от пользователя? где угодно.
от разработчика? в озу, т.е. после каждой остановки приложения, т.е. сервиса, предлагать авторизацию
от хакера? читай, опытного разработчика не только дроида, нет преград, все что локально шифруется, локально же и расшифруется