Onde o seu diário alimentar realmente mora
No seu celular. Não como slogan — como o lugar onde as entradas são gravadas de fato. Uma cópia também vai para o servidor, lacrada, e nada lá consegue abri-la: a chave fica com você.
O que sai do aparelho, e de que forma
Entradas, pesos das porções, o seu registro de peso e as pequenas prévias das fotos são gravados no armazenamento do seu próprio navegador, e uma cópia vai para o nosso servidor lacrada: a chave existe só no seu aparelho. O servidor não consegue mostrar o conteúdo a ninguém — não porque prometemos, mas porque não tem a chave. Um backup é um arquivo que você mesmo exporta e guarda onde quiser.
A consequência prática vale ser dita com todas as letras, porque é a mesma propriedade vista do outro lado: perca o código de recuperação junto com o aparelho e ninguém consegue trazer o diário de volta, nem nós. Não haveria com o que decifrá-lo.
O que de fato sai do aparelho
Duas coisas, e as duas só quando você age: a fotografia da refeição e o texto da sua busca de produtos.
O texto da busca — só se você tocou em “Buscar na base aberta”. A tela de Produtos busca nos seus próprios produtos e no catálogo baixado no aparelho — sem rede. Quando o catálogo não tem o que você procura, aparece um botão embaixo da lista, e com esse toque o que você digitou vai para o Open Food Facts direto do seu aparelho, sem passar pelo nosso servidor. Sem autocompletar enquanto você digita, sem pedidos em segundo plano: sem o toque nada sai, e nada vai junto com o texto — nem o diário, nem as fotos, nem nenhum identificador. Uma opção nas configurações (Produtos por código de barras) desliga isso, e então o botão nem aparece; procurar um produto pelo código da embalagem nunca vai à rede, seja qual for a posição da opção.
A fotografia da refeição. Por onde ela viaja depende de qual chave assina o pedido, e essa escolha é sua no app:
- Com a sua própria chave a foto vai do seu aparelho direto para a plataforma cuja chave você informou, não pelo nosso servidor. Nós não a vemos nem a guardamos. São dez plataformas cujas chaves o app entende e nove endereços que uma fotografia pode alcançar; elas são citadas uma a uma na política de privacidade, e ele não conhece outros endereços.
- Com a chave do Snapfork a foto passa pelo nosso servidor, porque o pedido é assinado lá, e de lá via OpenRouter — a plataforma que entrega o pedido ao provedor do modelo. Ela não fica guardada aqui: nem o arquivo, nem uma cópia num registro. O que fica é uma linha de números — modelo, tokens, quanto nos custou. Em todo pedido dizemos à plataforma que não passe por provedores que retêm o que recebem — isso faz parte do pedido, não é uma promessa em prosa.
O app começa pela sua própria chave e só passa para a nossa depois que a sua falha: cota esgotada, chave revogada, plataforma em silêncio. Esse é o padrão, e uma opção nas configurações o desliga — aí uma falha da sua chave quer dizer simplesmente que não há reconhecimento, e a fotografia nunca sai da plataforma que você escolheu. Toda foto reconhecida pela nossa chave avisa isso na tela.
Depois disso valem os termos da plataforma, não os nossos. No Google, por exemplo, eles nem são iguais nos dois níveis de uma mesma chave: no nível grátis ele se reserva o direito de usar o que você envia para melhorar os produtos dele; no nível pago, não. Outras plataformas têm os próprios termos, que devem ser lidos na fonte. Qual chave informar, e em qual nível, é escolha sua — e é a coisa de maior consequência a entender antes de fotografar a sua comida.
O que o servidor de fato guarda
Mais do que um acesso precisa, e é melhor dizer com clareza. Para entrar: o seu endereço de e-mail como uma transformação irreversível, e não em texto simples, uma impressão da sessão e os códigos dos e-mails de acesso sob um hash por dez minutos. Para o diário: a cópia lacrada dele, as prévias das fotos e as versões em conflito, e as suas configurações, se você ligou a sincronização delas — tudo lacrado com a sua chave. Além disso: a sua correspondência com o desenvolvedor, as recargas do saldo de reconhecimento, a lista dos seus aparelhos, amigos e convites se você os usa, e cópias de segurança da base de dados a cada hora. A política de privacidade é a única cópia com autoridade, e lista tudo isso por inteiro, com quanto tempo cada coisa é guardada.
O que não existe aqui
- Nenhum aviso de cookies. Aqui existe exatamente um cookie — o que mantém você conectado; sem ele não dá para entrar, e em lugar nenhum se pede consentimento para isso. Nada é colocado para análise ou publicidade.
- Nenhuma análise de terceiros, nenhum pixel de publicidade, nenhum widget de chat.
- Nenhuma fonte web vinda de uma CDN — o texto que você está lendo usa a fonte do seu próprio sistema, que não custa pedido nenhum.
Isso dá para conferir, não é preciso acreditar: abra as ferramentas de
desenvolvedor e observe a aba de rede enquanto esta página carrega. Um pedido
ali é nosso, e é mais fácil nomeá-lo aqui do que deixar você achá-lo: um sinal
para /hit que conta a visita sem cookies e sem código de mais
ninguém. O que ele registra, e o que de propósito não registra, está escrito
na página de privacidade.