Versión corta: Apple Intelligence no protege los datos personales «nunca usando la nube». Deja en el dispositivo lo que el modelo en dispositivo puede terminar; lo que debe ir a la nube pasa por Private Cloud Compute — sin estado, sin retención, e ilegible para el personal de Apple; solo un traspaso explícito del usuario entra en una API de terceros como ChatGPT. Para desarrolladores, las fugas suelen empezar en los campos JSON que pones en un App Action o en una tool call, no en el nodo PCC.
Esto está escrito el 10 de septiembre de 2026, el día después de Surprise and Shine. La keynote de ayer metió Siri AI en una beta de usuario este mes y fijó iOS 27 para el 14 de septiembre; el nombre comercial del plegable es iPhone Duo. La arquitectura de privacidad no se reescribió en el escenario. Siguen siendo las tres capas cerradas en la WWDC 2026 del 8 de junio: Foundation Models en el dispositivo, Private Cloud Compute (incluida la expansión a Google Cloud) y el traspaso opcional a terceros. El artículo del 9 de septiembre Por qué el iPhone 18 se convirtió en un teléfono de IA cubre el hardware y el agente. El del 3 de septiembre Ternus y la estrategia de IA de Apple cubre quién paga y qué ve el usuario. Este artículo solo responde cómo se mueven los datos personales, dónde aparece el JSON y qué salto no cubre PCC.
Primero, separa las tres rutas de datos
Cuando la gente dice «Apple dice que nunca sale del dispositivo», suele mezclar tres rutas en una. La página oficial de privacidad es directa: un modelo en el dispositivo decide primero si la tarea puede terminar en local; si no, Apple Intelligence envía solo los datos relevantes para esa petición a Private Cloud Compute. La tercera ruta está fuera de PCC: el usuario activa la extensión de ChatGPT, o tu app hace POST del JSON a tu propio backend.
| Ruta | Adónde van los datos | Quién puede leer el contenido | Petición típica |
|---|---|---|---|
| En el dispositivo / IA local | No sale del dispositivo | Solo este dispositivo | Resúmenes de notificaciones, dictado, comandos cortos, índice personal local, percepción de pantalla |
| Private Cloud Compute | Centros de datos de Apple, o nodos PCC en Google Cloud | Línea oficial: ni el personal de Apple ni el de Google; sin retención tras la respuesta | Pulido de Writing Tools, trabajo multi-paso entre apps, razonamiento medio, bucles de herramientas del agente |
| Terceros / tu API | OpenAI (traspaso por sesión) o tus servidores | Su política de privacidad, o tus logs | «Responder con ChatGPT»; haces POST de un resultado de tool |
Escribir «PCC que corre en Google Cloud» como «los datos se los dieron a Google» es la lectura errónea más común de 2026. En qué rack está la GPU no es la misma pregunta que si el prompt entró en la API de consumo de Gemini. El resto de este artículo los mantiene separados.
IA en el dispositivo: si puede quedarse, se queda
Desde 2024 Apple trata el procesamiento en el dispositivo como el primer ladrillo de la historia de privacidad: los datos que existen solo en los dispositivos del usuario están desagregados, sin un único depósito que robar. Los resúmenes de vista previa de Mail, Mensajes y notificaciones son el ejemplo oficial de generación en el dispositivo. «¿Qué película me dijo mi hermano que viera la semana pasada?» se responde desde un índice semántico de Spotlight reconstruido en el teléfono, no pegando todo el hilo en una caja en la nube.
La WWDC 2026 volvió a reforzar los Foundation Models en el dispositivo: entrada de imagen, seguimiento de instrucciones más ceñido, mejor tool calling. La tabla para desarrolladores es directa:
| Capacidad | En el dispositivo SystemLanguageModel | PCC PrivateCloudComputeLanguageModel |
|---|---|---|
| Offline | Sí | No |
| Tope diario | Ninguno | Por cuenta iCloud del usuario; iCloud+ sube el techo |
| Contexto | 4K (8K en dispositivos más nuevos en iOS 27) | 32K |
| Razonamiento | No se ofrece | Varios niveles de reasoning |
| Promesa de privacidad | Los datos no salen del dispositivo | Procesamiento sin estado, sin retención |
Un hueco que PCC no puede tapar: la voz de Siri con ritmo y expresividad ajustables, y el dictado del sistema de mayor precisión, necesitan al menos 12GB de memoria unificada. Si falta memoria, las funciones no aparecen. La nube no «las corre por ti por amabilidad». En el artículo de ayer sobre el teléfono de IA eso era un umbral de hardware. En lenguaje de privacidad: cuando falta el tramo avanzado en el dispositivo, el sistema no finge que los datos no salieron rebotando la misma función por la nube.
El App Toolbox de Siri AI y el índice de Spotlight se describen como funcionando enteramente en el dispositivo. El usuario puede activar Apple Intelligence Report (Settings → Privacy & Security), exportar un archivo y ver qué peticiones salieron del dispositivo, cuáles tocaron PCC y — si la extensión de ChatGPT está activa — cuáles se entregaron a OpenAI. Es la forma más barata de comprobar el copy de marketing.
System Orchestrator: qué campos salen
Qué ruta, y qué datos, no es el modelo agarrando lo que le apetezca. Los textos públicos posteriores a la WWDC llaman a este rol System Orchestrator: en el dispositivo elige el tramo de modelo y qué apps pueden tocar qué datos. El ejemplo de Ars Technica es concreto — llegó una receta en Mensajes; el dispositivo puede responder «cómo se cocina esto» con el cuerpo de la receta y dejar fuera el remitente, la marca de tiempo y por qué se envió.
Para desarrolladores JSON, el orquestador es minimización de campos a nivel de sistema. Es la misma disciplina que additionalProperties: false y exigir messageId en vez del correo entero. La diferencia: no puedes editar la capa de Apple. La lista de campos de un App Action que registras es tuya.
Así que «contexto personal» suena más aterrador de lo que es — Mail, Mensajes, Fotos, Calendario están indexados — pero el índice se queda en el dispositivo. Lo que sale, según la línea oficial, es solo lo necesario para cumplir esa petición. Si el orquestador elige mal, o tu Schema es ancho, la fuga deja de ser «Apple usó la nube» y pasa a ser «metiste todo el grafo de contactos en parameters».
Private Cloud Compute: una nube sin estado, no una API LLM normal
PCC es el diseño de 2024 de Apple Security Research para foundation models más grandes que el teléfono. No es «haz POST del prompt al Chat Completions de alguien». El dispositivo construye una petición (prompt más parámetros) y la cifra con las claves públicas de nodos PCC atestiguados; los balanceadores y los sidecars normales no tienen las claves de descifrado. Apple listó cinco requisitos. La expansión de 2026 a salas de terceros dejó las frases intactas:
- Computación sin estado — los datos personales se usan solo para cumplir la petición; no se retiene nada tras la respuesta, incluidos logs y copias de depuración.
- Garantías exigibles — no un PDF de política; la criptografía y el aislamiento tienen que hacer el comportamiento difícil de violar.
- Sin acceso privilegiado en runtime — el personal, los operadores y los administradores de la nube no deberían ver el plaintext.
- No direccionable — un atacante no debería apuntar con facilidad a «el nodo que tiene a este usuario».
- Transparencia verificable — binarios publicados, los investigadores pueden inspeccionar; el bounty cubre los nodos en modo research.
La página de privacidad también dice qué sigue recogiendo Apple: el tamaño aproximado de petición y respuesta, qué funciones corrieron, cuánto tardó. Esos metadatos no incluyen contenido y no se vinculan a la Apple Account ni a otros datos de servicio. El contenido en sí «no se almacena y no se pone a disposición de Apple», y luego vuelve de forma segura al dispositivo.
Para desarrolladores, Foundation Models pliega PCC en un cambio de una línea: el LanguageModelSession() por defecto es en el dispositivo; pasa PrivateCloudComputeLanguageModel() para ir a la nube. La salida estructurada @Generable y las firmas de tool-call se quedan igual. Sin API key, sin factura por token al desarrollador; los usuarios comparten una cuota diaria en la cuenta iCloud, con topes más altos en la mayoría de los planes iCloud+. La Session 319 de la WWDC 2026 también fija la puerta de elegibilidad: las apps por debajo de 2 millones de descargas pueden usar PCC sin coste de tokens, con un entitlement gestionado. Llegar al tope lanza quotaLimitReached — comprueba quotaUsage.isLimitReached y muestra una UI persistente y actualizable, no una alerta muerta.
Llamar a PCC «una API GPT gratis» falla en dos sitios. La cuota es por usuario, no por app — otras apps beben del mismo pozo. Y la promesa de privacidad está atada a la ruta PCC; en el momento en que haces POST del mismo JSON a tu propio servidor, se acaba el cuento.
2026: PCC en Google Cloud — ¿cambió la promesa?
El 8 de junio, Apple Security Research publicó «Expanding Private Cloud Compute»: PCC salió por primera vez de los centros de datos propios de Apple, trabajando con Google y NVIDIA para correr las cargas más pesadas de Apple Intelligence en Google Cloud — incluido el uso agéntico de herramientas y el razonamiento complejo. Es una expansión, no una migración. Los nodos PCC de Apple silicon siguen corriendo; el verano fue una rampa de preview hacia el conjunto completo de protecciones.
Los cinco requisitos no cambiaron. La implementación sí: NVIDIA Confidential Computing en GPUs, Intel TDX en CPUs, Google Titan como raíz de confianza. Apple también añadió capas que un despliegue estándar de confidential computing no tiene:
- La trusted computing base corre desde el firmware hasta el código de aplicación, pasando por el host y el guest OS, no solo un envoltorio de VM confidencial.
- Un ledger criptográficamente verificable y de solo apéndice del hardware de Google Cloud en la flota PCC; la atestación de software de los componentes sensibles se enraíza en al menos dos proveedores independientes.
- El parseo de entrada en un proceso con namespace dedicado; el software de inferencia se recicla con un TTL corto; las claves atestiguadas viven en una VM confidencial aparte, aislada de la entrada externa.
- Los dispositivos solo confían en software PCC firmado por Apple; los binarios siguen públicos; el bounty cubre los nodos de research en Google Cloud.
Que Apple trabaje con Google, y use la tecnología detrás de Gemini para construir los siguientes Foundation Models, no es lo mismo que «el prompt del usuario tocó la API de consumo de Gemini». La frase oficial es: la capacidad en la nube corre dentro de PCC; las peticiones más pesadas usan la flota PCC que ahora incluye Google Cloud. Las cifras de prensa de un Gemini a medida (unos 1,2 billones de parámetros MoE, unos 1.000 millones de dólares al año) no son una lista de precios — márcalas como cifras reportadas en la documentación de producto. Aunque los pesos compartan tecnología Gemini, el compromiso público sigue siendo inferencia dentro del perímetro sin estado de PCC, no «haz POST del cuerpo del mail a ai.google.dev».
Algunos párrafos de la página legal siguen diciendo «servidores Apple silicon». El blog de ingeniería ya cubre las salas de terceros. Usa la nota Expanding PCC del 8 de junio y la línea de la WWDC a septiembre de 2026; no trates «solo nuestros racks» como hecho actual.
El salto que no es PCC: ChatGPT, la web y tu API
La promesa de PCC se acaba aquí. Un salto más allá es la política de privacidad de otro.
- Extensión de ChatGPT — el usuario la activa en Settings antes de que Siri, Writing Tools o Visual Intelligence puedan traspasar una sesión. Apple Intelligence Report lista esas peticiones por separado. Una cuenta OpenAI iniciada sigue la política de OpenAI. Esto no es PCC, y no es «Apple no puede verlo, por tanto Google tampoco».
- Conocimiento del mundo desde la web — Siri AI puede ir a por información en vivo. La búsqueda misma sale del dispositivo; si la query lleva un bloque de contexto personal es trabajo del orquestador, no de un eslogan.
- Tu propio backend — después de que tu app reciba un App Action o un resultado de tool de Foundation Models, si haces
JSON.stringifyhacia tu API, tus logs o un montón de analítica, PCC no cubre ese salto. La garantía de Apple termina en el nodo PCC. Fuera de tu proceso, es tu contrato.
Un copy que diga «nada de lo que toca Apple Intelligence sale jamás del dispositivo» repite el accidente de promesas del iPhone 16 en el momento en que ChatGPT está activo, se usa PCC o subiste el JSON tú. La frase precisa es por capas: en el dispositivo no sale; PCC es sin estado e inspeccionable; los terceros necesitan un toque del usuario y su propia política; tus servidores siguen tu aviso de privacidad.
Privacidad JSON: App Actions, structured output, minimización de campos
Siri AI llega a las apps de terceros por App Actions (el siguiente testigo después de App Intents). El tool calling de Foundation Models y la salida estructurada @Generable siguen pareciendo «nombre + descripción + JSON Schema». En el dispositivo y PCC comparten las mismas firmas — cambiar el modelo es una línea; cambiar la lista de campos cambia los datos de salida.
Para «responde con educación al mensaje que ya está abierto», el orquestador rellena parámetros desde tu Schema. El contrato de la izquierda funciona. El de la derecha envía el cuerpo y el remitente:
{
"name": "replyToOpenMessage",
"description": "Reply to the message the user already has open; do not pick another thread",
"parameters": {
"type": "object",
"additionalProperties": false,
"properties": {
"messageId": {
"type": "string",
"description": "Stable mailbox ID, not the subject or the full body"
},
"tone": {
"type": "string",
"enum": ["brief", "polite", "formal"]
}
},
"required": ["messageId"]
}
}
{
"name": "replyToOpenMessage",
"parameters": {
"type": "object",
"properties": {
"emailBody": { "type": "string" },
"senderAddress": { "type": "string" },
"thread": { "type": "array" },
"contactGraph": { "type": "array" }
}
}
}
El primero deja que el modelo lleve un ID y un tono; el cuerpo se queda en el proceso Mail en el dispositivo para que la app lo lea. El segundo pide al orquestador que serialice datos personales en un payload que puede tocar PCC. Aunque PCC no lo retenga, ensanchaste la superficie de ataque de esa petición; registra el mismo JSON y ahora tienes una copia en plaintext.
Tira el Schema a la caja de herramientas JSON para una comprobación local. Es la misma disciplina que tools.parameters en Gemini u OpenAI: IDs estables, enums, rangos enteros, sin propiedades extra. La versión por capas está en Tool Calling y JSON Schema, Qué es Structured Output y Qué es MCP. Apple cambió el host, no el lenguaje del contrato. Los campos sueltos no hacen que el modelo pequeño en el dispositivo «te entienda»; hacen que rellene las claves equivocadas — una acción incorrecta, o un key/value que nunca debería haber salido.
Lo que PCC no puede salvar
- Un Schema ancho — PCC promete «sin leer, sin guardar», no «no metiste campos de más en la petición».
- El traspaso a ChatGPT y tu API — la política de OpenAI o la tuya.
- Metadatos — el tamaño, el nombre de la función y la duración se siguen recogiendo. El contenido no es metadato, pero «el usuario está en Writing Tools» sigue siendo una señal.
- Cuota y elegibilidad — topes diarios, tramo de iCloud, la puerta de 2 millones de descargas, el entitlement. Llegar al límite no es «cambiar en silencio a una nube menos privada»; la función falla o cae al dispositivo. No hagas POST en silencio a tu propia key cuando falle el fallback.
- Interruptores regionales — el iPhone / iPad en la UE no tienen Siri AI al principio; China sigue en revisión regulatoria. Una arquitectura de privacidad completa no crea una ruta de datos para una función que está apagada — y un teléfono vendido en China no es «PCC al sacar de la caja».
- El tramo avanzado de 12GB en el dispositivo — el dictado y el timbre no aparecen porque PCC se hizo más grande. Usar la nube para hacerse pasar por el dispositivo es una mentira de producto y una mentira de privacidad.
Qué hacer ahora
- Escribe el aviso de privacidad como tres rutas — en el dispositivo / PCC / terceros. No las cubras con un «nunca subimos nada».
- Minimiza los campos de App Action — IDs, enums, rangos;
additionalProperties: false. Corre el mismo fixture en el navegador por validación JSON y JSON Diff. - Por defecto, en el dispositivo; trata PCC como una mejora — mira si el contexto de 4K basta. Cambia a
PrivateCloudComputeLanguageModelsolo cuando debas, y manejaisLimitReached. - No registres argumentos crudos de tool — quédate con un request id y un código de error. Cuerpos, direcciones y grafos de contactos no pertenecen a tus servidores.
- Abre Apple Intelligence Report en un dispositivo y comprueba — las peticiones que creías locales dirán si salieron.
- Trata el iPhone de la UE y China como si esta ruta cloud no existiera — el flujo núcleo debe seguir funcionando con toques. No hay calendario público.
FAQ
¿Los datos van a Google?
Tras la expansión, las peticiones más pesadas pueden correr en nodos PCC en racks de Google Cloud, aún — según la línea oficial — sin estado, ilegibles para el personal, de confianza solo vía software firmado por Apple. Eso no es entregar el prompt a la API de consumo de Gemini. El traspaso a ChatGPT es el tercero explícito.
¿En qué se diferencia PCC de una API normal de ChatGPT o Gemini?
Una API normal: tú tienes la key, pagas por token, los datos pueden usarse para entrenar o registrarse bajo la política del proveedor. PCC: sin API key, sin factura de tokens al desarrollador, peticiones sin retención, inspeccionable de forma independiente; los usuarios comparten una cuota de iCloud. Haz POST del JSON de la sesión PCC a tu propio backend y vuelve a ser una API normal.
¿Si el modelo en el dispositivo es débil, va todo a la nube?
No. El dispositivo decide primero si puede terminar en local. Los resúmenes, los comandos cortos y el índice local prefieren el dispositivo. PCC se come el contexto más largo, el razonamiento y los bucles pesados de herramientas. La voz / el dictado avanzados en el dispositivo sin 12GB no «hacen failover a la nube»; la función se queda fuera.
¿Un traspaso a ChatGPT sigue cubierto por PCC?
No. Cuando el usuario activa la extensión, la sesión va a OpenAI bajo su política; Apple Intelligence Report la lista por separado. No lo mezcles en la frase de PCC sin estado.
¿Necesito una API key para el PCC de Foundation Models?
No. El sistema más la identidad iCloud; sin factura de tokens (docs: apps por debajo de 2 millones de descargas). El coste es un entitlement, un dispositivo con Apple Intelligence y un tope diario compartido por usuario.
¿Qué pasa si el JSON Schema es demasiado ancho?
El orquestador rellena los campos que declaraste. Un emailBody de más es un bloque más de datos personales que puede tocar PCC; regístralo, y el «sin retención» de PCC no llega a tu disco. La minimización de campos es el control de privacidad más barato del lado del desarrollador.
¿La ruta de privacidad es la misma en China y en la UE?
Misma arquitectura, interruptores distintos. Oficial el 8 de junio: China se aplaza como paquete; el iPhone / iPad en la UE no tienen Siri AI al principio, mientras que Mac / Watch / Vision Pro sí. Hasta que haya un calendario público nuevo, no amarres un flujo núcleo a PCC o a Siri.
Conclusiones
Apple Intelligence protege los datos personales apilando rutas, no prometiendo «sin nube»: lo que el dispositivo puede terminar se queda; lo que debe salir usa PCC inspeccionable y sin estado; los terceros solo aplican tras un toque del usuario y bajo su política. El movimiento de 2026 a Google Cloud no reescribió los cinco requisitos — cambió los racks y el stack de confidential computing. Para lectores de una caja de herramientas JSON, los deberes son más estrechos: escribe los campos de App Action como un contrato mínimo, y no dejes que el Schema hable más que el orquestador.
La keynote del 9 de septiembre rellenó fechas y nombres de producto. No sustituyó el esqueleto de privacidad publicado en junio. El diseño de agentes, el tool calling y el structured output ya están en este sitio; este artículo solo añade cómo caminan los datos y qué salto JSON sale del teléfono. La comprobación local cabe en el navegador. No tienes que subir el fixture a la nube de nadie primero.