MailTwin
Prywatność

Polityka prywatności

Ostatnia aktualizacja: 25 lipca 2026 r.

Streszczenie w jednym akapicie

MailTwin działa na Twoim Macu. Gdy prosisz chmurowego dostawcę AI o działanie na wiadomości, potrzebna wiadomość lub szkic i wybrane przykłady stylu trafiają bezpośrednio z Maca do tego dostawcy; nigdy nie przechodzą przez serwer AI MailTwin. Klucze API pozostają w Pęku kluczy macOS i są przedstawiane tylko wybranemu dostawcy. Apple Intelligence i Ollama mogą działać lokalnie. Oddzielny ruch aktualizacji, konfiguracji, licencji i opcjonalnej telemetrii opisujemy niżej.

Porządkowanie skrzynki działa lokalnie. Na Twoim Macu sprawdza nadawcę, temat, datę, skrzynkę i stan przeczytania/flagi maksymalnie 150 wiadomości. Treść i załączniki pozostają nieotwarte, a dane porządkowania nie trafiają do dostawcy AI ani do nowej usługi sieciowej MailTwin.

Ruch usługowy i podmioty przetwarzające

Poza żądaniami AI, które wyraźnie uruchamiasz, MailTwin wykonuje tylko następujące żądania usługowe:

Dane, które zostają na Twoim Macu

Dane, które trafiają do wybranego przez Ciebie dostawcy AI

Kiedy uruchamiasz akcję AI (odpowiedź, podsumowanie, ulepszenie wersji roboczej itp.), wysyłamy do dostawcy:

Polityka prywatności dostawcy stosuje się do tego ruchu. Twój klucz API u tego dostawcy jest tym, co uwierzytelnia wywołanie; z perspektywy dostawcy żądanie wygląda identycznie jak każde inne żądanie z Twojego konta.

MailTwin nigdy nie wysyła do dostawcy: żadnej poczty poza wiadomością, wersją roboczą i próbkami stylu wymienionymi powyżej, zawartości innych Twoich kont, Twojego Keychain, Twojego klucza licencji ani imienia i e-maila podanych przy onboardingu.

Auto-aktualizacja (updates.mailtwin.ai)

MailTwin używa Sparkle 2 do sprawdzania aktualizacji mniej więcej co 24 godziny. Sprawdzenie pobiera XML-owy appcast z https://updates.mailtwin.ai/appcast.xml. Pobieranie niesie nagłówek User-Agent w postaci MailTwin/<build>. Cloudflare (które serwuje plik) zapisuje IP żądania i User-Agent w standardowych logach CDN. Nie kojarzymy pobrań aktualizacji z żadnym innym identyfikatorem.

Aktualizacje są podpisane prywatnym kluczem EdDSA należącym do Smilodon AS. Sparkle weryfikuje podpis wobec klucza publicznego wbudowanego w MailTwin przed instalacją — nawet gdyby nasz host aktualizacji został przejęty, atakujący nie mógłby Ci dostarczyć złośliwej aktualizacji.

Konfiguracja zdalna (updates.mailtwin.ai)

MailTwin pobiera mały dokument JSON pod https://updates.mailtwin.ai/config.json mniej więcej co cztery godziny. Jego celem jest przełączenie kill-switcha na konkretnej kombinacji dostawcy/modelu, jeśli zewnętrzne API wprowadzi zmianę łamiącą kompatybilność. Pobieranie niesie ten sam User-Agent co appcast powyżej i żadnych innych informacji o kliencie.

Telemetria opt-in (telemetry.mailtwin.ai)

Tylko za zgodą — domyślnie wyłączona. Po włączeniu w Ustawienia → Prywatność MailTwin wysyła pseudonimizowane zdarzenia użycia do https://telemetry.mailtwin.ai/events. Rekord zawiera nazwę zdarzenia i ściśle ograniczone właściwości (np. działanie, dostawcę, czas lub klasę błędu), losowy rotowany UUID instalacji, kompilację MailTwin, wersję macOS i znacznik czasu ISO. UUID odróżnia jedną instalację do czasu rotacji, więc jest pseudonimem, nie anonimizacją; nie łączy się z nazwiskiem, e-mailem, licencją ani zakupem.

Cloudflare musi przetworzyć źródłowy IP na brzegu sieci, aby dostarczyć i ograniczyć żądanie, oraz wyprowadza dwuliterowy kod kraju. Worker MailTwin przechowuje kraj, ale nie zapisuje IP ani User-Agent w D1. MailTwin i Smilodon AS nie utrwalają źródłowego IP.

Telemetria nigdy nie zawiera treści, adresów ani tematów e-mail, promptów, odpowiedzi AI, imienia ani adresu e-mail. Zamknięty schemat dozwolonych zdarzeń i właściwości odrzuca wszystko inne. Lokalny rejestr jest w Ustawienia → Prywatność → „Pokaż, co wysłano”.

Przyjęte rekordy pozostają w Cloudflare D1 najwyżej 90 dni. Codzienne zaplanowane czyszczenie usuwa starsze wiersze według czasu odbioru serwera. Służą wyłącznie do analizy użycia, niezawodności i zgodności aplikacji/macOS; nie są sprzedawane ani wynajmowane.

Wyłączenie czyści niewysłaną kolejkę lokalną i rejestr, rotuje obecny UUID i zatrzymuje przyszłą wysyłkę. Nie usuwa natychmiast już odebranych rekordów; możesz poprosić o usunięcie z bieżącym UUID albo poczekać na automatyczne wygaśnięcie w ciągu 90 dni.

Raporty awarii

MailTwin zapisuje zrzuty awarii lokalnie w ~/Library/Logs/MailTwin/. Ta wersja nie ma mechanizmu przesyłania raportów o awarii: MailTwin nigdzie nie wysyła tych plików. Raport diagnostyczny wymienia tylko nazwy i rozmiary, nigdy zawartość. Lokalne pliki możesz w dowolnej chwili sprawdzić lub usunąć.

Płatności i licencjonowanie (LemonSqueezy)

Zakupy obsługuje LemonSqueezy jako sprzedawca rejestrowany. Gdy kupujesz licencję, LemonSqueezy zbiera dane potrzebne do przetwarzania płatności i zgodności podatkowej (Twoje imię, e-mail, kraj i dane płatnicze). Stosuje się ich polityka prywatności.

Aktywacja licencji wywołuje https://api.lemonsqueezy.com/v1/licenses/* z Twojego Maca z Twoim kluczem licencji i zhashowanym odciskiem maszyny (wyprowadzonym z IOPlatformUUID plus bundle id). Odcisk jest używany do egzekwowania limitu stanowisk.

Czego nigdy nie zbieramy

Twoje prawa (GDPR, CCPA)

Możesz wyeksportować ustawienia lokalne (Ustawienia → Prywatność → Eksportuj ustawienia) i usunąć lokalne dane MailTwin (Ustawienia → Prywatność → Wymaż wszystko). W sprawie danych zakupu lub licencji u Smilodon AS albo LemonSqueezy napisz na [email protected]. Odpowiemy w terminie ustawowym.

Telemetria jest pseudonimowa i nie łączy się z nazwiskiem ani e-mailem zakupu, więc sam adres nie pozwala znaleźć wierszy. Aby usunąć je przed automatycznym 90-dniowym wygaśnięciem, podaj obecny UUID instalacji. Odczytasz go na Macu poleceniem defaults read ai.mailtwin.app telemetryInstallId; pomoc techniczna może pomóc.

Po wyłączeniu UUID jest rotowany. Wierszy odebranych pod starszym UUID nie można później połączyć z Tobą ani znaleźć po e-mailu; automatyczne usunięcie po 90 dniach jest zabezpieczeniem.

Dzieci

MailTwin nie jest skierowany do dzieci poniżej 13. roku życia. Świadomie nie przetwarzamy danych nikogo poniżej 13. roku życia.

Zmiany w tej polityce

Istotne zmiany będą publikowane tutaj i odnotowywane w notatkach wydania aplikacji. Data „Ostatnia aktualizacja" na górze odzwierciedla najnowszą zmianę.

Kontakt

Smilodon AS
Norwegia
[email protected] w sprawach prywatności, [email protected] w sprawach produktu.