Politique de confidentialité
Résumé en un paragraphe
MailTwin s’exécute sur votre Mac. Lorsque vous demandez à un fournisseur d’IA cloud d’agir sur un message, le message ou brouillon nécessaire et les exemples de style sélectionnés vont directement de votre Mac à ce fournisseur ; ils ne passent jamais par un serveur d’IA MailTwin. Les clés API restent dans le Trousseau macOS et ne sont présentées qu’au fournisseur choisi. Apple Intelligence et Ollama peuvent fonctionner localement. Le trafic distinct de mise à jour, configuration, licence et télémétrie facultative est détaillé ci-dessous.
Le Nettoyage de la boîte reste local. Il examine sur votre Mac l’expéditeur, l’objet, la date, la boîte et l’état lu/signalé de 150 messages au maximum. Les contenus et pièces jointes restent fermés ; aucune donnée de nettoyage n’est envoyée à un fournisseur d’IA ni à un nouveau service réseau MailTwin.
Trafic de service et sous-traitants
En dehors des requêtes d’IA que vous lancez explicitement, MailTwin effectue uniquement ces requêtes de service :
- Mises à jour — Sparkle récupère le fichier
appcast.xmlsigné et, lors de l’installation, le DMG signé depuisupdates.mailtwin.ai. Les métadonnées de connexion ordinaires atteignent Cloudflare ; MailTwin n’envoie aucun UUID de télémétrie. - Configuration distante — le fichier public
config.jsonest récupéré surupdates.mailtwin.aienviron toutes les quatre heures, avec le build dans le User-Agent et sans UUID d’installation. - Licence — l’activation envoie la clé et le libellé
MailTwin Mac · <hachage stable de 8 caractères>; les validations ultérieures envoient la clé et l’ID d’instance retourné directement à LemonSqueezy. Les métadonnées de connexion ordinaires lui parviennent aussi. Sa politique de confidentialité s’applique. - Télémétrie — uniquement après votre accord, les événements pseudonymisés décrits ci-dessous vont à
telemetry.mailtwin.ai. Aucun fichier de plantage n’est téléversé. - Préchauffage de la connexion fournisseur (build 75) — lorsque vous ouvrez le panneau de l’assistant avec un fournisseur d’IA cloud sélectionné, MailTwin peut ouvrir une connexion vide et non authentifiée vers l’hôte API de ce fournisseur afin que votre première action explicite démarre plus vite. Ce préchauffage ne transporte ni contenu d’e-mail, ni requête, ni UUID d’installation, ni clé API ; rien de votre courrier n’est envoyé tant que vous ne lancez pas explicitement une action. Apple Intelligence et Ollama ne sont jamais contactés ainsi.
Données qui restent sur votre Mac
- Clés API des fournisseurs d’IA — stockées dans le Trousseau macOS sous
ai.mailtwin.keys. Une clé n’est envoyée qu’à son fournisseur pour authentifier la requête directe que vous lancez ; elle n’est jamais envoyée à MailTwin ni à Smilodon AS. - Clé de licence et identifiant d’instance LemonSqueezy — Trousseau, même service. Servent à valider votre activation auprès de LemonSqueezy.
- Profils de style indexés — extraits d’e-mails de votre boîte d’envoi, corps compressés en LZFSE, stockés dans
~/Library/Application Support/MailTwin/. - Journal des requêtes — aperçus expurgés des 200 dernières requêtes d’IA, consultables dans Réglages → Confidentialité.
- Suivi des coûts — totaux de jetons par jour pour que les plafonds souples fonctionnent.
- Identité (nom + e-mail collectés à la mise en route) — UserDefaults. Utilisée dans les modèles de salutation. Jamais transmise par la télémétrie.
- Données de l’espace et de la voix — reçus locaux d’Activité, identités du suivi En attente, choix d’expéditeur appris par le Nettoyage, préférences Voice Studio, modèles Mes actions et métadonnées de citation de la Mémoire relationnelle sont stockés sous
~/Library/Application Support/MailTwin/. Un reçu peut contenir expéditeur, objet ou compte pour être reconnaissable, mais jamais corps, requête ou sortie d’IA. Les corps des messages envoyés ne sont lus pour l’index vocal local qu’après votre choix explicite d’Indexer ou Réindexer, jamais automatiquement — ni au lancement, ni selon un minuteur, ni en arrière-plan ; l’invitation de l’intégration et le Studio de voix ne la démarrent que sur votre pression du bouton. Une nouvelle installation utilise 200 messages par compte par défaut (2 000 maximum), lus par lots Mail de cinq. Arrêter empêche les lots suivants, mais ne peut pas interrompre l’événement Apple déjà en cours. Rien de cela n’est de la télémétrie. - Surveillance du presse-papiers pendant la configuration guidée de Groq (build 80) — tant que l’écran de configuration guidée qui récupère votre code d’accès gratuit est affiché, et seulement alors, MailTwin vérifie si le presse-papiers général contient un nouveau texte et le compare à un seul motif : un code commençant par
gsk_. Un texte qui ne correspond pas est écarté immédiatement — il n’est jamais stocké, journalisé, ajouté à un rapport de diagnostic ni transmis. La surveillance s’arrête dès que cet écran se ferme, et rien de votre presse-papiers ne quitte jamais votre Mac. - Compteur de temps gagné (build 81) — MailTwin tient une estimation courante du temps de rédaction qu’il vous a fait gagner, stockée sur votre Mac dans
timesaved.json. Le fichier contient un total, un nombre de réponses et de courtes empreintes à sens unique servant uniquement à ne pas compter deux fois la même réponse. Il ne contient ni objet, ni expéditeur, ni destinataire, ni compte, ni identifiant de message, ni aucune partie d’un message, et rien n’en est transmis où que ce soit, pas même à nous. Réinitialiser MailTwin le supprime. - Suppression complète et rapport de diagnostic plus discret (build 86) — « Tout effacer » vide désormais aussi le conteneur partagé avec l’extension Mail, qui contenait votre nom, votre adresse principale, votre signature et vos correspondants fréquents ; ceux-ci survivaient auparavant à une réinitialisation. Le rapport de diagnostic ne liste plus les titres des fenêtres de Mail, car le titre d’une fenêtre Mail est l’objet du message.
Données envoyées au fournisseur d’IA que vous avez choisi
Quand vous déclenchez une action d’IA (réponse, résumé, amélioration de brouillon, etc.), nous envoyons au fournisseur :
- Le corps de l’e-mail sur lequel vous agissez (ou votre brouillon).
- L’objet de ce seul message et ses adresses d’expéditeur et de destinataires — le modèle en a besoin pour rédiger une réponse utile.
- Une instruction courte qui décrit l’action.
- Un fragment de contexte de style construit à partir d’un maximum de 5 de vos messages envoyés, restreint au même destinataire / sujet / compte quand cela s’applique.
- Contexte d’espace explicitement choisi — si vous cliquez Utiliser la sélection dans Mémoire relationnelle, jusqu’à trois extraits cités choisis sont ajoutés visiblement à la requête. Les préférences Voice Studio utiles à une action de style sont aussi incluses. Rien n’est envoyé en silence.
- Mots-clés développés dans Mail (build 77) — appuyer sur Développer les mots-clés dans la fenêtre de réponse de Mail envoie exactement ce qu’envoie une action du panneau : les mots-clés tapés au-dessus de la citation, l’objet et les adresses d’expéditeur/destinataires du message d’origine, et la courte requête décrivant l’action. Aucune nouvelle catégorie de données ne quitte votre Mac, rien n’est envoyé avant cet appui, et rien n’est réécrit dans le brouillon si le résultat ne passe pas chaque validateur.
La politique de confidentialité du fournisseur s’applique à ce trafic. Votre clé d’API auprès de ce fournisseur authentifie l’appel ; de son point de vue, la requête est identique à n’importe quelle autre requête venant de votre compte.
MailTwin n’envoie jamais au fournisseur : d’autres e-mails que le message, le brouillon et les échantillons de style énumérés ci-dessus, le contenu de vos autres comptes, votre Trousseau, votre clé de licence, ni le nom et l’adresse e-mail que vous avez saisis à la mise en route.
Mises à jour automatiques (updates.mailtwin.ai)
MailTwin utilise Sparkle 2 pour vérifier les mises à jour environ
toutes les 24 heures. La vérification télécharge un appcast XML
depuis https://updates.mailtwin.ai/appcast.xml. La
requête porte un User-Agent de la forme
MailTwin/<build>. Cloudflare (qui sert le fichier)
enregistre l’IP et l’User-Agent de la requête dans ses journaux CDN
standards. Nous n’associons les vérifications de mise à jour à
aucun autre identifiant.
Les mises à jour sont signées avec une clé privée EdDSA détenue par Smilodon AS. Sparkle vérifie la signature à l’aide de la clé publique embarquée dans MailTwin avant l’installation — même si notre serveur de mises à jour était compromis, un attaquant ne pourrait pas vous livrer une mise à jour malveillante.
Configuration distante (updates.mailtwin.ai)
MailTwin télécharge un petit document JSON à
https://updates.mailtwin.ai/config.json environ toutes
les quatre heures. Son rôle est d’activer une coupure d’urgence sur
une combinaison fournisseur/modèle précise si une API tierce
introduit un changement cassant. Cette requête porte le même
User-Agent que l’appcast ci-dessus, et aucune autre information
client.
Télémétrie sur option (telemetry.mailtwin.ai)
Uniquement sur consentement — désactivée par défaut. Si vous l’activez dans Réglages → Confidentialité, MailTwin envoie des événements d’usage pseudonymisés à https://telemetry.mailtwin.ai/events. Un enregistrement contient un nom d’événement et des propriétés strictement limitées (action, fournisseur, durée ou classe d’erreur), un UUID d’installation aléatoire et rotatif, le build MailTwin, la version de macOS et un horodatage ISO. L’UUID distingue une installation jusqu’à sa rotation : il est pseudonyme, pas anonyme, et n’est relié ni à votre nom, e-mail, licence ou achat.
Cloudflare traite nécessairement l’IP source à la périphérie pour acheminer et limiter la requête, puis en déduit un code pays à deux lettres. Le Worker MailTwin stocke ce code, mais n’écrit ni l’IP ni le User-Agent dans D1. MailTwin et Smilodon AS ne conservent pas l’IP source.
La télémétrie n’inclut jamais contenu, adresses ou objets d’e-mails, requêtes, réponses d’IA, nom ou e-mail. Le schéma autorisé d’événements et de propriétés refuse tout le reste. Le journal local est visible dans Réglages → Confidentialité → « Afficher ce qui a été envoyé ».
Les enregistrements acceptés restent dans Cloudflare D1 au maximum 90 jours. Une purge planifiée quotidienne supprime les lignes plus anciennes selon l’heure de réception serveur. Ils servent uniquement à comprendre l’usage, la fiabilité et la compatibilité app/macOS ; ils ne sont ni vendus ni loués.
La désactivation efface la file locale non envoyée et le journal local, renouvelle l’UUID et arrête les futurs envois. Elle n’efface pas instantanément les données déjà reçues ; vous pouvez demander leur suppression avec l’UUID actuel, sinon elles expirent automatiquement sous 90 jours.
Rapports d’incident
MailTwin écrit les vidages d’incident localement dans ~/Library/Logs/MailTwin/. Cette version ne possède aucun mécanisme de téléversement des incidents : MailTwin n’envoie ces fichiers nulle part. Un rapport de diagnostic ne liste que les noms et tailles de fichiers, jamais leur contenu. Vous pouvez consulter ou supprimer les fichiers locaux à tout moment.
Paiements et licences (LemonSqueezy)
Les achats sont gérés par LemonSqueezy en tant que vendeur officiel. Lorsque vous achetez une licence, LemonSqueezy collecte les données nécessaires au traitement du paiement et au respect des obligations fiscales (votre nom, votre e-mail, votre pays et vos coordonnées de paiement). Sa politique de confidentialité s’applique.
L’activation de licence appelle
https://api.lemonsqueezy.com/v1/licenses/* depuis votre
Mac, avec votre clé de licence et une empreinte de machine hachée
(dérivée de IOPlatformUUID et de l’identifiant de
bundle). Cette empreinte sert à faire respecter la limite de
sièges.
Ce que nous ne collectons jamais
- Le contenu d’e-mails, sous quelque forme que ce soit, sauf dans la requête que vous adressez au fournisseur d’IA que vous avez choisi.
- Les adresses e-mail (les vôtres ou celles de tiers).
- Les sujets.
- Les instructions libres que vous avez tapées.
- Les réponses du fournisseur d’IA.
- MailTwin et Smilodon AS ne conservent pas votre IP source. Cloudflare doit la traiter en transit à la périphérie pour le site, la livraison des mises à jour/configurations, la télémétrie et la limitation de débit, et en déduit un pays pour la télémétrie activée ; le Worker MailTwin n’écrit pas l’IP dans D1. Les fournisseurs d’IA et LemonSqueezy traitent les données de connexion selon leurs propres politiques.
Vos droits (RGPD, CCPA)
Vous pouvez exporter les réglages locaux (Réglages → Confidentialité → Exporter les réglages) et supprimer les données locales MailTwin (Réglages → Confidentialité → Tout effacer). Pour les données d’achat ou de licence détenues par Smilodon AS ou LemonSqueezy, écrivez à [email protected]. Nous répondrons dans le délai légal.
La télémétrie est pseudonyme et sans lien avec votre nom ou e-mail d’achat ; une adresse e-mail seule ne permet donc pas de retrouver ces lignes. Pour les supprimer avant l’expiration automatique de 90 jours, joignez votre UUID d’installation actuel. Vous pouvez le lire sur votre Mac avec defaults read ai.mailtwin.app telemetryInstallId ; l’assistance peut vous aider.
La désactivation renouvelle cet UUID. Les lignes reçues sous un ancien UUID renouvelé ne peuvent ensuite être reliées à vous ni retrouvées via votre adresse e-mail ; la suppression automatique à 90 jours est le filet de sécurité.
Mineurs
MailTwin ne s’adresse pas aux enfants de moins de 13 ans. Nous ne traitons pas sciemment de données provenant de personnes de moins de 13 ans.
Modifications de cette politique
Les changements substantiels seront publiés ici et signalés dans les notes de version de l’application. La date « Dernière mise à jour » en haut de page reflète le changement le plus récent.
Contact
Smilodon AS
Norvège
[email protected] pour les
questions de confidentialité,
[email protected] pour les
questions produit.