# Il patto, e cosa lo tiene in piedi

> Un client di posta desktop con una batteria che imposti tu: abbassala e la posta in arrivo si restringe, le notifiche aspettano, e la finestra di annullamento si allunga. Cifrato sulla tua macchina. Beta privata su macOS.

Le credenziali vanno dal dispositivo al provider e si fermano lì. Un archivio SQLCipher e un indice di ricerca cifrato a riposo. Consenso all’IA per funzione e per account. Ogni messaggio si esporta come .eml. Niente pubblicità, niente analytics, niente pixel di tracciamento. Il prezzo non è deciso, e non si promette mai «a vita».

Perché fidarsi di un client fatto da una persona sola?

Sulla mia parola? Non dovresti — e questa pagina non lo chiede. Ogni promessa qui sotto nomina il meccanismo che la fa rispettare: dove va la tua password, cosa può toccare un modello, come te ne vai, e come viene pagato tutto questo. Quello che non è stato rilasciato non è su questa pagina.

## Gli impegni

### La tua password

Da questa macchina al tuo provider, e lì si ferma: custodita nel portachiavi di sistema, o in un file cifrato che solo il tuo account può aprire. I client che la fanno passare da un cloud proprio ci tengono anche una copia della tua posta; qui non c’è nulla da cui farla passare.

### L’archivio

La tua posta è un file SQLCipher sul tuo disco. La chiave è nel tuo portachiavi, o dietro una busta Argon2id che apre la tua passphrase — e l’indice di ricerca è cifrato a riposo con una chiave derivata dalla stessa.

### Cosa può toccare un modello

Niente, finché non ne colleghi uno. Il consenso è per funzione e per account, su tre livelli: completo, solo busta, o spento, dove spento significa che nessun modello legge affatto quell’account. Stringerlo cancella ciò che era già stato derivato; un account che aggiungi parte da completo.

### Quando esce

Mandare una conversazione a un provider che hai configurato solleva un avviso che lo nomina, una volta per conversazione. La tua bozza e i tuoi termini di ricerca non lo sollevano: quelle sono parole tue, non del tuo interlocutore.

### Cosa può fare un agente

Leggere, cercare, archiviare e scrivere bozze. L’invio è spento finché non lo concedi, e il rifiuto avviene in Rust, non nell’interfaccia. Ogni azione finisce in un registro con un Ripristina accanto; le due senza inverso — una bozza e un invio — rifiutano invece di fingere.

### L’uscita

Ogni messaggio si scrive come .eml dai byte arrivati, e lo dichiara nella propria intestazione dove quelli non sono stati conservati. La posta rientra da mbox e .eml. Non c’è un pulsante per esportare l’intera casella: l’archivio è già un file che hai tu.

### Niente ti guarda

Niente pubblicità, niente analytics, niente telemetria. Le immagini remote restano bloccate finché non autorizzi il mittente, i pixel di tracciamento vengono rimossi anche per i mittenti autorizzati, e niente di ciò che invii ne porta uno. I rapporti di crash sono spenti finché non li accendi, e l’unico indirizzo che raggiunge da solo e che non è il tuo provider è GitHub, per chiedere degli aggiornamenti.

### Cosa parla

IMAP con CONDSTORE e QRESYNC, JMAP con push e Sieve lato server, Gmail tramite la sua API, Microsoft 365 tramite Graph, POP3. OpenPGP firma e cifra in entrambe le direzioni, prendendo le chiavi dal dominio stesso del tuo interlocutore. S/MIME solo legge: verifica e decifra, e non firma mai.

### La parte che puoi leggere

Il modello di capacità su cui gira la batteria è @kumbatio/energy-system — MIT, su npm e su GitHub, così ciò che decide quando la tua posta viene trattenuta è leggibile. Il client in sé non è open source: nessuna licenza è stata ancora scelta.

## Come viene pagato tutto questo

### Il prezzo

Non deciso. Su questo sito non c’è nessuna cifra, nessuna tabella di piani e niente da pagare: la beta chiede un indirizzo e nient’altro.

### Già escluso

Mai una licenza a vita: è la promessa che questa categoria infrange più spesso. Mai un muro di pagamento su rinvio, invio differito, annullamento, regole, posta unificata o ricerca: farli pagare significa farti pagare il fatto che sia un client di posta.

### Non è pagato da

Pubblicità: nell’app non c’è codice pubblicitario. La tua posta: nessun oggetto, mittente o corpo viene mandato altrove che al tuo provider. Rivendita: non si raccoglie nulla che si possa rivendere.

### Se smetto

La tua posta è un file SQLCipher sul tuo disco con una chiave che hai tu, e ogni messaggio si scrive in un formato standard. Andartene non richiede in nessun momento che io ci sia ancora. Quello che non avrai è un piano di chiusura che non ho costruito.

### Il modulo di questa pagina

Conserva il tuo indirizzo, cosa usi adesso e cosa detesti. Questa è tutta la tabella.

## Pagine

This page as HTML: https://meltemi.email/it/trust

- [La batteria](https://meltemi.email/it/index.md): Dille quanto te ne resta.
- [Triage](https://meltemi.email/it/triage.md): Il mucchio, e ritrovare qualsiasi cosa.
- [Invio](https://meltemi.email/it/sending.md): Sei anche un mittente.
- [Privacy](https://meltemi.email/it/privacy.md): Tua, e resta tua.
- [Richiedi l’accesso alla beta](https://meltemi.email/it/beta.md): macOS · senza account · senza carta

## Lingua

- [English](https://meltemi.email/trust.md)
- [Ελληνικά](https://meltemi.email/el/trust.md)
- [Français](https://meltemi.email/fr/trust.md)
- [Deutsch](https://meltemi.email/de/trust.md)
- [Español](https://meltemi.email/es/trust.md)
- [Português](https://meltemi.email/pt/trust.md)
- [العربية](https://meltemi.email/ar/trust.md)
