Privacidade
Vigente desde 25 de setembro de 2026.
O resumo: o ZenCal pede uma conta para funcionar, e ela guarda pouco — o seu plano, com o peso atual, e o endereço das fotos que você mandou analisar. Suas refeições e o histórico de peso ficam no seu aparelho. O que sai dele é o que precisa sair para a análise acontecer: a foto do prato, o áudio quando você registra falando, e o nome do alimento quando você busca.
O que fica só no aparelho
Refeições registradas, histórico de peso, fotos de progresso, idioma e tema. Nada disso é enviado para nós, e nada disso existe em servidor nenhum. Apagar o app apaga esses dados junto. O seu plano e as respostas do onboarding — entre elas o peso atual — também vivem aqui, e são o que sobe para a sua conta, junto do endereço das fotos: é o que faz eles seguirem você para outro aparelho.
O que sai do aparelho
- A foto da refeição. Vai para o nosso servidor, que a envia a um modelo de visão por meio da OpenRouter (hoje o Google Gemini) e devolve a estimativa. A foto é guardada no nosso armazenamento com um nome aleatório, ligada à sua conta — não à imagem, que continua sem nada escrito dentro dela, mas ao endereço dela no armazenamento. É o que permite devolvê-la para você em um aparelho novo, e o que nos deixa apagá-la junto com a conta. A cópia que o app mostra no dia a dia é a que fica no seu aparelho: o servidor só é consultado quando aquela some.
- O áudio, quando você registra falando. Segue o mesmo caminho para virar texto e número. O áudio não é guardado: some assim que a resposta volta.
- A descrição do exercício, quando você digita ou fala um treino, junto do seu peso atual — é com ele que se estima o gasto. Nenhum dos dois é guardado.
- O termo que você busca ou o código de barras que você lê. Nosso servidor consulta a Open Food Facts e a base do USDA e devolve o resultado. Consultamos por você em vez de o app consultar direto — assim as bases externas veem o nosso servidor, não o seu aparelho.
- O idioma do aparelho, junto do pedido, para o nome do prato e os ingredientes voltarem na sua língua.
A sua conta
A conta é necessária para usar o ZenCal, e serve a duas coisas: o seu plano seguir você para outro aparelho, e as suas fotos poderem voltar quando o aparelho é outro. Ela guarda pouco, e o pouco está listado aqui.
- A entrada é pela Apple, pelo Google ou pelo e-mail. Da Apple e do Google recebemos o identificador da conta e o e-mail — que pode ser o endereço de repasse da Apple, se você escolher esconder o seu.
- No caminho do e-mail você cria uma senha, e junto dela pedimos um nome para chamar você. A senha nunca fica guardada do jeito que você a digitou: guardamos só o resultado embaralhado dela, que não se desfaz.
- Guardamos junto o bloco de respostas do onboarding — o peso atual, altura, objetivo, ritmo, as metas do dia e o código de indicação, se você tiver digitado um. O peso atual é o da pesagem mais recente, inclusive quando ela veio do Apple Saúde ou do Health Connect. É o que volta quando você entra em outro aparelho.
- E o endereço das fotos que você mandou analisar — a chave delas no nosso armazenamento, para que possamos devolvê-las a você e apagá-las com a conta.
- Refeições e histórico de peso continuam só no aparelho. Eles não sobem para a conta — o que sobe é o plano, não o diário.
- Não mandamos novidades por e-mail. O endereço serve para entrar na conta e para responder quando você escreve para o suporte.
Apagar a conta é dentro do app, em Perfil › Excluir conta — ou, para quem ainda não assinou, pelo elo no rodapé da tela de planos: some no ato, sem período de carência e sem tela pedindo para você ficar. As fotos que estavam no nosso armazenamento vão junto.
Apple Saúde e Health Connect
A conexão é opcional e você escolhe se quer ligá-la. Ela existe para os dois números do seu dia se encontrarem num lugar só: o que você gastou entra aqui sem você registrar cada treino, e o que você registrou aqui aparece lá junto do resto da sua saúde.
- Lemos energia ativa, peso e treinos, e nada além disso — nem passos, nem frequência cardíaca.
- Escrevemos o que você registra aqui, e só isso: as calorias e os nutrientes de cada refeição, os seus exercícios e as suas pesagens. Corrigir uma refeição corrige a leitura de lá; apagá-la apaga de lá também.
- O que já foi escrito fica com você. Desligar a conexão faz o aplicativo parar de gravar, mas não sai apagando meses do seu histórico de saúde — isso é registro seu, e quem apaga é você, pelo próprio app Saúde.
- A troca acontece entre o ZenCal e o Saúde, no seu telefone, e nada do que vem de lá é enviado a terceiro nenhum. Há uma exceção, e ela é da sua conta: a pesagem mais recente — venha do Saúde ou digitada aqui — passa a ser o peso atual do seu plano, e o plano fica também na sua conta. Energia ativa, treinos e o histórico de pesagens não sobem.
- Dá para revogar quando quiser, sem passar por nós: no iPhone em Ajustes › Saúde › Acesso e Dispositivos, e no Android no app Health Connect.
Compras
A assinatura é processada pela Apple ou pelo Google, e administrada pela RevenueCat. Eles recebem um identificador anônimo do aparelho e o estado da assinatura — se está ativa, quando renova, se está em teste grátis. Dados de pagamento ficam com a loja: nunca passam pelo app nem por nós.
Anúncios
Anunciamos o ZenCal no Facebook e no Instagram, e o aplicativo carrega o SDK da Meta para dizer se um anúncio levou à instalação. É a única razão de ele existir aqui: o ZenCal não mostra anúncio nenhum.
- O que ele envia: que o app foi instalado e aberto, o fim do onboarding e a criação da conta, junto do modelo e do sistema do aparelho, do idioma, do endereço IP e de um identificador anônimo que o próprio SDK cria. Pela RevenueCat, também o início do teste grátis e a assinatura, com o valor do plano.
- O que ele não envia: refeições, fotos, peso, metas, respostas do onboarding, e-mail ou nome. Nada do que você registra no aplicativo chega à Meta.
- O identificador de publicidade (IDFA no iPhone, GAID no Android) só vai junto se você permitir. No iPhone o sistema pergunta uma vez, durante o onboarding, e "Pedir para não rastrear" é uma resposta completa: o app continua igual. Dá para mudar depois em Ajustes › Privacidade e Segurança › Rastreamento. No Android, o identificador se apaga em Ajustes › Google › Anúncios.
- A Meta trata o que recebe pela política de privacidade dela, e pode ligar isso à sua conta do Facebook ou do Instagram para medir o anúncio. As preferências de anúncios da sua conta na Meta controlam esse lado.
O que não fazemos
- Não vendemos, alugamos nem trocamos dados com ninguém.
- Não exibimos publicidade e não montamos perfil publicitário.
- Não embarcamos medição de audiência nem mapa de calor. O único SDK de terceiro que mede alguma coisa é o da Meta, para os anúncios, e a seção acima diz o que ele vê.
- Nós não acompanhamos você por outros aplicativos ou sites. O que a Meta faz com o que recebe está na seção acima e na política dela.
Quem processa dados junto conosco
- OpenRouter e o provedor do modelo (hoje Google) — analisam a foto e o áudio e devolvem a estimativa.
- Railway — hospeda o servidor e o armazenamento das fotos, na região dos Estados Unidos.
- Open Food Facts e USDA FoodData Central — respondem às consultas de alimento.
- RevenueCat, Apple e Google — cuidam da assinatura, e as duas últimas também do login, quando você escolhe entrar por elas.
- Meta — recebe os sinais de instalação, abertura e assinatura, do SDK e da RevenueCat, para medir os anúncios.
Por quanto tempo guardamos
A foto fica no armazenamento enquanto a sua conta existir. Apagar a conta apaga as fotos junto, sem pedido e sem espera. Para remover uma foto específica sem apagar a conta, escreva para o suporte com a data e o horário do registro.
Seus direitos
A LGPD, no Brasil, e o GDPR, na União Europeia, garantem acesso, correção, remoção e portabilidade dos seus dados. Se você tem conta, apagar tudo é imediato em Perfil › Excluir conta. Para o que estiver fora dela, escreva para o suporte: respondemos em até sete dias.
Crianças
O ZenCal não é destinado a menores de 13 anos, e não coletamos dados de quem sabidamente esteja nessa faixa.
Mudanças
Quando esta política mudar, a data de vigência no topo muda junto, e a versão anterior deixa de valer a partir dali. Mudança que altere o que sai do aparelho é avisada dentro do aplicativo.
Dúvida, pedido de remoção de dados ou qualquer outra coisa: matheus@tonelotto.com.