Legal
Kebijakan Privasi
Berlaku mulai 3 Oktober 2026. Kode, percakapan, dan kredensial Anda tetap berada di server dan ponsel Anda; halaman ini mencantumkan sedikit data yang tidak tinggal di sana.
Halaman ini adalah terjemahan. Jika ada perbedaan dengan versi bahasa Inggris, versi bahasa Inggris yang berlaku. English
Jawaban singkat
Maude menjalankan agen coding Anda di server Anda sendiri, sehingga kode, percakapan, dan login agen tetap di sana, dan kredensial SSH Anda tetap di ponsel. Relay tidak bisa membaca sesi Anda: semuanya terenkripsi end-to-end. Kami memang menerima analitik penggunaan dan laporan crash yang bersifat opsional (Pengaturan → Privasi), status langganan, token push, dan teks notifikasi singkat.
Kebijakan ini menjelaskan data pribadi apa yang ditangani Maude, ke mana data itu pergi, dan apa yang bisa Anda lakukan. Kebijakan ini mencakup aplikasi Maude untuk iPhone, iPad, dan Android, situs web maude.pilotdev.fr, relay Maude, dan kanal pembaruan yang diperiksa oleh daemon Maude.
Maude diterbitkan oleh Pilot Dev (Lucas Bastien), yang berbasis di Prancis. Untuk pemrosesan yang dijelaskan di sini, Pilot Dev adalah pengendali data. Anda dapat menghubungi kami di pilotdevelopper@gmail.com.
Versi singkatnya
- Percakapan, kode, file, dan login agen Anda tetap berada di server Anda sendiri. Maude memasang program kecil (daemon) di sana, dan di situlah sesi berjalan dan disimpan. Kami tidak menerimanya.
- Kata sandi dan kunci SSH Anda tetap di ponsel Anda, di keychain sistem. Semuanya tidak pernah dikirim kepada kami.
- Relay tidak bisa membaca sesi Anda. Saat ponsel Anda menjangkau server melalui relay kami, lalu lintasnya terenkripsi end-to-end dengan kunci yang hanya dimiliki perangkat Anda.
- Sebagian data memang sampai ke kami atau penyedia layanan kami: analitik penggunaan dan laporan crash (yang bisa Anda matikan), status langganan, token notifikasi push, teks notifikasi singkat, dan catatan yang dibutuhkan relay untuk merutekan pesan.
- Kami tidak menjual data, tidak menampilkan iklan, dan tidak melacak Anda di aplikasi dan situs web lain. Situs web tidak memasang cookie dan tidak menjalankan analitik.
Yang tidak pernah sampai ke kami
Maude dirancang agar materi penting tetap berada di perangkat keras yang Anda kendalikan:
- Sesi dan transkrip. Daemon menyimpan riwayat setiap sesi di
~/.maude/sessionsdi server Anda. Aplikasi menyimpan salinan cache di ponsel agar bisa menampilkan sesi dengan cepat. Tidak satu pun dari salinan itu dikirim kepada kami. - Kredensial agen dan kunci API. Saat Anda masuk ke Claude Code, Codex, OpenCode, Grok Build, atau Antigravity, atau menempelkan kunci API, proses login terjadi di server Anda. Kunci yang Anda masukkan di aplikasi disimpan di
~/.maude/secrets.jsondi server Anda (hanya bisa dibaca oleh pengguna tersebut). - Kredensial SSH. Hostname, nama pengguna, kata sandi, kunci privat, dan passphrase kunci disimpan di keychain ponsel Anda (iOS) atau penyimpanan terenkripsi (Android).
- File dan foto yang Anda lampirkan. Semuanya dikirim dari ponsel ke server Anda, lewat SSH atau melalui relay terenkripsi.
Setelah sesuatu berada di server Anda, agen yang Anda pilih mungkin mengirimkannya ke penyedia agen tersebut. Bagian itu adalah urusan antara Anda dan mereka; lihat Agen AI dan layanan lainnya di bawah.
Data yang kami proses
| Data | Tempat penyimpanan | Tujuan | Dasar hukum | Masa penyimpanan |
|---|---|---|---|---|
| Peristiwa penggunaan: layar dan langkah yang Anda lalui (onboarding, paywall, menambahkan server, hasil koneksi dan kategori kegagalan, hasil pemasangan daemon, izin notifikasi), ditambah versi aplikasi, model perangkat, versi OS, bahasa, dan perkiraan lokasi yang diturunkan dari alamat IP Anda. Ditautkan ke ID analitik acak. | PostHog, cloud UE (Frankfurt) | Memahami di mana setup gagal dan fitur apa yang dipakai | Kepentingan yang sah (meningkatkan aplikasi). Anda dapat menolaknya (opt-out). | Hingga 12 bulan |
| Rekaman sesi (session replay): rekaman antarmuka aplikasi saat Anda menggunakannya. Isi percakapan, kode, isi file, output terminal, pesan yang diketik, kredensial, hostname, dan nama pengguna disamarkan sebelum apa pun keluar dari ponsel. | PostHog, cloud UE | Melihat bagaimana orang benar-benar bergerak di dalam aplikasi, untuk memperbaiki layar yang membingungkan | Kepentingan yang sah. Anda dapat menolaknya. | Hingga 30 hari |
| Laporan crash dan error: jenis dan pesan error, stack trace, versi aplikasi, perangkat, dan OS. | PostHog, cloud UE | Menemukan dan memperbaiki bug | Kepentingan yang sah. Anda dapat menolaknya. | Hingga 12 bulan |
| Data langganan: ID pembelian anonim, produk yang dibeli, tanggal uji coba dan perpanjangan, negara dan mata uang toko, yang ditautkan ke ID analitik Anda. | RevenueCat (AS); Apple atau Google | Menjual dan memverifikasi langganan Anda, memulihkan pembelian | Kontrak | Selama Anda menjadi pelanggan, lalu selama diwajibkan oleh hukum pajak dan akuntansi |
| Identitas relay: ID akun acak, satu catatan per perangkat (nama umum seperti "Maude iOS", platform, kunci publik, token akses yang di-hash, waktu dibuat dan terakhir terlihat). | Server relay kami | Memungkinkan perangkat Anda menjangkau server Anda dan satu sama lain | Kontrak | Sampai Anda menghapus perangkat di Pengaturan → Relay & perangkat |
| Catatan server di relay: nama tampilan yang Anda berikan untuk setiap server, token akses yang di-hash, waktu dibuat dan terakhir terlihat, serta kunci data server Anda yang disegel untuk setiap perangkat Anda (yang tidak bisa kami buka). | Server relay kami | Merutekan lalu lintas terenkripsi ke server yang tepat | Kontrak | Sampai Anda mematikan relay untuk server tersebut atau menghapus server |
| Pesan antrean: pesan terenkripsi yang dikirim saat server Anda sedang offline. | Server relay kami | Mengirimkannya saat server terhubung kembali | Kontrak | Dihapus saat terkirim, atau paling lama setelah 24 jam |
| Token push: token yang diberikan Firebase Cloud Messaging ke perangkat Anda. | Server relay kami; Google | Mengirimi Anda notifikasi | Kontrak | Sampai Anda mematikan notifikasi, menghapus perangkat, atau token kedaluwarsa |
| Teks notifikasi: judul dan isi masing-masing hingga 80 karakter, ditambah ID sesi dan server acak. | Melewati relay kami, Google (FCM), dan di iOS, Apple (APNs). Relay tidak menyimpannya. | Memberi tahu Anda saat agen butuh persetujuan, mengajukan pertanyaan, selesai, atau gagal | Kontrak | Tidak kami simpan |
| Pemeriksaan pembaruan dari daemon: nomor build, OS, arsitektur CPU, pustaka C, flag fitur CPU, versi runtime, versi agen yang menjadi target build-nya, dan versi aplikasi Maude tertua yang memakai server itu dalam 30 hari terakhir. Alamat IP server Anda terlihat oleh server kami. | Server kami (log permintaan) | Memberi tahu daemon versi agen teruji dan pembaruan daemon mana yang harus dipasang | Kepentingan yang sah (menjaga instalasi tetap berfungsi dan aman). Anda dapat mematikannya. | Log permintaan: hingga 30 hari |
| Permintaan web: alamat IP, waktu, halaman yang diminta, dan user agent browser, saat Anda mengunjungi situs web atau aplikasi mengambil feed "What's new". | Server kami (log permintaan) | Menyajikan situs, menjaga keamanannya | Kepentingan yang sah | Hingga 30 hari |
| Email yang Anda kirim kepada kami. | Kotak surat kami (Google) | Menjawab Anda | Kepentingan yang sah; kontrak jika menyangkut pembelian Anda | Selama diperlukan untuk membantu Anda, lalu hingga 3 tahun |
Analitik, laporan crash, dan rekaman sesi
Build rilis aplikasi mengirim peristiwa penggunaan, laporan crash, dan rekaman sesi ke PostHog, layanan analitik yang kami gunakan di cloud UE-nya (server di Frankfurt). Kami memakainya untuk mengetahui di mana orang tersendat, terutama saat menghubungkan server, tempat sebagian besar masalah terjadi.
Cakupannya:
- Pengenal. PostHog memberikan ID acak untuk instalasi Anda. Kami tidak menautkan nama atau email Anda ke ID tersebut. Kami meneruskan ID yang sama ke RevenueCat agar bisa mengetahui apakah pembelian berhasil.
- Peristiwa. Hal-hal seperti "onboarding page viewed", "server added", "connection failed" dengan kategori kegagalan seperti "timeout" atau "auth", "daemon installed" dengan nomor build dan kode error, "relay enrolled", serta aplikasi dibuka atau masuk ke latar belakang.
- Laporan error mencakup pesan error dan stack trace. Pesan ditulis oleh kode aplikasi, tetapi sesekali bisa memuat path atau nama host.
- Rekaman sesi merekam layar aplikasi agar kami bisa melihat bagaimana sebuah alur terasa. Setiap bagian aplikasi yang menampilkan isi percakapan, kode, diff, file, output terminal, apa yang Anda ketik ke agen, kredensial, hostname, atau nama pengguna disamarkan di ponsel, sebelum rekaman dikirim. Tombol, menu, dan header tetap terlihat.
Cara mematikannya: buka Pengaturan → Privasi → Bagikan analitik penggunaan. Selama dimatikan, aplikasi tidak mengirim peristiwa, laporan crash, atau rekaman apa pun ke PostHog.
Relay
Relay di relay.maude.pilotdev.fr memungkinkan aplikasi menjangkau server Anda saat SSH tidak praktis (misalnya dari data seluler, atau di balik firewall), dan memungkinkan server Anda mengirimi Anda notifikasi. Relay aktif secara default. Anda dapat mematikannya untuk semua server di Pengaturan → Relay & perangkat, atau untuk satu server di halaman server tersebut. Jika dimatikan, aplikasi berkomunikasi langsung dengan server Anda lewat SSH, dan Anda tidak akan menerima notifikasi push.
Cara kerja enkripsinya: saat Anda menghubungkan server, ponsel Anda membuat kunci acak 256-bit untuk server itu dan menyimpannya di keychain. Setiap pesan antara perangkat Anda dan server itu dienkripsi dengan kunci tersebut (AES-256-GCM) sebelum meninggalkan perangkat. Untuk memberi akses ke perangkat tertaut Anda yang lain, ponsel Anda mengenkripsi ("menyegel") kunci itu secara terpisah untuk masing-masing perangkat menggunakan kunci publik perangkat tersebut. Relay menyimpan salinan tersegel itu, tetapi tidak memegang kunci apa pun yang bisa membukanya.
Apa yang bisa dilihat relay: perangkat Anda yang mana berkomunikasi dengan server Anda yang mana dan kapan, seberapa besar pesannya, apakah setiap perangkat dan server sedang online, nama tampilan yang Anda berikan untuk server Anda, dan teks notifikasi push (bagian berikutnya). Relay juga melihat alamat IP, yang hanya dipakainya di memori untuk membatasi laju permintaan yang bersifat penyalahgunaan. Log relay sendiri mencatat ID, jenis peristiwa, dan kode error, bukan isi pesan, token, atau alamat IP. Perangkat jaringan penyedia hosting kami mungkin mencatat alamat IP secara terpisah.
Menghapus data dari relay: menghapus perangkat di Pengaturan → Relay & perangkat akan menghapus catatan perangkat itu, token aksesnya, kunci tersegelnya, dan token push-nya. Menghapus server di aplikasi, atau mematikan relay untuknya, akan menghapus catatan server itu, kunci tersegelnya, dan semua pesan dalam antrean. Untuk menghapus semuanya sekaligus, termasuk catatan akun, kirimi kami email.
Notifikasi push
Jika Anda mengizinkan notifikasi, ponsel Anda mendapat token dari Firebase Cloud Messaging (layanan Google; di iPhone layanan ini meneruskan pesan ke layanan push Apple). Aplikasi mendaftarkan token itu ke relay. Saat agen membutuhkan Anda, daemon di server Anda mengirim notifikasi singkat ke relay, dan relay meneruskannya ke Google untuk dikirim ke setiap perangkat Anda yang belum sedang menampilkan aplikasi.
Teks notifikasi dibuat singkat, tetapi dapat dibaca oleh relay, Google, dan Apple selama transit. Isinya bisa berupa:
- judul sesi (yang bisa Anda ganti namanya);
- ringkasan satu baris tentang apa yang ingin dilakukan agen, seperti baris pertama sebuah perintah atau nama file ("Allow Run npm test?", "Allow Edit src/app.ts?");
- beberapa kata pertama dari pertanyaan yang diajukan agen kepada Anda;
- beberapa kata pertama dari pesan error.
Setiap bagian dipotong menjadi 80 karakter. Relay tidak menyimpan teks notifikasi. Anda dapat membisukan setiap jenis notifikasi, atau semuanya, di Pengaturan → Notifikasi. Jika judul sesi atau perintah Anda sensitif, bisukan kategori yang tidak Anda perlukan.
Daemon di server Anda
Untuk menjalankan agen, Maude memasang program bernama daemon Maude di setiap server yang Anda hubungkan, di ~/.maude milik pengguna yang Anda pakai untuk login. Daemon menyimpan hal berikut, hanya di server itu:
- riwayat sesi (
~/.maude/sessions) dan log daemon itu sendiri (daemon.log); - kunci API yang Anda masukkan di aplikasi (
secrets.json), detail koneksi relay (relay.json), pengaturan notifikasi dan keamanan; - program agen yang dipasangnya (
~/.maude/engines) dan runtime JavaScript tempat daemon berjalan; - versi aplikasi Maude yang terhubung dalam 30 hari terakhir (hanya nomor versi).
Daemon tidak pernah mengirim konten tersebut kepada kami. Daemon memang melakukan permintaan jaringan berikut:
- Pemeriksaan pembaruan, setiap 6 jam, ke maude.pilotdev.fr. Daemon mengirim detail teknis yang tercantum di tabel di atas, bukan apa pun tentang Anda atau sesi Anda. Jawabannya memberi tahu versi agen teruji mana yang dipakai dan apakah ada daemon yang lebih baru. Setiap unduhan diperiksa terhadap hash SHA-256 yang dipublikasikan sebelum digunakan. Setel
MAUDE_CHANNEL=offdi environment daemon untuk menghentikan pemeriksaan, atauMAUDE_SELF_UPDATE=offuntuk menghentikan pembaruan mandiri daemon saja. - Unduhan dari vendor saat daemon memasang atau memperbarui agen atau runtime-nya: Anthropic (downloads.claude.ai), GitHub (Codex, runtime Bun), registri npm, Google Cloud Storage (Grok Build, Antigravity), dan skrip instalasi vendor. Vendor-vendor ini melihat alamat IP server Anda, seperti pada unduhan apa pun.
- Relay, jika diaktifkan, melalui WebSocket terenkripsi.
Untuk menghapus daemon, jalankan ~/.maude/bin/maude uninstall-service di server dan hapus ~/.maude. Menghapus sesi di aplikasi akan menghapus riwayatnya di server.
Agen AI dan layanan lainnya
Maude memulai dan mengendalikan agen yang Anda pilih: Claude Code (Anthropic), Codex (OpenAI), OpenCode (yang bisa memakai banyak penyedia model), Grok Build (xAI), dan Antigravity (Google). Agen-agen ini berjalan di server Anda, dengan akun Anda sendiri. Saat Anda mengirim prompt, agen mengirim prompt Anda serta kode dan file yang dibacanya ke penyedianya untuk diproses. Penyedia tersebut menangani data itu berdasarkan ketentuan dan kebijakan privasinya sendiri, sebagai pengendali data tersebut. Kami bukan bagian dari pertukaran itu dan tidak dapat melihatnya.
Periksa kebijakan penyedia sebelum memakai agen untuk kode yang sensitif: Anthropic, OpenAI, xAI, Google, dan kebijakan penyedia mana pun yang Anda konfigurasikan di OpenCode.
Hal yang sama berlaku untuk apa pun yang diajak berkomunikasi oleh agen atau server Anda, seperti GitHub saat Anda melakukan push kode atau membuka pull request dari aplikasi (Maude menjalankan git dan alat gh milik GitHub di server Anda dengan kredensial Anda).
Situs web
maude.pilotdev.fr tidak memasang cookie, tidak memakai skrip analitik atau pelacakan, dan memuat font dari server kami sendiri. Tautan App Store dan Google Play membawa tag yang menyebut halaman tempat Anda mengklik, sehingga Apple dan Google dapat memberi tahu kami secara agregat berapa banyak instalasi yang berasal dari sebuah halaman. Server kami menyimpan log permintaan biasa (lihat tabel).
Langganan dan pembayaran
Pembelian dilakukan melalui App Store Apple atau Google Play. Kami tidak pernah melihat detail kartu, nama, atau alamat penagihan Anda. RevenueCat, layanan langganan yang kami gunakan, menerima tanda terima dari toko dan memberi tahu aplikasi apakah langganan Anda aktif. RevenueCat memakai ID anonim; RevenueCat tidak tahu siapa Anda kecuali toko memberitahukannya. Apple dan Google memproses pembayaran Anda berdasarkan kebijakan privasi mereka sendiri.
Di ponsel Anda
Aplikasi menyimpan hal berikut di perangkat Anda: daftar server dan pengaturan, cache sesi terbaru, draf yang belum terkirim, preferensi, serta, di keychain atau penyimpanan terenkripsi, kredensial SSH, kunci relay, dan beberapa ID acak. Menghapus instalasi aplikasi akan menghapus sebagian besar data ini. Di iOS, item keychain bisa bertahan setelah instal ulang.
Aplikasi meminta akses kamera hanya saat Anda memindai kode setup atau mengambil foto untuk dilampirkan, dan akses foto hanya saat Anda memilih foto untuk dilampirkan. Gambar dikirim ke server Anda, bukan kepada kami. Aplikasi tidak memakai lokasi, kontak, atau pengenal iklan Anda.
Dengan siapa kami berbagi data
Kami tidak menjual data pribadi atau membagikannya untuk iklan. Penyedia berikut memproses data atas nama kami:
| Penyedia | Untuk apa | Lokasi |
|---|---|---|
| PostHog Inc. | Analitik, laporan crash, rekaman sesi | UE (Frankfurt) |
| RevenueCat Inc. | Pengelolaan langganan | Amerika Serikat |
| Google LLC (Firebase Cloud Messaging), Google Play | Pengiriman push; pembelian Android | Amerika Serikat dan seluruh dunia |
| Apple Inc. (APNs, App Store) | Pengiriman push di iOS; pembelian iOS | Amerika Serikat dan seluruh dunia |
| Hetzner Online GmbH | Hosting untuk situs web, relay, dan kanal pembaruan | UE (Jerman / Finlandia) |
Kami juga dapat mengungkapkan data jika diwajibkan oleh hukum, atau untuk melindungi pengguna kami atau layanan dari penyalahgunaan.
Transfer internasional
Beberapa penyedia di atas berada di Amerika Serikat. Jika data pribadi keluar dari Wilayah Ekonomi Eropa (EEA), transfer tersebut didasarkan pada EU–US Data Privacy Framework jika penyedianya tersertifikasi, atau pada Klausul Kontrak Standar (Standard Contractual Clauses) Komisi Eropa.
Keamanan
Lalu lintas relay antara perangkat dan server Anda terenkripsi end-to-end. Relay hanya menyimpan hash token akses, tidak pernah tokennya. Kredensial di ponsel Anda disimpan di penyimpanan aman platform. File daemon yang menyimpan rahasia hanya dapat dibaca oleh pengguna server. Unduhan yang dipasang daemon diperiksa terhadap hash SHA-256. Namun, tidak ada sistem yang sepenuhnya aman: jika ponsel Anda tidak terkunci dan tertaut, siapa pun yang memegangnya dapat menjangkau server Anda melalui Maude, jadi selalu aktifkan kunci layar.
Hak-hak Anda
Jika Anda berada di UE, Inggris, atau tempat lain dengan hukum serupa, Anda berhak mengakses data pribadi Anda yang kami simpan, memperbaikinya, menghapusnya, membatasi atau menolak cara kami menggunakannya (termasuk menolak analitik kapan saja), dan menerimanya dalam format yang portabel. Jika kami mengandalkan kepentingan yang sah, Anda dapat mengajukan keberatan dan kami akan berhenti kecuali kami memiliki alasan yang kuat. Penduduk California memiliki hak setara untuk mengetahui dan menghapus, dan kami tidak menjual atau membagikan informasi pribadi sebagaimana istilah tersebut didefinisikan dalam hukum California.
Beberapa hal ini dapat Anda lakukan sendiri di aplikasi: mematikan analitik, menghapus perangkat dari relay, mematikan relay, menghapus server dan sesi. Untuk hal lainnya, kirim email ke pilotdevelopper@gmail.com. Kami tidak tahu nama atau email Anda kecuali Anda memberikannya, jadi kami mungkin meminta sesuatu yang membantu kami menemukan catatan Anda, seperti kapan Anda menautkan perangkat atau ID pesanan langganan Anda. Kami menjawab dalam waktu satu bulan.
Anda juga dapat mengajukan pengaduan ke otoritas pelindungan data. Di Prancis, otoritas itu adalah CNIL; Anda juga dapat menghubungi otoritas di tempat Anda tinggal.
Anak-anak
Maude adalah alat untuk pengembang perangkat lunak dan tidak ditujukan untuk anak-anak. Jangan menggunakannya jika usia Anda di bawah 16 tahun (atau di bawah usia persetujuan digital di tempat Anda tinggal, jika lebih tinggi). Jika Anda yakin seorang anak telah memberi kami data pribadi, kirimi kami email dan kami akan menghapusnya.
Perubahan kebijakan ini
Saat Maude mulai menangani data dengan cara berbeda, kami akan memperbarui halaman ini dan mengubah tanggal di bagian atas. Jika suatu perubahan berdampak material pada cara data Anda digunakan, kami juga akan memberitahukannya di aplikasi sebelum perubahan berlaku. Versi sebelumnya tersedia atas permintaan.
Kontak
Pilot Dev (Lucas Bastien), Prancis. Email: pilotdevelopper@gmail.com. Lihat juga Ketentuan Penggunaan kami.