MailTwin
隐私

隐私政策

最后更新:2026年7月25日

一段话总结

MailTwin 在你的 Mac 上运行。当你让云端 AI 提供商处理邮件时,所需的邮件或草稿以及选定的写作风格示例会从 Mac 直接发给该提供商,绝不会经过 MailTwin AI 服务器。API 密钥保存在 macOS 钥匙串中,只会提交给你选择的提供商。Apple Intelligence 和 Ollama 可在本机运行。更新、配置、许可和可选遥测产生的独立流量如下。

收件箱清理完全在本地进行。它在您的 Mac 上检查最多 150 封邮件的发件人、主题、日期、邮箱以及已读/旗标状态。正文和附件保持未打开,清理数据不会发送给 AI 提供商,也不会引入新的 MailTwin 网络服务。

服务流量与处理方

除你明确发起的 AI 请求外,MailTwin 只会进行以下服务请求:

留在您 Mac 上的数据

发送到您所选 AI 服务商的数据

当您触发 AI 操作(回复、摘要、润色草稿等)时,我们向服务商发送:

该流量适用相应服务商的隐私政策。 您与该服务商之间的 API 密钥用于验证调用; 从服务商角度看,这次请求与您账号下的其他任何请求并无区别。

MailTwin 从不向服务商发送:上述邮件、草稿与风格样本之外的任何邮件、 您其他账号的内容、您的钥匙串、您的授权码, 或您在引导时填写的姓名和邮箱。

自动更新(updates.mailtwin.ai

MailTwin 使用 Sparkle 2 大约每 24 小时检查一次更新。 检查会从 https://updates.mailtwin.ai/appcast.xml 获取一份 XML appcast。 请求会附带形如 MailTwin/<build> 的 User-Agent。 Cloudflare(提供该文件)会按标准 CDN 日志格式记录请求 IP 和 User-Agent。 我们不会将更新请求与任何其他标识关联。

更新文件由 Smilodon AS 持有的 EdDSA 私钥签名。 Sparkle 在安装前会用嵌入 MailTwin 内的公钥验证签名 — 即便我们的更新主机被攻陷,攻击者也无法向您推送恶意更新。

远程配置(updates.mailtwin.ai

MailTwin 大约每四小时获取一次小型 JSON 文档 https://updates.mailtwin.ai/config.json。 其用途是在某第三方 API 出现破坏性变更时, 翻动针对特定服务商 / 模型组合的熔断开关。 请求附带的 User-Agent 与上述 appcast 相同,不含其他客户端信息。

可选开启的遥测(telemetry.mailtwin.ai

仅主动开启 — 默认关闭。 如果在“设置 → 隐私”中开启,MailTwin 会向 https://telemetry.mailtwin.ai/events 发送假名化产品使用事件。记录包含事件名称、严格受限的属性(如操作、提供商、时长或错误类别)、随机且会轮换的安装 UUID、MailTwin 构建号、macOS 版本和 ISO 时间戳。UUID 在轮换前能区分一台安装,因此属于假名信息而非匿名信息;它不会关联姓名、邮箱、许可证或购买记录。

Cloudflare 为传送请求和限流,必须在边缘处理源 IP,并据此推导两位国家代码。MailTwin Worker 保存国家代码,但不会把 IP 或 User-Agent 写入 D1。MailTwin 和 Smilodon AS 不持久保存源 IP。

遥测绝不包含邮件内容、地址、主题、提示词、AI 回复、你的姓名或邮箱。获准的事件和属性使用封闭式校验,其他内容一律拒绝。可在“设置 → 隐私 → 显示已发送内容”查看本地审计。

获准记录在 Cloudflare D1 中最多保存90天。每日定时清理根据服务器接收时间删除更旧的行。数据仅用于了解功能使用、可靠性及应用/macOS 兼容性;不会出售或出租。

关闭遥测会清空未发送的本地队列和本地审计、轮换当前 UUID 并停止后续发送,但不会立刻抹除已经收到的记录。你可以凭当前 UUID 请求删除,或等待记录在90天内自动到期。

崩溃报告

MailTwin 将崩溃转储本地写入 ~/Library/Logs/MailTwin/。此版本没有崩溃上传机制:MailTwin 不会把这些文件发送到任何地方。诊断报告只列出文件名和大小,绝不包含文件内容。你可以随时查看或删除这些本地文件。

支付与授权(LemonSqueezy)

购买交易由 LemonSqueezy 作为名义商家处理。 当您购买授权时,LemonSqueezy 收集支付处理与税务合规所需的数据 (您的姓名、邮箱、国家 / 地区、支付详情)。 其隐私政策适用于该流程。

授权激活由您的 Mac 调用 https://api.lemonsqueezy.com/v1/licenses/*, 附带您的授权码和一段经过哈希处理的设备指纹 (由 IOPlatformUUID 加包标识符派生而来)。 指纹用于实施授权数量限制。

我们绝不收集

您的权利(GDPR、CCPA)

你可以导出本地设置(设置 → 隐私 → 导出设置),也可以删除 MailTwin 本地数据(设置 → 隐私 → 全部清除)。对于 Smilodon AS 或 LemonSqueezy 持有的购买或许可数据,请发邮件至 [email protected]。我们会在适用法律规定的期限内回复。

遥测是假名化的,不与姓名或购买邮箱关联,因此仅凭邮箱无法找到这些行。如需在90天自动到期前删除,请提供当前安装 UUID。可在 Mac 上运行 defaults read ai.mailtwin.app telemetryInstallId 获取;支持团队也可协助。

关闭遥测会轮换 UUID。此后,以旧 UUID 接收的行无法再与你关联,也无法通过邮箱找回;90天自动删除是最终保障。

儿童

MailTwin 不面向 13 岁以下儿童。 我们不会刻意处理 13 岁以下任何人的数据。

政策变更

重大变更会在此处发布,并在应用的发布说明中提及。 顶部的「最后更新」日期反映最近一次变更的时间。

联系方式

Smilodon AS
挪威
[email protected] 用于隐私问题, [email protected] 用于产品问题。