CarbCam: política de privacidade
CarbCam: política de privacidade
Esta política de privacidade complementa a política de privacidade geral do ns.10be.de e descreve o tratamento de dados pessoais em conexão com o aplicativo CarbCam e seu backend de servidor. Em caso de discrepâncias entre os documentos, as disposições aqui indicadas prevalecem para o aplicativo CarbCam.
1. Controlador de dados
O controlador nos termos do Regulamento Geral de Proteção de Dados (RGPD) é:
10BE Software UG (haftungsbeschränkt)Hospedagem gerenciada do Nightscout e CarbCam
Am Bergle 9
88662 Überlingen
Alemanha
Email: support@carbcam.app
Web: https://ns.10be.de/
Diretor administrativo: Martin Schiftan · Registro comercial: Amtsgericht Freiburg i. Br., HRB724192 · NIF/VAT ID: DE343662047
Para dúvidas sobre proteção de dados (acesso, exclusão, retificação, objeção) use os dados de contato acima ou o formulário de contato.
2. Visão geral do tratamento de dados
O CarbCam é um aplicativo para smartphone que permite aos usuários tirar fotos de refeições. O aplicativo envia essas fotos para análise ao backend do servidor ns.10be.de, que encaminha a imagem para uma interface de IA externa selecionada pelo usuário ou pelo administrador do servidor (atualmente suportados: API Anthropic Claude, API Google Gemini, API OpenAI, API xAI Grok, API Mistral, API Zhipu GLM, Microsoft Azure OpenAI). As estimativas nutricionais retornadas (carboidratos, gordura, proteína, FPU, índice glicêmico) são entregues e exibidas no aplicativo.
O CarbCam não exige cadastro com nome ou endereço de email. Para vincular o dispositivo a uma cota/assinatura, um ID de instalação anônimo (string hexadecimal de 24 caracteres) é gerado localmente na primeira abertura do aplicativo e enviado a cada solicitação.
3. Quais dados processamos
3.1 Dados coletados automaticamente a cada solicitação
- ID de instalação: string hexadecimal de 24 caracteres, gerada localmente na primeira abertura do aplicativo. Não rastreável a uma pessoa física.
- Endereço IP: registrado pelo servidor web em logs padrão (máx. 7 dias, depois anonimizado).
- User agent/versão do aplicativo: para verificações de compatibilidade e análise de erros.
- Data/hora e código de status HTTP da solicitação.
3.2 Conteúdo gerado pelo uso do aplicativo
- Foto da refeição (temporária): enviada ao servidor e de lá à interface de IA. A imagem original não é armazenada permanentemente após a análise.
- Hash da foto e miniatura reduzida: um hash SHA-512 da imagem e uma miniatura fortemente reduzida são armazenados no cache de análise para que fotos idênticas ou semelhantes possam ser respondidas de forma mais rápida e econômica (correspondência por hash perceptual).
- Resultado da análise: a resposta da IA (nomes dos alimentos, tamanhos de porção, valores nutricionais) é armazenada no cache junto com o hash.
- Eventos de análise: para cada solicitação (tanto escaneamento de alimentos quanto análise de tendência de glicemia), uma linha contendo o ID de instalação, data/hora, provedor, modelo e tipo de acerto de cache é armazenada em uma tabela de eventos. Essa tabela é usada para contagem de cota (o número de análises disponíveis por mês depende do plano escolhido; tanto escaneamentos quanto análises de glicemia contam para o limite mensal) e prevenção de fraudes.
- Histórico de fotos (opcional): fotos reduzidas podem, a pedido do usuário, ser associadas a um histórico pessoal de fotos via o ID de instalação, para que o usuário possa recuperar seu histórico após reinstalar o aplicativo.
- Lembrete de restaurante baseado em localização (opcional, desativado por padrão): quando o usuário ativa este recurso nas configurações do aplicativo e concede ao aplicativo a permissão de localização “Sempre” (Android
ACCESS_BACKGROUND_LOCATIONou iOSNSLocationAlwaysUsageDescription), o aplicativo avalia a localização do dispositivo localmente (intervalo de verificação de aproximadamente 15 minutos, apenas a última posição conhecida, sem rastreamento contínuo) para detectar quando o usuário permanece dentro de um raio de 25 m de um restaurante por mais tempo que o limite configurado (10–90 minutos). Antes do primeiro pedido de permissão, o aplicativo exibe um diálogo explícito e proeminente informando a finalidade, o destinatário e a frequência da verificação de localização. Para identificar o restaurante, a posição é enviada sob demanda à API do Apple Maps (iOS, sem chave de API) ou à API do Google Places (Android, usando nossa chave de API do Maps), exclusivamente para determinar o nome de um restaurante próximo. Os dados de localização não saem do dispositivo em direção aos nossos servidores: nem a posição nem o nome do restaurante são armazenados ou processados por nós. O recurso pode ser desativado a qualquer momento pelo interruptor nas configurações; a permissão do sistema também pode ser revogada nas configurações do dispositivo. - Feedback: avaliações e comentários enviados pelo usuário para uma análise são vinculados ao ID de instalação e à entrada de cache correspondente.
3.3 Dados relacionados a transações de pagamento
- IDs de transação da loja (Apple Original Transaction ID ou Google Purchase Token) para vincular a instalação à assinatura ou compra de créditos bônus.
- Plano, status, prazo e períodos de faturamento da assinatura.
- Dados pessoais relacionados ao pagamento (nome, endereço, método de pagamento) são processados exclusivamente pela Apple ou pelo Google e não estão disponíveis para nós.
- Faturas/recibos são fornecidos na respectiva conta da loja (faturas do Apple ID ou histórico de pedidos do Google Play).
3.4 Opcional: traga sua própria chave (BYOK)
- A própria chave de API do usuário para Anthropic/Google é usada no servidor apenas para encaminhamento à IA e não é armazenada permanentemente (mantida somente em memória RAM durante a duração da solicitação).
- Opcionalmente, um endereço de email de contato pode ser armazenado para dúvidas de suporte relacionadas ao BYOK.
- Para solicitações BYOK (traga sua própria chave), os dados de uso não contam na cota do pacote selecionado.
4. Finalidades e bases legais
- Fornecimento da funcionalidade principal (análise de fotos, cache, feedback): Art. 6(1)(b) RGPD (execução de um contrato ou medidas pré-contratuais).
- Cache e melhoria de qualidade (por exemplo, correspondência por hash perceptual, correções administrativas para erros recorrentes da IA): Art. 6(1)(f) RGPD (interesse legítimo na prestação eficiente e economicamente viável do serviço; o interesse dos titulares dos dados em uma pegada de imagem menor é resguardado pelo uso de miniaturas fortemente reduzidas e pela exclusão automática após 30 dias).
- Faturamento e processamento de pagamentos: Art. 6(1)(b) RGPD e Art. 6(1)(c) RGPD (obrigações legais de retenção).
- Prevenção de fraudes e mitigação de abuso (cota, limites de taxa): Art. 6(1)(f) RGPD.
- Logs de servidor e segurança: Art. 6(1)(f) RGPD.
Não ocorre tomada de decisão automatizada nos termos do Art. 22 do RGPD com efeito jurídico sobre os titulares dos dados. As estimativas nutricionais baseadas em IA são puramente informativas e não constituem decisões em sentido jurídico.
5. Destinatários e transferências para países terceiros
Para prestar o serviço, os dados são transferidos aos seguintes operadores e terceiros:
5.1 Anthropic PBC (API Claude)
Sede: São Francisco, CA, EUA. Fotos e um prompt textual são transmitidos à API Anthropic Claude para análise. A Anthropic é contratualmente obrigada a não usar os dados transmitidos para fins de treinamento (política de retenção zero para clientes de API). Base para a transferência: Cláusulas Contratuais Padrão da UE (SCC). Política de privacidade: anthropic.com/privacy.
5.2 Google LLC (API Gemini, opcional)
Sede: Mountain View, CA, EUA. Opcionalmente, o administrador pode configurar o servidor para processar solicitações via API Google Gemini. Neste caso, fotos e o prompt são transmitidos ao Google. Base: Cláusulas Contratuais Padrão da UE. Política de privacidade: policies.google.com/privacy.
5.3 OpenAI, L.L.C.
Sede: São Francisco, CA, EUA. Opcionalmente, o usuário (via configurações) ou o administrador pode enviar solicitações à API OpenAI. Neste caso, fotos e o prompt são transmitidos à OpenAI. Base: Cláusulas Contratuais Padrão da UE. Política de privacidade: openai.com/policies.
5.4 Zhipu AI
Sede: Pequim, República Popular da China. Opcionalmente, o usuário pode enviar solicitações à API Zhipu GLM. Importante: a República Popular da China é considerada um país terceiro inseguro sob o RGPD, sem decisão de adequação. O uso deste provedor ocorre por escolha explícita e por conta e risco do usuário; Cláusulas Contratuais Padrão foram firmadas com o provedor. Política de privacidade: bigmodel.cn/dev/api/security/privacy.
5.5 Microsoft Azure (OpenAI Service)
Entidade contratante: Microsoft Ireland Operations Ltd., Dublin, Irlanda. Processamento de dados em regiões da Azure na UE. Base: estrutura contratual da Microsoft (DPA) e Cláusulas Contratuais Padrão da UE quando os dados são transferidos para países terceiros. Política de privacidade: privacy.microsoft.com.
5.6 Apple Inc. / Google LLC (processamento de pagamentos)
Assinaturas e créditos bônus são cobrados exclusivamente via App Store (Apple Inc., Cupertino, EUA) ou Google Play (Google LLC, Mountain View, EUA). Durante as transações de pagamento, nome, endereço, método de pagamento e endereço de email são transmitidos diretamente à Apple ou ao Google e não são compartilhados conosco. Políticas de privacidade: apple.com/legal/privacy, policies.google.com/privacy.
5.7 Open Food Facts e USDA FoodData Central
Para uma verificação de qualidade adicional (refinamento cruzado), o servidor pode realizar uma comparação baseada em texto com os bancos de dados públicos do Open Food Facts (França) e USDA FoodData Central (EUA) após uma análise de IA. Nenhuma foto é transmitida; apenas nomes de alimentos são enviados como consulta de texto.
5.8 Hospedagem e servidores
Os servidores do ns.10be.de estão localizados na Alemanha, Finlândia e França. Os dados do CarbCam são processados e armazenados nos servidores na Alemanha.
6. Prazos de retenção
- Cache de análise (hash, miniatura, resposta da IA): 90 dias, depois exclusão automática.
- Índice de hash perceptual (pré-checagem): 30 dias, depois exclusão automática.
- Cache de análise de tendência de glicemia: 30 dias, depois exclusão automática.
- Eventos de análise (contagem de cota): pelo menos durante o período de faturamento/cota atual, além disso agregados para fins estatísticos.
- Histórico de fotos (opcional, vinculado ao ID de instalação): até ser excluído pelo usuário ou até o serviço ser descontinuado.
- Feedback: até ser processado pelo administrador, mais um período razoável de acompanhamento para controle de qualidade.
- Dados de assinatura/pagamento: durante a vigência da relação contratual e além disso pelos prazos de retenção legais (geralmente 10 anos segundo a legislação comercial e tributária alemã).
- Logs do servidor web: máx. 7 dias, depois anonimização automática.
- Chave BYOK: não persistida; mantida apenas em memória RAM durante a duração da solicitação individual.
7. Seus direitos como titular dos dados
Sob o RGPD, você tem, em particular, os seguintes direitos:
- Acesso (Art. 15 RGPD) aos dados armazenados relacionados ao seu ID de instalação.
- Retificação de dados incorretos (Art. 16 RGPD).
- Exclusão (Art. 17 RGPD), desde que não se apliquem obrigações legais de retenção.
- Restrição do tratamento: o CarbCam não oferece restrição granular de finalidades individuais de tratamento. Você pode aceitar o tratamento de dados por completo ou encerrá-lo excluindo o aplicativo ou redefinindo seu ID de instalação.
- Portabilidade de dados (Art. 20 RGPD): os dados de refeições (carboidratos, valores nutricionais, datas/horas) são armazenados localmente no dispositivo em um banco de dados SQLite e podem ser exportados como CSV/JSON via a função do aplicativo Configurações → Dados → Exportar. Se o usuário ativou a sincronização opcional com o Nightscout e sua instância do Nightscout está hospedada na NS10BE (Nightscout gerenciado), as notas de refeição sincronizadas fazem parte adicionalmente dos backups do banco de dados do Nightscout lá. Para instâncias externas do Nightscout ou sem sincronização com o Nightscout, não existe cópia de backup dos dados de refeição do lado do servidor conosco. Fotos não são arquivadas no servidor: ative «Salvar fotos na galeria» nas configurações do aplicativo para manter cópias locais.
- Objeção ao tratamento baseado em interesses legítimos (Art. 21 RGPD).
- Reclamação a uma autoridade de supervisão (Art. 77 RGPD). A autoridade competente é, por exemplo, a Comissária Estadual de Proteção de Dados e Liberdade de Informação de Baden-Württemberg.
Para exercer seus direitos ou se tiver dúvidas sobre proteção de dados, você pode nos contatar a qualquer momento em support@carbcam.app ou pelo formulário de contato. Para uma solicitação de exclusão sem login, informe o ID de instalação de 24 caracteres para que os registros de dados relevantes possam ser identificados.
8. Segurança de dados
- A transmissão de dados entre o aplicativo e o servidor é feita exclusivamente via HTTPS (TLS).
- O acesso aos servidores é restrito ao provedor e é protegido via SSH com autenticação por chave pública.
- Os bancos de dados não são diretamente acessíveis externamente.
- Backups são criados de forma criptografada e sobrescritos após no máximo três dias, a menos que o banco de dados principal seja afetado.
- As chaves BYOK são mantidas exclusivamente em memória durante a duração de uma solicitação e nunca são persistidas em disco ou registradas em logs.
9. Alterações a esta política de privacidade
Como o CarbCam está em desenvolvimento ativo em BETA, esta política de privacidade pode ser atualizada quando novas funcionalidades forem adicionadas, os operadores mudarem, ou requisitos legais tornarem isso necessário. A versão atual está sempre disponível em carbcam.app/pt/privacy.html. Alterações materiais serão comunicadas no aplicativo ou via newsletter.
Última atualização: 11 de abril de 2026