MailTwin
Confidentialité

Politique de confidentialité

Dernière mise à jour : 25 juillet 2026

Résumé en un paragraphe

MailTwin s’exécute sur votre Mac. Lorsque vous demandez à un fournisseur d’IA cloud d’agir sur un message, le message ou brouillon nécessaire et les exemples de style sélectionnés vont directement de votre Mac à ce fournisseur ; ils ne passent jamais par un serveur d’IA MailTwin. Les clés API restent dans le Trousseau macOS et ne sont présentées qu’au fournisseur choisi. Apple Intelligence et Ollama peuvent fonctionner localement. Le trafic distinct de mise à jour, configuration, licence et télémétrie facultative est détaillé ci-dessous.

Le Nettoyage de la boîte reste local. Il examine sur votre Mac l’expéditeur, l’objet, la date, la boîte et l’état lu/signalé de 150 messages au maximum. Les contenus et pièces jointes restent fermés ; aucune donnée de nettoyage n’est envoyée à un fournisseur d’IA ni à un nouveau service réseau MailTwin.

Trafic de service et sous-traitants

En dehors des requêtes d’IA que vous lancez explicitement, MailTwin effectue uniquement ces requêtes de service :

Données qui restent sur votre Mac

Données envoyées au fournisseur d’IA que vous avez choisi

Quand vous déclenchez une action d’IA (réponse, résumé, amélioration de brouillon, etc.), nous envoyons au fournisseur :

La politique de confidentialité du fournisseur s’applique à ce trafic. Votre clé d’API auprès de ce fournisseur authentifie l’appel ; de son point de vue, la requête est identique à n’importe quelle autre requête venant de votre compte.

MailTwin n’envoie jamais au fournisseur : d’autres e-mails que le message, le brouillon et les échantillons de style énumérés ci-dessus, le contenu de vos autres comptes, votre Trousseau, votre clé de licence, ni le nom et l’adresse e-mail que vous avez saisis à la mise en route.

Mises à jour automatiques (updates.mailtwin.ai)

MailTwin utilise Sparkle 2 pour vérifier les mises à jour environ toutes les 24 heures. La vérification télécharge un appcast XML depuis https://updates.mailtwin.ai/appcast.xml. La requête porte un User-Agent de la forme MailTwin/<build>. Cloudflare (qui sert le fichier) enregistre l’IP et l’User-Agent de la requête dans ses journaux CDN standards. Nous n’associons les vérifications de mise à jour à aucun autre identifiant.

Les mises à jour sont signées avec une clé privée EdDSA détenue par Smilodon AS. Sparkle vérifie la signature à l’aide de la clé publique embarquée dans MailTwin avant l’installation — même si notre serveur de mises à jour était compromis, un attaquant ne pourrait pas vous livrer une mise à jour malveillante.

Configuration distante (updates.mailtwin.ai)

MailTwin télécharge un petit document JSON à https://updates.mailtwin.ai/config.json environ toutes les quatre heures. Son rôle est d’activer une coupure d’urgence sur une combinaison fournisseur/modèle précise si une API tierce introduit un changement cassant. Cette requête porte le même User-Agent que l’appcast ci-dessus, et aucune autre information client.

Télémétrie sur option (telemetry.mailtwin.ai)

Uniquement sur consentement — désactivée par défaut. Si vous l’activez dans Réglages → Confidentialité, MailTwin envoie des événements d’usage pseudonymisés à https://telemetry.mailtwin.ai/events. Un enregistrement contient un nom d’événement et des propriétés strictement limitées (action, fournisseur, durée ou classe d’erreur), un UUID d’installation aléatoire et rotatif, le build MailTwin, la version de macOS et un horodatage ISO. L’UUID distingue une installation jusqu’à sa rotation : il est pseudonyme, pas anonyme, et n’est relié ni à votre nom, e-mail, licence ou achat.

Cloudflare traite nécessairement l’IP source à la périphérie pour acheminer et limiter la requête, puis en déduit un code pays à deux lettres. Le Worker MailTwin stocke ce code, mais n’écrit ni l’IP ni le User-Agent dans D1. MailTwin et Smilodon AS ne conservent pas l’IP source.

La télémétrie n’inclut jamais contenu, adresses ou objets d’e-mails, requêtes, réponses d’IA, nom ou e-mail. Le schéma autorisé d’événements et de propriétés refuse tout le reste. Le journal local est visible dans Réglages → Confidentialité → « Afficher ce qui a été envoyé ».

Les enregistrements acceptés restent dans Cloudflare D1 au maximum 90 jours. Une purge planifiée quotidienne supprime les lignes plus anciennes selon l’heure de réception serveur. Ils servent uniquement à comprendre l’usage, la fiabilité et la compatibilité app/macOS ; ils ne sont ni vendus ni loués.

La désactivation efface la file locale non envoyée et le journal local, renouvelle l’UUID et arrête les futurs envois. Elle n’efface pas instantanément les données déjà reçues ; vous pouvez demander leur suppression avec l’UUID actuel, sinon elles expirent automatiquement sous 90 jours.

Rapports d’incident

MailTwin écrit les vidages d’incident localement dans ~/Library/Logs/MailTwin/. Cette version ne possède aucun mécanisme de téléversement des incidents : MailTwin n’envoie ces fichiers nulle part. Un rapport de diagnostic ne liste que les noms et tailles de fichiers, jamais leur contenu. Vous pouvez consulter ou supprimer les fichiers locaux à tout moment.

Paiements et licences (LemonSqueezy)

Les achats sont gérés par LemonSqueezy en tant que vendeur officiel. Lorsque vous achetez une licence, LemonSqueezy collecte les données nécessaires au traitement du paiement et au respect des obligations fiscales (votre nom, votre e-mail, votre pays et vos coordonnées de paiement). Sa politique de confidentialité s’applique.

L’activation de licence appelle https://api.lemonsqueezy.com/v1/licenses/* depuis votre Mac, avec votre clé de licence et une empreinte de machine hachée (dérivée de IOPlatformUUID et de l’identifiant de bundle). Cette empreinte sert à faire respecter la limite de sièges.

Ce que nous ne collectons jamais

Vos droits (RGPD, CCPA)

Vous pouvez exporter les réglages locaux (Réglages → Confidentialité → Exporter les réglages) et supprimer les données locales MailTwin (Réglages → Confidentialité → Tout effacer). Pour les données d’achat ou de licence détenues par Smilodon AS ou LemonSqueezy, écrivez à [email protected]. Nous répondrons dans le délai légal.

La télémétrie est pseudonyme et sans lien avec votre nom ou e-mail d’achat ; une adresse e-mail seule ne permet donc pas de retrouver ces lignes. Pour les supprimer avant l’expiration automatique de 90 jours, joignez votre UUID d’installation actuel. Vous pouvez le lire sur votre Mac avec defaults read ai.mailtwin.app telemetryInstallId ; l’assistance peut vous aider.

La désactivation renouvelle cet UUID. Les lignes reçues sous un ancien UUID renouvelé ne peuvent ensuite être reliées à vous ni retrouvées via votre adresse e-mail ; la suppression automatique à 90 jours est le filet de sécurité.

Mineurs

MailTwin ne s’adresse pas aux enfants de moins de 13 ans. Nous ne traitons pas sciemment de données provenant de personnes de moins de 13 ans.

Modifications de cette politique

Les changements substantiels seront publiés ici et signalés dans les notes de version de l’application. La date « Dernière mise à jour » en haut de page reflète le changement le plus récent.

Contact

Smilodon AS
Norvège
[email protected] pour les questions de confidentialité, [email protected] pour les questions produit.