Política de privacidad
Resumen en un párrafo
MailTwin se ejecuta en tu Mac. Cuando pides a un proveedor de IA en la nube que actúe sobre un correo, el mensaje o borrador necesario y los ejemplos de estilo seleccionados van directamente desde tu Mac a ese proveedor; nunca pasan por un servidor de IA de MailTwin. Las claves API permanecen en el Llavero de macOS y solo se presentan al proveedor elegido. Apple Intelligence y Ollama pueden funcionar localmente. El tráfico separado de actualizaciones, configuración, licencia y telemetría opcional se detalla a continuación.
La Limpieza de la bandeja permanece local. Examina en su Mac el remitente, asunto, fecha, buzón y estado leído/marcado de hasta 150 mensajes. Los cuerpos y adjuntos no se abren, y los datos de limpieza no se envían a un proveedor de IA ni a un nuevo servicio de red de MailTwin.
Tráfico de servicio y procesadores
Aparte de las solicitudes de IA que inicias expresamente, MailTwin solo realiza estas solicitudes de servicio:
- Actualizaciones — Sparkle obtiene el
appcast.xmlfirmado y, al instalar una actualización, su DMG firmado desdeupdates.mailtwin.ai. Los metadatos normales de conexión llegan a Cloudflare; MailTwin no envía el UUID de telemetría. - Configuración remota — el
config.jsonpúblico se obtiene deupdates.mailtwin.aiaproximadamente cada cuatro horas, con la compilación en el User-Agent y sin UUID de instalación. - Licencias — la activación envía la clave y la etiqueta
MailTwin Mac · <hash estable de 8 caracteres>; validaciones posteriores envían la clave y el ID de instancia devuelto directamente a LemonSqueezy. También recibe metadatos normales de conexión. Se aplica su política de privacidad. - Telemetría — solo tras activarla, los eventos seudónimos descritos abajo van a
telemetry.mailtwin.ai. Los archivos de fallos no se suben. - Precalentamiento de la conexión con el proveedor (build 75) — al abrir el panel del asistente con un proveedor de IA en la nube seleccionado, MailTwin puede abrir una conexión vacía y sin autenticar con el host de la API de ese proveedor para que tu primera acción explícita empiece antes. El precalentamiento no lleva contenido de correo, ni prompt, ni UUID de instalación, ni clave API; nada de tu correo se envía hasta que ejecutas una acción de forma explícita. Apple Intelligence y Ollama nunca se contactan de esta manera.
Datos que se quedan en su Mac
- Claves API de proveedores de IA — guardadas en el Llavero de macOS bajo
ai.mailtwin.keys. Cada clave solo se envía a su proveedor para autenticar la solicitud directa que inicias; nunca se envía a MailTwin ni a Smilodon AS. - Clave de licencia y el ID de instancia de LemonSqueezy — Llavero, mismo servicio. Se usan para validar su activación contra LemonSqueezy.
- Perfiles de estilo indexados — correos de muestra de su buzón Enviados, con el cuerpo comprimido con LZFSE, almacenados en
~/Library/Application Support/MailTwin/. - Registro de peticiones — vistas previas redactadas de las últimas 200 peticiones de IA, visibles en Ajustes → Privacidad.
- Seguimiento de coste — totales de tokens por día para que funcionen los topes flexibles.
- Identidad (nombre y correo recogidos durante la configuración inicial) — UserDefaults. Se utilizan en plantillas de saludo. La telemetría no los transmite nunca.
- Datos del espacio y la voz — recibos locales de Actividad, identidades de En espera con seguimiento, decisiones aprendidas por remitente en Limpieza, preferencias de Voice Studio, plantillas de Mis acciones y metadatos de citas de Memoria de relaciones se guardan en
~/Library/Application Support/MailTwin/. Un recibo puede incluir remitente, asunto o cuenta para reconocerlo, pero nunca cuerpo, prompt ni salida de IA. Los cuerpos de mensajes enviados solo se leen para el índice de voz local después de que elijas explícitamente Indexar o Reindexar; nunca automáticamente — ni al iniciar, ni con un temporizador, ni en segundo plano; la invitación de la bienvenida y el Estudio de voz solo la inician al pulsar tú el botón. Las instalaciones nuevas usan 200 mensajes por cuenta de forma predeterminada (máximo 2000), leídos en lotes de cinco de Mail. Detener evita lotes posteriores, pero no interrumpe el Apple Event que ya se está ejecutando. Nada de esto es telemetría. - Vigilancia del portapapeles durante la configuración guiada de Groq (build 80) — mientras la pantalla de configuración guiada que recoge tu código de acceso gratuito está visible, y solo entonces, MailTwin comprueba si hay texto nuevo en el portapapeles general y lo compara con un único patrón: un código que empieza por
gsk_. El texto que no coincide se descarta de inmediato: nunca se guarda, ni se registra, ni se añade a un informe de diagnóstico, ni se transmite. La vigilancia se detiene en cuanto se cierra esa pantalla, y nada de tu portapapeles sale nunca de tu Mac. - Contador de tiempo ahorrado (compilación 81) — MailTwin mantiene una estimación acumulada del tiempo de escritura que le ha ahorrado, guardada en su Mac en
timesaved.json. El archivo contiene un total, un recuento de respuestas y hashes cortos de un solo sentido usados únicamente para no contar dos veces la misma respuesta. No contiene asunto, remitente, destinatario, cuenta, identificador de mensaje ni parte alguna de un mensaje, y nada de ello se transmite a ningún sitio, tampoco a nosotros. Restablecer MailTwin lo elimina. - Borrado completo y un informe de diagnóstico más discreto (compilación 86) — «Borrar todo» ahora también vacía el contenedor que MailTwin comparte con su extensión de Mail, que guardaba su nombre, dirección principal, firma y contactos frecuentes; antes sobrevivían al restablecimiento. El informe de diagnóstico ya no lista los títulos de las ventanas de Mail, porque el título de una ventana de Mail es el asunto.
Datos que van al proveedor de IA que usted ha elegido
Cuando usted dispara una acción de IA (responder, resumir, mejorar borrador, etc.), enviamos al proveedor:
- El cuerpo del correo sobre el que está actuando (o su borrador).
- El asunto de ese mensaje concreto y sus direcciones de remitente y destinatario — el modelo las necesita para redactar una respuesta útil.
- Un prompt corto que describe la acción.
- Un fragmento de contexto de estilo construido a partir de hasta 5 de sus mensajes enviados anteriormente, acotados al mismo destinatario, tema o cuenta cuando es posible.
- Contexto elegido expresamente — al pulsar Usar seleccionados en Memoria de relaciones, se añaden visiblemente hasta tres fragmentos citados a la solicitud. También se incluyen las preferencias de Voice Studio pertinentes para una acción de estilo. Nada se envía en silencio.
- Palabras clave ampliadas dentro de Mail (build 77) — pulsar Ampliar palabras clave en la ventana de respuesta de Mail envía exactamente lo mismo que una acción del panel: las palabras clave que escribiste encima de la cita, el asunto y las direcciones de remitente/destinatarios del mensaje original, y el prompt breve que describe la acción. Ninguna categoría nueva de datos sale de tu Mac, no se envía nada antes de pulsar ese botón y no se escribe nada en el borrador si el resultado no supera todos los validadores.
La política de privacidad del proveedor se aplica a ese tráfico. Su clave de API en ese proveedor es la que autentica la llamada; desde la perspectiva del proveedor, la petición es idéntica a cualquier otra petición desde su cuenta.
MailTwin no envía nunca al proveedor: ningún correo más allá del mensaje, el borrador y las muestras de estilo enumerados arriba, contenido de sus otras cuentas, su Llavero, su clave de licencia ni el nombre y correo que usted introdujo en la configuración inicial.
Actualizaciones automáticas (updates.mailtwin.ai)
MailTwin usa Sparkle 2 para comprobar si hay actualizaciones más o
menos cada 24 horas. La comprobación descarga un appcast XML desde
https://updates.mailtwin.ai/appcast.xml. La descarga
lleva un User-Agent del tipo MailTwin/<build>.
Cloudflare (que sirve el archivo) registra la IP de la petición y
el User-Agent en sus logs estándar de CDN. No asociamos las
descargas de actualizaciones con ningún otro identificador.
Las actualizaciones están firmadas con una clave privada EdDSA en poder de Smilodon AS. Sparkle verifica la firma contra la clave pública incrustada en MailTwin antes de instalar — incluso si nuestro servidor de actualizaciones se viera comprometido, un atacante no podría enviarle una actualización maliciosa.
Configuración remota (updates.mailtwin.ai)
MailTwin descarga un pequeño documento JSON en
https://updates.mailtwin.ai/config.json más o menos
cada cuatro horas. Su finalidad es accionar un kill-switch sobre
una combinación concreta de proveedor/modelo si una API de
terceros introduce un cambio incompatible. La descarga lleva el
mismo User-Agent que el appcast anterior y ninguna otra
información del cliente.
Telemetría opcional (telemetry.mailtwin.ai)
Solo con consentimiento — desactivada por defecto. Si la activas en Ajustes → Privacidad, MailTwin envía eventos de uso seudónimos a https://telemetry.mailtwin.ai/events. Un registro contiene nombre del evento y propiedades estrictamente limitadas (como acción, proveedor, duración o clase de error), un UUID de instalación aleatorio y rotatorio, la compilación de MailTwin, versión de macOS y marca de tiempo ISO. El UUID distingue una instalación hasta que rota: es seudónimo, no anónimo, y no está vinculado a tu nombre, correo, licencia ni compra.
Cloudflare procesa necesariamente la IP de origen en el borde para entregar y limitar la solicitud, y deriva un código de país de dos letras. El Worker de MailTwin guarda el país, pero no escribe ni la IP ni el User-Agent en D1. MailTwin y Smilodon AS no conservan la IP de origen.
La telemetría nunca incluye contenido, direcciones o asuntos de correo, prompts, respuestas de IA, tu nombre ni tu correo. El esquema permitido de eventos y propiedades rechaza todo lo demás. La auditoría local está en Ajustes → Privacidad → «Mostrar lo enviado».
Los registros aceptados se guardan en Cloudflare D1 durante un máximo de 90 días. Una purga programada diaria elimina filas más antiguas según la recepción del servidor. Solo se usan para entender uso, fiabilidad y compatibilidad de app/macOS; no se venden ni alquilan.
Desactivarla borra la cola local no enviada y la auditoría local, rota el UUID actual y detiene futuros envíos. No elimina al instante registros ya recibidos; puedes pedir su borrado usando el UUID actual o expirarán automáticamente en 90 días.
Informes de fallo
MailTwin escribe volcados de fallos localmente en ~/Library/Logs/MailTwin/. Esta versión no tiene ningún mecanismo para subir informes de fallos: MailTwin no envía esos archivos a ningún sitio. Un informe de diagnóstico solo enumera nombres y tamaños, nunca el contenido. Puedes revisar o eliminar los archivos locales en cualquier momento.
Pagos y licencias (LemonSqueezy)
Las compras las gestiona LemonSqueezy como merchant of record. Cuando usted compra una licencia, LemonSqueezy recoge los datos necesarios para procesar el pago y cumplir con los impuestos (su nombre, correo, país y datos de pago). Se aplica su política de privacidad.
La activación de licencia llama a
https://api.lemonsqueezy.com/v1/licenses/* desde su
Mac, con su clave de licencia y una huella digital del equipo
hasheada (derivada de IOPlatformUUID más el bundle
id). La huella se utiliza para hacer cumplir el límite de
plazas.
Lo que no recopilamos nunca
- Contenido de correo de ningún tipo, salvo en la petición que usted hace al proveedor de IA que ha elegido.
- Direcciones de correo (las suyas o de otros).
- Asuntos.
- Prompts libres que usted haya escrito.
- Respuestas del proveedor de IA.
- MailTwin y Smilodon AS no conservan tu IP de origen. Cloudflare debe procesarla en tránsito en el borde para el sitio, entrega de actualizaciones/configuración, telemetría y limitación de tráfico, y deriva el país para telemetría activada; el Worker de MailTwin no escribe la IP en D1. Los proveedores de IA y LemonSqueezy procesan datos de conexión según sus políticas.
Sus derechos (RGPD, CCPA)
Puedes exportar ajustes locales (Ajustes → Privacidad → Exportar ajustes) y borrar datos locales de MailTwin (Ajustes → Privacidad → Borrar todo). Para datos de compra o licencia en poder de Smilodon AS o LemonSqueezy, escribe a [email protected]. Responderemos dentro del plazo legal.
La telemetría es seudónima y no está vinculada a tu nombre o correo de compra; una dirección de correo por sí sola no localiza esas filas. Para borrarlas antes de la caducidad automática de 90 días, incluye tu UUID de instalación actual. Puedes obtenerlo en el Mac con defaults read ai.mailtwin.app telemetryInstallId; soporte puede ayudarte.
Al desactivar la telemetría, ese UUID rota. Las filas recibidas bajo un UUID anterior ya no pueden vincularse contigo ni recuperarse mediante tu correo; el borrado automático a los 90 días es la garantía final.
Menores
MailTwin no está dirigido a menores de 13 años. No procesamos a sabiendas datos de personas menores de 13 años.
Cambios en esta política
Los cambios sustanciales se publicarán aquí y se anotarán en las notas de la versión de la app. La fecha de "Última actualización" que figura arriba refleja el cambio más reciente.
Contacto
Smilodon AS
Noruega
[email protected] para
consultas de privacidad, [email protected]
para consultas sobre el producto.