Política de privacidade
Resumo em um parágrafo
O MailTwin roda no seu Mac. Quando você pede a um provedor de IA na nuvem para atuar em um e-mail, a mensagem ou rascunho necessário e os exemplos de estilo escolhidos vão diretamente do Mac a esse provedor; nunca passam por um servidor de IA do MailTwin. As chaves de API ficam no Chaves do macOS e são apresentadas apenas ao provedor escolhido. Apple Intelligence e Ollama podem rodar localmente. O tráfego separado de atualizações, configuração, licença e telemetria opcional está detalhado abaixo.
A Limpeza da caixa fica no Mac. Ela examina remetente, assunto, data, caixa e estado lido/sinalizado de até 150 mensagens no seu Mac. Corpos e anexos permanecem fechados, e os dados da limpeza não são enviados a um provedor de IA nem a um novo serviço de rede do MailTwin.
Tráfego de serviço e operadores
Além das solicitações de IA que você inicia expressamente, o MailTwin faz somente estas solicitações de serviço:
- Atualizações — o Sparkle busca o
appcast.xmlassinado e, ao instalar, o DMG assinado emupdates.mailtwin.ai. Metadados normais da conexão chegam à Cloudflare; o MailTwin não envia o UUID de telemetria. - Configuração remota — o
config.jsonpúblico é buscado emupdates.mailtwin.aiaproximadamente a cada quatro horas, com o build no User-Agent e sem UUID de instalação. - Licenciamento — a ativação envia a chave e o rótulo
MailTwin Mac · <hash estável de 8 caracteres>; validações posteriores enviam a chave e o ID de instância LemonSqueezy diretamente à LemonSqueezy. Ela também recebe metadados normais de conexão e aplica sua política de privacidade. - Telemetria — somente após sua adesão, os eventos pseudonimizados abaixo vão para
telemetry.mailtwin.ai. Arquivos de falha não são enviados. - Preaquecimento da conexão com o provedor (build 75) — ao abrir o painel do assistente com um provedor de IA na nuvem selecionado, o MailTwin pode abrir uma conexão vazia e não autenticada com o host da API daquele provedor para que sua primeira ação explícita comece a transmitir mais cedo. O preaquecimento não carrega conteúdo de e-mail, prompt, UUID de instalação nem chave de API; nada do seu e-mail é enviado até você executar uma ação explicitamente. Apple Intelligence e Ollama nunca são contatados dessa forma.
Dados que ficam no seu Mac
- Chaves de API dos provedores de IA — armazenadas no Chaves do macOS no serviço
ai.mailtwin.keys. Cada chave só é enviada ao seu provedor para autenticar a solicitação direta iniciada por você; nunca é enviada ao MailTwin ou à Smilodon AS. - Chave de licença e o instance ID da LemonSqueezy — Acesso às Chaves, mesmo serviço. Usados para validar sua ativação contra a LemonSqueezy.
- Perfis de estilo indexados — e-mails de amostra da sua caixa de Enviados, com o corpo comprimido em LZFSE, armazenados em
~/Library/Application Support/MailTwin/. - Log de requisições — prévias censuradas das últimas 200 requisições de IA, visíveis em Ajustes → Privacidade.
- Contador de custo — totais diários de tokens para os limites suaves funcionarem.
- Identidade (nome + e-mail coletados no onboarding) — UserDefaults. Usados em modelos de saudação. Nunca transmitidos pela telemetria.
- Dados do espaço e da voz — recibos locais de Atividade, identidades do Aguardando com detecção de resposta, escolhas aprendidas por remetente na Limpeza, preferências do Voice Studio, modelos de Minhas ações e metadados de citação da Memória de relacionamento ficam em
~/Library/Application Support/MailTwin/. Um recibo pode conter remetente, assunto ou conta para ser reconhecido, mas nunca corpo, prompt ou saída da IA. Corpos de mensagens enviadas só são lidos para o índice de voz local depois que você escolhe explicitamente Indexar ou Reindexar — nunca automaticamente — nem na inicialização, nem por temporizador, nem em segundo plano; o convite da introdução e o Estúdio de voz só iniciam quando você aperta o botão. Novas instalações usam 200 mensagens por conta por padrão (máximo de 2.000), lidas em lotes de cinco do Mail. Parar impede lotes posteriores, mas não interrompe o Apple Event já em execução. Nada disso é telemetria. - Observação da área de transferência durante a configuração guiada do Groq (build 80) — enquanto a tela de configuração guiada que pega seu código de acesso gratuito está visível, e só então, o MailTwin verifica se há texto novo na área de transferência geral e o compara com um único padrão: um código começando com
gsk_. O texto que não bate é descartado na hora — nunca é guardado, registrado, incluído em um relatório de diagnóstico nem transmitido. A observação para no instante em que essa tela fecha, e nada da sua área de transferência sai do seu Mac. - Contador de tempo economizado (build 81) — o MailTwin mantém uma estimativa corrente do tempo de escrita economizado, guardada no seu Mac em
timesaved.json. O arquivo contém um total, uma contagem de respostas e hashes curtos de mão única usados apenas para não contar a mesma resposta duas vezes. Não contém assunto, remetente, destinatário, conta, identificador de mensagem nem qualquer parte de uma mensagem, e nada disso é transmitido a lugar algum, nem para nós. Redefinir o MailTwin o exclui. - Exclusão completa e um relatório de diagnóstico mais discreto (build 86) — “Apagar tudo” agora também limpa o contêiner que o MailTwin compartilha com a extensão do Mail, que guardava seu nome, endereço principal, assinatura e endereços de contatos frequentes; antes eles sobreviviam a uma redefinição. O relatório de diagnóstico não lista mais os títulos das janelas do Mail, porque o título de uma janela do Mail é o assunto.
Dados que vão para o provedor de IA que você escolheu
Quando você dispara uma ação de IA (responder, resumir, melhorar rascunho etc.), a gente manda para o provedor:
- O corpo do e-mail em que você está agindo (ou o seu rascunho).
- O assunto dessa mensagem e os endereços de remetente/destinatários dela — o modelo precisa deles para escrever uma resposta útil.
- Um prompt curto descrevendo a ação.
- Um fragmento de contexto de estilo montado a partir de até 5 das suas mensagens enviadas anteriores, escopadas para o mesmo destinatário / assunto / conta quando disponível.
- Contexto escolhido expressamente — ao clicar em Usar selecionados na Memória de relacionamento, até três trechos citados escolhidos entram visivelmente na solicitação. Preferências do Voice Studio relevantes para uma ação de estilo também são incluídas. Nada é enviado em silêncio.
- Palavras-chave expandidas dentro do Mail (build 77) — tocar em Expandir palavras-chave na própria janela de resposta do Mail envia exatamente o que uma ação do painel envia: as palavras-chave que você digitou acima da citação, o assunto e os endereços de remetente/destinatários da mensagem original, e o prompt curto que descreve a ação. Nenhuma categoria nova de dados sai do seu Mac, nada é enviado antes desse toque, e nada é escrito de volta no rascunho se o resultado não passar por todos os validadores.
A política de privacidade do provedor se aplica a esse tráfego. A sua chave de API com o provedor é o que autentica a chamada; do ponto de vista do provedor a requisição parece idêntica a qualquer outra requisição da sua conta.
O MailTwin nunca manda para o provedor: nenhum e-mail além da mensagem, do rascunho e das amostras de estilo listados acima, conteúdo de outras contas suas, seu Acesso às Chaves, sua chave de licença, nem o nome e o e-mail que você digitou no onboarding.
Atualização automática (updates.mailtwin.ai)
O MailTwin usa o Sparkle 2 para checar atualizações
aproximadamente a cada 24 horas. A checagem busca um appcast
XML em https://updates.mailtwin.ai/appcast.xml.
A requisição carrega um User-Agent no formato
MailTwin/<build>. A Cloudflare (que serve
o arquivo) registra o IP da requisição e o User-Agent em logs
padrão de CDN. A gente não associa essas buscas a nenhum
outro identificador.
As atualizações são assinadas com uma chave privada EdDSA guardada pela Smilodon AS. O Sparkle verifica a assinatura contra a chave pública embutida no MailTwin antes de instalar — mesmo se o nosso host de atualizações fosse comprometido, um atacante não conseguiria te empurrar uma atualização maliciosa.
Configuração remota (updates.mailtwin.ai)
O MailTwin busca um pequeno documento JSON em
https://updates.mailtwin.ai/config.json
aproximadamente a cada quatro horas. O propósito dele é
acionar um botão de emergência em uma combinação específica
de provedor/modelo se uma API de terceiros mandar uma
mudança quebrando compatibilidade. A requisição carrega o
mesmo User-Agent do appcast acima e nenhuma outra informação
do cliente.
Telemetria opcional (telemetry.mailtwin.ai)
Somente por adesão — desativada por padrão. Se você ativar em Ajustes → Privacidade, o MailTwin envia eventos pseudonimizados de uso para https://telemetry.mailtwin.ai/events. Um registro contém o nome do evento, propriedades estritamente limitadas (como ação, provedor, duração ou classe de erro), um UUID de instalação aleatório e rotativo, o build do MailTwin, versão do macOS e timestamp ISO. O UUID distingue uma instalação até ser rotacionado; portanto é pseudônimo, não anônimo, e não se vincula a nome, e-mail, licença ou compra.
A Cloudflare necessariamente processa o IP de origem na borda para entregar e limitar a solicitação e deriva um código de país de duas letras. O Worker do MailTwin armazena o país, mas não grava IP nem User-Agent no D1. MailTwin e Smilodon AS não persistem o IP de origem.
A telemetria nunca inclui conteúdo, endereços ou assuntos de e-mail, prompts, respostas de IA, seu nome ou e-mail. O esquema permitido de eventos e propriedades rejeita todo o resto. A auditoria local fica em Ajustes → Privacidade → “Mostrar o que foi enviado”.
Registros aceitos ficam no Cloudflare D1 por no máximo 90 dias. Uma limpeza diária agendada remove linhas mais antigas pela hora de recebimento no servidor. Servem apenas para entender uso, confiabilidade e compatibilidade app/macOS; não são vendidos nem alugados.
Desativar limpa a fila local não enviada e a auditoria local, rotaciona o UUID atual e interrompe futuros envios. Não apaga instantaneamente registros já recebidos; você pode pedir a exclusão com o UUID atual ou aguardar a expiração automática em até 90 dias.
Relatórios de crash
O MailTwin grava dumps de falha localmente em ~/Library/Logs/MailTwin/. Esta versão não possui mecanismo de envio de falhas: o MailTwin não envia esses arquivos a lugar algum. Um diagnóstico lista apenas nomes e tamanhos, nunca o conteúdo. Você pode inspecionar ou excluir os arquivos locais a qualquer momento.
Pagamentos e licenciamento (LemonSqueezy)
As compras são feitas pela LemonSqueezy como merchant of record. Quando você compra uma licença, a LemonSqueezy coleta os dados necessários para processar o pagamento e cumprir obrigações fiscais (seu nome, e-mail, país e dados de pagamento). A política de privacidade deles se aplica. A
A ativação de licença chama
https://api.lemonsqueezy.com/v1/licenses/* a
partir do seu Mac com a sua chave de licença e uma
impressão digital da máquina em hash (derivada do
IOPlatformUUID mais o bundle id). A impressão
digital é usada para garantir o limite de assentos. A
O que a gente nunca coleta
- Conteúdo de e-mail de qualquer tipo, exceto na requisição que você faz para o provedor de IA escolhido.
- Endereços de e-mail (seus ou de terceiros).
- Assuntos.
- Prompts livres que você digitou.
- Respostas dos provedores de IA.
- MailTwin e Smilodon AS não persistem seu IP de origem. A Cloudflare precisa processá-lo em trânsito na borda para o site, entrega de atualização/configuração, telemetria e limitação, e deriva o país para telemetria ativada; o Worker do MailTwin não grava o IP no D1. Provedores de IA e LemonSqueezy tratam dados de conexão conforme suas próprias políticas.
Seus direitos (LGPD, GDPR, CCPA)
Você pode exportar ajustes locais (Ajustes → Privacidade → Exportar ajustes) e apagar dados locais do MailTwin (Ajustes → Privacidade → Apagar tudo). Para dados de compra ou licença mantidos pela Smilodon AS ou LemonSqueezy, escreva para [email protected]. Responderemos no prazo legal aplicável.
A telemetria é pseudônima e não está ligada ao seu nome ou e-mail de compra; um endereço sozinho não localiza as linhas. Para excluir antes da expiração automática de 90 dias, inclua o UUID atual. Obtenha-o no Mac com defaults read ai.mailtwin.app telemetryInstallId; o suporte pode ajudar.
Ao desativar, o UUID é rotacionado. Linhas recebidas sob um UUID antigo não podem depois ser ligadas a você nem encontradas pelo e-mail; a exclusão automática após 90 dias é a garantia final.
Crianças
O MailTwin não é direcionado a crianças menores de 13 anos. A gente não processa, conscientemente, dados de ninguém com menos de 13 anos.
Alterações nesta política
Mudanças relevantes serão postadas aqui e mencionadas nas notas de release do app. A data "Última atualização" no topo reflete a alteração mais recente.
Contato
Smilodon AS
Noruega
[email protected]
para dúvidas de privacidade,
[email protected]
para dúvidas sobre o produto.