Note legali

Informativa sulla privacy

In vigore dal 3 ottobre 2026. Il tuo codice, le tue conversazioni e le tue credenziali restano sul tuo server e sul tuo telefono; questa pagina elenca quel poco che ne esce.

Questa pagina è una traduzione. In caso di differenze con la versione inglese, prevale la versione inglese. English

In breve

Maude esegue i tuoi agenti di coding sul tuo server, quindi il tuo codice, le conversazioni e gli accessi degli agenti restano lì, e le tue credenziali SSH restano sul telefono. Il relay non può leggere le tue sessioni: sono cifrate end-to-end. Riceviamo invece statistiche di utilizzo e report sugli arresti anomali facoltativi (Impostazioni → Privacy), lo stato dell'abbonamento, i token per le notifiche push e brevi testi di notifica.

Questa informativa spiega quali dati personali tratta Maude, dove finiscono e cosa puoi fare al riguardo. Copre l'app Maude per iPhone, iPad e Android, il sito web maude.pilotdev.fr, il relay di Maude e il canale di aggiornamento consultato dal daemon di Maude.

Maude è pubblicato da Pilot Dev (Lucas Bastien), con sede in Francia. Per i trattamenti descritti qui, Pilot Dev è il titolare del trattamento. Puoi contattarci all'indirizzo pilotdevelopper@gmail.com.

In breve

  • Le tue conversazioni, il codice, i file e gli accessi degli agenti restano sul tuo server. Maude vi installa un piccolo programma (il daemon), ed è lì che le sessioni girano e vengono salvate. Noi non le riceviamo.
  • Le tue password e chiavi SSH restano sul telefono, nel portachiavi di sistema. Non ci vengono mai inviate.
  • Il relay non può leggere le tue sessioni. Quando il telefono raggiunge il server tramite il nostro relay, il traffico è cifrato end-to-end con una chiave che possiedono solo i tuoi dispositivi.
  • Alcuni dati arrivano invece a noi o ai nostri fornitori: statistiche di utilizzo e report sugli arresti anomali (che puoi disattivare), stato dell'abbonamento, token per le notifiche push, brevi testi di notifica e i dati di cui il relay ha bisogno per instradare i messaggi.
  • Non vendiamo dati, non mostriamo pubblicità e non ti tracciamo in altre app e siti web. Il sito web non imposta cookie e non usa strumenti di analisi.

Cosa non ci arriva mai

Maude è costruito in modo che il materiale importante resti su hardware che controlli tu:

  • Sessioni e trascrizioni. Il daemon conserva la cronologia di ogni sessione in ~/.maude/sessions sul tuo server. L'app ne tiene una copia in cache sul telefono per mostrare rapidamente le sessioni. Nessuna delle due copie ci viene inviata.
  • Credenziali degli agenti e chiavi API. Quando accedi a Claude Code, Codex, OpenCode, Grok Build o Antigravity, o incolli una chiave API, l'accesso avviene sul tuo server. Le chiavi che inserisci nell'app vengono salvate in ~/.maude/secrets.json sul tuo server (leggibile solo da quell'utente).
  • Credenziali SSH. Nomi host, nomi utente, password, chiavi private e passphrase delle chiavi sono conservati nel portachiavi del telefono (iOS) o nella memoria cifrata (Android).
  • File e foto che alleghi. Vanno dal telefono al server, via SSH o tramite il relay cifrato.

Una volta sul tuo server, l'agente che hai scelto può inviarli al proprio fornitore. Questa parte riguarda te e loro; vedi Agenti di IA e altri servizi più sotto.

Dati che trattiamo

DatiDove sono conservatiPerchéBase giuridicaConservazione
Eventi di utilizzo: schermate e passaggi che attraversi (onboarding, paywall, aggiunta di un server, esiti della connessione e categorie di errore, esiti dell'installazione del daemon, permesso per le notifiche), più versione dell'app, modello del dispositivo, versione del sistema operativo, lingua e posizione approssimativa ricavata dal tuo indirizzo IP. Collegati a un ID di analisi casuale.PostHog, cloud UE (Francoforte)Capire dove la configurazione non va a buon fine e quali funzioni vengono usateLegittimo interesse (migliorare l'app). Puoi opporti.Fino a 12 mesi
Registrazioni delle sessioni: una registrazione dell'interfaccia dell'app mentre la usi. Contenuto delle conversazioni, codice, contenuto dei file, output del terminale, messaggi digitati, credenziali, nomi host e nomi utente vengono mascherati prima che qualsiasi cosa lasci il telefono.PostHog, cloud UEVedere come le persone si muovono davvero nell'app, per correggere le schermate poco chiareLegittimo interesse. Puoi opporti.Fino a 30 giorni
Report sugli arresti anomali e sugli errori: tipo e messaggio di errore, stack trace, versione dell'app, dispositivo e sistema operativo.PostHog, cloud UETrovare e correggere i bugLegittimo interesse. Puoi opporti.Fino a 12 mesi
Dati dell'abbonamento: un ID di acquisto anonimo, i prodotti acquistati, le date di prova e rinnovo, paese e valuta dello store, collegati al tuo ID di analisi.RevenueCat (Stati Uniti); Apple o GoogleVendere e verificare l'abbonamento, ripristinare gli acquistiEsecuzione di un contrattoFinché sei cliente, poi per il tempo richiesto dalla normativa fiscale e contabile
Identità sul relay: un ID account casuale, un record per dispositivo (un nome generico come «Maude iOS», piattaforma, chiave pubblica, token di accesso in forma di hash, data di creazione e di ultimo accesso).Il nostro server relayPermettere ai tuoi dispositivi di raggiungere i tuoi server e comunicare tra loroEsecuzione di un contrattoFinché non rimuovi il dispositivo in Impostazioni → Relay e dispositivi
Record dei server sul relay: il nome visualizzato che hai dato a ogni server, un token di accesso in forma di hash, data di creazione e di ultimo accesso, e la chiave dati del server sigillata per ciascuno dei tuoi dispositivi (che non possiamo aprire).Il nostro server relayInstradare il traffico cifrato verso il server giustoEsecuzione di un contrattoFinché non disattivi il relay per quel server o rimuovi il server
Messaggi in coda: messaggi cifrati inviati mentre il server era offline.Il nostro server relayConsegnarli quando il server si ricollegaEsecuzione di un contrattoCancellati alla consegna, o al massimo dopo 24 ore
Token push: il token che Firebase Cloud Messaging assegna al tuo dispositivo.Il nostro server relay; GoogleInviarti notificheEsecuzione di un contrattoFinché non disattivi le notifiche, rimuovi il dispositivo o il token scade
Testo delle notifiche: un titolo e un corpo di massimo 80 caratteri ciascuno, più ID casuali di sessione e di server.Transita dal nostro relay, da Google (FCM) e, su iOS, da Apple (APNs). Il relay non lo conserva.Avvisarti quando un agente ha bisogno di un'approvazione, pone una domanda, finisce o fallisceEsecuzione di un contrattoNon conservato da noi
Controlli degli aggiornamenti dal daemon: numero di build, sistema operativo, architettura della CPU, libreria C, flag di funzionalità della CPU, versione del runtime, le versioni degli agenti per cui è stato compilato e la versione più vecchia dell'app Maude che ha usato quel server negli ultimi 30 giorni. L'indirizzo IP del tuo server è visibile al nostro server.Il nostro server (log delle richieste)Indicare al daemon quali versioni testate degli agenti e quali aggiornamenti del daemon installareLegittimo interesse (mantenere le installazioni funzionanti e sicure). Puoi disattivarli.Log delle richieste: fino a 30 giorni
Richieste web: indirizzo IP, ora, pagina richiesta e user agent del browser, quando visiti il sito web o l'app scarica il feed «Novità».Il nostro server (log delle richieste)Erogare il sito e mantenerlo sicuroLegittimo interesseFino a 30 giorni
Email che ci invii.La nostra casella di posta (Google)RispondertiLegittimo interesse; esecuzione di un contratto se riguarda il tuo acquistoPer il tempo necessario ad aiutarti, poi fino a 3 anni

Statistiche di utilizzo, report sugli arresti anomali e registrazione delle sessioni

Le versioni di produzione dell'app inviano eventi di utilizzo, report sugli arresti anomali e registrazioni delle sessioni a PostHog, un servizio di analisi che usiamo sul suo cloud UE (server a Francoforte). Lo usiamo per capire dove le persone si bloccano, soprattutto nella connessione di un server, dove si verifica la maggior parte dei problemi.

Cosa comprende:

  • Identificativo. PostHog assegna un ID casuale alla tua installazione. Non vi associamo il tuo nome né la tua email. Passiamo lo stesso ID a RevenueCat per sapere se un acquisto è andato a buon fine.
  • Eventi. Cose come «pagina di onboarding visualizzata», «server aggiunto», «connessione non riuscita» con una categoria di errore come «timeout» o «auth», «daemon installato» con numeri di build e codici di errore, «relay registrato», e apertura o passaggio in background dell'app.
  • I report sugli errori includono il messaggio di errore e lo stack trace. I messaggi sono scritti dal codice dell'app, ma a volte possono contenere un percorso o un nome host.
  • La registrazione delle sessioni registra le schermate dell'app così possiamo vedere com'è stato vissuto un flusso. Ogni parte dell'app che mostra contenuto delle conversazioni, codice, diff, file, output del terminale, ciò che scrivi a un agente, credenziali, nomi host o nomi utente viene mascherata sul telefono, prima dell'invio della registrazione. Pulsanti, menu e intestazioni restano visibili.

Come disattivarle: vai in Impostazioni → Privacy → Condividi dati di utilizzo. Finché l'opzione è disattivata, l'app non invia a PostHog eventi, report sugli arresti anomali né registrazioni.

Il relay

Il relay all'indirizzo relay.maude.pilotdev.fr permette all'app di raggiungere i tuoi server quando SSH non è pratico (per esempio con i dati mobili o dietro un firewall) e permette al server di avvisarti. È attivo di default. Puoi disattivarlo per tutti i server in Impostazioni → Relay e dispositivi, o per un singolo server nella pagina di quel server. Con il relay disattivato, l'app comunica con il server direttamente via SSH e non riceverai notifiche push.

Come funziona la cifratura: quando colleghi un server, il telefono genera una chiave casuale a 256 bit per quel server e la conserva nel portachiavi. Ogni messaggio tra i tuoi dispositivi e quel server viene cifrato con quella chiave (AES-256-GCM) prima di lasciare il dispositivo. Per dare accesso agli altri dispositivi collegati, il telefono cifra («sigilla») la chiave separatamente per ciascuno usando la chiave pubblica di quel dispositivo. Il relay conserva quelle copie sigillate ma non possiede alcuna chiave in grado di aprirle.

Cosa può vedere il relay: quale dei tuoi dispositivi comunica con quale dei tuoi server e quando, quanto sono grandi i messaggi, se ogni dispositivo e server è online, i nomi visualizzati che hai dato ai server e il testo delle notifiche push (sezione successiva). Vede anche gli indirizzi IP, che usa solo in memoria per limitare i volumi di richieste abusivi. I suoi log registrano ID, tipi di evento e codici di errore, non il contenuto dei messaggi, i token o gli indirizzi IP. Le apparecchiature di rete del nostro provider di hosting possono registrare gli indirizzi IP separatamente.

Rimuovere dati dal relay: rimuovere un dispositivo in Impostazioni → Relay e dispositivi cancella il record di quel dispositivo, il suo token di accesso, le sue chiavi sigillate e i suoi token push. Eliminare un server nell'app, o disattivare il relay per quel server, cancella il record del server, le sue chiavi sigillate e gli eventuali messaggi in coda. Per cancellare tutto in una volta, compreso il record dell'account, scrivici.

Notifiche push

Se consenti le notifiche, il telefono ottiene un token da Firebase Cloud Messaging (un servizio di Google; su iPhone passa il messaggio al servizio push di Apple). L'app registra quel token presso il relay. Quando un agente ha bisogno di te, il daemon sul server invia al relay una breve notifica, e il relay la passa a Google per la consegna a ogni tuo dispositivo che non sta già mostrando l'app.

I testi delle notifiche sono brevi, ma durante il transito sono leggibili dal relay, da Google e da Apple. Possono contenere:

  • il titolo della sessione (che puoi rinominare);
  • un riepilogo di una riga di ciò che l'agente vuole fare, come la prima riga di un comando o un nome di file («Allow Run npm test?», «Allow Edit src/app.ts?»);
  • le prime parole di una domanda che l'agente ti sta facendo;
  • le prime parole di un messaggio di errore.

Ogni parte viene troncata a 80 caratteri. Il relay non conserva il testo delle notifiche. Puoi silenziare ogni tipo di notifica, o tutte, in Impostazioni → Notifiche. Se i titoli delle tue sessioni o i tuoi comandi sono sensibili, silenzia le categorie che non ti servono.

Il daemon sul tuo server

Per eseguire gli agenti, Maude installa un programma chiamato daemon di Maude su ogni server che colleghi, in ~/.maude per l'utente con cui hai effettuato l'accesso. Conserva, solo su quel server:

  • le cronologie delle sessioni (~/.maude/sessions) e il log del daemon stesso (daemon.log);
  • le chiavi API inserite nell'app (secrets.json), i dati di connessione al relay (relay.json), le impostazioni di notifica e di sicurezza;
  • i programmi degli agenti che installa (~/.maude/engines) e il runtime JavaScript su cui gira;
  • le versioni dell'app Maude che si sono collegate negli ultimi 30 giorni (solo i numeri di versione).

Il daemon non ci invia mai quel contenuto. Effettua però di propria iniziativa queste richieste di rete:

  • Controllo degli aggiornamenti, ogni 6 ore, verso maude.pilotdev.fr. Invia i dettagli tecnici elencati nella tabella qui sopra, nulla su di te o sulle tue sessioni. La risposta gli indica quali versioni testate degli agenti usare e se è disponibile un daemon più recente. Ogni download viene verificato rispetto a un hash SHA-256 pubblicato prima di essere usato. Imposta MAUDE_CHANNEL=off nell'ambiente del daemon per fermare il controllo, oppure MAUDE_SELF_UPDATE=off per impedire solo l'aggiornamento automatico del daemon.
  • Download dai vendor quando installa o aggiorna un agente o il suo runtime: Anthropic (downloads.claude.ai), GitHub (Codex, il runtime Bun), il registro npm, Google Cloud Storage (Grok Build, Antigravity) e gli script di installazione dei vendor. Questi vendor vedono l'indirizzo IP del tuo server, come per qualsiasi download.
  • Il relay, se attivo, tramite un WebSocket cifrato.

Per rimuovere il daemon, esegui ~/.maude/bin/maude uninstall-service sul server ed elimina ~/.maude. Eliminare una sessione nell'app ne cancella la cronologia sul server.

Agenti di IA e altri servizi

Maude avvia e controlla gli agenti che scegli: Claude Code (Anthropic), Codex (OpenAI), OpenCode (che può usare molti fornitori di modelli), Grok Build (xAI) e Antigravity (Google). Girano sul tuo server, con i tuoi account. Quando invii un prompt, l'agente invia il prompt e il codice e i file che legge al proprio fornitore per l'elaborazione. Quel fornitore tratta i dati secondo i propri termini e la propria informativa sulla privacy, in qualità di titolare del trattamento. Noi non facciamo parte di quello scambio e non possiamo vederlo.

Consulta l'informativa del fornitore prima di usare un agente su codice sensibile: Anthropic, OpenAI, xAI, Google, e quella del fornitore che configuri in OpenCode.

Lo stesso vale per qualsiasi altro servizio con cui comunicano i tuoi agenti o il tuo server, come GitHub quando fai push del codice o apri una pull request dall'app (Maude esegue git e lo strumento gh di GitHub sul tuo server con le tue credenziali).

Il sito web

maude.pilotdev.fr non imposta cookie, non usa script di analisi o tracciamento e carica i propri font dal nostro server. I link all'App Store e a Google Play riportano un'etichetta con il nome della pagina da cui hai cliccato, così Apple e Google possono dirci in forma aggregata quante installazioni ha generato una pagina. Il nostro server conserva normali log delle richieste (vedi la tabella).

Abbonamenti e pagamenti

Gli acquisti passano dall'App Store di Apple o da Google Play. Non vediamo mai i dati della tua carta, il tuo nome o l'indirizzo di fatturazione. RevenueCat, il servizio di abbonamenti che usiamo, riceve la ricevuta dallo store e comunica all'app se il tuo abbonamento è attivo. RevenueCat usa un ID anonimo; non sa chi sei a meno che non sia lo store a dirglielo. Apple e Google trattano il tuo pagamento secondo le proprie informative sulla privacy.

Sul tuo telefono

L'app conserva sul dispositivo: l'elenco dei server e le impostazioni, una cache delle sessioni recenti, le bozze non inviate, le preferenze e, nel portachiavi o nella memoria cifrata, le credenziali SSH, le chiavi del relay e alcuni ID casuali. Disinstallare l'app rimuove la maggior parte di questi dati. Su iOS, alcuni elementi del portachiavi possono sopravvivere a una reinstallazione.

L'app chiede l'accesso alla fotocamera solo quando scansioni un codice di configurazione o scatti una foto da allegare, e alle foto solo quando ne scegli una da allegare. Le immagini vanno al tuo server, non a noi. L'app non usa la tua posizione, i tuoi contatti né il tuo identificativo pubblicitario.

Con chi condividiamo i dati

Non vendiamo dati personali e non li condividiamo per finalità pubblicitarie. Questi fornitori trattano dati per nostro conto:

FornitorePer cosaUbicazione
PostHog Inc.Statistiche di utilizzo, report sugli arresti anomali, registrazione delle sessioniUE (Francoforte)
RevenueCat Inc.Gestione degli abbonamentiStati Uniti
Google LLC (Firebase Cloud Messaging), Google PlayConsegna delle notifiche push; acquisti su AndroidStati Uniti e resto del mondo
Apple Inc. (APNs, App Store)Consegna delle notifiche push su iOS; acquisti su iOSStati Uniti e resto del mondo
Hetzner Online GmbHHosting di sito web, relay e canale di aggiornamentoUE (Germania / Finlandia)

Possiamo inoltre comunicare dati se la legge lo richiede, o per proteggere i nostri utenti o il servizio da abusi.

Trasferimenti internazionali

Alcuni dei fornitori sopra elencati si trovano negli Stati Uniti. Quando i dati personali lasciano lo Spazio economico europeo, il trasferimento si basa sul quadro UE-USA per la protezione dei dati (EU–US Data Privacy Framework) se il fornitore è certificato, oppure sulle clausole contrattuali tipo della Commissione europea.

Sicurezza

Il traffico del relay tra i tuoi dispositivi e i tuoi server è cifrato end-to-end. Il relay conserva solo gli hash dei token di accesso, mai i token stessi. Le credenziali sul telefono sono conservate nella memoria sicura della piattaforma. I file del daemon che contengono segreti sono leggibili solo dall'utente del server. I download installati dal daemon sono verificati rispetto a hash SHA-256. Nessun sistema è però perfettamente sicuro: se il tuo telefono è sbloccato e collegato, chiunque lo abbia in mano può raggiungere i tuoi server tramite Maude, quindi tieni attivo il blocco schermo.

I tuoi diritti

Se ti trovi nell'UE, nel Regno Unito o in un altro luogo con leggi simili, hai il diritto di accedere ai dati personali che conserviamo su di te, di rettificarli, di ottenerne la cancellazione, di chiedere la limitazione del trattamento o di opporti al modo in cui li usiamo (compreso il diritto di opporti in qualsiasi momento alle statistiche di utilizzo), e di riceverli in un formato portabile. Quando ci basiamo sul legittimo interesse, puoi opporti e smetteremo, a meno che non sussistano motivi legittimi cogenti. I residenti in California hanno diritti equivalenti di conoscere e cancellare i dati, e noi non vendiamo né condividiamo informazioni personali secondo la definizione che la legge californiana dà di questi termini.

Diversi di questi diritti puoi esercitarli da solo nell'app: disattivare le statistiche di utilizzo, rimuovere dispositivi dal relay, disattivare il relay, eliminare server e sessioni. Per tutto il resto, scrivi a pilotdevelopper@gmail.com. Non conosciamo il tuo nome né la tua email a meno che non ce li fornisca tu, quindi potremmo chiederti qualcosa che ci aiuti a trovare i tuoi dati, come la data in cui hai collegato un dispositivo o l'ID dell'ordine del tuo abbonamento. Rispondiamo entro un mese.

Puoi anche presentare un reclamo a un'autorità di protezione dei dati. In Francia è la CNIL; puoi rivolgerti anche all'autorità del paese in cui vivi.

Minori

Maude è uno strumento per sviluppatori software e non è pensato per i minori. Non usarlo se hai meno di 16 anni (o meno dell'età del consenso digitale nel paese in cui vivi, se più alta). Se ritieni che un minore ci abbia fornito dati personali, scrivici e li cancelleremo.

Modifiche a questa informativa

Quando Maude inizierà a trattare i dati in modo diverso, aggiorneremo questa pagina e la data in alto. Se una modifica incide in modo sostanziale sull'uso dei tuoi dati, lo comunicheremo anche nell'app prima che entri in vigore. Le versioni precedenti sono disponibili su richiesta.

Contatti

Pilot Dev (Lucas Bastien), Francia. Email: pilotdevelopper@gmail.com. Vedi anche i nostri Termini di utilizzo.