Polityka prywatności
Streszczenie w jednym akapicie
MailTwin działa na Twoim Macu. Gdy prosisz chmurowego dostawcę AI o działanie na wiadomości, potrzebna wiadomość lub szkic i wybrane przykłady stylu trafiają bezpośrednio z Maca do tego dostawcy; nigdy nie przechodzą przez serwer AI MailTwin. Klucze API pozostają w Pęku kluczy macOS i są przedstawiane tylko wybranemu dostawcy. Apple Intelligence i Ollama mogą działać lokalnie. Oddzielny ruch aktualizacji, konfiguracji, licencji i opcjonalnej telemetrii opisujemy niżej.
Porządkowanie skrzynki działa lokalnie. Na Twoim Macu sprawdza nadawcę, temat, datę, skrzynkę i stan przeczytania/flagi maksymalnie 150 wiadomości. Treść i załączniki pozostają nieotwarte, a dane porządkowania nie trafiają do dostawcy AI ani do nowej usługi sieciowej MailTwin.
Ruch usługowy i podmioty przetwarzające
Poza żądaniami AI, które wyraźnie uruchamiasz, MailTwin wykonuje tylko następujące żądania usługowe:
- Aktualizacje — Sparkle pobiera podpisany
appcast.xml, a przy instalacji podpisany DMG zupdates.mailtwin.ai. Zwykłe metadane połączenia trafiają do Cloudflare; MailTwin nie wysyła UUID telemetrii. - Zdalna konfiguracja — publiczny
config.jsonjest pobierany zupdates.mailtwin.aimniej więcej co cztery godziny, z numerem kompilacji w User-Agent i bez UUID instalacji. - Licencja — aktywacja wysyła klucz i etykietę
MailTwin Mac · <stabilny 8-znakowy skrót>; późniejsze kontrole wysyłają klucz i identyfikator instancji LemonSqueezy bezpośrednio do LemonSqueezy. Otrzymuje ono też zwykłe metadane połączenia; obowiązuje jego polityka. - Telemetria — tylko po wyrażeniu zgody opisane niżej pseudonimizowane zdarzenia trafiają do
telemetry.mailtwin.ai. Pliki awarii nie są przesyłane. - Rozgrzewanie połączenia z dostawcą (build 75) — gdy otwierasz panel asystenta z wybranym chmurowym dostawcą AI, MailTwin może otworzyć puste, nieuwierzytelnione połączenie z hostem API tego dostawcy, aby Twoje pierwsze jawne działanie zaczęło strumieniować szybciej. Rozgrzewka nie niesie treści e-maili, promptu, UUID instalacji ani klucza API; nic o Twojej poczcie nie jest wysyłane, dopóki sam jawnie nie uruchomisz działania. Z Apple Intelligence i Ollama nigdy nie łączymy się w ten sposób.
Dane, które zostają na Twoim Macu
- Klucze API dostawców AI — przechowywane w Pęku kluczy macOS w usłudze
ai.mailtwin.keys. Klucz jest wysyłany wyłącznie do danego dostawcy w celu uwierzytelnienia bezpośredniego żądania, które uruchamiasz; nigdy do MailTwin ani Smilodon AS. - Klucz licencji i identyfikator instancji LemonSqueezy — Keychain, ta sama usługa. Używane do walidacji aktywacji wobec LemonSqueezy.
- Zindeksowane profile stylu — przykładowe wiadomości z Twojej skrzynki Wysłane, treść skompresowana LZFSE, przechowywane w
~/Library/Application Support/MailTwin/. - Log żądań — zredagowane podglądy ostatnich 200 żądań AI, do wglądu w Ustawienia → Prywatność.
- Tracker kosztów — dzienne sumy tokenów, by działały miękkie limity.
- Tożsamość (imię + e-mail zebrane przy onboardingu) — UserDefaults. Używane w szablonach powitań. Nigdy nie przesyłane przez telemetrię.
- Dane przestrzeni roboczej i głosu — lokalne potwierdzenia Aktywności, identyfikatory Oczekujących z wykrywaniem odpowiedzi, wyuczone wybory nadawców w Porządkowaniu, preferencje Voice Studio, szablony Moich działań i metadane źródeł Pamięci relacji są przechowywane w
~/Library/Application Support/MailTwin/. Potwierdzenie może zawierać nadawcę, temat lub konto, aby było rozpoznawalne, ale nigdy treść, prompt ani wynik AI. Treść wysłanych wiadomości jest czytana dla lokalnego indeksu głosu dopiero po wyraźnym wybraniu Indeksuj lub Indeksuj ponownie — nigdy automatycznie — ani przy uruchomieniu, ani według zegara, ani w tle; zaproszenie we wdrożeniu i Studio głosu uruchamiają czytanie tylko po naciśnięciu przycisku. Nowe instalacje domyślnie używają 200 wiadomości na konto (maksymalnie 2000), czytanych w paczkach Mail po pięć. Zatrzymaj zapobiega kolejnym paczkom, ale nie może przerwać już wykonywanego Apple Event. To nie jest telemetria. - Obserwacja schowka podczas prowadzonej konfiguracji Groq (build 80) — dopóki na ekranie jest prowadzony ekran konfiguracji przechwytujący Twój darmowy kod dostępu, i tylko wtedy, MailTwin sprawdza, czy w schowku ogólnym pojawił się nowy tekst, i porównuje go z jednym wzorcem: kodem zaczynającym się od
gsk_. Tekst, który nie pasuje, jest natychmiast odrzucany — nigdy nie zostaje zapisany, zalogowany, dodany do raportu diagnostycznego ani wysłany. Obserwacja kończy się w chwili zamknięcia tego ekranu, a nic ze schowka nigdy nie opuszcza Twojego Maca. - Licznik zaoszczędzonego czasu (kompilacja 81) — MailTwin prowadzi bieżące oszacowanie zaoszczędzonego czasu pisania, zapisywane na Państwa Macu w pliku
timesaved.json. Plik zawiera sumę, liczbę odpowiedzi oraz krótkie jednokierunkowe skróty służące wyłącznie do tego, by nie policzyć tej samej odpowiedzi dwa razy. Nie zawiera tematu, nadawcy, odbiorcy, konta, identyfikatora wiadomości ani żadnej jej części, a nic z niego nie jest nigdzie przesyłane, również do nas. Zresetowanie MailTwin usuwa go. - Pełne usuwanie i bardziej powściągliwy raport diagnostyczny (kompilacja 86) — „Wymaż wszystko” czyści teraz także kontener współdzielony z rozszerzeniem Mail, w którym znajdowały się Państwa nazwa, główny adres, podpis i adresy częstych korespondentów; wcześniej przetrwały one reset. Raport diagnostyczny nie wymienia już tytułów okien Mail, ponieważ tytuł okna Mail to temat wiadomości.
Dane, które trafiają do wybranego przez Ciebie dostawcy AI
Kiedy uruchamiasz akcję AI (odpowiedź, podsumowanie, ulepszenie wersji roboczej itp.), wysyłamy do dostawcy:
- Treść wiadomości, na której działasz (lub Twoją wersję roboczą).
- Temat tej jednej wiadomości oraz adresy jej nadawcy i odbiorców — model potrzebuje ich, by napisać przydatną odpowiedź.
- Krótki prompt opisujący akcję.
- Fragment kontekstu stylu zbudowany z maksymalnie 5 Twoich poprzednich wysłanych wiadomości, ograniczony do tego samego odbiorcy / tematu / konta, gdy to możliwe.
- Jawnie wybrany kontekst — po kliknięciu Użyj wybranych w Pamięci relacji do żądania widocznie dodawane są maksymalnie trzy wybrane fragmenty ze źródłami. Uwzględniane są też preferencje Voice Studio związane z działaniem stylu. Nic nie jest wysyłane po cichu.
- Słowa kluczowe rozwinięte wewnątrz Maila (build 77) — naciśnięcie Rozwiń słowa kluczowe w oknie odpowiedzi samego Maila wysyła dokładnie to, co działanie z panelu: słowa kluczowe wpisane nad cytatem, temat oraz adresy nadawcy i odbiorców wiadomości oryginalnej, a także krótki prompt opisujący działanie. Żadna nowa kategoria danych nie opuszcza Twojego Maca, nic nie jest wysyłane przed tym naciśnięciem, a do wersji roboczej nic nie zostaje zapisane, dopóki wynik nie przejdzie każdego walidatora.
Polityka prywatności dostawcy stosuje się do tego ruchu. Twój klucz API u tego dostawcy jest tym, co uwierzytelnia wywołanie; z perspektywy dostawcy żądanie wygląda identycznie jak każde inne żądanie z Twojego konta.
MailTwin nigdy nie wysyła do dostawcy: żadnej poczty poza wiadomością, wersją roboczą i próbkami stylu wymienionymi powyżej, zawartości innych Twoich kont, Twojego Keychain, Twojego klucza licencji ani imienia i e-maila podanych przy onboardingu.
Auto-aktualizacja (updates.mailtwin.ai)
MailTwin używa Sparkle 2 do sprawdzania aktualizacji mniej więcej co
24 godziny. Sprawdzenie pobiera XML-owy appcast z
https://updates.mailtwin.ai/appcast.xml. Pobieranie
niesie nagłówek User-Agent w postaci MailTwin/<build>.
Cloudflare (które serwuje plik) zapisuje IP żądania i User-Agent w
standardowych logach CDN. Nie kojarzymy pobrań aktualizacji z żadnym
innym identyfikatorem.
Aktualizacje są podpisane prywatnym kluczem EdDSA należącym do Smilodon AS. Sparkle weryfikuje podpis wobec klucza publicznego wbudowanego w MailTwin przed instalacją — nawet gdyby nasz host aktualizacji został przejęty, atakujący nie mógłby Ci dostarczyć złośliwej aktualizacji.
Konfiguracja zdalna (updates.mailtwin.ai)
MailTwin pobiera mały dokument JSON pod
https://updates.mailtwin.ai/config.json mniej więcej co
cztery godziny. Jego celem jest przełączenie kill-switcha na
konkretnej kombinacji dostawcy/modelu, jeśli zewnętrzne API wprowadzi
zmianę łamiącą kompatybilność. Pobieranie niesie ten sam User-Agent co
appcast powyżej i żadnych innych informacji o kliencie.
Telemetria opt-in (telemetry.mailtwin.ai)
Tylko za zgodą — domyślnie wyłączona. Po włączeniu w Ustawienia → Prywatność MailTwin wysyła pseudonimizowane zdarzenia użycia do https://telemetry.mailtwin.ai/events. Rekord zawiera nazwę zdarzenia i ściśle ograniczone właściwości (np. działanie, dostawcę, czas lub klasę błędu), losowy rotowany UUID instalacji, kompilację MailTwin, wersję macOS i znacznik czasu ISO. UUID odróżnia jedną instalację do czasu rotacji, więc jest pseudonimem, nie anonimizacją; nie łączy się z nazwiskiem, e-mailem, licencją ani zakupem.
Cloudflare musi przetworzyć źródłowy IP na brzegu sieci, aby dostarczyć i ograniczyć żądanie, oraz wyprowadza dwuliterowy kod kraju. Worker MailTwin przechowuje kraj, ale nie zapisuje IP ani User-Agent w D1. MailTwin i Smilodon AS nie utrwalają źródłowego IP.
Telemetria nigdy nie zawiera treści, adresów ani tematów e-mail, promptów, odpowiedzi AI, imienia ani adresu e-mail. Zamknięty schemat dozwolonych zdarzeń i właściwości odrzuca wszystko inne. Lokalny rejestr jest w Ustawienia → Prywatność → „Pokaż, co wysłano”.
Przyjęte rekordy pozostają w Cloudflare D1 najwyżej 90 dni. Codzienne zaplanowane czyszczenie usuwa starsze wiersze według czasu odbioru serwera. Służą wyłącznie do analizy użycia, niezawodności i zgodności aplikacji/macOS; nie są sprzedawane ani wynajmowane.
Wyłączenie czyści niewysłaną kolejkę lokalną i rejestr, rotuje obecny UUID i zatrzymuje przyszłą wysyłkę. Nie usuwa natychmiast już odebranych rekordów; możesz poprosić o usunięcie z bieżącym UUID albo poczekać na automatyczne wygaśnięcie w ciągu 90 dni.
Raporty awarii
MailTwin zapisuje zrzuty awarii lokalnie w ~/Library/Logs/MailTwin/. Ta wersja nie ma mechanizmu przesyłania raportów o awarii: MailTwin nigdzie nie wysyła tych plików. Raport diagnostyczny wymienia tylko nazwy i rozmiary, nigdy zawartość. Lokalne pliki możesz w dowolnej chwili sprawdzić lub usunąć.
Płatności i licencjonowanie (LemonSqueezy)
Zakupy obsługuje LemonSqueezy jako sprzedawca rejestrowany. Gdy kupujesz licencję, LemonSqueezy zbiera dane potrzebne do przetwarzania płatności i zgodności podatkowej (Twoje imię, e-mail, kraj i dane płatnicze). Stosuje się ich polityka prywatności.
Aktywacja licencji wywołuje
https://api.lemonsqueezy.com/v1/licenses/* z Twojego
Maca z Twoim kluczem licencji i zhashowanym odciskiem maszyny
(wyprowadzonym z IOPlatformUUID plus bundle id).
Odcisk jest używany do egzekwowania limitu stanowisk.
Czego nigdy nie zbieramy
- Treści e-maili jakiegokolwiek rodzaju, poza żądaniem, które wykonujesz do wybranego przez Ciebie dostawcy AI.
- Adresów e-mail (Twoich ani cudzych).
- Tematów.
- Swobodnych promptów, które wpisałeś.
- Odpowiedzi dostawcy AI.
- MailTwin i Smilodon AS nie utrwalają źródłowego IP. Cloudflare musi przetwarzać go w drodze na brzegu dla witryny, dostarczania aktualizacji/konfiguracji, telemetrii i ograniczania ruchu oraz wyprowadza kraj dla włączonej telemetrii; Worker MailTwin nie zapisuje IP do D1. Dostawcy AI i LemonSqueezy przetwarzają dane połączenia według własnych zasad.
Twoje prawa (GDPR, CCPA)
Możesz wyeksportować ustawienia lokalne (Ustawienia → Prywatność → Eksportuj ustawienia) i usunąć lokalne dane MailTwin (Ustawienia → Prywatność → Wymaż wszystko). W sprawie danych zakupu lub licencji u Smilodon AS albo LemonSqueezy napisz na [email protected]. Odpowiemy w terminie ustawowym.
Telemetria jest pseudonimowa i nie łączy się z nazwiskiem ani e-mailem zakupu, więc sam adres nie pozwala znaleźć wierszy. Aby usunąć je przed automatycznym 90-dniowym wygaśnięciem, podaj obecny UUID instalacji. Odczytasz go na Macu poleceniem defaults read ai.mailtwin.app telemetryInstallId; pomoc techniczna może pomóc.
Po wyłączeniu UUID jest rotowany. Wierszy odebranych pod starszym UUID nie można później połączyć z Tobą ani znaleźć po e-mailu; automatyczne usunięcie po 90 dniach jest zabezpieczeniem.
Dzieci
MailTwin nie jest skierowany do dzieci poniżej 13. roku życia. Świadomie nie przetwarzamy danych nikogo poniżej 13. roku życia.
Zmiany w tej polityce
Istotne zmiany będą publikowane tutaj i odnotowywane w notatkach wydania aplikacji. Data „Ostatnia aktualizacja" na górze odzwierciedla najnowszą zmianę.
Kontakt
Smilodon AS
Norwegia
[email protected] w sprawach
prywatności, [email protected]
w sprawach produktu.