Policy sulla privacy
Riepilogo in un paragrafo
MailTwin funziona sul tuo Mac. Quando chiedi a un provider AI cloud di agire su un’email, il messaggio o la bozza necessaria e gli esempi di stile selezionati vanno direttamente dal Mac a quel provider; non passano mai da un server AI MailTwin. Le chiavi API restano nel Portachiavi macOS e vengono presentate solo al provider scelto. Apple Intelligence e Ollama possono funzionare in locale. Il traffico separato per aggiornamenti, configurazione, licenza e telemetria facoltativa è elencato qui sotto.
Pulizia posta in arrivo resta locale. Esamina sul tuo Mac mittente, oggetto, data, casella e stato letto/contrassegnato di un massimo di 150 messaggi. Contenuti e allegati restano chiusi e i dati di pulizia non vengono inviati a un provider AI né a un nuovo servizio di rete MailTwin.
Traffico di servizio e responsabili
Oltre alle richieste AI che avvii esplicitamente, MailTwin effettua solo queste richieste di servizio:
- Aggiornamenti — Sparkle recupera il
appcast.xmlfirmato e, durante l’installazione, il DMG firmato daupdates.mailtwin.ai. I normali metadati di connessione raggiungono Cloudflare; MailTwin non invia l’UUID di telemetria. - Configurazione remota — il
config.jsonpubblico viene recuperato daupdates.mailtwin.aicirca ogni quattro ore, con la build nello User-Agent e senza UUID d’installazione. - Licenza — l’attivazione invia la chiave e l’etichetta
MailTwin Mac · <hash stabile di 8 caratteri>; i controlli successivi inviano chiave e ID istanza LemonSqueezy direttamente a LemonSqueezy. Riceve anche i normali metadati di connessione e si applica la sua informativa. - Telemetria — solo dopo il consenso, gli eventi pseudonimizzati descritti sotto vanno a
telemetry.mailtwin.ai. I file di crash non vengono caricati. - Preriscaldamento della connessione al provider (build 75) — quando apri il pannello dell’assistente con un provider IA cloud selezionato, MailTwin può aprire una connessione vuota e non autenticata verso l’host API di quel provider, così la tua prima azione esplicita inizia a trasmettere prima. Il preriscaldamento non trasporta contenuti email, prompt, UUID di installazione né chiavi API; nulla della tua posta viene inviato finché non esegui esplicitamente un’azione. Apple Intelligence e Ollama non vengono mai contattati in questo modo.
Dati che restano sul tuo Mac
- Chiavi API dei provider AI — conservate nel Portachiavi macOS sotto
ai.mailtwin.keys. Una chiave viene inviata solo al relativo provider per autenticare la richiesta diretta avviata da te; non viene mai inviata a MailTwin o Smilodon AS. - Chiave di licenza e l'instance ID di LemonSqueezy — Keychain, stesso servizio. Usati per validare la tua attivazione presso LemonSqueezy.
- Profili di stile indicizzati — email campione dalla tua casella Inviati, corpo compresso LZFSE, conservati in
~/Library/Application Support/MailTwin/. - Log delle richieste — anteprime oscurate delle ultime 200 richieste AI, visibili in Impostazioni → Privacy.
- Cost tracker — totali giornalieri di token per far funzionare i limiti soft.
- Identità (nome + email raccolti durante l'onboarding) — UserDefaults. Usati nei modelli di saluto. Mai trasmessi dalla telemetria.
- Dati dello spazio e della voce — ricevute locali di Attività, identità In attesa con verifica della risposta, scelte apprese per mittente nella Pulizia, preferenze Voice Studio, modelli Le mie azioni e metadati delle fonti della Memoria relazionale sono conservati in
~/Library/Application Support/MailTwin/. Una ricevuta può contenere mittente, oggetto o account per essere riconoscibile, ma mai corpo, prompt o risultato AI. I corpi dei messaggi inviati vengono letti per l’indice vocale locale solo dopo che scegli esplicitamente Indicizza o Reindicizza, mai automaticamente — né all’avvio, né con un timer, né in background; l’invito dell’introduzione e lo Studio della voce la avviano solo alla tua pressione del pulsante. Le nuove installazioni usano 200 messaggi per account per impostazione predefinita (massimo 2.000), letti in gruppi Mail da cinque. Interrompi impedisce i gruppi successivi, ma non può fermare l’Apple Event già in esecuzione. Nulla di questo è telemetria. - Osservazione degli appunti durante la configurazione guidata di Groq (build 80) — finché la schermata di configurazione guidata che prende il tuo codice di accesso gratuito è a video, e solo allora, MailTwin controlla se negli appunti generali c’è del testo nuovo e lo confronta con un unico modello: un codice che inizia con
gsk_. Il testo che non corrisponde viene scartato subito: non viene mai salvato, registrato, incluso in un rapporto diagnostico né trasmesso. L’osservazione si ferma nell’istante in cui quella schermata si chiude, e nulla dei tuoi appunti lascia mai il tuo Mac. - Contatore del tempo risparmiato (build 81) — MailTwin tiene una stima progressiva del tempo di scrittura che le ha fatto risparmiare, salvata sul suo Mac in
timesaved.json. Il file contiene un totale, un conteggio di risposte e brevi hash a senso unico usati solo per non contare due volte la stessa risposta. Non contiene oggetto, mittente, destinatario, account, identificativo del messaggio né alcuna parte di un messaggio, e nulla di ciò viene trasmesso altrove, nemmeno a noi. Reimpostare MailTwin lo elimina. - Cancellazione completa e un rapporto diagnostico più discreto (build 86) — «Cancella tutto» ora svuota anche il contenitore che MailTwin condivide con l’estensione di Mail, che conteneva il suo nome, l’indirizzo principale, la firma e gli indirizzi dei corrispondenti frequenti; prima sopravvivevano al ripristino. Il rapporto diagnostico non elenca più i titoli delle finestre di Mail, perché il titolo di una finestra di Mail è l’oggetto.
Dati che vanno al provider AI che hai scelto
Quando avvii un'azione AI (rispondi, riassumi, migliora bozza, ecc.), inviamo al provider:
- Il corpo dell'email su cui stai operando (o la tua bozza).
- L'oggetto di quel singolo messaggio e i suoi indirizzi di mittente e destinatari — il modello ne ha bisogno per scrivere una risposta utile.
- Un breve prompt che descrive l'azione.
- Un frammento di contesto di stile costruito da fino a 5 dei tuoi messaggi inviati in passato, limitato allo stesso destinatario / argomento / account quando disponibile.
- Contesto scelto esplicitamente — facendo clic su Usa selezionati nella Memoria relazionale, fino a tre estratti citati vengono aggiunti visibilmente alla richiesta. Sono incluse anche le preferenze Voice Studio pertinenti all’azione di stile. Nulla viene inviato di nascosto.
- Parole chiave espanse dentro Mail (build 77) — premere Espandi le parole chiave nella finestra di risposta di Mail invia esattamente ciò che invia un’azione del pannello: le parole chiave scritte sopra la citazione, l’oggetto e gli indirizzi di mittente/destinatari del messaggio originale e il breve prompt che descrive l’azione. Nessuna nuova categoria di dati lascia il tuo Mac, nulla viene inviato prima di quella pressione e nulla viene riscritto nella bozza se il risultato non supera ogni validatore.
La privacy policy del provider si applica a quel traffico. La tua chiave API con quel provider è ciò che autentica la chiamata; dal punto di vista del provider la richiesta appare identica a qualsiasi altra richiesta dal tuo account.
MailTwin non invia mai al provider: altra posta oltre al messaggio, alla bozza e ai campioni di stile elencati sopra, contenuti dei tuoi altri account, il tuo Keychain, la tua chiave di licenza o il nome e l'email che hai inserito durante l'onboarding.
Aggiornamenti automatici (updates.mailtwin.ai)
MailTwin usa Sparkle 2 per cercare aggiornamenti circa ogni 24 ore.
Il controllo scarica un appcast XML da
https://updates.mailtwin.ai/appcast.xml. La richiesta
trasporta uno User-Agent nella forma MailTwin/<build>.
Cloudflare (che serve il file) registra l'IP della richiesta e lo
User-Agent nei normali log della CDN. Non associamo i fetch di
aggiornamento ad alcun altro identificatore.
Gli aggiornamenti sono firmati con una chiave privata EdDSA detenuta da Smilodon AS. Sparkle verifica la firma rispetto alla chiave pubblica integrata in MailTwin prima di installare — anche se il nostro host degli aggiornamenti venisse compromesso, un attaccante non potrebbe inviarti un aggiornamento malevolo.
Configurazione remota (updates.mailtwin.ai)
MailTwin scarica un piccolo documento JSON da
https://updates.mailtwin.ai/config.json circa ogni
quattro ore. Il suo scopo è azionare un kill-switch su una
specifica combinazione provider/modello se un'API di terze parti
introduce una modifica incompatibile. La richiesta trasporta lo
stesso User-Agent dell'appcast sopra e nessun'altra informazione
sul client.
Telemetria opt-in (telemetry.mailtwin.ai)
Solo su consenso — disattivata per impostazione predefinita. Se la abiliti in Impostazioni → Privacy, MailTwin invia eventi d’uso pseudonimizzati a https://telemetry.mailtwin.ai/events. Un record contiene nome evento e proprietà strettamente limitate (come azione, provider, durata o classe d’errore), un UUID d’installazione casuale e rotante, build MailTwin, versione macOS e timestamp ISO. L’UUID distingue un’installazione fino alla rotazione, quindi è pseudonimo, non anonimo, e non è collegato a nome, email, licenza o acquisto.
Cloudflare deve elaborare l’IP sorgente all’edge per consegnare e limitare la richiesta e ricava un codice paese di due lettere. Il Worker MailTwin conserva il paese ma non scrive IP né User-Agent in D1. MailTwin e Smilodon AS non conservano l’IP sorgente.
La telemetria non include mai contenuto, indirizzi o oggetti email, prompt, risposte AI, nome o email. Lo schema chiuso di eventi e proprietà rifiuta tutto il resto. Il registro locale è in Impostazioni → Privacy → “Mostra ciò che è stato inviato”.
I record accettati restano in Cloudflare D1 per non più di 90 giorni. Una pulizia giornaliera programmata elimina le righe più vecchie usando l’ora di ricezione del server. Servono solo a capire uso, affidabilità e compatibilità app/macOS; non vengono venduti né affittati.
Disattivare svuota la coda locale non inviata e il registro locale, ruota l’UUID corrente e ferma gli invii futuri. Non cancella immediatamente record già ricevuti; puoi chiederne l’eliminazione con l’UUID corrente o attendere la scadenza automatica entro 90 giorni.
Crash report
MailTwin scrive i dump di crash localmente in ~/Library/Logs/MailTwin/. Questa versione non include alcun meccanismo di caricamento dei crash: MailTwin non invia questi file da nessuna parte. Un rapporto diagnostico elenca solo nomi e dimensioni, mai il contenuto. Puoi esaminare o eliminare i file locali in qualsiasi momento.
Pagamenti e licenze (LemonSqueezy)
Gli acquisti sono gestiti da LemonSqueezy in qualità di merchant of record. Quando acquisti una licenza, LemonSqueezy raccoglie i dati necessari per l'elaborazione del pagamento e la conformità fiscale (nome, email, paese e dettagli di pagamento). Si applica la loro privacy policy.
L'attivazione della licenza chiama
https://api.lemonsqueezy.com/v1/licenses/* dal tuo Mac
con la tua chiave di licenza e un fingerprint hashato della
macchina (derivato da IOPlatformUUID più il bundle
id). Il fingerprint serve a far rispettare il limite di postazioni.
Cosa non raccogliamo mai
- Contenuti di email di alcun tipo, eccetto nella richiesta che fai al provider AI che hai scelto.
- Indirizzi email (tuoi o altrui).
- Oggetti.
- Prompt liberi che hai digitato.
- Risposte del provider AI.
- MailTwin e Smilodon AS non conservano il tuo IP sorgente. Cloudflare deve elaborarlo in transito all’edge per sito, consegna aggiornamenti/configurazione, telemetria e limitazione, e ricava il paese per la telemetria attivata; il Worker MailTwin non scrive l’IP in D1. Provider AI e LemonSqueezy trattano i dati di connessione secondo le proprie informative.
I tuoi diritti (GDPR, CCPA)
Puoi esportare le impostazioni locali (Impostazioni → Privacy → Esporta impostazioni) e cancellare i dati locali MailTwin (Impostazioni → Privacy → Cancella tutto). Per dati di acquisto o licenza detenuti da Smilodon AS o LemonSqueezy, scrivi a [email protected]. Risponderemo entro il termine di legge.
La telemetria è pseudonima e non collegata al nome o all’email d’acquisto; un indirizzo email da solo non può individuare le righe. Per eliminarle prima della scadenza automatica di 90 giorni, includi l’UUID corrente. Puoi ottenerlo sul Mac con defaults read ai.mailtwin.app telemetryInstallId; l’assistenza può aiutarti.
Disattivando, l’UUID ruota. Le righe ricevute con un UUID precedente non possono poi essere collegate a te o ritrovate tramite email; l’eliminazione automatica dopo 90 giorni è la garanzia finale.
Minori
MailTwin non è rivolto a minori di 13 anni. Non trattiamo consapevolmente dati di chiunque abbia meno di 13 anni.
Modifiche a questa policy
Le modifiche sostanziali saranno pubblicate qui e segnalate nelle note di rilascio dell'app. La data "Ultimo aggiornamento" in cima riflette la modifica più recente.
Contatto
Smilodon AS
Norvegia
[email protected] per
domande sulla privacy, [email protected]
per domande sul prodotto.