Clear by design
Privacy, in plain language
A free account is required. Cloud backup is optional and encrypted before storage.
Effective 8 October 2026
English
The short version
Your diary is encrypted on your device using either a generated diary key or, for local-only diaries, your passphrase. We do not use advertising trackers, sell health data, or build advertising profiles. A free account is required to create a diary. Premium is optional.
Data stored only on your device
Your diary, health profile, custom choices, and private photos are stored in the app's encrypted vault. Health data read from Apple Health or Health Connect for comparisons stays on your device. Gutello cannot recover a forgotten passphrase for a local-only diary.
Optional cloud backup
When you create an account, we process your verified email address, sign-in identity and session information. For account-created diaries, a recoverable copy of the generated diary key is encrypted with a dedicated service key before it is stored. This allows key recovery after verified sign-in on a new device. Local-only diary keys and passphrases are never sent to Gutello.
If you enable cloud backup, we also process backup metadata and encrypted copies of your vault and selected photos. Encryption happens before upload. Health data read from Apple Health or Health Connect is not uploaded as a separate health dataset. Enabling cloud backup is optional and is your explicit choice to transmit encrypted diary and health-related content for storage and restoration.
Backup metadata includes opaque account and object identifiers, encrypted-object size, checksum, and upload/update timestamps.
Optional meal photo identification
If you choose Take photo or Choose photo while logging a meal, Gutello sends a reduced copy of that photo to OpenAI to suggest foods, visible ingredients and approximate portions. This copy is sent in readable form for analysis and is not part of the encrypted backup. Gutello does not store this copy or the suggestion on its server. You review the suggestion before saving a meal to your diary. Confirmed choices are remembered within your encrypted diary. This feature requires a cloud account; you can always search for a meal without sending a photo. Photo analysis is enabled separately on first use. Your choice is remembered on this device and can be withdrawn in Privacy & security.
OpenAI API data is not used to train models by default. Gutello requests that the analysis response is not stored, but OpenAI may retain API content for abuse monitoring for up to 30 days under its standard policy, with exceptions for legal and safety obligations. Disabling scanning prevents future transmissions; it does not erase copies already processed by the provider.
Subscriptions and security information
Apple and Google may process identity information when you choose their sign-in option. Google sign-in processes user identifiers and IP-derived approximate location for fraud prevention. Its native SDK also declares profile/contact, device-identifier and usage categories in its privacy manifest; Gutello does not request a phone number or device-location permission for sign-in. Apple, Google, and RevenueCat process a pseudonymous purchase identifier, product, subscription status, and purchase or renewal history to provide Premium access. Gutello does not receive payment card details. Cloudflare and Turnstile process network and security metadata such as IP address, request time, and anti-abuse signals. Gutello stores only secret-keyed HMAC bucket identifiers for application rate limits, not raw IP or email values in that table.
Optional product measurement
Product measurement is off by default and can be enabled or disabled in the in-app Privacy screen. When enabled, Gutello sends a random installation identifier and limited journey events such as onboarding steps, completed logs, active days, paywall views, and purchase outcomes. It never includes diary text, food or symptom names, health values, photos, email addresses, passphrases, or entry identifiers. The installation identifier is secret-key pseudonymized on receipt and is not linked to a cloud account. Product events become eligible for deletion after 180 days and are normally removed by the next daily cleanup.
Reliability and operational diagnostics
The optional product-measurement setting also enables error-count reports. These reports contain no message, stack trace, URL, photo, diary content, or account or installation identifier. Gutello stores hourly aggregate counts for 14 days plus the next daily cleanup. Service failure and cleanup monitoring also use fixed categories and aggregate counts. Production purchase-SDK diagnostics and automatic device-identifier collection are disabled. Cloudflare operational log retention depends on the hosting plan (3 days on Free or 7 days on Paid).
Launch waitlist
If you join the launch waitlist, we process your email address, confirmation status, and signup timestamps so we can confirm your request and send occasional launch or product-availability updates. Joining the waitlist does not create a cloud-backup account. We use double opt-in: you are added only after using the confirmation link sent to your inbox, and every message provides a way to unsubscribe. Cloudflare Turnstile helps prevent automated signups.
Why we process data
We use this information only to sign you in, deliver and protect cloud backup, restore your encrypted copy, prevent abuse, answer support requests, and keep the service secure. We do not use it for advertising or data brokerage.
Where applicable, the legal bases are performance of the optional cloud and subscription service you request, legitimate interests in security and fraud prevention, compliance with legal obligations, and your explicit consent for optional processing of health-related information. You may withdraw consent by disabling health access or cloud backup; withdrawal does not affect earlier lawful processing.
Service providers
Cloudflare provides hosting, encrypted object storage, database services, and bot protection. Resend delivers one-time sign-in emails and waitlist confirmation or launch messages. RevenueCat validates App Store and Play Store purchases using a pseudonymous account identifier and purchase information supplied by those stores. These providers process only the information needed to provide those services. Gutello does not send RevenueCat your diary, health profile, photos, passphrase, or email address. OpenAI processes meal photos only when you use optional photo identification.
These providers may process information outside your country, including outside the EEA. Transfers are subject to the contractual, organizational, and transfer safeguards offered by the relevant provider and required by applicable law.
Retention and deletion
One-time codes expire after 10 minutes and sessions after 90 days. Cloud account data remains until you delete the cloud account. In the app, open Settings → Privacy → Delete cloud account. This removes the email, sessions, encrypted backup, encrypted cloud photos, and the linked pseudonymous RevenueCat profile. It does not cancel a subscription managed by Apple or Google. Your local diary stays on your device unless you remove the app or its data. You can also follow the account deletion instructions. Application rate-limit buckets become eligible for deletion after 48 hours and are normally removed by the next daily cleanup. Waitlist records are retained while the waitlist operates. If you unsubscribe, the record is marked as unsubscribed so we can honor that choice; you can ask us to delete it completely using the privacy contact below.
Your choices and rights
You can export your diary, turn cloud backup off, revoke health permissions in system settings, and delete your cloud account. Depending on where you live, you may also request access, correction, deletion, restriction, objection, or portability of personal information held by the cloud service. You may complain to your local supervisory authority; in France this is the CNIL.
Children and changes
Gutello is not directed to children under 13. We will update this page when our practices materially change and show a new effective date.
Data controller
Gutello is operated by Jimmy Ho, 148 rue de Chevilly, 94240 L'Haÿ-les-Roses, France.
Privacy contact: privacy@gutello.com.
Français
En bref
Votre journal est chiffré sur votre appareil avec une clé générée ou, pour un journal local, votre phrase secrète. Nous n'utilisons aucun traceur publicitaire, ne vendons aucune donnée de santé. Un compte gratuit est nécessaire pour créer un journal. Premium est facultatif.
Données conservées sur l'appareil
Le journal, le profil de santé, les choix personnalisés et les photos privées sont conservés dans le coffre chiffré de l'application. Les données lues depuis Apple Santé ou Health Connect restent sur l'appareil. Gutello ne peut pas retrouver la phrase secrète oubliée d'un journal local.
Sauvegarde cloud facultative
Lorsque vous créez un compte, nous traitons votre adresse e-mail vérifiée, votre identité de connexion et les informations de session. Pour un journal créé avec un compte, une copie récupérable de la clé générée est elle-même chiffrée avant stockage afin de permettre sa récupération après une nouvelle connexion vérifiée. La phrase secrète et la clé d'un journal local ne sont jamais transmises.
Si vous activez la sauvegarde cloud, nous traitons aussi les métadonnées de sauvegarde et une copie chiffrée du coffre et des photos choisies. Cette fonction est facultative et son activation constitue votre choix explicite de transmettre le contenu chiffré du journal pour sa conservation et sa restauration.
Les métadonnées comprennent des identifiants opaques de compte et d'objet, la taille et la somme de contrôle des objets chiffrés, ainsi que les dates d'envoi et de mise à jour.
Identification facultative des repas par photo
Si vous choisissez de prendre ou sélectionner une photo pendant la saisie d'un repas, Gutello envoie une copie réduite de cette photo à OpenAI pour suggérer les aliments, les ingrédients visibles et des portions approximatives. Cette copie lisible sert à l'analyse et ne fait pas partie de la sauvegarde chiffrée. Gutello ne conserve ni cette copie ni la suggestion sur son serveur. Vous vérifiez la suggestion avant d'enregistrer le repas au journal. Vos choix confirmés sont mémorisés dans votre journal chiffré. Cette fonction nécessite un compte cloud ; la recherche manuelle reste disponible sans envoi de photo. L'analyse est activée séparément à la première utilisation. Ce choix est mémorisé sur cet appareil et peut être retiré dans Vie privée et sécurité.
Les données de l’API OpenAI ne servent pas à entraîner les modèles par défaut. Gutello demande de ne pas conserver la réponse d’analyse, mais OpenAI peut conserver le contenu jusqu’à 30 jours pour prévenir les abus, avec des exceptions liées aux obligations légales et de sécurité. Désactiver le scan empêche les futurs envois et ne supprime pas les copies déjà traitées par le prestataire.
Abonnements et sécurité
La connexion Google traite des identifiants et une localisation approximative dérivée de l’adresse IP pour prévenir la fraude. Son SDK natif déclare aussi des catégories de profil/contact, d’identifiants d’appareil et d’utilisation. Gutello ne demande ni numéro de téléphone ni accès à la localisation de l’appareil pour se connecter. Apple, Google et RevenueCat traitent un identifiant d'achat pseudonyme, le produit, l'état de l'abonnement et l'historique d'achat ou de renouvellement afin de fournir Premium. Gutello ne reçoit pas les données de carte bancaire. Cloudflare et Turnstile traitent des métadonnées réseau et de sécurité, notamment l'adresse IP, l'heure et des signaux anti-abus. La table de limitation de Gutello ne conserve que des identifiants HMAC générés avec une clé secrète.
Mesure facultative du produit
La mesure du produit est désactivée par défaut et peut être activée ou désactivée dans l’écran Vie privée de l’application. Lorsqu’elle est activée, Gutello transmet un identifiant d’installation aléatoire et des étapes limitées du parcours, comme la prise en main, une note enregistrée, un jour actif, l’affichage de l’écran d’abonnement et le résultat d’un achat. Aucun texte du journal, aliment, symptôme, valeur de santé, photo, e-mail, phrase secrète ou identifiant de note n’est transmis. L’identifiant est pseudonymisé avec une clé secrète à la réception et n’est pas relié au compte cloud. Les événements deviennent éligibles à la suppression après 180 jours et sont normalement supprimés lors du nettoyage quotidien suivant.
Fiabilité et diagnostics opérationnels
Le réglage de mesure facultative active aussi des signalements d’erreurs sans message, trace, URL, photo, contenu du journal ni identifiant de compte ou d’installation. Seuls des compteurs horaires sont conservés pendant 14 jours, puis supprimés lors du nettoyage quotidien suivant. La surveillance du service et du nettoyage utilise également des catégories fixes et des compteurs agrégés. Les diagnostics du SDK d’achat et sa collecte automatique d’identifiants d’appareil sont désactivés en production. Cloudflare conserve les journaux opérationnels 3 jours sur son offre gratuite ou 7 jours sur son offre payante.
Liste d'attente de lancement
Si vous rejoignez la liste d'attente, nous traitons votre adresse e-mail, l'état de confirmation et les dates d'inscription afin de confirmer votre demande et d'envoyer occasionnellement des nouvelles sur le lancement ou la disponibilité du produit. Cette inscription ne crée pas de compte de sauvegarde cloud. Vous n'êtes ajouté qu'après avoir utilisé le lien de confirmation reçu par e-mail, et chaque message permet de se désabonner. Cloudflare Turnstile limite les inscriptions automatisées.
Utilisation et prestataires
Ces données servent uniquement à la connexion, la sauvegarde, la restauration, la prévention des abus, l'assistance et la sécurité. Cloudflare fournit l'hébergement, le stockage, la base de données et la protection anti-robot. Resend envoie les codes de connexion, les confirmations de liste d'attente et les messages de lancement. RevenueCat valide les achats App Store et Play Store avec un identifiant de compte pseudonyme et les informations d'achat fournies par ces boutiques. Le journal, le profil de santé, les photos, la phrase secrète et l'adresse e-mail ne lui sont pas transmis. OpenAI traite les photos de repas uniquement lorsque vous utilisez leur identification facultative.
Selon le cas, les bases juridiques sont l'exécution du service demandé, l'intérêt légitime de sécurité, les obligations légales et votre consentement explicite pour le traitement facultatif de données liées à la santé. Vous pouvez retirer ce consentement en désactivant l'accès santé ou le cloud. Les prestataires peuvent traiter des données hors de votre pays ou de l'EEE avec les garanties contractuelles et organisationnelles applicables.
Conservation et suppression
Les codes expirent après 10 minutes et les sessions après 90 jours. Dans l'application, ouvrez Réglages → Vie privée → Supprimer le compte cloud. L'adresse e-mail, les sessions, la sauvegarde, les photos cloud chiffrées et le profil RevenueCat pseudonyme associé sont supprimés. Cela ne résilie pas un abonnement géré par Apple ou Google. Le journal local reste sur l'appareil. Consultez aussi les instructions de suppression. Les compartiments de limitation applicatifs deviennent éligibles à la suppression après 48 heures et sont normalement supprimés lors du nettoyage quotidien suivant. Les inscriptions à la liste d'attente sont conservées pendant son fonctionnement. Après désabonnement, l'inscription est marquée comme telle afin de respecter ce choix ; vous pouvez demander sa suppression complète à l'adresse ci-dessous.
Vos choix
Vous pouvez exporter votre journal, désactiver la sauvegarde cloud, retirer les autorisations de santé dans les réglages système et supprimer le compte cloud. Selon votre pays, vous pouvez également demander l'accès, la rectification, l'effacement, la limitation du traitement ou la portabilité de vos données, ou vous opposer au traitement. Vous pouvez déposer une réclamation auprès de votre autorité de contrôle, notamment la CNIL en France.
Enfants et modifications
Gutello ne s'adresse pas aux enfants de moins de 13 ans. Nous mettrons cette page à jour si nos pratiques changent de manière importante et afficherons une nouvelle date d'entrée en vigueur.
Responsable du traitement
Gutello est exploité par Jimmy Ho, 148 rue de Chevilly, 94240 L'Haÿ-les-Roses, France.
Contact pour la protection des données : privacy@gutello.com.