¿Sale de mi navegador lo que pego en un decodificador base64?
Es la pregunta correcta antes de pegar, porque base64 no es cifrado. Cualquiera que tenga el valor codificado puede leerlo, y lo que la gente decodifica son habitualmente tokens, claves de API, cookies de sesión y configuración con contraseñas. Pegar algo así en una página web es una divulgación si la página lo envía a alguna parte.
Muchos decodificadores en línea lo envían. La página recoge su entrada, la manda a un servidor y muestra lo que vuelve. Es la forma directa de construirlo, es invisible desde fuera, y una política de privacidad que dice que los datos no se conservan es una promesa sobre lo que pasa después de llegar, no una razón por la que nunca llegaron.
No hace falta creer a nadie. Abra las herramientas de desarrollo de su navegador, vaya al panel de red, vacíelo y decodifique algo. Si la herramienta funciona en su navegador, no aparece nada nuevo. Si sube los datos, verá la petición y podrá leer exactamente qué contenía. Esto funciona en cualquier sitio, lleva unos diez segundos y es la única respuesta que no depende de confiar en quien opera la página.
Esta herramienta se ejecuta por completo en su navegador, y eso es una propiedad de cómo está construida, no una norma que cumple. El sitio es un conjunto de archivos estáticos: no hay servidor de aplicación detrás, así que no existe ningún punto que pudiera recibir una carga aunque el código lo intentara. La conversión ocurre después de cargar la página, en su máquina, sin nada de vuelta.
Lo que sí ve cualquier servidor web es la petición de la página en sí; así funciona la web y ninguna herramienta puede evitarlo. Aquí la dirección de quien visita se acorta antes de escribirse en el registro, y el aviso de privacidad detalla qué se guarda y durante cuánto tiempo.
Un consejo que vale igualmente: para un secreto que de verdad importa, use algo que no toque un navegador. En Linux y macOS, base64 --decode lee de una tubería o de un archivo y no rinde cuentas a nadie.