§1Кто мы
KADO — мобильное приложение для учёта питания: дневник еды, калории и БЖУ,
вес и цели, распознавание блюд по фото. Эта политика описывает, какие данные приложение
собирает, как их использует и кому передаёт.
§2Какие данные мы обрабатываем
- Профиль: имя, пол, возраст, рост, вес, уровень активности, цель и
целевой вес — вы вводите их сами при настройке.
- Дневник питания: добавленные продукты и блюда, порции, калории и БЖУ,
даты приёмов пищи.
- История веса и созданные вами личные блюда.
- Данные активности (шаги и активные калории) — только на
чтение из Health Connect (Android) / Apple Health (iOS), если вы дали разрешение.
Используются, чтобы подстроить дневную норму калорий под вашу активность. Приложение
никогда не записывает данные о здоровье обратно.
- Фото еды: если вы фотографируете блюдо, снимок отправляется на
распознавание (см. §4). Штрихкоды сверяются с базой продуктов.
- Данные входа: если вы входите через Google или Apple — постоянный
идентификатор вашей учётной записи у провайдера и e-mail, если провайдер его
передал. Пароль мы не получаем и не храним. При входе через Apple вы можете выбрать
«Скрыть мой e-mail» — тогда мы увидим только адрес-ретранслятор Apple либо ничего.
Дополнительно при входе через Apple мы сохраняем технический токен провайдера — он не
содержит никаких сведений о вас и нужен ровно для одного: чтобы при удалении аккаунта
отозвать доступ приложения к вашей учётной записи Apple. Этого требует сама Apple.
- Номер установки приложения: при первом запуске приложение создаёт
случайный номер и хранит его у себя на устройстве. Он нужен для одного: чтобы бесплатные
распознавания по фото и оплаченная подписка работали без регистрации —
серверу надо как-то отличать одну установку от другой. Номер случайный, не связан ни с
вами, ни с вашим телефоном, не является рекламным идентификатором и
никуда, кроме нашего сервера, не передаётся. Мы не используем его для отслеживания и не
объединяем с данными других приложений или сайтов. При удалении приложения он исчезает
вместе с ним. Если вы вошли в аккаунт, учёт ведётся по аккаунту, а этот номер не
используется.
- Сообщение об ошибке в данных о продукте: если вы нажимаете «сообщить
об ошибке» либо соглашаетесь добавить новый продукт, когда штрихкод не
найден, нам приходит название продукта, его штрихкод, ваш текст сообщения и
фотография этикетки «Пищевая ценность» (в первом случае по желанию, во
втором она обязательна — без неё заявку отправить нельзя). Если вы вошли в аккаунт, к
сообщению прикладывается ваш e-mail, чтобы мы могли ответить. Это
сохраняется на нашем сервере до разбора сообщения и работает даже без
аккаунта.
⚠️ Чтобы мы увидели сообщение, оно пересылается в Telegram —
туда попадают ваш текст, e-mail (если вы вошли) и фотография этикетки. Сама фотография
при разборе один раз распознаётся Google Gemini, чтобы прочитать
числа с этикетки. Подробнее — в §4.
- Подписка: если вы оформляете платную подписку, мы храним сам факт
покупки — магазин (Google Play или App Store), какой товар куплен, чек покупки, дату
окончания и признак автопродления. Это нужно ровно для одного: выдать оплаченный доступ
тому, кто заплатил, и не выдать тому, кто не платил.
⚠️ Платёжные данные к нам не попадают вовсе. Карту, адрес, сам
платёж и возвраты обрабатывает магазин — мы их не видим, не получаем и не храним. Свою
историю платежей вы найдёте в Google Play или App Store, а не у нас.
Мы также считаем, сколько распознаваний по фото вы использовали, — иначе бесплатный
лимит не отличить от платного.
§3Где хранятся данные
Без аккаунта ваш профиль, дневник, вес и блюда хранятся только на вашем
устройстве. С устройства уходит только то, что требует обращения к серверу:
распознавание фото, поиск продуктов и меню (см. §4), а также сообщение об ошибке в данных,
если вы его отправляете (см. §2).
Если вы создаёте аккаунт для синхронизации между устройствами, ваш профиль,
дневник, история веса и созданные вами блюда хранятся на нашем сервере (защищённое
соединение HTTPS), чтобы данные переносились между вашими устройствами.
Где физически. Наш сервер расположен в США, соединение
проходит через сеть Cloudflare (тоже США). Распознавание фото выполняет Google Gemini —
инфраструктура Google. Если вы отправляли сообщение об ошибке в данных, оно вместе с фото
этикетки проходит через Telegram (см. §4). Это значит, что если вы находитесь
в Европейской экономической зоне, Великобритании или Швейцарии, ваши данные
передаются за пределы вашего региона. Мы передаём только то, что перечислено
в §2, и не продаём данные никому.
§4Сторонние сервисы и источники данных
- Google Gemini (Google LLC) — распознавание блюда и оценка пищевой
ценности по вашему фото. Мы не сохраняем снимок: он передаётся на
распознавание и после ответа не остаётся ни у нас на сервере, ни в вашем дневнике — туда
попадают только числа. Для рекламы мы фото не используем и никому не продаём.
⚠️ Отдельно: фотография этикетки, присланная вместе с сообщением об
ошибке (§2), — это единственное фото, которое мы храним. При разборе сообщения она один
раз передаётся тому же Gemini, чтобы прочитать числа с этикетки. Сроки её хранения — в §6.
Мы пользуемся платным тарифом Gemini, а по условиям Google это
означает, что присланное не используется для обучения его моделей и
хранится у Google лишь недолго — для выявления злоупотреблений. На бесплатном тарифе
правила другие, поэтому мы сознательно на нём не работаем.
- Open Food Facts — открытая база продуктов для поиска по штрихкоду и
названию.
- Cloudflare — защита и ускорение соединения (CDN/WAF). Трафик между
приложением и нашим сервером проходит через Cloudflare, поэтому технически он
обрабатывает его при передаче; для рекламы данные не используются.
- Хостинг сервера — обрабатывает трафик, необходимый для работы
приложения и синхронизации.
- Google Sign-In (Google LLC) и Sign in with Apple (Apple
Inc.) — вход в аккаунт. Провайдер подтверждает вашу личность и передаёт нам
идентификатор учётной записи (и e-mail, если вы это разрешили). Использовать аккаунт
необязательно: без входа приложение работает полностью, данные остаются на телефоне.
- Telegram (Telegram FZ-LLC) — канал, по которому мы получаем и
разбираем ваши сообщения об ошибках в данных о продуктах. Если вы отправили такое
сообщение, в Telegram передаются его текст, ваш e-mail (если вы вошли в аккаунт) и
фотография этикетки. Ничего другого туда не уходит: ни ваш дневник, ни профиль, ни вес,
ни фотографии еды. Если вы никогда не отправляли сообщение об ошибке, Telegram не
получает о вас ничего.
Откуда числа о продуктах. Пищевая ценность берётся из
USDA FoodData Central (открытая база Министерства сельского хозяйства США),
из Open Food Facts для товаров со штрихкодом и из
официальных данных самих сетей ресторанов — тех, что они публикуют сами.
Блюда, которые вы собираете в приложении, считаются как сумма их ингредиентов.
На чём основаны суточные нормы. Проценты «% от суточной нормы» считаются
по американским Daily Values (FDA, панель Nutrition Facts) — например, натрий
2300 мг, насыщенные жиры 20 г, клетчатка 28 г. Взяты именно они, потому что
продуктовая база американская.
Важно понимать, что это за величина: Daily Value — единая справочная норма для
всего населения, рассчитанная на рацион 2000 ккал в день, чтобы этикетки разных
продуктов можно было сравнивать между собой. Это не персональная рекомендация:
она не учитывает ваш вес, пол, возраст и вашу норму калорий. Часть норм задана по наибольшей
потребности (например, железо 18 мг — ориентир для женщин; взрослым мужчинам нужно
меньше). Там, где официальной нормы не существует — у общего сахара и транс-жиров, — процент
не показывается вовсе, чтобы не выдавать выдуманную величину за факт.
Приложение не является медицинским сервисом и не даёт медицинских
рекомендаций. Все расчёты справочные. Если вы придерживаетесь диеты по назначению врача,
сверяйтесь с ним, а не с приложением.
§5Безопасность
Соединение приложения с сервером шифруется (TLS/HTTPS). Доступ к серверному API защищён
токеном. Вход выполняется только через Google или Apple — мы не создаём и не храним
паролей, поэтому у нас нечего украсть в виде пароля. Токен сессии на устройстве
лежит в системном защищённом хранилище (Keystore на Android, Keychain на iOS).
§6Хранение и удаление
Локальные данные удаляются при удалении приложения. Синхронизированные данные хранятся,
пока вы пользуетесь аккаунтом.
Сколько чего хранится:
- Профиль, дневник, вес, ваши блюда — пока существует аккаунт. Удалили
аккаунт — удаляются сразу (см. ниже).
- Фото блюда для распознавания — не сохраняется. Снимок передаётся на
распознавание и после ответа не хранится ни у нас, ни в дневнике; в дневник попадают
только числа.
- Фото этикетки и текст из сообщения об ошибке — удаляются
в течение 30 дней после того, как мы разберём сообщение. Если сообщение
почему-то осталось неразобранным, оно удаляется не позднее 180 дней —
ничего не хранится бессрочно. При удалении аккаунта ваш адрес эл. почты вычищается из
таких сообщений сразу.
- Данные о подписке — пока существует аккаунт. Удалили аккаунт —
удаляются вместе с ним. Если подписка оформлена без аккаунта, запись
хранится при случайном номере установки (см. §2) и удаляется по письму на
support@kadoapp.org.
Отменить саму подписку и посмотреть историю платежей можно только
в магазине: эти записи ведёт он, а не мы.
- Счётчик распознаваний по фото. При удалении аккаунта запись о том,
что распознавание было, обезличивается: связь с вами стирается безвозвратно,
а сама отметка остаётся — по ней мы следим за общим расходом сервиса распознавания.
Восстановить по ней, кто это был, нельзя. Если аккаунта нет, счётчик привязан к
случайному номеру установки и ни имени, ни адреса, ни других сведений о вас не
содержит.
- Резервные копии — ежедневные. На сервере они хранятся
14 дней, и дополнительно копия ежедневно забирается на отдельный
компьютер владельца, где хранится до 30 дней: сервер может отказать
целиком, и без копии вне его данные всех пользователей были бы потеряны безвозвратно.
Поэтому удалённые данные могут оставаться в копиях до 30 дней, после
чего исчезают и оттуда. Копии не передаются никому и не кладутся в облачные хранилища.
Как удалить аккаунт: в приложении откройте Профиль →
шестерёнка в правом верхнем углу → Настройки → Удалить аккаунт. Аккаунт и все связанные с ним данные на сервере (профиль, дневник, история
веса, ваши блюда) удаляются сразу и безвозвратно. В том же окне можно
заодно стереть данные на телефоне — по умолчанию они остаются, чтобы приложением можно было
продолжать пользоваться без аккаунта.
Если доступа к приложению уже нет, напишите на
support@kadoapp.org — удалим по запросу.
Отдельная страница со всеми подробностями:
удаление аккаунта.
§7Ваши права
Вы можете получить копию своих данных, исправить их и удалить.
- Посмотреть и исправить — прямо в приложении: профиль, дневник, вес и
блюда доступны на редактирование в любой момент.
- Получить копию. В приложении есть кнопка:
Профиль → шестерёнка → Настройки → «Выгрузить мои данные». Она отдаёт
CSV и JSON — профиль, дневник, вес, ваши блюда с ингредиентами, целевые калории и список
недавних ресторанных сетей. Сразу, бесплатно и без аккаунта.
Если вам нужна копия именно того, что лежит на нашем сервере, напишите на
support@kadoapp.org с того адреса, на
который зарегистрирован аккаунт — пришлём машиночитаемый файл
в течение 30 дней. Если аккаунта нет, копия с сервера вам не нужна: данные
и так только на вашем телефоне.
- Удалить — самостоятельно в приложении (см. §6) либо по письму на тот
же адрес.
- Возразить или ограничить обработку, отозвать разрешение — доступ к
шагам и активным калориям можно отключить в системных настройках телефона в любой момент,
приложение продолжит работать. Пользоваться аккаунтом необязательно вовсе.
Если вы находитесь в Европейской экономической зоне, Великобритании или Швейцарии, у вас
есть и право подать жалобу в надзорный орган своей страны.
На каком основании мы обрабатываем данные. Всё перечисленное в §2 нужно,
чтобы приложение выполняло то, ради чего вы его установили: считало калории и синхронизировало
дневник. Мы не используем ваши данные для рекламы, не профилируем вас и никому не продаём.
Доступ к данным о здоровье (шаги, активные калории) запрашивается отдельно и только с вашего
разрешения.
§8Дети
Приложение не предназначено для детей младше 13 лет и не собирает их данные осознанно.
§9Изменения политики
Мы можем обновлять эту политику. Дата последнего изменения указана внизу страницы.
§1Who we are
KADO is a mobile nutrition-tracking app: food diary, calories and macros,
weight and goals, and photo-based meal recognition. This policy explains what data the app
collects, how it is used, and who it is shared with.
§2Data we process
- Profile: name, sex, age, height, weight, activity level, goal and target
weight — entered by you during setup.
- Food diary: logged foods and dishes, portions, calories and macros, meal
dates.
- Weight history and the personal dishes you create.
- Activity data (steps and active calories) — read-only
from Health Connect (Android) / Apple Health (iOS), if you grant permission. Used to adjust
your daily calorie target to your activity. The app never writes health data
back.
- Food photos: if you photograph a meal, the image is sent for recognition
(see §4). Barcodes are matched against a food database.
- Sign-in data: if you sign in with Google or Apple — a stable identifier
for your account at that provider, and your e-mail if the provider shares it. We
never receive or store your password. With Apple you may choose "Hide My Email", in which
case we only ever see Apple's relay address, or nothing at all. When you sign in with
Apple we additionally store a technical provider token. It contains no information about
you and serves exactly one purpose: revoking the app's access to your Apple account when
you delete your account. Apple itself requires this.
- App installation number: on first launch the app generates a random
number and keeps it on your device. It exists for one reason: so that free photo scans and
a paid subscription work without registration — the server needs some way
to tell one installation from another. The number is random, tied neither to you nor to
your phone, is not an advertising identifier, and is never sent anywhere
except our own server. We do not use it for tracking and never combine it with data from
other apps or websites. Uninstalling the app removes it. If you are signed in, we count
against your account and this number is not used.
- Reporting incorrect product data: if you tap "report an error"
or agree to add a new product when a barcode is not found, we receive the
product name, its barcode, your message text and a photo of the Nutrition Facts
label (optional in the first case; required in the second — the request cannot be
sent without it). If you are signed in, your e-mail is attached so we can reply. This
is stored on our server until the report is reviewed, and the feature
works without an account too.
⚠️ So that we actually see it, the report is forwarded to Telegram —
your message text, your e-mail (if signed in) and the label photo go there. The photo
itself is passed once to Google Gemini during review, to read the numbers
off the label. See §4 for details.
- Subscription: if you take out a paid subscription, we store the fact
of the purchase — the store (Google Play or App Store), which product was bought, the
purchase receipt, the expiry date and whether it auto-renews. This serves exactly one
purpose: to grant paid access to whoever paid, and not to whoever did not.
⚠️ Payment details never reach us at all. Your card, billing address,
the payment itself and any refunds are handled by the store — we do not see, receive or
store them. Your payment history lives in Google Play or the App Store, not with us.
We also count how many photo scans you have used — otherwise the free allowance
cannot be told apart from the paid one.
§3Where data is stored
Without an account, your profile, diary, weight and dishes stay only on your
device. The only things that leave it are those that require the server: photo
recognition, product and menu lookup (see §4), and a data-error report if you send one
(see §2).
If you create an account for cross-device sync, your profile, diary,
weight history and the dishes you created are stored on our server (over a secure HTTPS
connection) so your data follows you across your devices.
Where physically. Our server is located in the United
States, and the connection passes through Cloudflare's network (also US). Photo
recognition is performed by Google Gemini on Google's infrastructure. If you have sent a
report about incorrect product data, it — together with the label photo — passes through
Telegram (see §4). This means that if you are in the European Economic Area,
the United Kingdom or Switzerland, your data is transferred outside your region.
We transfer only what is listed in §2, and we do not sell data to anyone.
§4Third-party services and data sources
- Google Gemini (Google LLC) — recognizes the meal and estimates nutrition
from your photo. We do not store the image: it is sent for recognition and
afterwards is kept neither on our server nor in your diary — only the numbers are. We do not
use photos for advertising and do not sell them to anyone.
We use the paid Gemini tier, and under Google's terms that means what
we send is not used to train its models and is retained by Google only
briefly, for abuse detection. The free tier has different rules, which is why we
deliberately do not use it.
⚠️ Separately: the label photo attached to an error report (§2) is the
only photo we do store. During review it is passed once to the same Gemini to read the
numbers off the label. Its retention period is in §6.
- Open Food Facts — an open food database for barcode and name search.
- Cloudflare — connection protection and acceleration (CDN/WAF). Traffic
between the app and our server passes through Cloudflare, so it technically processes that
traffic in transit; it is not used for advertising.
- Server hosting — processes the traffic needed for the app and sync.
- Google Sign-In (Google LLC) and Sign in with Apple (Apple
Inc.) — account sign-in. The provider verifies your identity and passes us an
account identifier (and an e-mail, if you allow it). An account is optional: without
signing in the app works fully and your data stays on the phone.
- Telegram (Telegram FZ-LLC) — the channel through which we receive and
review your reports about incorrect product data. If you sent such a report, its text,
your e-mail (if you are signed in) and the label photo are passed to Telegram. Nothing
else goes there: not your diary, profile, weight, or meal photos. If you have never sent
an error report, Telegram receives nothing about you.
Where the food numbers come from. Nutrition data comes from
USDA FoodData Central (the open database of the U.S. Department of
Agriculture), from Open Food Facts for barcoded products, and from
restaurant chains' own published figures. Dishes you build in the app are
calculated as the sum of their ingredients.
What the daily values are based on. The "% of daily value" figures use the
U.S. Daily Values (FDA, Nutrition Facts panel) — for example sodium
2300 mg, saturated fat 20 g, fiber 28 g. We use these because the food database
is American.
It matters what that number is: a Daily Value is a single population-wide reference
figure based on a 2000 kcal diet, meant to make labels comparable to each other.
It is not a personal recommendation — it does not account for your weight,
sex, age or calorie target. Some values are set to the highest population need (iron
18 mg, for instance, is a women's reference; adult men need less). Where no official value
exists — total sugar and trans fat — no percentage is shown at all, so that an invented number
is never presented as a fact.
This app is not a medical service and gives no medical advice. All figures
are for reference. If you follow a diet prescribed by a doctor, check with them rather than
with the app.
§5Security
The connection between the app and the server is encrypted (TLS/HTTPS). Server API access is
protected by a token. Sign-in goes through Google or Apple only — we never create or
store passwords, so there is no password of yours for us to lose. The session token
on your device is held in the system secure store (Keystore on Android, Keychain on iOS).
§6Retention and deletion
Local data is removed when you uninstall the app. Synced data is kept while you use your
account.
How long each thing is kept:
- Profile, diary, weight, your dishes — for as long as the account
exists. Delete the account and they are deleted at once (see below).
- Meal photo for recognition — not stored. The image is sent for
recognition and, once the answer comes back, is kept neither by us nor in your diary; only
the numbers go into the diary.
- Label photo and text from a data-error report — deleted
within 30 days after we review the report. If a report somehow stays
unreviewed, it is deleted no later than 180 days — nothing is kept
indefinitely. When you delete your account, your e-mail address is stripped from such
reports immediately.
- Subscription data — for as long as the
account exists. Delete the account and they go with it. If the subscription was taken out
without an account, the record is kept against the random installation
number (see §2) and is deleted on request to
support@kadoapp.org.
Cancelling the subscription and
viewing your payment history is done in the store: those records are kept by the store,
not by us.
- Photo recognition counter. When you delete your account, the record
that a recognition took place is anonymised: the link to you is erased
irreversibly, while the bare tally remains so that we can track the overall usage of the
recognition service. It cannot be traced back to you. Without an account the counter is
kept against the random installation number and holds no name, address or any other
detail about you.
- Backups — taken daily. On the server they are kept for
14 days, and a copy is additionally pulled every day to the owner's
separate computer, where it is kept for up to 30 days: the server can fail
entirely, and without an off-server copy every user's data would be lost irrecoverably.
Deleted data may therefore persist in backups for up to 30 days, after
which it is gone from there too. Backups are never shared with anyone and are not placed in
cloud storage.
How to delete your account: in the app, go to Profile → gear icon
in the top right → Settings → Delete account. Your account and everything tied to it on the server (profile, diary,
weight history, your dishes) is deleted immediately and permanently. The same
dialog lets you erase the data on this phone too — by default it stays, so you can keep using
the app without an account.
If you no longer have access to the app, write to
support@kadoapp.org and we will delete it on
request.
A dedicated page with full details:
delete your account.
§7Your rights
You can obtain a copy of your data, correct it and delete it.
- View and correct — directly in the app: profile, diary, weight and
dishes are editable at any time.
- Obtain a copy. The app has a button for this:
Profile → gear icon → Settings → "Export my data". It produces CSV and
JSON — your profile, diary, weight, your dishes with their ingredients, calorie targets and
the list of restaurant chains you recently opened. Instantly, free, and without an account.
If you want a copy of what is held on our server specifically, write to
support@kadoapp.org from the
address your account is registered with and we will send a machine-readable file
within 30 days. If you have no
account you do not need a copy: the data is only on your phone anyway.
- Delete — yourself in the app (see §6) or by writing to the same
address.
- Object, restrict processing, withdraw consent — access to steps and
active calories can be switched off in your phone's system settings at any time and the app
keeps working. Using an account is entirely optional.
If you are in the European Economic Area, the United Kingdom or Switzerland, you also have
the right to lodge a complaint with your national supervisory authority.
On what basis we process data. Everything listed in §2 is needed for the app
to do what you installed it for: count calories and sync your diary. We do not use your data
for advertising, we do not profile you, and we do not sell it to anyone. Access to health data
(steps, active calories) is requested separately and only with your permission.
§8Children
The app is not intended for children under 13 and does not knowingly collect their data.
§9Changes to this policy
We may update this policy. The last-updated date is shown at the bottom of the page.