Privacyverklaring
Samenvatting in één alinea
MailTwin draait op je Mac. Wanneer je een cloud-AI-provider vraagt iets met een e-mail te doen, gaan het benodigde bericht of concept en de geselecteerde stijlvoorbeelden rechtstreeks van je Mac naar die provider; ze lopen nooit via een AI-server van MailTwin. API-sleutels blijven in de macOS-sleutelhanger en worden alleen aan de gekozen provider aangeboden. Apple Intelligence en Ollama kunnen lokaal draaien. Het afzonderlijke verkeer voor updates, configuratie, licenties en optionele telemetrie staat hieronder.
Inbox opruimen blijft lokaal. Het bekijkt op je Mac afzender, onderwerp, datum, postbus en gelezen/gemarkeerd-status van maximaal 150 berichten. Inhoud en bijlagen blijven ongeopend en opruimgegevens gaan niet naar een AI-provider of een nieuwe MailTwin-netwerkdienst.
Dienstenverkeer en verwerkers
Naast AI-aanvragen die je uitdrukkelijk start, doet MailTwin alleen deze dienstenaanvragen:
- Updates — Sparkle haalt de ondertekende
appcast.xmlen bij installatie de ondertekende DMG op bijupdates.mailtwin.ai. Gewone verbindingsmetadata bereikt Cloudflare; MailTwin stuurt geen telemetrie-installatie-UUID. - Configuratie op afstand — de openbare
config.jsonwordt ongeveer elke vier uur vanupdates.mailtwin.aiopgehaald, met de appbuild in de User-Agent en zonder installatie-UUID. - Licenties — activering stuurt de sleutel en het label
MailTwin Mac · <stabiele hash van 8 tekens>; latere controles sturen sleutel en LemonSqueezy-instance-ID rechtstreeks naar LemonSqueezy. Het verwerkt ook normale verbindingsmetadata; zijn privacybeleid geldt. - Telemetrie — alleen na jouw opt-in gaan de hieronder beschreven gepseudonimiseerde gebeurtenissen naar
telemetry.mailtwin.ai. Crashbestanden worden niet geüpload. - Opwarmen van de providerverbinding (build 75) — wanneer je het assistentpaneel opent met een cloud-AI-provider geselecteerd, kan MailTwin een lege, niet-geauthenticeerde verbinding met de API-host van die provider openen zodat je eerste expliciete actie sneller streamt. De opwarming bevat geen e-mailinhoud, geen prompt, geen installatie-UUID en geen API-sleutel; er wordt niets over je mail verzonden totdat je expliciet een actie uitvoert. Apple Intelligence en Ollama worden nooit op deze manier benaderd.
Gegevens die op je Mac blijven
- API-sleutels van AI-providers — opgeslagen in de macOS-sleutelhanger onder
ai.mailtwin.keys. Een sleutel gaat alleen als authenticatie naar de betreffende provider voor een rechtstreekse aanvraag die jij start; nooit naar MailTwin of Smilodon AS. - Licentiesleutel en de LemonSqueezy-instance-ID — Keychain, dezelfde service. Worden gebruikt om je activatie te valideren bij LemonSqueezy.
- Geïndexeerde stijlprofielen — voorbeeld-e-mails uit je map Verzonden, body LZFSE-gecomprimeerd, opgeslagen in
~/Library/Application Support/MailTwin/. - Verzoekenlog — geredigeerde voorbeelden van de laatste 200 AI-verzoeken, te bekijken in Instellingen → Privacy.
- Kostentracker — token-totalen per dag zodat de zachte caps werken.
- Identiteit (naam + e-mail verzameld bij onboarding) — UserDefaults. Wordt gebruikt in begroetingssjablonen. Wordt nooit door telemetrie verstuurd.
- Werkruimte- en stemgegevens — lokale Activiteitsbewijzen, antwoordbewuste Wachten op-identiteiten, aangeleerde afzenderkeuzes in Opruimen, Voice Studio-voorkeuren, Mijn acties-sjablonen en bronmetadata van Relatiegeheugen staan in
~/Library/Application Support/MailTwin/. Een bewijs kan afzender, onderwerp of account bevatten om het herkenbaar te maken, maar nooit inhoud, prompt of AI-uitvoer. Inhoud van verzonden berichten wordt voor de lokale stemindex alleen gelezen nadat je uitdrukkelijk Indexeer of Herindexeer kiest—nooit automatisch — niet bij starten, niet via een timer, niet op de achtergrond; de uitnodiging in de introductie en de Stemstudio starten het alleen op jouw druk op de knop. Nieuwe installaties gebruiken standaard 200 berichten per account (maximaal 2.000), gelezen in Mail-batches van vijf. Stop voorkomt latere batches, maar kan het Apple Event dat al wordt uitgevoerd niet onderbreken. Dit is geen telemetrie. - Klembord meekijken tijdens de begeleide Groq-configuratie (build 80) — zolang het begeleide instelscherm dat je gratis toegangscode vangt in beeld is, en alleen dan, kijkt MailTwin of er nieuwe tekst op het algemene klembord staat en vergelijkt die met één enkel patroon: een code die met
gsk_begint. Tekst die niet past, wordt meteen weggegooid — die wordt nooit bewaard, gelogd, aan een diagnoserapport toegevoegd of verzonden. Het meekijken stopt zodra dat scherm sluit, en niets over je klembord verlaat ooit je Mac. - Teller voor bespaarde tijd (build 81) — MailTwin houdt een lopende schatting bij van de bespaarde schrijftijd, opgeslagen op uw Mac in
timesaved.json. Het bestand bevat een totaal, een aantal antwoorden en korte eenrichtingshashes die alleen dienen om hetzelfde antwoord niet dubbel te tellen. Het bevat geen onderwerp, afzender, ontvanger, account, bericht-ID of enig deel van een bericht, en er wordt niets van verzonden, ook niet naar ons. MailTwin herstellen verwijdert het. - Volledige verwijdering en een discreter diagnoserapport (build 86) — “Alles wissen” leegt nu ook de container die MailTwin deelt met de Mail-extensie, waarin uw naam, primaire adres, handtekening en frequente correspondenten stonden; die overleefden voorheen een herstel. Het diagnoserapport vermeldt niet langer de titels van Mail-vensters, want de titel van een Mail-venster is het onderwerp.
Gegevens die naar de AI-provider gaan die je hebt gekozen
Wanneer je een AI-actie triggert (beantwoorden, samenvatten, concept verbeteren enz.), sturen we naar de provider:
- De inhoud van de e-mail waarop je reageert (of je concept).
- De onderwerpregel van dat ene bericht en de bijbehorende afzender- en ontvangersadressen — het model heeft ze nodig om een bruikbaar antwoord te schrijven.
- Een korte prompt die de actie beschrijft.
- Een stijlcontextfragment opgebouwd uit maximaal 5 van je eerder verzonden berichten, beperkt tot dezelfde ontvanger / hetzelfde onderwerp / hetzelfde account waar mogelijk.
- Uitdrukkelijk gekozen context — na Gebruik geselecteerde in Relatiegeheugen worden maximaal drie gekozen fragmenten met bron zichtbaar aan de aanvraag toegevoegd. Voice Studio-voorkeuren die bij een stijlactie horen worden ook opgenomen. Niets wordt stilletjes verzonden.
- Trefwoorden uitgewerkt binnen Mail (build 77) — op Trefwoorden uitwerken drukken in Mails eigen antwoordvenster verstuurt precies wat een paneelactie verstuurt: de trefwoorden die je boven het citaat typte, het onderwerp en de afzender-/ontvangeradressen van het oorspronkelijke bericht, en de korte prompt die de actie beschrijft. Er verlaat geen nieuwe datacategorie je Mac, er wordt niets verzonden vóór die knopdruk, en er wordt niets teruggeschreven in het concept tenzij het resultaat elke validator doorstaat.
Op dat verkeer is het privacybeleid van de provider van toepassing. Je API-sleutel bij die provider is wat de oproep authenticeert; vanuit het oogpunt van de provider ziet het verzoek er identiek uit aan elk ander verzoek vanuit je account.
MailTwin stuurt nooit naar de provider: mail buiten het bericht, het concept en de stijlvoorbeelden die hierboven staan, inhoud van je andere accounts, je Keychain, je licentiesleutel of de naam en het e-mailadres die je bij de onboarding hebt ingevoerd.
Auto-update (updates.mailtwin.ai)
MailTwin gebruikt Sparkle 2 om ongeveer elke 24 uur te
controleren op updates. De controle haalt een XML-appcast op van
https://updates.mailtwin.ai/appcast.xml. De aanvraag
bevat een User-Agent in de vorm MailTwin/<build>.
Cloudflare (dat het bestand serveert) registreert het IP en de
User-Agent van het verzoek in standaard CDN-logs. We koppelen
update-aanvragen niet aan andere identifiers.
Updates worden ondertekend met een EdDSA-privésleutel die in beheer is bij Smilodon AS. Sparkle verifieert de handtekening tegen de publieke sleutel die in MailTwin is ingebed voordat wordt geïnstalleerd — zelfs als onze updatehost gecompromitteerd zou zijn, kan een aanvaller je geen kwaadaardige update sturen.
Externe configuratie (updates.mailtwin.ai)
MailTwin haalt ongeveer elke vier uur een klein JSON-document op
bij https://updates.mailtwin.ai/config.json. Het doel
is het kunnen omzetten van een kill-switch op een specifieke
provider/model-combinatie wanneer een externe API een breaking
change uitrolt. De aanvraag draagt dezelfde User-Agent als de
appcast hierboven en geen andere clientinformatie.
Opt-in-telemetrie (telemetry.mailtwin.ai)
Alleen opt-in — standaard uit. Als je dit inschakelt in Instellingen → Privacy, stuurt MailTwin gepseudonimiseerde gebruiksgebeurtenissen naar https://telemetry.mailtwin.ai/events. Een record bevat een gebeurtenisnaam en strikt beperkte eigenschappen (zoals actie, provider, duur of foutklasse), een willekeurige roterende installatie-UUID, MailTwin-build, macOS-versie en ISO-tijdstempel. De UUID kan één installatie onderscheiden totdat hij roteert en is dus pseudoniem, niet anoniem; hij is niet gekoppeld aan naam, e-mail, licentie of aankoop.
Cloudflare verwerkt het bron-IP noodzakelijk aan de edge om het verzoek af te leveren en te begrenzen en leidt een landcode van twee letters af. De MailTwin Worker bewaart het land, maar schrijft IP noch User-Agent naar D1. MailTwin en Smilodon AS bewaren het bron-IP niet.
Telemetrie bevat nooit e-mailinhoud, adressen, onderwerpen, prompts, AI-antwoorden, je naam of e-mail. Het gesloten schema voor gebeurtenissen en eigenschappen weigert al het overige. De lokale audit staat bij Instellingen → Privacy → ‘Toon wat is verzonden’.
Geaccepteerde records blijven maximaal 90 dagen in Cloudflare D1. Een dagelijkse geplande opschoning verwijdert oudere rijen volgens de ontvangsttijd van de server. Ze dienen alleen om gebruik, betrouwbaarheid en app/macOS-compatibiliteit te begrijpen; ze worden niet verkocht of verhuurd.
Uitschakelen wist de niet-verzonden lokale wachtrij en lokale audit, roteert de huidige UUID en stopt toekomstige verzending. Reeds ontvangen records verdwijnen niet meteen; je kunt verwijdering vragen met de huidige UUID of wachten tot automatische afloop binnen 90 dagen.
Crashrapporten
MailTwin schrijft crashdumps lokaal naar ~/Library/Logs/MailTwin/. Deze versie heeft geen mechanisme om crashrapporten te uploaden: MailTwin verstuurt deze bestanden nergens naartoe. Een diagnoserapport noemt alleen bestandsnamen en groottes, nooit inhoud. Je kunt de lokale bestanden op elk moment bekijken of verwijderen.
Betalingen en licenties (LemonSqueezy)
Aankopen worden afgehandeld door LemonSqueezy als merchant of record. Wanneer je een licentie koopt, verzamelt LemonSqueezy de gegevens die nodig zijn voor de betaalverwerking en belastingnaleving (je naam, e-mailadres, land en betaalgegevens). Hun privacybeleid is van toepassing.
Licentieactivatie roept
https://api.lemonsqueezy.com/v1/licenses/* aan vanaf
je Mac met je licentiesleutel en een gehashte machinevingerafdruk
(afgeleid van IOPlatformUUID plus de bundle-id). De
vingerafdruk wordt gebruikt om de seatlimiet af te dwingen.
Wat we nooit verzamelen
- E-mailinhoud van welke aard dan ook, behalve in het verzoek dat je aan de door jou gekozen AI-provider doet.
- E-mailadressen (van jou of anderen).
- Onderwerpen.
- Vrijetekstprompts die je hebt getypt.
- AI-providerantwoorden.
- MailTwin en Smilodon AS bewaren je bron-IP niet. Cloudflare moet het aan de edge onderweg verwerken voor website, levering van updates/configuratie, telemetrie en snelheidsbeperking en leidt het land af voor ingeschakelde telemetrie; de MailTwin Worker schrijft het IP niet naar D1. AI-providers en LemonSqueezy verwerken verbindingsgegevens volgens hun eigen beleid.
Je rechten (GDPR, CCPA)
Je kunt lokale instellingen exporteren (Instellingen → Privacy → Instellingen exporteren) en lokale MailTwin-data verwijderen (Instellingen → Privacy → Alles wissen). Voor aankoop- of licentiegegevens bij Smilodon AS of LemonSqueezy mail je [email protected]. We antwoorden binnen de wettelijke termijn.
Telemetrie is pseudoniem en niet gekoppeld aan je naam of aankoopmail; een e-mailadres alleen kan de rijen dus niet vinden. Voeg voor verwijdering vóór de automatische afloop van 90 dagen je huidige installatie-UUID toe. Lees die op je Mac met defaults read ai.mailtwin.app telemetryInstallId; support kan helpen.
Bij uitschakelen roteert de UUID. Rijen onder een oudere UUID kunnen daarna niet aan jou worden gekoppeld of via je e-mailadres worden teruggevonden; automatische verwijdering na 90 dagen is het vangnet.
Kinderen
MailTwin is niet gericht op kinderen onder de 13. We verwerken niet bewust gegevens van iemand onder de 13.
Wijzigingen in deze verklaring
Materiële wijzigingen worden hier geplaatst en vermeld in de release notes van de app. De datum "Laatst bijgewerkt" bovenaan weerspiegelt de meest recente wijziging.
Contact
Smilodon AS
Noorwegen
[email protected] voor
privacyvragen, [email protected]
voor productvragen.