anbieter authentifiziert die Anfrage; aus Sicht des Anbieters sieht die Anfrage genauso aus wie jede andere Anfrage von Ihrem Konto.
MailTwin sendet nie an den Anbieter: Mails über die oben genannte Nachricht, den Entwurf und die Stilbeispiele hinaus, Inhalte aus Ihren anderen Konten, Ihren Schlüsselbund, Ihren Lizenzschlüssel oder den Namen und die E-Mail-Adresse, die Sie beim Onboarding angegeben haben.
Auto-Update (updates.mailtwin.ai)
MailTwin verwendet Sparkle 2 und prüft etwa alle 24 Stunden auf Updates. Die Prüfung holt einen XML-Appcast von https://updates.mailtwin.ai/appcast.xml. Die Anfrage trägt einen User-Agent der Form MailTwin/<build>. Cloudflare (das die Datei ausliefert) protokolliert Anfrage-IP und User-Agent in den üblichen CDN-Logs. Wir verknüpfen Update-Abfragen mit keiner anderen Kennung.
Updates sind mit einem EdDSA-Privatschlüssel signiert, der bei Smilodon AS liegt. Sparkle prüft die Signatur vor der Installation gegen den in MailTwin eingebetteten öffentlichen Schlüssel — selbst wenn unser Update-Host kompromittiert wäre, könnte ein Angreifer Ihnen kein bösartiges Update unterschieben.
Remote-Konfiguration (updates.mailtwin.ai)
MailTwin holt etwa alle vier Stunden ein kleines JSON-Dokument unter https://updates.mailtwin.ai/config.json. Sein Zweck: einen Killswitch für eine bestimmte Anbieter/Modell-Kombination zu setzen, falls eine Drittanbieter-API eine breaking-change ausliefert. Die Anfrage trägt denselben User-Agent wie der Appcast oben und keinerlei weitere Client-Information.
Opt-in-Telemetrie (telemetry.mailtwin.ai)
Nur nach Einwilligung — standardmäßig aus. Bei Aktivierung unter Einstellungen → Datenschutz sendet MailTwin pseudonyme Nutzungsereignisse an https://telemetry.mailtwin.ai/events. Ein Datensatz enthält Ereignisname und streng begrenzte Eigenschaften (etwa Aktion, Anbieter, Dauer oder Fehlerklasse), eine zufällige rotierende Installations-UUID, MailTwin-Build, macOS-Version und ISO-Zeitstempel. Die UUID kann eine Installation bis zur Rotation unterscheiden und ist daher pseudonym, nicht anonym; sie ist nicht mit Name, E-Mail, Lizenz oder Kauf verknüpft.
Cloudflare verarbeitet die Quell-IP zwangsläufig am Edge, um die Anfrage auszuliefern und zu begrenzen, und leitet einen zweistelligen Ländercode ab. Der MailTwin-Worker speichert den Ländercode, schreibt aber weder IP noch User-Agent in D1. MailTwin und Smilodon AS speichern die Quell-IP nicht dauerhaft.
Telemetrie enthält niemals E-Mail-Inhalte, Adressen, Betreffzeilen, Prompts, KI-Antworten, Ihren Namen oder Ihre E-Mail-Adresse. Das zugelassene Ereignis-/Eigenschaftsschema weist alles andere ab. Das lokale Protokoll steht unter Einstellungen → Datenschutz → „Gesendete Daten anzeigen“.
Akzeptierte Datensätze liegen höchstens 90 Tage in Cloudflare D1. Eine tägliche geplante Bereinigung löscht ältere Zeilen anhand der serverseitigen Empfangszeit. Sie dienen nur zur Analyse von Funktionsnutzung, Zuverlässigkeit und App/macOS-Kompatibilität und werden weder verkauft noch vermietet.
Das Ausschalten löscht die ungesendete lokale Warteschlange und das lokale Protokoll, rotiert die aktuelle UUID und beendet künftige Übertragungen. Bereits empfangene Datensätze verschwinden nicht sofort; Sie können sie mit der aktuellen UUID löschen lassen oder sie laufen binnen 90 Tagen automatisch ab.
Absturzberichte
MailTwin schreibt Absturzabbilder lokal nach ~/Library/Logs/MailTwin/. Diese Version besitzt keinen Mechanismus zum Hochladen von Absturzberichten: MailTwin sendet diese Dateien nirgendwohin. Ein Diagnosebericht nennt nur Dateinamen und Größen, nie Inhalte. Sie können die lokalen Dateien jederzeit prüfen oder löschen.
Zahlungen und Lizenzierung (LemonSqueezy)
Käufe werden von LemonSqueezy als Merchant of Record abgewickelt. Beim Kauf einer Lizenz erhebt LemonSqueezy die für Zahlungsabwicklung und Steuerkonformität erforderlichen Daten (Name, E-Mail, Land, Zahlungsdaten). Es gilt deren Datenschutzerklärung.
Lizenzaktivierungen rufen https://api.lemonsqueezy.com/v1/licenses/* von Ihrem Mac aus auf — mit Ihrem Lizenzschlüssel und einem gehashten Maschinen-Fingerabdruck (abgeleitet aus IOPlatformUUID plus der Bundle-ID). Der Fingerabdruck dient der Durchsetzung des Sitzplatz-Limits.
Was wir nie erfassen
- E-Mail-Inhalte jeglicher Art, ausgenommen die Anfrage, die Sie an den von Ihnen gewählten KI-Anbieter stellen.
- E-Mail-Adressen (Ihre oder die anderer).
- Betreffe.
- Frei eingegebene Anweisungen.
- Antworten des KI-Anbieters.
- MailTwin und Smilodon AS speichern Ihre Quell-IP nicht dauerhaft. Cloudflare verarbeitet sie am Edge zwangsläufig für Website, Update-/Konfigurationsbereitstellung, Telemetrie und Ratenbegrenzung und leitet bei aktivierter Telemetrie einen Ländercode ab; der MailTwin-Worker schreibt die IP nicht in D1. KI-Anbieter und LemonSqueezy verarbeiten Verbindungsdaten nach ihren eigenen Richtlinien.
Ihre Rechte (DSGVO, CCPA)
Sie können lokale Einstellungen exportieren (Einstellungen → Datenschutz → Einstellungen exportieren) und lokale MailTwin-Daten löschen (Einstellungen → Datenschutz → Alles löschen). Für Kauf- oder Lizenzdaten bei Smilodon AS oder LemonSqueezy schreiben Sie an [email protected]. Wir antworten innerhalb der gesetzlichen Frist.
Telemetrie ist pseudonym und nicht mit Ihrem Namen oder Ihrer Kauf-E-Mail verknüpft; eine E-Mail-Adresse allein kann die Zeilen daher nicht auffinden. Für eine Löschung vor dem automatischen Ablauf nach 90 Tagen geben Sie Ihre aktuelle Installations-UUID an. Sie erhalten sie auf dem Mac mit defaults read ai.mailtwin.app telemetryInstallId; der Support hilft gern.
Beim Ausschalten wird die UUID rotiert. Unter einer älteren, rotierten UUID empfangene Zeilen können danach weder Ihnen noch Ihrer E-Mail-Adresse zugeordnet werden; die automatische Löschung nach 90 Tagen ist die Rückfallebene.
Kinder
MailTwin richtet sich nicht an Kinder unter 13 Jahren. Wir verarbeiten wissentlich keine Daten von Personen unter 13 Jahren.
Änderungen dieser Erklärung
Wesentliche Änderungen werden hier veröffentlicht und in den Release Notes der App vermerkt. Das Datum „Zuletzt aktualisiert" oben spiegelt die jüngste Änderung wider.
Kontakt
Smilodon AS
Norwegen
[email protected] für Datenschutzfragen, [email protected] für Produktfragen.