Legal
Política de Privacidade
Em vigor desde 3 de outubro de 2026. Seu código, suas conversas e suas credenciais ficam no seu servidor e no seu celular; esta página lista o pouco que não fica.
Esta página é uma tradução. Se houver diferença em relação à versão em inglês, prevalece a versão em inglês. English
Resposta rápida
O Maude roda seus agentes de código no seu próprio servidor, então seu código, suas conversas e os logins dos agentes ficam lá, e suas credenciais SSH ficam no seu celular. O relay não consegue ler suas sessões: elas têm criptografia de ponta a ponta. Nós recebemos, sim, dados de uso e relatórios de falhas opcionais (Ajustes → Privacidade), o status da assinatura, tokens de push e textos curtos de notificação.
Esta política explica quais dados pessoais o Maude trata, para onde eles vão e o que você pode fazer a respeito. Ela abrange o app Maude para iPhone, iPad e Android, o site maude.pilotdev.fr, o relay do Maude e o canal de atualizações consultado pelo daemon do Maude.
O Maude é publicado pela Pilot Dev (Lucas Bastien), sediada na França. Para o tratamento descrito aqui, a Pilot Dev é a controladora dos dados (o “responsável pelo tratamento”, nos termos do RGPD). Você pode falar conosco em pilotdevelopper@gmail.com.
Resumo
- Suas conversas, seu código, seus arquivos e os logins dos agentes ficam no seu próprio servidor. O Maude instala lá um pequeno programa (o daemon), e é lá que as sessões rodam e são armazenadas. Nós não as recebemos.
- Suas senhas e chaves SSH ficam no seu celular, no chaveiro do sistema. Elas nunca são enviadas para nós.
- O relay não consegue ler suas sessões. Quando seu celular acessa seu servidor pelo nosso relay, o tráfego tem criptografia de ponta a ponta com uma chave que só os seus dispositivos têm.
- Alguns dados chegam, sim, até nós ou aos nossos fornecedores: dados de uso e relatórios de falhas (você pode desativá-los), o status da assinatura, tokens de notificação push, textos curtos de notificação e os registros de que o relay precisa para encaminhar as mensagens.
- Não vendemos dados, não exibimos anúncios e não rastreamos você em outros apps e sites. O site não usa cookies nem ferramentas de análise.
O que nunca chega até nós
O Maude foi feito para que o material importante fique em um hardware que você controla:
- Sessões e transcrições. O daemon guarda o histórico de cada sessão em
~/.maude/sessionsno seu servidor. O app mantém uma cópia em cache no seu celular para exibir as sessões rapidamente. Nenhuma das duas cópias é enviada para nós. - Credenciais dos agentes e chaves de API. Quando você entra no Claude Code, Codex, OpenCode, Grok Build ou Antigravity, ou cola uma chave de API, o login acontece no seu servidor. As chaves que você digita no app são salvas em
~/.maude/secrets.jsonno seu servidor (legível apenas por esse usuário). - Credenciais SSH. Nomes de host, nomes de usuário, senhas, chaves privadas e senhas das chaves ficam armazenados no chaveiro do seu celular (iOS) ou no armazenamento criptografado (Android).
- Arquivos e fotos que você anexa. Eles vão do seu celular para o seu servidor, por SSH ou pelo relay criptografado.
Depois que algo está no seu servidor, o agente que você escolheu pode enviá-lo ao provedor desse agente. Essa parte é entre você e ele; veja Agentes de IA e outros serviços abaixo.
Dados que tratamos
| Dados | Onde ficam armazenados | Por quê | Base legal | Retenção |
|---|---|---|---|---|
| Eventos de uso: telas e etapas pelas quais você passa (boas-vindas, tela de assinatura, adição de servidor, resultados de conexão e categorias de falha, resultados da instalação do daemon, permissão de notificações), além da versão do app, modelo do aparelho, versão do sistema, idioma e localização aproximada derivada do seu endereço IP. Vinculados a um ID de análise aleatório. | PostHog, nuvem da UE (Frankfurt) | Entender onde a configuração falha e quais recursos são usados | Interesse legítimo (melhorar o app). Você pode se opor. | Até 12 meses |
| Gravações de sessão: uma gravação da interface do app enquanto você o usa. O conteúdo das conversas, o código, o conteúdo dos arquivos, a saída do terminal, as mensagens digitadas, as credenciais, os nomes de host e os nomes de usuário são mascarados antes que qualquer coisa saia do celular. | PostHog, nuvem da UE | Ver como as pessoas realmente navegam pelo app, para corrigir telas confusas | Interesse legítimo. Você pode se opor. | Até 30 dias |
| Relatórios de falhas e erros: tipo e mensagem do erro, stack trace, versão do app, aparelho e sistema. | PostHog, nuvem da UE | Encontrar e corrigir bugs | Interesse legítimo. Você pode se opor. | Até 12 meses |
| Dados de assinatura: um ID de compra anônimo, os produtos comprados, as datas de teste e renovação, o país e a moeda da loja, vinculados ao seu ID de análise. | RevenueCat (EUA); Apple ou Google | Vender e verificar sua assinatura, restaurar compras | Execução de contrato | Enquanto você for cliente e, depois, pelo tempo exigido pela legislação fiscal e contábil |
| Identidade no relay: um ID de conta aleatório e um registro por dispositivo (um nome genérico como “Maude iOS”, a plataforma, a chave pública, o hash do token de acesso e as datas de criação e de último acesso). | Nosso servidor de relay | Permitir que seus dispositivos acessem seus servidores e uns aos outros | Execução de contrato | Até você remover o dispositivo em Ajustes → Relay e dispositivos |
| Registros de servidor no relay: o nome de exibição que você deu a cada servidor, o hash de um token de acesso, as datas de criação e de último acesso e a chave de dados do seu servidor selada para cada um dos seus dispositivos (não conseguimos abri-las). | Nosso servidor de relay | Encaminhar o tráfego criptografado para o servidor certo | Execução de contrato | Até você desativar o relay para esse servidor ou remover o servidor |
| Mensagens na fila: mensagens criptografadas enviadas enquanto seu servidor estava offline. | Nosso servidor de relay | Entregá-las quando o servidor se reconectar | Execução de contrato | Excluídas na entrega ou, no máximo, após 24 horas |
| Tokens de push: o token que o Firebase Cloud Messaging atribui ao seu aparelho. | Nosso servidor de relay; Google | Enviar notificações para você | Execução de contrato | Até você desativar as notificações, remover o dispositivo ou o token expirar |
| Texto das notificações: um título e um corpo de até 80 caracteres cada, mais IDs aleatórios de sessão e de servidor. | Passa pelo nosso relay, pelo Google (FCM) e, no iOS, pela Apple (APNs). O relay não o guarda. | Avisar você quando um agente precisa de aprovação, faz uma pergunta, termina ou falha | Execução de contrato | Não é armazenado por nós |
| Verificações de atualização do daemon: número do build, sistema operacional, arquitetura de CPU, biblioteca C, flag de recursos da CPU, versão do runtime, as versões de agentes para as quais ele foi compilado e a versão mais antiga do app Maude que usou esse servidor nos últimos 30 dias. Nosso servidor vê o endereço IP do seu servidor. | Nosso servidor (logs de requisições) | Dizer ao daemon quais versões testadas dos agentes e quais atualizações do daemon ele deve instalar | Interesse legítimo (manter as instalações funcionando e seguras). Você pode desativar. | Logs de requisições: até 30 dias |
| Requisições web: endereço IP, horário, página solicitada e user agent do navegador, quando você visita o site ou o app baixa o feed de “Novidades”. | Nosso servidor (logs de requisições) | Servir o site e mantê-lo seguro | Interesse legítimo | Até 30 dias |
| E-mails que você nos envia. | Nossa caixa de e-mail (Google) | Responder você | Interesse legítimo; execução de contrato quando o assunto é a sua compra | Pelo tempo necessário para ajudar você e, depois, por até 3 anos |
Análise de uso, relatórios de falhas e gravação de sessão
As versões de produção do app enviam eventos de uso, relatórios de falhas e gravações de sessão ao PostHog, um serviço de análise que usamos na nuvem da UE (servidores em Frankfurt). Usamos isso para descobrir onde as pessoas travam, principalmente ao conectar um servidor, que é onde acontece a maioria dos problemas.
O que isso abrange:
- Identificador. O PostHog atribui um ID aleatório à sua instalação. Não associamos seu nome nem seu e-mail a ele. Repassamos o mesmo ID ao RevenueCat para saber se uma compra foi concluída.
- Eventos. Coisas como “página de boas-vindas visualizada”, “servidor adicionado”, “falha na conexão” com uma categoria de falha como “timeout” ou “auth”, “daemon instalado” com números de build e códigos de erro, “relay registrado” e app aberto ou enviado para segundo plano.
- Os relatórios de erro incluem a mensagem de erro e o stack trace. As mensagens são escritas pelo código do app, mas eventualmente uma delas pode conter um caminho ou um nome de host.
- A gravação de sessão registra as telas do app para que possamos ver como foi a experiência de um fluxo. Todas as partes do app que mostram conteúdo de conversas, código, diffs, arquivos, saída do terminal, o que você digita para um agente, credenciais, nomes de host ou nomes de usuário são mascaradas no celular, antes de a gravação ser enviada. Botões, menus e cabeçalhos continuam visíveis.
Para desativar: vá em Ajustes → Privacidade → Compartilhar dados de uso. Enquanto estiver desativado, o app não envia eventos, relatórios de falhas nem gravações ao PostHog.
O relay
O relay em relay.maude.pilotdev.fr permite que o app acesse seus servidores quando o SSH não é prático (por exemplo, no 4G/5G ou atrás de um firewall) e que seu servidor envie notificações para você. Ele vem ativado por padrão. Você pode desativá-lo para todos os servidores em Ajustes → Relay e dispositivos, ou para um servidor específico na página desse servidor. Com ele desativado, o app fala com seu servidor diretamente por SSH, e você não recebe notificações push.
Como a criptografia funciona: quando você conecta um servidor, seu celular gera uma chave aleatória de 256 bits para esse servidor e a guarda no chaveiro. Cada mensagem entre seus dispositivos e esse servidor é criptografada com essa chave (AES-256-GCM) antes de sair do aparelho. Para dar acesso aos seus outros dispositivos vinculados, seu celular criptografa (“sela”) a chave separadamente para cada um, usando a chave pública daquele dispositivo. O relay armazena essas cópias seladas, mas não tem nenhuma chave capaz de abri-las.
O que o relay consegue ver: qual dos seus dispositivos fala com qual dos seus servidores e quando, o tamanho das mensagens, se cada dispositivo e servidor está online, os nomes de exibição que você deu aos seus servidores e o texto das notificações push (próxima seção). Ele também vê endereços IP, que usa apenas em memória para limitar taxas abusivas de requisições. Os próprios logs do relay registram IDs, tipos de evento e códigos de erro, não o conteúdo das mensagens, tokens ou endereços IP. Os equipamentos de rede do nosso provedor de hospedagem podem registrar endereços IP separadamente.
Remover dados do relay: remover um dispositivo em Ajustes → Relay e dispositivos exclui o registro desse dispositivo, seu token de acesso, suas chaves seladas e seus tokens de push. Excluir um servidor no app, ou desativar o relay para ele, exclui o registro do servidor, suas chaves seladas e as mensagens na fila. Para excluir tudo de uma vez, incluindo o registro da conta, mande um e-mail para nós.
Notificações push
Se você permitir notificações, seu celular recebe um token do Firebase Cloud Messaging (um serviço do Google; no iPhone, ele repassa a mensagem ao serviço de push da Apple). O app registra esse token no relay. Quando um agente precisa de você, o daemon no seu servidor envia ao relay uma notificação curta, e o relay a repassa ao Google para entrega em cada dispositivo seu que ainda não esteja mostrando o app.
Os textos das notificações são curtos, mas podem ser lidos pelo relay, pelo Google e pela Apple durante o trânsito. Eles podem conter:
- o título da sessão (que você pode renomear);
- um resumo de uma linha do que o agente quer fazer, como a primeira linha de um comando ou um nome de arquivo (“Permitir executar npm test?”, “Permitir editar src/app.ts?”);
- as primeiras palavras de uma pergunta que o agente está fazendo a você;
- as primeiras palavras de uma mensagem de erro.
Cada parte é cortada em 80 caracteres. O relay não armazena o texto das notificações. Você pode silenciar cada tipo de notificação, ou todas, em Ajustes → Notificações. Se os títulos das suas sessões ou seus comandos forem sensíveis, silencie as categorias de que você não precisa.
O daemon no seu servidor
Para rodar os agentes, o Maude instala um programa chamado daemon do Maude em cada servidor que você conecta, em ~/.maude do usuário com o qual você fez login. Ele armazena, apenas nesse servidor:
- os históricos de sessão (
~/.maude/sessions) e o log do próprio daemon (daemon.log); - as chaves de API que você digitou no app (
secrets.json), os dados de conexão com o relay (relay.json) e as configurações de notificação e segurança; - os programas dos agentes que ele instala (
~/.maude/engines) e o runtime JavaScript sobre o qual ele roda; - as versões do app Maude que se conectaram nos últimos 30 dias (apenas os números de versão).
O daemon nunca envia esse conteúdo para nós. Ele faz, por conta própria, estas requisições de rede:
- Verificação de atualizações, a cada 6 horas, para maude.pilotdev.fr. Ela envia os dados técnicos listados na tabela acima, nada sobre você ou suas sessões. A resposta diz quais versões testadas dos agentes usar e se há um daemon mais novo disponível. Cada download é verificado contra um hash SHA-256 publicado antes de ser usado. Defina
MAUDE_CHANNEL=offno ambiente do daemon para interromper a verificação, ouMAUDE_SELF_UPDATE=offpara interromper apenas a autoatualização do daemon. - Downloads dos fornecedores quando ele instala ou atualiza um agente ou seu runtime: Anthropic (downloads.claude.ai), GitHub (Codex, o runtime Bun), o registro do npm, Google Cloud Storage (Grok Build, Antigravity) e os scripts de instalação dos fornecedores. Esses fornecedores veem o endereço IP do seu servidor, como em qualquer download.
- O relay, se estiver ativado, por um WebSocket criptografado.
Para remover o daemon, rode ~/.maude/bin/maude uninstall-service no servidor e apague ~/.maude. Excluir uma sessão no app exclui o histórico dela no servidor.
Agentes de IA e outros serviços
O Maude inicia e controla os agentes que você escolhe: Claude Code (Anthropic), Codex (OpenAI), OpenCode (que pode usar muitos provedores de modelos), Grok Build (xAI) e Antigravity (Google). Eles rodam no seu servidor, com as suas próprias contas. Quando você envia um prompt, o agente envia o prompt, e o código e os arquivos que ele lê, ao seu provedor para processamento. Esse provedor trata os dados segundo os próprios termos e política de privacidade, como controlador desses dados. Não fazemos parte dessa troca e não conseguimos vê-la.
Confira a política do provedor antes de usar um agente com código sensível: Anthropic, OpenAI, xAI, Google e a política do provedor que você configurar no OpenCode.
O mesmo vale para qualquer outro serviço com que seus agentes ou seu servidor se comuniquem, como o GitHub quando você faz push de código ou abre um pull request pelo app (o Maude roda o git e a ferramenta gh do GitHub no seu servidor, com as suas credenciais).
O site
O maude.pilotdev.fr não usa cookies, não usa scripts de análise nem de rastreamento e carrega suas fontes do nosso próprio servidor. Os links para a App Store e o Google Play levam uma tag com o nome da página em que você clicou, para que a Apple e o Google possam nos informar, de forma agregada, quantas instalações uma página gerou. Nosso servidor mantém logs de requisições comuns (veja a tabela).
Assinaturas e pagamentos
As compras são feitas pela App Store da Apple ou pelo Google Play. Nunca vemos os dados do seu cartão, seu nome ou seu endereço de cobrança. O RevenueCat, serviço de assinaturas que usamos, recebe o recibo da loja e informa ao app se sua assinatura está ativa. O RevenueCat usa um ID anônimo; ele não sabe quem você é, a menos que a loja informe. A Apple e o Google processam seu pagamento segundo as próprias políticas de privacidade.
No seu celular
O app armazena no seu aparelho: sua lista de servidores e configurações, um cache das sessões recentes, rascunhos não enviados, preferências e, no chaveiro ou no armazenamento criptografado, suas credenciais SSH, as chaves do relay e alguns IDs aleatórios. Desinstalar o app remove a maior parte disso. No iOS, itens do chaveiro podem sobreviver a uma reinstalação.
O app pede acesso à câmera apenas quando você escaneia um código de configuração ou tira uma foto para anexar, e às fotos apenas quando você escolhe uma para anexar. As imagens vão para o seu servidor, não para nós. O app não usa sua localização, seus contatos nem seu identificador de publicidade.
Com quem compartilhamos dados
Não vendemos dados pessoais nem os compartilhamos para fins de publicidade. Estes fornecedores tratam dados em nosso nome:
| Fornecedor | Para quê | Localização |
|---|---|---|
| PostHog Inc. | Análise de uso, relatórios de falhas, gravação de sessão | UE (Frankfurt) |
| RevenueCat Inc. | Gestão de assinaturas | Estados Unidos |
| Google LLC (Firebase Cloud Messaging), Google Play | Entrega de notificações push; compras no Android | Estados Unidos e mundo todo |
| Apple Inc. (APNs, App Store) | Entrega de notificações push no iOS; compras no iOS | Estados Unidos e mundo todo |
| Hetzner Online GmbH | Hospedagem do site, do relay e do canal de atualizações | UE (Alemanha / Finlândia) |
Também podemos divulgar dados quando a lei exigir, ou para proteger nossos usuários ou o serviço contra abusos.
Transferências internacionais
Alguns dos fornecedores acima ficam nos Estados Unidos. Quando dados pessoais saem do Espaço Econômico Europeu, a transferência se baseia no EU–US Data Privacy Framework (Quadro de Privacidade de Dados UE–EUA), quando o fornecedor é certificado, ou nas Cláusulas Contratuais-Tipo da Comissão Europeia.
Segurança
O tráfego do relay entre seus dispositivos e seus servidores tem criptografia de ponta a ponta. O relay armazena apenas hashes dos tokens de acesso, nunca os tokens em si. As credenciais no seu celular ficam no armazenamento seguro da plataforma. Os arquivos do daemon que guardam segredos só podem ser lidos pelo usuário do servidor. Os downloads que o daemon instala são verificados contra hashes SHA-256. Ainda assim, nenhum sistema é perfeitamente seguro: se o seu celular estiver desbloqueado e vinculado, qualquer pessoa com ele em mãos pode acessar seus servidores pelo Maude, então mantenha o bloqueio de tela ativado.
Seus direitos
Se você está na UE, no Reino Unido ou em outro lugar com leis semelhantes (como a LGPD, no Brasil), você tem o direito de acessar os dados pessoais que temos sobre você, corrigi-los, excluí-los, restringir o uso que fazemos deles ou se opor a ele (inclusive se opor à análise de uso a qualquer momento) e recebê-los em formato portável. Quando nos baseamos em interesse legítimo, você pode se opor, e pararemos, a menos que tenhamos motivos legítimos imperiosos. Residentes da Califórnia têm direitos equivalentes de saber e de excluir, e não vendemos nem compartilhamos informações pessoais no sentido em que a lei da Califórnia define esses termos.
Várias dessas coisas você mesmo pode fazer no app: desativar a análise de uso, remover dispositivos do relay, desativar o relay, excluir servidores e sessões. Para todo o resto, mande um e-mail para pilotdevelopper@gmail.com. Não sabemos seu nome nem seu e-mail, a menos que você os informe, então podemos pedir algo que nos ajude a encontrar seus registros, como quando você vinculou um dispositivo ou o ID do pedido da sua assinatura. Respondemos em até um mês.
Você também pode apresentar uma reclamação a uma autoridade de proteção de dados. Na França, é a CNIL; você também pode procurar a autoridade do lugar onde mora.
Crianças e adolescentes
O Maude é uma ferramenta para desenvolvedores de software e não se destina a crianças. Não o use se tiver menos de 16 anos (ou menos que a idade de consentimento digital do lugar onde você mora, se for maior). Se você acredita que uma criança nos forneceu dados pessoais, mande um e-mail para nós e os excluiremos.
Alterações nesta política
Quando o Maude passar a tratar dados de outra forma, atualizaremos esta página e mudaremos a data no topo. Se uma alteração afetar de forma relevante o uso dos seus dados, também avisaremos no app antes que ela entre em vigor. Versões anteriores estão disponíveis mediante solicitação.
Contato
Pilot Dev (Lucas Bastien), França. E-mail: pilotdevelopper@gmail.com. Veja também nossos Termos de Uso.