Onde o seu diário alimentar realmente mora

No seu celular. Não como slogan — como o lugar onde as entradas são gravadas de fato. Uma cópia também vai para o servidor, lacrada, e nada lá consegue abri-la: a chave fica com você.

O que sai do aparelho, e de que forma

Entradas, pesos das porções, o seu registro de peso e as pequenas prévias das fotos são gravados no armazenamento do seu próprio navegador, e uma cópia vai para o nosso servidor lacrada: a chave existe só no seu aparelho. O servidor não consegue mostrar o conteúdo a ninguém — não porque prometemos, mas porque não tem a chave. Um backup é um arquivo que você mesmo exporta e guarda onde quiser.

A consequência prática vale ser dita com todas as letras, porque é a mesma propriedade vista do outro lado: perca o código de recuperação junto com o aparelho e ninguém consegue trazer o diário de volta, nem nós. Não haveria com o que decifrá-lo.

O que de fato sai do aparelho

Duas coisas, e as duas só quando você age: a fotografia da refeição e o texto da sua busca de produtos.

O texto da busca — só se você tocou em “Buscar na base aberta”. A tela de Produtos busca nos seus próprios produtos e no catálogo baixado no aparelho — sem rede. Quando o catálogo não tem o que você procura, aparece um botão embaixo da lista, e com esse toque o que você digitou vai para o Open Food Facts direto do seu aparelho, sem passar pelo nosso servidor. Sem autocompletar enquanto você digita, sem pedidos em segundo plano: sem o toque nada sai, e nada vai junto com o texto — nem o diário, nem as fotos, nem nenhum identificador. Uma opção nas configurações (Produtos por código de barras) desliga isso, e então o botão nem aparece; procurar um produto pelo código da embalagem nunca vai à rede, seja qual for a posição da opção.

A fotografia da refeição. Por onde ela viaja depende de qual chave assina o pedido, e essa escolha é sua no app:

O app começa pela sua própria chave e só passa para a nossa depois que a sua falha: cota esgotada, chave revogada, plataforma em silêncio. Esse é o padrão, e uma opção nas configurações o desliga — aí uma falha da sua chave quer dizer simplesmente que não há reconhecimento, e a fotografia nunca sai da plataforma que você escolheu. Toda foto reconhecida pela nossa chave avisa isso na tela.

Depois disso valem os termos da plataforma, não os nossos. No Google, por exemplo, eles nem são iguais nos dois níveis de uma mesma chave: no nível grátis ele se reserva o direito de usar o que você envia para melhorar os produtos dele; no nível pago, não. Outras plataformas têm os próprios termos, que devem ser lidos na fonte. Qual chave informar, e em qual nível, é escolha sua — e é a coisa de maior consequência a entender antes de fotografar a sua comida.

O que o servidor de fato guarda

Mais do que um acesso precisa, e é melhor dizer com clareza. Para entrar: o seu endereço de e-mail como uma transformação irreversível, e não em texto simples, uma impressão da sessão e os códigos dos e-mails de acesso sob um hash por dez minutos. Para o diário: a cópia lacrada dele, as prévias das fotos e as versões em conflito, e as suas configurações, se você ligou a sincronização delas — tudo lacrado com a sua chave. Além disso: a sua correspondência com o desenvolvedor, as recargas do saldo de reconhecimento, a lista dos seus aparelhos, amigos e convites se você os usa, e cópias de segurança da base de dados a cada hora. A política de privacidade é a única cópia com autoridade, e lista tudo isso por inteiro, com quanto tempo cada coisa é guardada.

O que não existe aqui

Isso dá para conferir, não é preciso acreditar: abra as ferramentas de desenvolvedor e observe a aba de rede enquanto esta página carrega. Um pedido ali é nosso, e é mais fácil nomeá-lo aqui do que deixar você achá-lo: um sinal para /hit que conta a visita sem cookies e sem código de mais ninguém. O que ele registra, e o que de propósito não registra, está escrito na página de privacidade.

Abrir o aplicativo Ler a página de perguntas