CarbCam: Kebijakan Privasi

CarbCam – Kebijakan Privasi

Pemberitahuan BETA: CarbCam sedang dalam pengembangan aktif. Fitur, harga, dan detail teknis dapat berubah. Dokumen ini akan diperbarui sesuai kebutuhan, versi terkini selalu tersedia di ns.10be.de/id/carbcam-privacy.html.

Kebijakan privasi ini melengkapi kebijakan privasi umum ns.10be.de dan menjelaskan pemrosesan data pribadi sehubungan dengan aplikasi CarbCam dan backend servernya. Jika terjadi perbedaan antara dokumen, ketentuan yang dinyatakan di sini berlaku lebih diutamakan untuk aplikasi CarbCam.

1. Pengendali Data

Pengendali dalam pengertian Peraturan Perlindungan Data Umum (GDPR) adalah:

10BE Software GmbH
Managed Nightscout Hosting & CarbCam
Am Bergle 9
88662 Überlingen
Jerman
Email: support@carbcam.app
Web: https://ns.10be.de/

Direktur Pelaksana: Martin Schiftan · Daftar Perusahaan: Amtsgericht Freiburg i. Br., HRB724192 · ID PPN: DE343662047

Untuk pertanyaan perlindungan data (akses, penghapusan, perbaikan, keberatan) silakan gunakan detail kontak di atas atau formulir kontak.

Kembali ke atas
2. Ikhtisar Pemrosesan Data

CarbCam adalah aplikasi ponsel pintar yang memungkinkan pengguna mengambil foto makanan. Aplikasi mengirimkan foto ini untuk dianalisis ke backend server ns.10be.de, yang meneruskan gambar ke antarmuka AI eksternal yang dipilih oleh pengguna atau admin server (saat ini didukung: Anthropic Claude API, Google Gemini API, OpenAI API, xAI Grok API, Mistral API, Zhipu GLM API, Microsoft Azure OpenAI). Perkiraan gizi yang dikembalikan (karbohidrat, lemak, protein, FPU, indeks glikemik) dikirimkan ke dan ditampilkan di aplikasi.

CarbCam tidak memerlukan pendaftaran dengan nama atau alamat email. Untuk mengaitkan perangkat dengan kuota/langganan, sebuah Installation ID anonim (string heksa 24 karakter) dibuat secara lokal saat aplikasi pertama kali diluncurkan dan dikirim dengan setiap permintaan.

Kembali ke atas
3. Data Apa yang Kami Proses
3.1 Data yang dikumpulkan secara otomatis dengan setiap permintaan
  • Installation ID: string heksa 24 karakter, dibuat secara lokal saat aplikasi pertama kali diluncurkan. Tidak dapat dilacak ke orang perseorangan.
  • Alamat IP: dicatat oleh server web dalam log standar (maks. 7 hari, kemudian dianonimkan).
  • User agent/versi aplikasi: untuk pemeriksaan kompatibilitas dan analisis kesalahan.
  • Stempel waktu dan kode status HTTP dari permintaan.
3.2 Konten yang dihasilkan melalui penggunaan aplikasi
  • Foto makanan (sementara): dikirim ke server dan dari sana ke antarmuka AI. Gambar asli tidak disimpan secara permanen setelah analisis.
  • Hash foto & thumbnail yang diperkecil: hash SHA-512 dari gambar dan thumbnail yang sangat diperkecil disimpan dalam cache analisis agar foto yang identik atau serupa dapat dijawab lebih cepat dan hemat biaya (pencocokan perceptual hash).
  • Hasil analisis: respons AI (nama makanan, ukuran porsi, nilai gizi) disimpan dalam cache bersama hash.
  • Peristiwa analisis: untuk setiap permintaan (pindaian makanan serta analisis tren BG) sebuah baris berisi Installation ID, stempel waktu, penyedia, model, dan tipe kecocokan cache disimpan dalam tabel peristiwa. Tabel ini digunakan untuk penghitungan kuota (jumlah analisis yang tersedia per bulan bergantung pada paket yang dipilih; pindaian dan analisis BG keduanya dihitung terhadap batas bulanan) dan pencegahan penipuan.
  • Riwayat foto (opsional): foto yang diperkecil dapat, atas permintaan pengguna, dikaitkan dengan riwayat foto pribadi melalui Installation ID, sehingga pengguna dapat mengambil riwayatnya setelah memasang ulang aplikasi.
  • Pengingat restoran berbasis lokasi (opsional, bawaan nonaktif): Ketika pengguna mengaktifkan fitur ini di pengaturan aplikasi dan memberi aplikasi izin lokasi “Selalu” (Android ACCESS_BACKGROUND_LOCATION atau iOS NSLocationAlwaysUsageDescription), aplikasi mengevaluasi lokasi perangkat secara lokal (interval pemeriksaan kira-kira 15 menit, hanya posisi terakhir yang diketahui, tanpa pelacakan terus-menerus) untuk mendeteksi ketika pengguna berada dalam radius 25 m dari sebuah restoran lebih lama dari ambang batas yang dikonfigurasi (10–90 menit). Sebelum permintaan izin pertama, aplikasi menampilkan dialog pengungkapan menonjol yang eksplisit menyatakan tujuan, penerima dan frekuensi pemeriksaan lokasi. Untuk mengidentifikasi restoran, posisi dikirim sesuai permintaan ke Apple Maps API (iOS, tanpa API key) atau ke Google Places API (Android, menggunakan Maps API key kami), secara eksklusif untuk menentukan nama restoran terdekat. Data lokasi tidak meninggalkan perangkat menuju server kami, baik posisi maupun nama restoran tidak disimpan atau diproses oleh kami. Fitur dapat dimatikan kapan saja melalui sakelar pengaturan; izin sistem selain itu dapat dicabut di pengaturan perangkat.
  • Umpan balik: penilaian dan komentar yang dikirim oleh pengguna untuk sebuah analisis dikaitkan dengan Installation ID dan entri cache yang bersangkutan.
3.3 Data terkait transaksi pembayaran
  • ID transaksi toko (Apple Original Transaction ID atau Google Purchase Token) untuk mengaitkan pemasangan dengan langganan atau pembelian kredit bonus.
  • Paket, status, masa berlaku, dan periode penagihan dari langganan.
  • Data pribadi terkait pembayaran (nama, alamat, metode pembayaran) diproses secara eksklusif oleh Apple atau Google dan tidak tersedia bagi kami.
  • Faktur / tanda terima disediakan di akun toko masing-masing (faktur Apple ID atau riwayat pesanan Google Play).
3.4 Opsional: Bring Your Own Key (BYOK)
  • API key milik pengguna sendiri untuk Anthropic/Google digunakan di server hanya untuk meneruskan ke AI dan tidak disimpan secara permanen (disimpan di RAM hanya selama durasi permintaan).
  • Secara opsional, sebuah alamat email kontak dapat disimpan untuk pertanyaan dukungan BYOK.
  • Untuk permintaan BYOK (Bring Your Own Key), data penggunaan tidak dihitung terhadap kuota paket yang dipilih.
Kembali ke atas
4. Tujuan & Dasar Hukum
  • Penyediaan fungsionalitas inti (analisis foto, cache, umpan balik): Pasal 6(1)(b) GDPR (pelaksanaan kontrak atau tindakan prakontrak).
  • Penyimpanan cache dan peningkatan kualitas (mis. pencocokan perceptual hash, koreksi admin untuk kesalahan AI yang berulang): Pasal 6(1)(f) GDPR (kepentingan sah dalam penyediaan layanan yang efisien dan hemat biaya; kepentingan subjek data atas jejak gambar yang lebih kecil dijaga dengan penggunaan thumbnail yang sangat diperkecil dan penghapusan otomatis 30 hari).
  • Penagihan dan pemrosesan pembayaran: Pasal 6(1)(b) GDPR dan Pasal 6(1)(c) GDPR (kewajiban retensi menurut undang-undang).
  • Pencegahan penipuan dan mitigasi penyalahgunaan (kuota, batas laju): Pasal 6(1)(f) GDPR.
  • Log server dan keamanan: Pasal 6(1)(f) GDPR.

Tidak ada pengambilan keputusan otomatis dalam pengertian Pasal 22 GDPR dengan efek hukum terhadap subjek data. Perkiraan gizi berbasis AI bersifat murni informasional dan tidak merupakan keputusan dalam arti hukum.

Kembali ke atas
5. Penerima & Transfer Negara Ketiga

Untuk menyediakan layanan, data ditransfer ke pemroses dan pihak ketiga berikut:

5.1 Anthropic PBC (Claude API)

Kantor terdaftar: San Francisco, CA, AS. Foto dan prompt teks ditransmisikan ke Anthropic Claude API untuk dianalisis. Anthropic secara kontraktual berkewajiban untuk tidak menggunakan data yang ditransmisikan untuk tujuan pelatihan (kebijakan zero-retention untuk pelanggan API). Dasar transfer: Klausul Kontrak Standar UE (SCC). Kebijakan privasi: anthropic.com/privacy.

5.2 Google LLC (Gemini API, opsional)

Kantor terdaftar: Mountain View, CA, AS. Secara opsional, admin dapat mengonfigurasi server untuk memproses permintaan melalui Google Gemini API. Dalam hal ini, foto dan prompt ditransmisikan ke Google. Dasar: Klausul Kontrak Standar UE. Kebijakan privasi: policies.google.com/privacy.

5.3 OpenAI, L.L.C.

Kantor terdaftar: San Francisco, CA, AS. Secara opsional, pengguna (melalui pengaturan) atau admin dapat mengirim permintaan ke OpenAI API. Dalam hal ini, foto dan prompt ditransmisikan ke OpenAI. Dasar: Klausul Kontrak Standar UE. Kebijakan privasi: openai.com/policies.

5.4 Zhipu AI

Kantor terdaftar: Beijing, Republik Rakyat Tiongkok. Secara opsional, pengguna dapat mengirim permintaan ke Zhipu GLM API. Penting: Republik Rakyat Tiongkok dianggap sebagai negara ketiga yang tidak aman di bawah GDPR tanpa keputusan kelayakan. Penggunaan penyedia ini adalah pilihan eksplisit pengguna dan atas risiko sendiri; Klausul Kontrak Standar telah disepakati dengan penyedia. Kebijakan privasi: bigmodel.cn/dev/api/security/privacy.

5.5 Microsoft Azure (OpenAI Service)

Entitas kontrak: Microsoft Ireland Operations Ltd., Dublin, Irlandia. Pemrosesan data di wilayah UE Azure. Dasar: kerangka kontrak Microsoft (DPA) dan Klausul Kontrak Standar UE ketika data ditransfer ke negara ketiga. Kebijakan privasi: privacy.microsoft.com.

5.6 Apple Inc. / Google LLC (Pemrosesan Pembayaran)

Langganan dan kredit bonus ditagih secara eksklusif melalui App Store (Apple Inc., Cupertino, AS) atau Google Play (Google LLC, Mountain View, AS). Selama transaksi pembayaran, nama, alamat, metode pembayaran, dan alamat email ditransmisikan langsung ke Apple atau Google dan tidak dibagikan dengan kami. Kebijakan privasi: apple.com/legal/privacy, policies.google.com/privacy.

5.7 Open Food Facts & USDA FoodData Central

Untuk pemeriksaan kualitas tambahan (refine cross-check), server dapat melakukan perbandingan berbasis teks terhadap database publik Open Food Facts (Prancis) dan USDA FoodData Central (AS) setelah analisis AI. Tidak ada foto yang ditransmisikan; hanya nama makanan yang dikirim sebagai kueri teks.

5.8 Hosting dan Server

Server ns.10be.de berlokasi di Jerman, Finlandia, dan Prancis. Data CarbCam diproses dan disimpan di server di Jerman.

Kembali ke atas
6. Periode Retensi
  • Cache analisis (hash, thumbnail, respons AI): 90 hari, lalu penghapusan otomatis.
  • Indeks perceptual hash (pra-pemeriksaan): 30 hari, lalu penghapusan otomatis.
  • Cache analisis tren BG: 30 hari, lalu penghapusan otomatis.
  • Peristiwa analisis (penghitungan kuota): setidaknya untuk periode penagihan/kuota saat ini, di luar itu diagregasi untuk tujuan statistik.
  • Riwayat foto (opsional, terkait Installation ID): hingga dihapus oleh pengguna atau hingga layanan dihentikan.
  • Umpan balik: hingga diproses oleh admin ditambah periode tindak lanjut yang wajar untuk kontrol kualitas.
  • Data langganan/pembayaran: selama durasi hubungan kontraktual dan di luar itu untuk periode retensi menurut undang-undang (umumnya 10 tahun menurut hukum komersial dan pajak).
  • Log server web: maks. 7 hari, lalu anonimisasi otomatis.
  • Key BYOK: tidak dipersistensi; disimpan di RAM hanya selama durasi permintaan individual.
Kembali ke atas
7. Hak Anda sebagai Subjek Data

Di bawah GDPR Anda memiliki, khususnya, hak-hak berikut:

  • Akses (Pasal 15 GDPR) ke data yang disimpan terkait Installation ID Anda.
  • Perbaikan data yang tidak akurat (Pasal 16 GDPR).
  • Penghapusan (Pasal 17 GDPR), asalkan tidak ada kewajiban retensi menurut undang-undang yang berlaku.
  • Pembatasan pemrosesan: CarbCam tidak menawarkan pembatasan terperinci atas masing-masing tujuan pemrosesan. Anda dapat menerima pemrosesan data sepenuhnya atau menghentikannya dengan menghapus aplikasi atau menyetel ulang Installation ID Anda.
  • Portabilitas data (Pasal 20 GDPR): Data makanan (karbohidrat, nilai gizi, stempel waktu) disimpan secara lokal di perangkat dalam database SQLite dan dapat diekspor sebagai CSV/JSON melalui fungsi aplikasi Pengaturan → Data → Ekspor. Jika pengguna telah mengaktifkan sinkronisasi Nightscout opsional dan instans Nightscout mereka dihosting di NS10BE (Managed Nightscout), catatan makanan yang disinkronkan selain itu menjadi bagian dari cadangan database Nightscout di sana. Untuk instans Nightscout eksternal atau tanpa sinkronisasi Nightscout, tidak ada salinan cadangan data makanan di sisi server pada kami. Foto tidak diarsipkan di server, aktifkan «Simpan foto ke galeri» di pengaturan aplikasi untuk menyimpan salinan lokal.
  • Keberatan terhadap pemrosesan berdasarkan kepentingan sah (Pasal 21 GDPR).
  • Pengaduan ke otoritas pengawas (Pasal 77 GDPR). Otoritas yang berwenang adalah, misalnya, Komisaris Negara untuk Perlindungan Data dan Kebebasan Informasi Baden-Württemberg.
Layanan mandiri melalui aplikasi: Di pengaturan aplikasi Anda dapat melihat riwayat foto Anda dan menghapus masing-masing entri atau seluruh riwayat. Pada «Reset aplikasi» Installation ID lokal dibuang dan dibuat ulang, data yang terkait dengan ID lama di sisi server kemudian tidak akan lagi dapat diambil oleh Anda dan akan dihapus secara otomatis ketika periode retensi masing-masing berakhir.

Untuk menggunakan hak Anda atau jika Anda memiliki pertanyaan tentang perlindungan data, Anda dapat menghubungi kami kapan saja di support@carbcam.app atau melalui formulir kontak. Untuk permintaan penghapusan tanpa login, harap berikan Installation ID 24 karakter agar catatan data yang relevan dapat diidentifikasi.

Kembali ke atas
8. Keamanan Data
  • Transmisi data antara aplikasi dan server dilakukan secara eksklusif melalui HTTPS (TLS).
  • Akses ke server dibatasi pada penyedia dan diamankan melalui SSH dengan autentikasi public-key.
  • Database tidak dapat diakses langsung dari luar.
  • Cadangan dibuat dalam bentuk terenkripsi dan ditimpa setelah maksimal tiga hari, kecuali database inti terpengaruh.
  • Key BYOK disimpan secara eksklusif dalam memori selama durasi permintaan dan tidak pernah dipersistensi ke disk atau dicatat.
Kembali ke atas
9. Perubahan pada Kebijakan Privasi Ini

Karena CarbCam sedang dalam pengembangan BETA aktif, kebijakan privasi ini dapat diperbarui ketika fitur baru ditambahkan, pemroses berubah, atau persyaratan hukum menjadikannya perlu. Versi terkini selalu tersedia di ns.10be.de/id/carbcam-privacy.html. Perubahan material akan dikomunikasikan di aplikasi atau melalui newsletter.

Kembali ke atas

Terakhir diperbarui: 11 April 2026