MailTwin
Privacidade

Política de privacidade

Última atualização: 25 de julho de 2026

Resumo em um parágrafo

O MailTwin roda no seu Mac. Quando você pede a um provedor de IA na nuvem para atuar em um e-mail, a mensagem ou rascunho necessário e os exemplos de estilo escolhidos vão diretamente do Mac a esse provedor; nunca passam por um servidor de IA do MailTwin. As chaves de API ficam no Chaves do macOS e são apresentadas apenas ao provedor escolhido. Apple Intelligence e Ollama podem rodar localmente. O tráfego separado de atualizações, configuração, licença e telemetria opcional está detalhado abaixo.

A Limpeza da caixa fica no Mac. Ela examina remetente, assunto, data, caixa e estado lido/sinalizado de até 150 mensagens no seu Mac. Corpos e anexos permanecem fechados, e os dados da limpeza não são enviados a um provedor de IA nem a um novo serviço de rede do MailTwin.

Tráfego de serviço e operadores

Além das solicitações de IA que você inicia expressamente, o MailTwin faz somente estas solicitações de serviço:

Dados que ficam no seu Mac

Dados que vão para o provedor de IA que você escolheu

Quando você dispara uma ação de IA (responder, resumir, melhorar rascunho etc.), a gente manda para o provedor:

A política de privacidade do provedor se aplica a esse tráfego. A sua chave de API com o provedor é o que autentica a chamada; do ponto de vista do provedor a requisição parece idêntica a qualquer outra requisição da sua conta.

O MailTwin nunca manda para o provedor: nenhum e-mail além da mensagem, do rascunho e das amostras de estilo listados acima, conteúdo de outras contas suas, seu Acesso às Chaves, sua chave de licença, nem o nome e o e-mail que você digitou no onboarding.

Atualização automática (updates.mailtwin.ai)

O MailTwin usa o Sparkle 2 para checar atualizações aproximadamente a cada 24 horas. A checagem busca um appcast XML em https://updates.mailtwin.ai/appcast.xml. A requisição carrega um User-Agent no formato MailTwin/<build>. A Cloudflare (que serve o arquivo) registra o IP da requisição e o User-Agent em logs padrão de CDN. A gente não associa essas buscas a nenhum outro identificador.

As atualizações são assinadas com uma chave privada EdDSA guardada pela Smilodon AS. O Sparkle verifica a assinatura contra a chave pública embutida no MailTwin antes de instalar — mesmo se o nosso host de atualizações fosse comprometido, um atacante não conseguiria te empurrar uma atualização maliciosa.

Configuração remota (updates.mailtwin.ai)

O MailTwin busca um pequeno documento JSON em https://updates.mailtwin.ai/config.json aproximadamente a cada quatro horas. O propósito dele é acionar um botão de emergência em uma combinação específica de provedor/modelo se uma API de terceiros mandar uma mudança quebrando compatibilidade. A requisição carrega o mesmo User-Agent do appcast acima e nenhuma outra informação do cliente.

Telemetria opcional (telemetry.mailtwin.ai)

Somente por adesão — desativada por padrão. Se você ativar em Ajustes → Privacidade, o MailTwin envia eventos pseudonimizados de uso para https://telemetry.mailtwin.ai/events. Um registro contém o nome do evento, propriedades estritamente limitadas (como ação, provedor, duração ou classe de erro), um UUID de instalação aleatório e rotativo, o build do MailTwin, versão do macOS e timestamp ISO. O UUID distingue uma instalação até ser rotacionado; portanto é pseudônimo, não anônimo, e não se vincula a nome, e-mail, licença ou compra.

A Cloudflare necessariamente processa o IP de origem na borda para entregar e limitar a solicitação e deriva um código de país de duas letras. O Worker do MailTwin armazena o país, mas não grava IP nem User-Agent no D1. MailTwin e Smilodon AS não persistem o IP de origem.

A telemetria nunca inclui conteúdo, endereços ou assuntos de e-mail, prompts, respostas de IA, seu nome ou e-mail. O esquema permitido de eventos e propriedades rejeita todo o resto. A auditoria local fica em Ajustes → Privacidade → “Mostrar o que foi enviado”.

Registros aceitos ficam no Cloudflare D1 por no máximo 90 dias. Uma limpeza diária agendada remove linhas mais antigas pela hora de recebimento no servidor. Servem apenas para entender uso, confiabilidade e compatibilidade app/macOS; não são vendidos nem alugados.

Desativar limpa a fila local não enviada e a auditoria local, rotaciona o UUID atual e interrompe futuros envios. Não apaga instantaneamente registros já recebidos; você pode pedir a exclusão com o UUID atual ou aguardar a expiração automática em até 90 dias.

Relatórios de crash

O MailTwin grava dumps de falha localmente em ~/Library/Logs/MailTwin/. Esta versão não possui mecanismo de envio de falhas: o MailTwin não envia esses arquivos a lugar algum. Um diagnóstico lista apenas nomes e tamanhos, nunca o conteúdo. Você pode inspecionar ou excluir os arquivos locais a qualquer momento.

Pagamentos e licenciamento (LemonSqueezy)

As compras são feitas pela LemonSqueezy como merchant of record. Quando você compra uma licença, a LemonSqueezy coleta os dados necessários para processar o pagamento e cumprir obrigações fiscais (seu nome, e-mail, país e dados de pagamento). A política de privacidade deles se aplica. A

A ativação de licença chama https://api.lemonsqueezy.com/v1/licenses/* a partir do seu Mac com a sua chave de licença e uma impressão digital da máquina em hash (derivada do IOPlatformUUID mais o bundle id). A impressão digital é usada para garantir o limite de assentos. A

O que a gente nunca coleta

Seus direitos (LGPD, GDPR, CCPA)

Você pode exportar ajustes locais (Ajustes → Privacidade → Exportar ajustes) e apagar dados locais do MailTwin (Ajustes → Privacidade → Apagar tudo). Para dados de compra ou licença mantidos pela Smilodon AS ou LemonSqueezy, escreva para [email protected]. Responderemos no prazo legal aplicável.

A telemetria é pseudônima e não está ligada ao seu nome ou e-mail de compra; um endereço sozinho não localiza as linhas. Para excluir antes da expiração automática de 90 dias, inclua o UUID atual. Obtenha-o no Mac com defaults read ai.mailtwin.app telemetryInstallId; o suporte pode ajudar.

Ao desativar, o UUID é rotacionado. Linhas recebidas sob um UUID antigo não podem depois ser ligadas a você nem encontradas pelo e-mail; a exclusão automática após 90 dias é a garantia final.

Crianças

O MailTwin não é direcionado a crianças menores de 13 anos. A gente não processa, conscientemente, dados de ninguém com menos de 13 anos.

Alterações nesta política

Mudanças relevantes serão postadas aqui e mencionadas nas notas de release do app. A data "Última atualização" no topo reflete a alteração mais recente.

Contato

Smilodon AS
Noruega
[email protected] para dúvidas de privacidade, [email protected] para dúvidas sobre o produto.