Wie schützt Apple Intelligence persönliche Daten? Lokale KI, Private Cloud Compute, APIs und JSON-Datenschutz

Stand 10. September 2026: wie Apple Intelligence persönliche Daten auf dem Gerät hält, ob Private Cloud Compute nach der Erweiterung auf Google Cloud noch gilt, und welche JSON-Felder in App Actions und APIs das Gerät verlassen.

Kurze Fassung: Apple Intelligence schützt persönliche Daten nicht, indem es „die Cloud nie nutzt“. Was das On-Device-Modell fertig bekommt, bleibt auf dem Gerät; was in die Cloud muss, geht über Private Cloud Compute — zustandslos, nicht behalten, für Apple-Mitarbeiter nicht lesbar; nur eine ausdrückliche Nutzerübergabe landet in einer Drittanbieter-API wie ChatGPT. Für Entwickler beginnen Lecks meist in den JSON-Feldern, die Sie auf eine App Action oder einen Tool-Call legen, nicht auf dem PCC-Knoten.

Dieser Beitrag gilt Stand 10. September 2026, dem Tag nach Surprise and Shine. Die gestrige Keynote hat Siri AI in diesem Monat in eine Nutzer-Beta geschoben und iOS 27 auf den 14. September gelegt; der Handelsname des Faltbaren ist iPhone Duo. Die Privatsphäre-Architektur wurde auf der Bühne nicht umgeschrieben. Es sind weiter die drei Schichten, die die WWDC 2026 am 8. Juni verriegelt hat: On-Device Foundation Models, Private Cloud Compute (einschließlich der Expansion auf Google Cloud) und optionale Drittanbieter-Übergabe. Der Beitrag vom 9. September Warum das iPhone 18 ein KI-Telefon wurde behandelt Hardware und den Agent. Der vom 3. September Ternus und Apples KI-Strategie behandelt, wer zahlt und was der Nutzer sieht. Dieser Text beantwortet nur, wie persönliche Daten laufen, wo JSON auftaucht und welchen Sprung PCC nicht abdeckt.

Zuerst die drei Datenpfade trennen

Wenn Leute sagen „Apple sagt, es verlässt das Gerät nie“, mischen sie meist drei Pfade zu einem. Die offizielle Privatsphäre-Seite ist hart: ein On-Device-Modell entscheidet zuerst, ob die Aufgabe lokal fertig wird; wenn nicht, schickt Apple Intelligence nur Daten, die für diese Anfrage relevant sind, an Private Cloud Compute. Der dritte Pfad liegt außerhalb von PCC: der Nutzer schaltet die ChatGPT-Erweiterung ein, oder Ihre App POSTet JSON an Ihr eigenes Backend.

PfadWohin die Daten gehenWer den Inhalt lesen kannTypische Anfrage
On-Device / lokale KIVerlässt das Gerät nichtNur dieses GerätBenachrichtigungszusammenfassungen, Diktat, kurze Befehle, lokaler persönlicher Index, Bildschirmerkennung
Private Cloud ComputeApple-Rechenzentren oder PCC-Knoten auf Google CloudOffizielle Linie: weder Apple- noch Google-Mitarbeiter; nach der Antwort nicht behaltenPolitur in Writing Tools, mehrstufige appübergreifende Arbeit, mittleres Reasoning, Agent-Tool-Schleifen
Drittanbieter / Ihre APIOpenAI (Übergabe pro Sitzung) oder Ihre ServerDeren Datenschutzrichtlinie oder Ihre Logs„Mit ChatGPT antworten“; Sie POSTen ein Tool-Ergebnis

„PCC, das auf Google Cloud läuft“ als „die Daten wurden Google übergeben“ zu schreiben, ist die häufigste Fehllektüre 2026. Wessen Rack die GPU hält, ist nicht dieselbe Frage wie, ob der Prompt in die Consumer-Gemini-API gelaufen ist. Der Rest dieses Texts hält die beiden auseinander.

On-Device-KI: was bleiben kann, bleibt

Seit 2024 behandelt Apple On-Device-Verarbeitung als ersten Stein der Privatsphäre-Story: Daten, die nur auf Nutzergeräten liegen, sind verteilt — kein einzelner Topf zum Stehlen. Vorschau-Zusammenfassungen von Mail, Nachrichten und Benachrichtigungen sind das offizielle Beispiel für On-Device-Generierung. „Welchen Film sollte ich laut meinem Bruder letzte Woche ansehen?“ kommt aus einem neu gebauten Spotlight-Semantikindex auf dem Telefon, nicht indem der ganze Thread in eine Cloud-Box geklebt wird.

WWDC 2026 hat die On-Device Foundation Models wieder dicker gemacht: Bildeingabe, engeres Befolgen von Anweisungen, besseres Tool Calling. Die Entwicklertabelle ist hart:

FähigkeitOn-Device SystemLanguageModelPCC PrivateCloudComputeLanguageModel
OfflineJaNein
TageslimitKeinsPro Nutzer-iCloud-Account; iCloud+ hebt die Decke
Kontext4K (8K auf neueren Geräten unter iOS 27)32K
ReasoningNicht angebotenMehrere Reasoning-Stufen
Privatsphäre-ZusageDaten verlassen das Gerät nichtZustandslose Verarbeitung, nicht behalten

Eine Lücke, die PCC nicht füllen kann: Siri-Stimme mit einstellbarem Tempo und Ausdruck, und das präzisere Systemdiktat, brauchen mindestens 12GB Unified Memory. Fehlt der Speicher, erscheinen die Features nicht. Die Cloud „läuft sie nicht hilfsweise für Sie“. Im gestrigen KI-Telefon-Beitrag war das ein Hardware-Gate. In Privatsphäre-Sprache: fehlt die Advanced-On-Device-Stufe, täuscht das System nicht vor, die Daten hätten das Gerät nie verlassen, indem es dasselbe Feature durch die Cloud schickt.

App Toolbox und Spotlight-Index von Siri AI sind als vollständig auf dem Gerät beschrieben. Nutzer können Apple Intelligence Report einschalten (Einstellungen → Datenschutz & Sicherheit), eine Datei exportieren und sehen, welche Anfragen das Gerät verlassen haben, welche PCC getroffen haben und — wenn die ChatGPT-Erweiterung an ist — welche an OpenAI übergeben wurden. Das ist der billigste Weg, den Marketingtext zu prüfen.

System Orchestrator: welche Felder das Gerät verlassen

Welcher Pfad und welche Daten gewählt werden, entscheidet nicht das Modell nach Belieben. Öffentliche Texte nach der WWDC nennen diese Rolle den System Orchestrator: auf dem Gerät wählt er die Modellstufe und welche Apps welche Daten anfassen dürfen. Das Beispiel von Ars Technica ist konkret — ein Rezept kam in Nachrichten; das Gerät kann „wie koche ich das“ mit dem Rezepttext beantworten und Absender, Zeitstempel und warum es geschickt wurde weglassen.

Für JSON-Entwickler ist der Orchestrator Feldminimierung auf OS-Ebene. Es ist dieselbe Disziplin wie additionalProperties: false und messageId statt der ganzen Mail zu verlangen. Der Unterschied: Apples Schicht können Sie nicht editieren. Die Feldliste einer App Action, die Sie registrieren, gehört Ihnen.

„Persönlicher Kontext“ klingt also schlimmer, als er ist — Mail, Nachrichten, Fotos, Kalender werden indexiert — aber der Index bleibt auf dem Gerät. Was das Gerät verlässt, ist laut offizieller Linie nur das, was nötig ist, um diese Anfrage zu erfüllen. Wählt der Orchestrator schlecht, oder ist Ihr Schema breit, hört das Leck auf, „Apple hat die Cloud genutzt“ zu sein, und wird zu „Sie haben den ganzen Kontaktgraphen in parameters gelegt.“

Private Cloud Compute: eine zustandslose Cloud, keine normale LLM-API

PCC ist das Design von Apple Security Research 2024 für Foundation Models, die größer sind als das Telefon. Es ist nicht „POSTen Sie den Prompt an irgendjemandes Chat Completions.“ Das Gerät baut eine Anfrage (Prompt plus Parameter) und verschlüsselt sie mit den öffentlichen Schlüsseln attestierter PCC-Knoten; Load Balancer und gewöhnliche Sidecars halten die Entschlüsselungsschlüssel nicht. Apple hat fünf Anforderungen aufgelistet. Die Expansion 2026 in Drittanbieter-Hallen hat die Sätze unangetastet gelassen:

  1. Zustandslose Berechnung — persönliche Daten dienen nur der Erfüllung der Anfrage; nach der Antwort bleibt nichts, einschließlich Logs und Debug-Kopien.
  2. Durchsetzbare Garantien — kein Policy-PDF; Kryptografie und Isolation müssen das Verhalten schwer verletzbar machen.
  3. Kein privilegierter Laufzeitzugriff — Mitarbeiter, Operatoren und Cloud-Admins sollten keinen Klartext sehen.
  4. Nicht-Zielbarkeit — ein Angreifer sollte nicht leicht auf „den Knoten, der diesen einen Nutzer hat“ zielen können.
  5. Überprüfbare Transparenz — Binaries veröffentlicht, Forscher können prüfen; die Bounty deckt Research-Mode-Knoten.

Die Privatsphäre-Seite sagt auch, was Apple weiter sammelt: ungefähre Anfrage- und Antwortgröße, welche Features liefen, wie lange es dauerte. Diese Metadaten enthalten keinen Inhalt und sind nicht mit dem Apple Account oder anderen Dienstdaten verknüpft. Der Inhalt selbst wird „nicht gespeichert und Apple nicht zugänglich gemacht“, dann sicher auf das Gerät zurückgeschickt.

Für Entwickler ist PCC in Foundation Models ein Einzeiler-Tausch: Standard LanguageModelSession() ist On-Device; PrivateCloudComputeLanguageModel() schickt in die Cloud. @Generable Structured Output und Tool-Call-Signaturen bleiben gleich. Kein API-Key, keine Token-Rechnung an den Entwickler; Nutzer teilen ein Tageskontingent auf dem iCloud-Account, mit höheren Caps auf den meisten iCloud+-Tarifen. WWDC 2026 Session 319 nennt außerdem das Eligibility-Gate: Apps unter 2 Millionen Downloads können PCC ohne Token-Kosten nutzen, mit einem verwalteten Entitlement. Das Cap wirft quotaLimitReached — prüfen Sie quotaUsage.isLimitReached und zeigen Sie persistente, aufrüstbare UI, keinen toten Alert.

PCC „eine kostenlose GPT-API“ zu nennen, scheitert an zwei Stellen. Das Kontingent gilt pro Nutzer, nicht pro App — andere Apps trinken aus demselben Brunnen. Und das Privatsphäre-Versprechen hängt am PCC-Pfad; in dem Moment, in dem Sie dasselbe JSON an Ihren eigenen Server POSTen, endet die Story.

2026: PCC auf Google Cloud — hat sich das Versprechen geändert?

Am 8. Juni hat Apple Security Research „Expanding Private Cloud Compute“ veröffentlicht: PCC hat erstmals Apples eigene Rechenzentren verlassen, arbeitet mit Google und NVIDIA und lässt die schwersten Apple-Intelligence-Workloads auf Google Cloud laufen — einschließlich Agent-Tool-Nutzung und komplexem Reasoning. Das ist eine Expansion, keine Migration. Apple-Silicon-PCC-Knoten laufen weiter; der Sommer war eine Preview-Rampe in Richtung des vollen Schutzsatzes.

Die fünf Anforderungen haben sich nicht geändert. Die Implementierung schon: NVIDIA Confidential Computing auf GPUs, Intel TDX auf CPUs, Google Titan als Root of Trust. Apple hat außerdem Schichten dazugelegt, die ein Standard-Confidential-Computing-Deploy nicht hat:

  • Die Trusted Computing Base läuft von Firmware über Host- und Guest-OS bis zum Anwendungscode, nicht nur als Confidential-VM-Hülle.
  • Ein kryptografisch verifizierbares, nur-anhängendes Ledger der Google-Cloud-Hardware in der PCC-Flotte; Software-Attestation für sensible Komponenten ist in mindestens zwei unabhängigen Vendors verwurzelt.
  • Inbound-Parsing in einem eigenen Namespace-Prozess; Inferenzsoftware mit kurzer TTL recycelt; attestierte Schlüssel in einer getrennten Confidential VM, isoliert von externem Input.
  • Geräte vertrauen nur Apple-signierter PCC-Software; Binaries bleiben öffentlich; die Bounty deckt Research-Knoten auf Google Cloud.

Dass Apple mit Google arbeitet und Technologie hinter Gemini für die nächsten Foundation Models nutzt, ist nicht dasselbe wie „der Nutzer-Prompt ist in die Consumer-Gemini-API gelaufen.“ Der offizielle Satz lautet: Cloud-Fähigkeit läuft in PCC; die schwersten Anfragen nutzen die PCC-Flotte, die jetzt Google Cloud einschließt. Pressezahlen für ein maßgeschneidertes Gemini (etwa 1,2T MoE-Parameter, etwa 1 Mrd. $ pro Jahr) sind keine Preisliste — markieren Sie sie in Produktdocs als berichtete Zahlen. Selbst wenn die Gewichte Gemini-Technologie teilen, bleibt die öffentliche Zusage Inferenz innerhalb der zustandslosen PCC-Grenze, nicht „POSTen Sie den Mail-Body an ai.google.dev.“

Einige Absätze auf Legal-Seiten sagen weiter „Apple silicon servers.“ Der Engineering-Blog deckt bereits Drittanbieter-Hallen. Nutzen Sie die Expanding-PCC-Notiz vom 8. Juni und die WWDC-Linie Stand September 2026; behandeln Sie „nur unsere Racks“ nicht als aktuelle Tatsache.

Der Sprung, der nicht PCC ist: ChatGPT, das Web und Ihre API

Das Versprechen von PCC endet hier. Ein Sprung weiter ist die Datenschutzrichtlinie von jemand anderem.

  • ChatGPT-Erweiterung — der Nutzer schaltet sie in den Einstellungen ein, bevor Siri, Writing Tools oder Visual Intelligence eine Sitzung übergeben können. Apple Intelligence Report listet diese Anfragen getrennt. Ein angemeldeter OpenAI-Account folgt der Policy von OpenAI. Das ist nicht PCC, und es ist nicht „Apple kann es nicht sehen, also kann Google es auch nicht.“
  • Weltwissen aus dem Web — Siri AI kann Live-Informationen holen. Die Suche selbst verlässt das Gerät; ob die Query einen Brocken persönlichen Kontext trägt, ist Job des Orchestrators, nicht eines Slogans.
  • Ihr eigenes Backend — nachdem Ihre App eine App Action oder ein Foundation-Models-Tool-Ergebnis empfängt, wenn Sie es per JSON.stringify an Ihre API, Ihre Logs oder einen Analytics-Haufen schicken, deckt PCC diesen Sprung nicht. Apples Garantie endet am PCC-Knoten. Hinter Ihrem Prozess ist es Ihr Vertrag.

Copy, die sagt „nichts, was Apple Intelligence anfasst, verlässt je das Gerät“, wiederholt den iPhone-16-Versprechen-Unfall in dem Moment, in dem ChatGPT an ist, PCC genutzt wird oder Sie das JSON selbst hochgeladen haben. Der genaue Satz ist geschichtet: On-Device verlässt nicht; PCC ist zustandslos und prüfbar; Dritte brauchen einen Nutzer-Tap und ihre eigene Policy; Ihre Server folgen Ihrer Datenschutzerklärung.

JSON-Privatsphäre: App Actions, Structured Output, Feldminimierung

Siri AI erreicht Drittanbieter-Apps über App Actions (der nächste Stab nach App Intents). Foundation-Models Tool Calling und @Generable Structured Output sehen weiter aus wie „Name + Beschreibung + JSON Schema.“ On-Device und PCC teilen dieselben Signaturen — das Modell tauschen ist eine Zeile; die Feldliste tauschen tauscht die Outbound-Daten.

Für „antworte höflich auf die bereits geöffnete Nachricht“ füllt der Orchestrator Parameter aus Ihrem Schema. Der Vertrag links funktioniert. Der rechts schickt Body und Absender:

{
  "name": "replyToOpenMessage",
  "description": "Reply to the message the user already has open; do not pick another thread",
  "parameters": {
    "type": "object",
    "additionalProperties": false,
    "properties": {
      "messageId": {
        "type": "string",
        "description": "Stable mailbox ID, not the subject or the full body"
      },
      "tone": {
        "type": "string",
        "enum": ["brief", "polite", "formal"]
      }
    },
    "required": ["messageId"]
  }
}
{
  "name": "replyToOpenMessage",
  "parameters": {
    "type": "object",
    "properties": {
      "emailBody": { "type": "string" },
      "senderAddress": { "type": "string" },
      "thread": { "type": "array" },
      "contactGraph": { "type": "array" }
    }
  }
}

Das erste lässt das Modell eine ID und einen Ton tragen; der Body bleibt im On-Device-Mail-Prozess, den die App liest. Das zweite bittet den Orchestrator, persönliche Daten in eine Payload zu serialisieren, die PCC treffen kann. Auch wenn PCC sie nicht behält, haben Sie die Angriffsfläche dieser Anfrage verbreitert; loggen Sie dasselbe JSON, und Sie haben jetzt eine Klartextkopie.

Werfen Sie das Schema zur lokalen Prüfung in die JSON-Toolbox. Es ist dieselbe Disziplin wie tools.parameters bei Gemini oder OpenAI: stabile IDs, Enums, Integer-Bereiche, keine Extra-Properties. Die geschichtete Fassung steht in Tool Calling und JSON-Schema-Validierung, Was Structured Output ist und Was MCP ist. Apple hat den Host gewechselt, nicht die Vertragssprache. Lockere Felder lassen das kleine On-Device-Modell nicht „Sie verstehen“; sie lassen es die falschen Keys füllen — eine falsche Aktion, oder ein Key/Value, der das Gerät nie hätte verlassen dürfen.

Was PCC nicht retten kann

  • Ein breites Schema — PCC verspricht „ungelesen, ungespeichert“, nicht „Sie haben keine Extra-Felder in die Anfrage gelegt.“
  • ChatGPT-Übergabe und Ihre API — die Policy von OpenAI oder Ihre.
  • Metadaten — Größe, Feature-Name, Dauer werden weiter gesammelt. Inhalt ist keine Metadaten, aber „der Nutzer ist in Writing Tools“ ist weiter ein Signal.
  • Kontingent und Eligibility — Tagescaps, iCloud-Stufe, das 2-Millionen-Download-Gate, das Entitlement. Das Limit zu treffen heißt nicht „still auf eine weniger private Cloud wechseln“; das Feature scheitert oder fällt auf On-Device zurück. POSTen Sie nicht still an Ihren eigenen Key, wenn der Fallback scheitert.
  • Regionale Schalter — EU-iPhone / iPad haben am Anfang kein Siri AI; China ist weiter in der regulatorischen Prüfung. Eine vollständige Privatsphäre-Architektur erzeugt keinen Datenpfad für ein Feature, das aus ist — und ein in China verkauftes Telefon ist nicht „PCC out of the box.“
  • Die 12-GB-On-Device-Advanced-Stufe — Diktat und Timbre erscheinen nicht, weil PCC größer geworden ist. Die Cloud als On-Device zu verkaufen ist eine Produktlüge und eine Privatsphäre-Lüge.

Was Sie jetzt tun sollten

  1. Die Datenschutzerklärung als drei Pfade schreiben — On-Device / PCC / Drittanbieter. Decken Sie sie nicht mit einem „wir laden nie hoch“ ab.
  2. App-Action-Felder minimieren — IDs, Enums, Bereiche; additionalProperties: false. Dieselbe Fixture im Browser durch JSON-Validierung und JSON Diff jagen.
  3. Standard On-Device; PCC als Upgrade behandeln — prüfen, ob 4K-Kontext reicht. Nur wenn nötig auf PrivateCloudComputeLanguageModel wechseln, und isLimitReached behandeln.
  4. Rohe Tool-Argumente nicht loggen — eine Request-ID und einen Error-Code behalten. Bodies, Adressen und Kontaktgraphen gehören nicht auf Ihre Server.
  5. Apple Intelligence Report auf einem Gerät öffnen und prüfen — Anfragen, die Sie für lokal hielten, sagen, ob sie gegangen sind.
  6. EU-iPhone und China so behandeln, als gäbe es diesen Cloud-Pfad nicht — der Kernflow muss weiter mit Taps funktionieren. Es gibt keinen öffentlichen Zeitplan.

FAQ

Gehen die Daten zu Google?

Nach der Expansion können die schwersten Anfragen auf PCC-Knoten in Google-Cloud-Racks laufen, weiter — laut offizieller Linie — zustandslos, für Mitarbeiter unlesbar, Vertrauen nur über Apple-signierte Software. Das ist nicht, den Prompt an die Consumer-Gemini-API zu übergeben. Die ChatGPT-Übergabe ist der ausdrückliche Dritte.

Worin unterscheidet sich PCC von einer normalen ChatGPT- oder Gemini-API?

Eine normale API: Sie halten einen Key, Sie zahlen pro Token, Daten dürfen unter der Vendor-Policy trainiert oder geloggt werden. PCC: kein API-Key, keine Token-Rechnung an den Entwickler, Anfragen nicht behalten, unabhängig prüfbar; Nutzer teilen ein iCloud-Kontingent. POSTen Sie das JSON der PCC-Sitzung an Ihr eigenes Backend, und es wird wieder eine normale API.

Wenn das On-Device-Modell schwach ist, geht dann alles in die Cloud?

Nein. Das Gerät entscheidet zuerst, ob es lokal fertig wird. Zusammenfassungen, kurze Befehle und der lokale Index bevorzugen On-Device. PCC nimmt längeren Kontext, Reasoning und schwere Tool-Schleifen. Advanced-On-Device-Stimme / Diktat ohne 12GB weicht nicht in die Cloud aus; das Feature bleibt weg.

Deckt PCC eine ChatGPT-Übergabe noch ab?

Nein. Nachdem der Nutzer die Erweiterung einschaltet, geht die Sitzung an OpenAI unter deren Policy; Apple Intelligence Report listet sie getrennt. Das nicht mit dem zustandslosen PCC-Satz vermischen.

Brauche ich einen API-Key für Foundation Models PCC?

Nein. Das OS plus iCloud-Identität; keine Token-Rechnung (Docs: Apps unter 2 Millionen Downloads). Die Kosten sind ein Entitlement, ein Apple-Intelligence-Gerät und ein Tagescap, das pro Nutzer geteilt wird.

Was passiert, wenn das JSON Schema zu breit ist?

Der Orchestrator füllt die Felder, die Sie deklariert haben. Ein extra emailBody ist ein weiterer Brocken persönlicher Daten, der PCC treffen kann; loggen Sie ihn, und das „nicht behalten“ von PCC erreicht Ihre Disk nicht. Feldminimierung ist die billigste Privatsphäre-Kontrolle auf der Entwicklerseite.

Ist der Privatsphäre-Pfad in China und der EU derselbe?

Dieselbe Architektur, andere Schalter. Offiziell am 8. Juni: China ist als Paket verschoben; EU-iPhone / iPad haben zunächst kein Siri AI, Mac / Watch / Vision Pro können. Bis es einen neuen öffentlichen Zeitplan gibt, keinen Kernflow an PCC oder Siri binden.

Fazit

Apple Intelligence schützt persönliche Daten, indem es Pfade schichtet, nicht indem es „keine Cloud“ verspricht: was das Gerät fertig bekommt, bleibt; was gehen muss, nutzt prüfbares, zustandsloses PCC; Dritte greifen nur nach einem Nutzer-Tap und unter ihrer Policy. Der Schritt 2026 auf Google Cloud hat die fünf Anforderungen nicht umgeschrieben — er hat die Racks und den Confidential-Computing-Stack geändert. Für Leser einer JSON-Toolbox ist die Hausaufgabe enger: App-Action-Felder als Minimalvertrag schreiben, und das Schema nicht mehr reden lassen als der Orchestrator.

Die Keynote vom 9. September hat Daten und Produktnamen nachgetragen. Sie hat das im Juni veröffentlichte Privatsphäre-Skelett nicht ersetzt. Agent-Design, Tool Calling und Structured Output stehen bereits auf dieser Site; dieser Text ergänzt nur, wie die Daten laufen und welcher JSON-Sprung das Telefon verlässt. Die lokale Prüfung passt in den Browser. Sie müssen die Fixture nicht zuerst in irgendjemandes Cloud hochladen.