Política de Privacidade

Última atualização: 3 de agosto de 2026

Resumo

O Fatia registra o que você come e treina para você acompanhar seu progresso. Nada disso é vendido, compartilhado com terceiros ou usado para publicidade.

O Fatia é software livre e pode ser auto-hospedado. Esta política cobre a instância pública oficial. Se você usa uma instância própria, quem responde pelos dados é quem a opera.

Quem é o controlador

O mantenedor do projeto Fatia, responsável pela instância pública. Contato pelas issues do GitHub ou pelo e-mail de suporte publicado no repositório.

Quais dados coletamos

Somente o que você registra, mais o mínimo necessário para autenticar:

  • Identificação: e-mail e nome, vindos do provedor de login. Não armazenamos sua senha — a autenticação é feita pelo Logto.
  • Perfil: altura e fuso horário, se você informar.
  • Nutrição: refeições, alimentos, quantidades, macros e micronutrientes; metas nutricionais.
  • Treino: planos, sessões, exercícios, cargas, repetições e tempos.
  • Progresso: peso corporal, passos, hidratação e metas pessoais.

Dados de saúde são dados pessoais sensíveis pela LGPD (art. 5º, II). A base legal para tratá-los é o seu consentimento, dado ao criar a conta e registrar informações — e revogável a qualquer momento apagando a conta.

Se você entra numa academia dentro do Fatia, o consentimento passa a ter um segundo nível, e ele é por categoria e por profissional: você autoriza este personal a ver seu treino sem que ele veja sua alimentação, e sem que o nutricionista da mesma academia veja qualquer uma das duas. Nada é compartilhado por padrão — entrar num grupo não autoriza ninguém a ver nada, e o dono da academia não vê dado de saúde de aluno em nenhuma hipótese. Você pode ver quem tem acesso, mudar as categorias e cortar o acesso a qualquer momento, pedindo ao Claude. Cortar vale a partir da próxima requisição do profissional — não é “instantâneo”, é uma requisição.

A academia pode ver estatísticas agregadas — quantas pessoas treinam de manhã, como a frequência do grupo variou no mês. Você entra nessa contagem só se ativar a participação, que vem desligada, e ela é diferente de autorizar um profissional: ninguém passa a ver nada seu, você passa a fazer parte de um número. Só entram dados de engajamento — frequência, horário, tempo desde o último treino. Peso, medidas e alimentação não entram nessa conta, em hipótese alguma.

E um número só aparece se houver gente suficiente por trás dele: recortes com menos de cinco pessoas são omitidos — junto com os vizinhos que forem necessários para que o que sobrou escondido não possa ser deduzido por subtração. A academia escolhe entre recortes prontos; ela não monta o próprio filtro, não existe recorte por idade ou sexo, e os rótulos vêm de uma lista nossa — nunca de um texto que você escreveu. A metodologia completa, com o que ela não protege, está publicada em docs/AGGREGATION_POLICY.md — é para ser conferida, não para ser acreditada.

Toda leitura dos seus dados por um profissional fica registrada, inclusive as tentativas barradas, e você lê esse registro quando quiser. O registro guarda que houve leitura — data, categoria e quem — e nunca o conteúdo lido.

O que NÃO coletamos

  • Fotos. Nenhuma imagem é armazenada — não há banco de fotos, nem em disco, nem em cache. Se você usa o reconhecimento de refeição por foto no aplicativo, a imagem transita pelo servidor do Fatia e segue para um provedor de visão, sem os metadados (veja abaixo); ela não é gravada em lugar nenhum e não fica vinculada a você. Se você fotografa uma refeição no seu próprio Claude, a imagem não passa pelo Fatia em momento algum.
  • Senhas. Ficam no provedor de identidade, não conosco.
  • Meios de pagamento. A instância pública é gratuita.
  • Localização, contatos, agenda ou qualquer dado do seu dispositivo além do que você digita.

Cookies e rastreamento

Não usamos analytics, pixels de rastreamento nem cookies de publicidade. Não há Google Analytics, Meta Pixel ou equivalente.

O único cookie é o de sessão, estritamente necessário:

  • Cookie de sessão — mantém você logado. Criptografado, httpOnly, enviado apenas para o próprio domínio. Sem ele não há como usar o app logado.

Como não há cookie não-essencial, não existe banner de consentimento de cookies a exibir.

Inteligência artificial

Existem dois caminhos de IA no Fatia, e eles tratam seus dados de formas bem diferentes. Ler os dois é o único jeito de saber o que acontece com a sua foto.

1. A sua IA, pelo conector (é como o Fatia funciona hoje). Você liga o Claude à sua conta do Fatia e conversa. Quem lê a foto do prato é o seu Claude — sua conta, sua assinatura —, e o Fatia recebe só o resultado já em texto. A imagem nunca chega até nós. Esse tratamento é regido pela política de privacidade da Anthropic, não por esta.

2. A IA hospedada pelo Fatia. Reconhecer a foto ou o áudio sem você precisar de uma assinatura de IA própria. É o caso do reconhecimento de refeição por foto: a imagem sai do seu aparelho, passa pelo servidor do Fatia sem ser gravada, e chega a um provedor de visão através do Cloudflare AI Gateway. O resultado volta como uma sugestão que você confirma antes de virar refeição — nada é registrado sem a sua revisão.

Esta segunda opção depende de configuração: cada instância decide se a liga. Na instância pública ela só será ativada com consentimento específico seu, e o nome do provedor de modelo entra nesta página antes disso. Se você auto-hospeda, quem decide é você — e o endereço que você escolher está sujeito às mesmas regras abaixo.

Valem as regras abaixo — todas verificáveis no código aberto:

  • Consentimento separado e específico. Não vem embutido no aceite geral nem no cadastro. Quem nunca usar IA hospedada nunca precisa consentir com nada, porque o registro manual não usa IA alguma. Você pode revogar depois, e a revogação vale para a próxima chamada.
  • O Fatia não guarda nada no caminho. A imagem e o áudio existem em memória durante a requisição e somem com ela: não há bucket, não há disco, não há coluna. Isso vale para o que nós operamos, e é verificável no código aberto.
  • O gateway é instruído, a cada chamada, a não registrar o conteúdo. O Cloudflare AI Gateway grava corpo de requisição e de resposta por padrão — registrar é o serviço que ele vende. Toda chamada do Fatia leva o cabeçalho cf-aig-collect-log: false, que desliga esse registro para aquela chamada. Está no código, e não numa caixa marcada no painel de alguém: a diferença é que uma promessa que depende de configuração de painel ninguém consegue conferir, e esta some do repositório se for removida.
  • Do provedor de modelo, quem responde é o contrato. Não temos como executar código dentro dele, então não afirmamos aqui o que ele faz — afirmamos o que exigimos: não-retenção e não-treinamento por escrito. O provedor será nomeado nesta página, com essas cláusulas, antes de a funcionalidade existir.
  • A localização é removida antes do envio. Fotos carregam EXIF, que pode incluir as coordenadas de GPS de onde você estava. O aplicativo remove esses metadados no seu aparelho, antes de a imagem sair.
  • Você não vai junto. O que sai é a imagem (ou o áudio) e a pergunta. Não vai seu e-mail, seu nome, nem qualquer identificador seu — do lado do provedor, uma chamada é indistinguível da seguinte.
  • Seus dados não são usados para treinar modelo. É condição para contratar o provedor, e não uma expectativa: um fornecedor que não ofereça essa garantia por escrito não entra.
  • Transferência internacional. Os servidores do gateway e do provedor de modelo ficam fora do Brasil. A LGPD permite (art. 33), e é por isso que este item está escrito aqui em vez de omitido.
  • Trocar de fornecedor exige mudar o código. Duas listas ficam no repositório, e não numa configuração de servidor: o endereço para onde o conteúdo pode ser enviado e os modelos autorizados a recebê-lo. São duas porque uma não implica a outra — um endereço não revisado pode servir um modelo que está nesta política. Se alguém apontar o sistema para qualquer um dos dois fora do que está aqui, a chamada é recusada antes de qualquer byte sair, em vez de executada. É o mecanismo que impede este texto de ficar desatualizado sem ninguém perceber.

Se você auto-hospeda o Fatia com um modelo rodando na sua própria máquina, nada disso se aplica: não há terceiro envolvido, porque o dado não sai de onde você o instalou.

Com quem compartilhamos

Ninguém, para fins próprios. Os únicos terceiros envolvidos na operação são:

  • Provedor de identidade (Logto) — autenticação. Recebe e-mail e senha, não recebe seus dados de saúde.
  • Provedor de infraestrutura — hospeda o servidor e o banco.
  • Open Food Facts — consultado quando você escaneia o código de barras de um produto no aplicativo. Recebe apenas o número do código de barras: sem token, sem cookie, sem identificador seu e sem nada do que você registrou. Do lado deles a consulta é indistinguível de uma anônima, e a imagem da câmera nunca sai do seu aparelho.
  • Cloudflare AI Gateway e o provedor de visão — somente quando a IA hospedada está ativa nesta instância e você consentiu com ela. Recebem a imagem, o áudio ou o texto da pergunta, sem nenhum identificador seu: não vai e-mail, nome, nem id de conta, e do lado deles uma chamada é indistinguível da seguinte. A foto vai sem os metadados que localizam a pessoa — o EXIF, que inclui as coordenadas de onde você estava, é removido no seu aparelho antes do envio. O gateway recebe, em cada chamada, a instrução de não registrar o conteúdo; do lado do provedor de visão, quem responde pela retenção é o contrato com ele, que será nomeado aqui — junto dessa cláusula — antes de a instância pública ligar a funcionalidade. Veja Inteligência artificial.

Não vendemos, alugamos nem cedemos dados. Só entregamos algo a autoridade pública mediante ordem judicial válida.

Por quanto tempo guardamos

Enquanto sua conta existir. Ao apagar a conta, todos os dados vinculados a ela são removidos do banco imediatamente, em cascata.

Detalhes de retenção, do que é registrado em log e do que não é: veja docs/DATA_RETENTION.md.

Créditos de dados de terceiros

Os dados de produtos embalados lidos pelo scanner de código de barras vêm do Open Food Facts, uma base colaborativa e aberta, disponibilizada sob a licença Open Database License (ODbL) 1.0. A ficha de cada produto também é creditada na tela onde ela aparece, com link para a origem — que é por onde qualquer pessoa pode corrigir um rótulo errado.

A tabela de alimentos in natura é a TACO (Unicamp). Nenhuma das duas bases recebe dados seus.

Seus direitos

Pela LGPD (art. 18) você pode, a qualquer momento:

  • Acessar e portar seus dados — exporte tudo em JSON pelo endpoint GET /users/me/export ou pedindo ao Claude (“exporte meus dados do Fatia”).
  • Corrigir qualquer registro — o app e o Claude editam tudo.
  • Eliminar a conta e todos os dados — DELETE /users/me ou pedindo ao Claude. É irreversível e exige confirmação explícita.
  • Revogar o consentimento — para um profissional de academia, cortando o acesso dele sem apagar nada seu. Para o tratamento como um todo, apagar a conta é a forma direta.
  • Saber quem acessou — a lista de quem pode ver o quê, e o registro de cada leitura feita por um profissional, tentativas barradas incluídas.

Todos estão disponíveis sem intermediário: você não precisa abrir um pedido nem esperar resposta.

Segurança

Todo tráfego usa HTTPS. Toda requisição exige token válido, e cada consulta ao banco é escopada ao seu usuário. A única exceção é o profissional que você autorizou, na categoria que você autorizou — e ela passa por um único ponto do código, auditado e registrado. O modelo de ameaças e as camadas de defesa são públicos em docs/THREAT_MODEL.md, incluindo o que não está protegido.

Nenhum sistema é imune. Se identificar uma vulnerabilidade, veja SECURITY.md.

Menores de idade

O Fatia não é destinado a menores de 18 anos. Não coletamos intencionalmente dados de menores. Se isso ocorreu, entre em contato para removermos.

Mudanças nesta política

Alterações materiais serão anunciadas no repositório. O histórico completo de alterações desta página está no Git — o que é uma vantagem de o projeto ser aberto: você pode auditar exatamente o que mudou e quando.