Juridisch
Privacybeleid
Van kracht vanaf 3 oktober 2026. Je code, gesprekken en inloggegevens blijven op je server en je telefoon; deze pagina noemt het beetje dat dat niet doet.
Deze pagina is een vertaling. Als ze afwijkt van de Engelse versie, geldt de Engelse versie. English
Kort antwoord
Maude draait je coding agents op je eigen server, dus je code, gesprekken en agentlogins blijven daar, en je SSH-inloggegevens blijven op je telefoon. De relay kan je sessies niet lezen: ze zijn end-to-end versleuteld. We ontvangen wel optionele gebruiksanalyses en crashrapporten (Instellingen → Privacy), de abonnementsstatus, pushtokens en korte meldingsteksten.
Dit beleid legt uit welke persoonsgegevens Maude verwerkt, waar ze naartoe gaan en wat je eraan kunt doen. Het geldt voor de Maude-app voor iPhone, iPad en Android, de website maude.pilotdev.fr, de Maude-relay en het updatekanaal dat de Maude-daemon raadpleegt.
Maude wordt uitgegeven door Pilot Dev (Lucas Bastien), gevestigd in Frankrijk. Voor de hier beschreven verwerking is Pilot Dev de verwerkingsverantwoordelijke. Je bereikt ons via pilotdevelopper@gmail.com.
De korte versie
- Je gesprekken, code, bestanden en agentlogins blijven op je eigen server. Maude installeert daar een klein programma (de daemon), en daar draaien en staan de sessies. Wij ontvangen ze niet.
- Je SSH-wachtwoorden en -sleutels blijven op je telefoon, in de sleutelhanger van het systeem. Ze worden nooit naar ons gestuurd.
- De relay kan je sessies niet lezen. Bereikt je telefoon je server via onze relay, dan is het verkeer end-to-end versleuteld met een sleutel die alleen je apparaten hebben.
- Sommige gegevens bereiken ons of onze dienstverleners wel: gebruiksanalyses en crashrapporten (die je kunt uitzetten), de abonnementsstatus, pushtokens, korte meldingsteksten, en de gegevens die de relay nodig heeft om berichten te routeren.
- We verkopen geen gegevens, tonen geen advertenties en volgen je niet over andere apps en websites heen. De website plaatst geen cookies en gebruikt geen analytics.
Wat ons nooit bereikt
Maude is zo gebouwd dat het belangrijke materiaal op hardware blijft die jij beheert:
- Sessies en transcripten. De daemon bewaart de geschiedenis van elke sessie in
~/.maude/sessionsop je server. De app houdt een kopie in de cache op je telefoon om sessies snel te kunnen tonen. Geen van beide kopieën wordt naar ons gestuurd. - Inloggegevens en API-sleutels van agents. Log je in bij Claude Code, Codex, OpenCode, Grok Build of Antigravity, of plak je een API-sleutel, dan gebeurt het inloggen op je server. Sleutels die je in de app invoert, worden opgeslagen in
~/.maude/secrets.jsonop je server (alleen leesbaar voor die gebruiker). - SSH-inloggegevens. Hostnamen, gebruikersnamen, wachtwoorden, privésleutels en wachtwoordzinnen van sleutels worden opgeslagen in de sleutelhanger van je telefoon (iOS) of in versleutelde opslag (Android).
- Bestanden en foto's die je toevoegt. Die gaan van je telefoon naar je server, via SSH of via de versleutelde relay.
Zodra iets op je server staat, kan de agent die je koos het naar de aanbieder van die agent sturen. Dat deel speelt zich af tussen jou en hen; zie AI-agents en andere diensten hieronder.
Gegevens die we verwerken
| Gegevens | Waar ze worden opgeslagen | Waarom | Rechtsgrond | Bewaartermijn |
|---|---|---|---|---|
| Gebruiksgebeurtenissen: schermen en stappen die je doorloopt (onboarding, betaalmuur, een server toevoegen, verbindingsresultaten en foutcategorieën, resultaten van de daemoninstallatie, toestemming voor meldingen), plus appversie, toestelmodel, OS-versie, taal en een bij benadering bepaalde locatie afgeleid van je IP-adres. Gekoppeld aan een willekeurige analytics-ID. | PostHog, EU-cloud (Frankfurt) | Begrijpen waar de installatie misgaat en welke functies worden gebruikt | Gerechtvaardigd belang (de app verbeteren). Je kunt bezwaar maken. | Tot 12 maanden |
| Sessieopnamen: een opname van de interface van de app terwijl je die gebruikt. Inhoud van gesprekken, code, bestandsinhoud, terminaloutput, getypte berichten, inloggegevens, hostnamen en gebruikersnamen worden gemaskeerd voordat er iets de telefoon verlaat. | PostHog, EU-cloud | Zien hoe mensen echt door de app gaan, om verwarrende schermen te verbeteren | Gerechtvaardigd belang. Je kunt bezwaar maken. | Tot 30 dagen |
| Crash- en foutrapporten: fouttype en -melding, stacktrace, appversie, toestel en OS. | PostHog, EU-cloud | Bugs vinden en oplossen | Gerechtvaardigd belang. Je kunt bezwaar maken. | Tot 12 maanden |
| Abonnementsgegevens: een anonieme aankoop-ID, gekochte producten, proef- en verlengingsdatums, storeland en valuta, gekoppeld aan je analytics-ID. | RevenueCat (VS); Apple of Google | Je abonnement verkopen en controleren, aankopen herstellen | Uitvoering van een overeenkomst | Zolang je klant bent, daarna zo lang als de fiscale en boekhoudwetgeving vereist |
| Relay-identiteit: een willekeurige account-ID, één record per apparaat (een algemene naam zoals “Maude iOS”, platform, publieke sleutel, gehasht toegangstoken, aanmaak- en laatst-gezien-tijdstip). | Onze relayserver | Je apparaten je servers en elkaar laten bereiken | Uitvoering van een overeenkomst | Tot je het apparaat verwijdert in Instellingen → Relay en apparaten |
| Serverrecords in de relay: de weergavenaam die je elke server gaf, een gehasht toegangstoken, aanmaak- en laatst-gezien-tijdstip, en de datasleutel van je server, verzegeld voor elk van je apparaten (die kunnen wij niet openen). | Onze relayserver | Versleuteld verkeer naar de juiste server routeren | Uitvoering van een overeenkomst | Tot je de relay voor die server uitzet of de server verwijdert |
| Berichten in de wachtrij: versleutelde berichten die zijn verstuurd terwijl je server offline was. | Onze relayserver | Ze afleveren zodra de server weer verbinding maakt | Uitvoering van een overeenkomst | Verwijderd bij aflevering, of uiterlijk na 24 uur |
| Pushtokens: het token dat Firebase Cloud Messaging aan je apparaat geeft. | Onze relayserver; Google | Je meldingen sturen | Uitvoering van een overeenkomst | Tot je meldingen uitzet, het apparaat verwijdert of het token verloopt |
| Meldingstekst: een titel en een tekst van elk maximaal 80 tekens, plus willekeurige sessie- en server-ID's. | Gaat via onze relay, Google (FCM) en op iOS Apple (APNs). De relay bewaart hem niet. | Je laten weten wanneer een agent goedkeuring nodig heeft, een vraag stelt, klaar is of faalt | Uitvoering van een overeenkomst | Niet door ons opgeslagen |
| Updatecontroles van de daemon: buildnummer, OS, CPU-architectuur, C-bibliotheek, een CPU-functievlag, runtimeversie, de agentversies waarvoor hij is gebouwd, en de oudste Maude-appversie die die server in de afgelopen 30 dagen gebruikte. Onze server ziet het IP-adres van je server. | Onze server (verzoeklogs) | De daemon vertellen welke geteste agentversies en daemonupdates hij moet installeren | Gerechtvaardigd belang (installaties werkend en veilig houden). Je kunt het uitzetten. | Verzoeklogs: tot 30 dagen |
| Webverzoeken: IP-adres, tijdstip, opgevraagde pagina en user agent van de browser, als je de website bezoekt of de app de feed “Nieuw” ophaalt. | Onze server (verzoeklogs) | De site leveren en beveiligen | Gerechtvaardigd belang | Tot 30 dagen |
| E-mails die je ons stuurt. | Onze mailbox (Google) | Je antwoorden | Gerechtvaardigd belang; uitvoering van een overeenkomst als het over je aankoop gaat | Zolang nodig om je te helpen, daarna tot 3 jaar |
Analytics, crashrapporten en sessieopname
Releasebuilds van de app sturen gebruiksgebeurtenissen, crashrapporten en sessieopnamen naar PostHog, een analysedienst die we gebruiken in de EU-cloud (servers in Frankfurt). We gebruiken dit om te ontdekken waar mensen vastlopen, meestal bij het verbinden van een server, waar de meeste problemen ontstaan.
Wat het omvat:
- Identificatie. PostHog geeft je installatie een willekeurige ID. We koppelen daar niet je naam of e-mailadres aan. We geven dezelfde ID door aan RevenueCat, zodat we kunnen zien of een aankoop is afgerond.
- Gebeurtenissen. Dingen als “onboardingpagina bekeken”, “server toegevoegd”, “verbinding mislukt” met een foutcategorie zoals “timeout” of “auth”, “daemon geïnstalleerd” met buildnummers en foutcodes, “relay ingesteld”, en app geopend of naar de achtergrond gestuurd.
- Foutrapporten bevatten de foutmelding en stacktrace. Meldingen worden geschreven door de code van de app, maar af en toe kan er een pad of hostnaam in staan.
- Sessieopname neemt de schermen van de app op, zodat we kunnen zien hoe een flow aanvoelde. Elk deel van de app dat gespreksinhoud, code, diffs, bestanden, terminaloutput, wat je tegen een agent typt, inloggegevens, hostnamen of gebruikersnamen toont, wordt op de telefoon gemaskeerd voordat de opname wordt verstuurd. Knoppen, menu's en kopteksten blijven zichtbaar.
Uitzetten: ga naar Instellingen → Privacy → Deel gebruiksgegevens. Zolang dat uit staat, stuurt de app geen gebeurtenissen, crashrapporten of opnamen naar PostHog.
De relay
De relay op relay.maude.pilotdev.fr laat de app je servers bereiken als SSH niet praktisch is (bijvoorbeeld via mobiele data, of achter een firewall), en laat je server je meldingen sturen. Hij staat standaard aan. Je kunt hem voor alle servers uitzetten in Instellingen → Relay en apparaten, of voor één server op de pagina van die server. Staat hij uit, dan praat de app via SSH direct met je server, en krijg je geen pushmeldingen.
Hoe de versleuteling werkt: als je een server verbindt, genereert je telefoon een willekeurige sleutel van 256 bits voor die server en bewaart die in de sleutelhanger. Elk bericht tussen je apparaten en die server wordt met die sleutel versleuteld (AES-256-GCM) voordat het het apparaat verlaat. Om je andere gekoppelde apparaten toegang te geven, versleutelt (“verzegelt”) je telefoon de sleutel voor elk apart met de publieke sleutel van dat apparaat. De relay bewaart die verzegelde kopieën, maar heeft geen sleutel die ze kan openen.
Wat de relay kan zien: welk van je apparaten wanneer met welke van je servers praat, hoe groot de berichten zijn, of elk apparaat en elke server online is, de weergavenamen die je je servers gaf, en de tekst van pushmeldingen (volgende sectie). Hij ziet ook IP-adressen, die hij alleen in het geheugen gebruikt om misbruik via te veel verzoeken te beperken. Zijn eigen logs leggen ID's, gebeurtenistypen en foutcodes vast, geen berichtinhoud, tokens of IP-adressen. De netwerkapparatuur van onze hostingprovider kan IP-adressen apart loggen.
Gegevens uit de relay verwijderen: een apparaat verwijderen in Instellingen → Relay en apparaten verwijdert het record van dat apparaat, zijn toegangstoken, zijn verzegelde sleutels en zijn pushtokens. Een server in de app verwijderen, of de relay ervoor uitzetten, verwijdert het record van de server, zijn verzegelde sleutels en eventuele berichten in de wachtrij. Om alles in één keer te verwijderen, inclusief het accountrecord, stuur je ons een e-mail.
Pushmeldingen
Sta je meldingen toe, dan krijgt je telefoon een token van Firebase Cloud Messaging (een dienst van Google; op iPhone geeft die het bericht door aan de pushdienst van Apple). De app registreert dat token bij de relay. Heeft een agent je nodig, dan stuurt de daemon op je server de relay een korte melding, en de relay geeft die aan Google door voor aflevering op elk van je apparaten dat de app niet al toont.
Meldingsteksten worden kort gehouden, maar zijn tijdens het transport leesbaar voor de relay, Google en Apple. Ze kunnen bevatten:
- de titel van de sessie (die je kunt hernoemen);
- een samenvatting van één regel van wat de agent wil doen, zoals de eerste regel van een commando of een bestandsnaam (“Allow Run npm test?”, “Allow Edit src/app.ts?”);
- de eerste woorden van een vraag die de agent je stelt;
- de eerste woorden van een foutmelding.
Elk deel wordt ingekort tot 80 tekens. De relay bewaart geen meldingstekst. Je kunt elk soort melding, of allemaal, dempen in Instellingen → Meldingen. Zijn je sessietitels of commando's gevoelig, demp dan de categorieën die je niet nodig hebt.
De daemon op je server
Om agents te draaien, installeert Maude op elke server die je verbindt een programma dat de Maude-daemon heet, in ~/.maude voor de gebruiker waarmee je inlogde. Het bewaart, uitsluitend op die server:
- sessiegeschiedenissen (
~/.maude/sessions) en het eigen log van de daemon (daemon.log); - API-sleutels die je in de app invoerde (
secrets.json), de verbindingsgegevens van de relay (relay.json), instellingen voor meldingen en beveiliging; - de agentprogramma's die het installeert (
~/.maude/engines) en de JavaScript-runtime waarop het draait; - de versies van de Maude-app die in de afgelopen 30 dagen verbinding maakten (alleen versienummers).
De daemon stuurt die inhoud nooit naar ons. Hij doet wel de volgende eigen netwerkverzoeken:
- Updatecontrole, elke 6 uur, naar maude.pilotdev.fr. Die stuurt de technische gegevens uit de tabel hierboven, niets over jou of je sessies. Het antwoord vertelt welke geteste agentversies hij moet gebruiken en of er een nieuwere daemon beschikbaar is. Elke download wordt vóór gebruik gecontroleerd tegen een gepubliceerde SHA-256-hash. Zet
MAUDE_CHANNEL=offin de omgeving van de daemon om de controle te stoppen, ofMAUDE_SELF_UPDATE=offom alleen het bijwerken van de daemon zelf te stoppen. - Downloads van leveranciers als hij een agent of zijn runtime installeert of bijwerkt: Anthropic (downloads.claude.ai), GitHub (Codex, de Bun-runtime), het npm-register, Google Cloud Storage (Grok Build, Antigravity) en de installatiescripts van de leveranciers. Die leveranciers zien het IP-adres van je server, zoals bij elke download.
- De relay, als die is ingeschakeld, via een versleutelde WebSocket.
Om de daemon te verwijderen, voer je ~/.maude/bin/maude uninstall-service uit op de server en verwijder je ~/.maude. Een sessie in de app verwijderen, verwijdert de geschiedenis ervan op de server.
AI-agents en andere diensten
Maude start en bestuurt agents die jij kiest: Claude Code (Anthropic), Codex (OpenAI), OpenCode (dat veel modelproviders kan gebruiken), Grok Build (xAI) en Antigravity (Google). Ze draaien op je server, onder je eigen accounts. Stuur je een prompt, dan stuurt de agent je prompt en de code en bestanden die hij leest ter verwerking naar zijn aanbieder. Die aanbieder verwerkt de gegevens onder zijn eigen voorwaarden en privacybeleid, als verwerkingsverantwoordelijke daarvan. Wij maken geen deel uit van die uitwisseling en kunnen die niet zien.
Bekijk het beleid van de aanbieder voordat je een agent op gevoelige code gebruikt: Anthropic, OpenAI, xAI, Google, en het beleid van de aanbieder die je in OpenCode configureert.
Hetzelfde geldt voor al het andere waarmee je agents of je server communiceren, zoals GitHub als je vanuit de app code pusht of een pull request opent (Maude draait git en de tool gh van GitHub op je server met jouw inloggegevens).
De website
maude.pilotdev.fr plaatst geen cookies, gebruikt geen analytics- of trackingscripts, en laadt zijn lettertypen van onze eigen server. Links naar de App Store en Google Play bevatten een label met de pagina waarvandaan je klikte, zodat Apple en Google ons in geaggregeerde vorm kunnen vertellen hoeveel installaties een pagina opleverde. Onze server houdt gewone verzoeklogs bij (zie de tabel).
Abonnementen en betalingen
Aankopen lopen via de App Store van Apple of Google Play. We zien nooit je kaartgegevens, naam of factuuradres. RevenueCat, de abonnementsdienst die we gebruiken, ontvangt het ontvangstbewijs van de store en vertelt de app of je abonnement actief is. RevenueCat gebruikt een anonieme ID; het weet niet wie je bent, tenzij de store het dat vertelt. Apple en Google verwerken je betaling onder hun eigen privacybeleid.
Op je telefoon
De app bewaart op je toestel: je serverlijst en instellingen, een cache van recente sessies, niet-verstuurde concepten, voorkeuren, en, in de sleutelhanger of versleutelde opslag, je SSH-inloggegevens, relaysleutels en een paar willekeurige ID's. De app verwijderen haalt het meeste hiervan weg. Op iOS kunnen items in de sleutelhanger een herinstallatie overleven.
De app vraagt alleen om de camera als je een installatiecode scant of een foto maakt om toe te voegen, en alleen om foto's als je er een kiest om toe te voegen. Afbeeldingen gaan naar je server, niet naar ons. De app gebruikt je locatie, contacten of advertentie-ID niet.
Met wie we gegevens delen
We verkopen geen persoonsgegevens en delen ze niet voor advertenties. Deze dienstverleners verwerken gegevens voor ons:
| Dienstverlener | Waarvoor | Locatie |
|---|---|---|
| PostHog Inc. | Analytics, crashrapporten, sessieopname | EU (Frankfurt) |
| RevenueCat Inc. | Abonnementsbeheer | Verenigde Staten |
| Google LLC (Firebase Cloud Messaging), Google Play | Aflevering van pushmeldingen; aankopen op Android | Verenigde Staten en wereldwijd |
| Apple Inc. (APNs, App Store) | Aflevering van pushmeldingen op iOS; aankopen op iOS | Verenigde Staten en wereldwijd |
| Hetzner Online GmbH | Hosting voor de website, relay en het updatekanaal | EU (Duitsland / Finland) |
We kunnen gegevens ook verstrekken als de wet dat vereist, of om onze gebruikers of de dienst tegen misbruik te beschermen.
Internationale doorgiften
Sommige dienstverleners hierboven zijn gevestigd in de Verenigde Staten. Verlaten persoonsgegevens de Europese Economische Ruimte, dan berust de doorgifte op het EU-VS-gegevensprivacykader (EU–US Data Privacy Framework) als de dienstverlener gecertificeerd is, of op de standaardcontractbepalingen van de Europese Commissie.
Beveiliging
Relayverkeer tussen je apparaten en je servers is end-to-end versleuteld. De relay bewaart alleen hashes van toegangstokens, nooit de tokens zelf. Inloggegevens op je telefoon staan in de beveiligde opslag van het platform. Daemonbestanden met geheimen zijn alleen leesbaar voor de servergebruiker. Downloads die de daemon installeert, worden gecontroleerd tegen SHA-256-hashes. Geen enkel systeem is echter volledig veilig: is je telefoon ontgrendeld en gekoppeld, dan kan iedereen die hem vasthoudt via Maude je servers bereiken, dus gebruik een schermvergrendeling.
Je rechten
Ben je in de EU, het VK of een andere plek met vergelijkbare wetten, dan heb je het recht op inzage in de persoonsgegevens die we over je hebben, op rectificatie, op gegevenswissing, op beperking van of bezwaar tegen hoe we ze gebruiken (inclusief op elk moment bezwaar tegen analytics), en op overdraagbaarheid in een draagbaar formaat. Waar we ons op gerechtvaardigd belang baseren, kun je bezwaar maken en stoppen we, tenzij we dwingende gronden hebben. Inwoners van Californië hebben gelijkwaardige rechten op informatie en verwijdering, en we verkopen of delen geen persoonsgegevens zoals de Californische wet die begrippen definieert.
Een aantal hiervan kun je zelf in de app regelen: analytics uitzetten, apparaten uit de relay verwijderen, de relay uitzetten, servers en sessies verwijderen. Voor al het andere mail je naar pilotdevelopper@gmail.com. We kennen je naam of e-mailadres niet, tenzij je ze ons geeft, dus we vragen je mogelijk om iets waarmee we je gegevens kunnen vinden, zoals wanneer je een apparaat koppelde of het ordernummer van je abonnement. We antwoorden binnen een maand.
Je kunt ook een klacht indienen bij een toezichthoudende autoriteit voor gegevensbescherming. In Frankrijk is dat de CNIL; je kunt ook contact opnemen met de autoriteit waar je woont.
Kinderen
Maude is een tool voor softwareontwikkelaars en niet bedoeld voor kinderen. Gebruik het niet als je jonger bent dan 16 (of jonger dan de leeftijd voor digitale toestemming waar je woont, als die hoger is). Denk je dat een kind ons persoonsgegevens heeft gegeven, stuur ons dan een e-mail en we verwijderen ze.
Wijzigingen in dit beleid
Gaat Maude anders met gegevens om, dan werken we deze pagina bij en passen we de datum bovenaan aan. Heeft een wijziging wezenlijke gevolgen voor hoe je gegevens worden gebruikt, dan melden we dat ook in de app voordat de wijziging ingaat. Eerdere versies zijn op verzoek beschikbaar.
Contact
Pilot Dev (Lucas Bastien), Frankrijk. E-mail: pilotdevelopper@gmail.com. Zie ook onze gebruiksvoorwaarden.