Comment Apple Intelligence protège les données personnelles : IA locale, Private Cloud Compute, API et confidentialité JSON

Au 10 septembre 2026 : comment Apple Intelligence garde les données sur l’appareil, si Private Cloud Compute tient encore après l’extension à Google Cloud, et quels champs JSON des App Actions et API quittent vraiment le téléphone.

Réponse courte : Apple Intelligence ne protège pas les données personnelles en « n’utilisant jamais le cloud ». Ce que le modèle côté appareil peut finir reste sur l’appareil ; ce qui doit passer au cloud passe par Private Cloud Compute — sans état, non conservé, et illisible pour le personnel Apple ; seul un transfert explicite de l’utilisateur entre dans une API tierce comme ChatGPT. Pour les développeurs, les fuites commencent presque toujours dans les champs JSON que vous mettez sur une App Action ou un tool call, pas sur le nœud PCC.

Cet article est écrit le 10 septembre 2026, le lendemain de Surprise and Shine. La keynote d’hier a fait entrer Siri AI en bêta utilisateur ce mois-ci et a fixé iOS 27 au 14 septembre ; le nom commercial du pliable est iPhone Duo. L’architecture vie privée n’a pas été réécrite sur scène. Ce sont toujours les trois couches verrouillées à la WWDC 2026 le 8 juin : Foundation Models côté appareil, Private Cloud Compute (y compris l’extension Google Cloud), et le transfert tierce optionnel. L’article du 9 septembre Pourquoi l’iPhone 18 est devenu un téléphone IA couvre le hardware et l’agent. Celui du 3 septembre Ternus et la stratégie IA d’Apple couvre qui paie et ce que l’utilisateur voit. Cet article ne répond qu’à une question : comment les données personnelles circulent, où le JSON apparaît, et quel saut PCC ne couvre pas.

D’abord, séparer les trois chemins de données

Quand les gens disent « Apple dit que ça ne quitte jamais l’appareil », ils fusionnent souvent trois chemins en un. La page vie privée officielle est nette : un modèle côté appareil décide d’abord si la tâche peut finir en local ; sinon, Apple Intelligence n’envoie à Private Cloud Compute que les données pertinentes pour cette requête. Le troisième chemin est hors PCC : l’utilisateur active l’extension ChatGPT, ou votre app POST du JSON vers votre propre backend.

CheminOù vont les donnéesQui peut lire le contenuRequête typique
Côté appareil / IA localeNe quitte jamais l’appareilCet appareil seulementRésumés de notifications, dictée, commandes courtes, index personnel local, conscience de l’écran
Private Cloud ComputeCentres de données Apple, ou nœuds PCC sur Google CloudLigne officielle : ni le personnel Apple ni Google ; non conservé après la réponseRetouche Writing Tools, travail inter-apps multi-étapes, raisonnement moyen, boucles d’outils d’agent
Tierce / votre APIOpenAI (transfert par session) ou vos serveursLeur politique de confidentialité, ou vos logs« Répondre avec ChatGPT » ; vous POSTEZ un résultat d’outil

Écrire « PCC qui tourne sur Google Cloud » comme « les données ont été données à Google » est le contresens le plus courant de 2026. Qui tient le rack GPU n’est pas la même question que de savoir si le prompt est entré dans l’API Gemini grand public. Le reste de cet article les tient séparés.

IA côté appareil : si ça peut rester, ça reste

Depuis 2024, Apple traite le traitement côté appareil comme la première brique de l’histoire vie privée : des données qui n’existent que sur les appareils des utilisateurs sont désagrégées, sans pot unique à voler. Les résumés d’aperçu de Mail, Messages et des notifications sont l’exemple officiel de génération côté appareil. « Quel film mon frère m’a-t-il dit de regarder la semaine dernière ? » se répond depuis un index sémantique Spotlight reconstruit sur le téléphone, pas en collant tout le fil dans une boîte cloud.

La WWDC 2026 a encore épaissi les Foundation Models côté appareil : entrée image, suivi d’instructions plus serré, meilleur tool calling. Le tableau développeur est net :

CapacitéCôté appareil SystemLanguageModelPCC PrivateCloudComputeLanguageModel
Hors ligneOuiNon
Plafond quotidienAucunPar compte iCloud utilisateur ; iCloud+ relève le plafond
Contexte4K (8K sur les appareils plus récents sous iOS 27)32K
RaisonnementNon proposéPlusieurs niveaux de raisonnement
Promesse vie privéeLes données ne quittent jamais l’appareilTraitement sans état, non conservé

Un trou que PCC ne peut pas combler : la voix Siri à rythme et expressivité réglables, et la dictée système plus précise, exigent au moins 12GB de mémoire unifiée. Pas assez de mémoire, les fonctions n’apparaissent pas. Le cloud ne les « fait pas tourner à votre place ». Dans l’article téléphone IA d’hier, c’était un seuil hardware. En langage vie privée : quand le palier avancé côté appareil manque, le système ne prétend pas que les données n’ont jamais quitté l’appareil en renvoyant la même fonction par le cloud.

L’App Toolbox de Siri AI et l’index Spotlight sont décrits comme travaillant entièrement sur l’appareil. Les utilisateurs peuvent activer Apple Intelligence Report (Réglages → Confidentialité et sécurité), exporter un fichier, et voir quelles requêtes ont quitté l’appareil, lesquelles ont touché PCC, et — si l’extension ChatGPT est activée — lesquelles ont été transférées à OpenAI. C’est le moyen le moins cher de vérifier le texte marketing.

System Orchestrator : quels champs sortent

Quel chemin, et quelles données, ce n’est pas le modèle qui attrape ce qu’il veut. Les textes publics après la WWDC nomment ce rôle le System Orchestrator : sur l’appareil, il choisit le palier de modèle et quelles apps peuvent toucher quelles données. L’exemple d’Ars Technica est concret — une recette arrive dans Messages ; l’appareil peut répondre « comment je cuisine ça » avec le corps de la recette et laisser de côté l’expéditeur, l’horodatage, et pourquoi elle a été envoyée.

Pour les développeurs JSON, l’orchestrateur est une minimisation de champs au niveau OS. C’est la même discipline que additionalProperties: false et n’exiger que messageId au lieu de l’e-mail entier. La différence : vous ne pouvez pas éditer la couche Apple. La liste de champs d’une App Action que vous enregistrez, c’est la vôtre.

Donc « contexte personnel » sonne plus effrayant qu’il n’est — Mail, Messages, Photos, Calendar sont indexés — mais l’index reste sur l’appareil. Ce qui sort, selon la ligne officielle, n’est que ce qu’il faut pour satisfaire cette requête. Si l’orchestrateur choisit mal, ou si votre Schema est large, la fuite cesse d’être « Apple a utilisé le cloud » et devient « vous avez mis tout le graphe de contacts dans parameters ».

Private Cloud Compute : un cloud sans état, pas une API LLM classique

PCC est le design 2024 d’Apple Security Research pour des foundation models plus gros que le téléphone. Ce n’est pas « POSTER le prompt vers le Chat Completions de quelqu’un ». L’appareil construit une requête (prompt plus paramètres) et la chiffre vers les clés publiques des nœuds PCC attestés ; les load balancers et sidecars ordinaires ne tiennent pas les clés de déchiffrement. Apple a listé cinq exigences. L’extension 2026 vers des salles tierces a laissé les phrases intactes :

  1. Calcul sans état — les données personnelles ne servent qu’à satisfaire la requête ; rien n’est conservé après la réponse, y compris logs et copies de debug.
  2. Garanties exécutoires — pas un PDF de politique ; la cryptographie et l’isolation doivent rendre le comportement difficile à violer.
  3. Pas d’accès privilégié au runtime — le personnel, les opérateurs et les admins cloud ne doivent pas voir le plaintext.
  4. Non-ciblabilité — un attaquant ne doit pas pouvoir viser facilement « le nœud qui a cet utilisateur-là ».
  5. Transparence vérifiable — binaires publiés, les chercheurs peuvent inspecter ; le bounty couvre les nœuds en mode recherche.

La page vie privée dit aussi ce qu’Apple collecte encore : taille approximative de la requête et de la réponse, quelles fonctions ont tourné, combien de temps ça a pris. Ces métadonnées ne contiennent pas le contenu et ne sont pas liées à l’Apple Account ni aux autres données de service. Le contenu lui-même « n’est pas stocké et n’est pas rendu accessible à Apple », puis revient de façon sécurisée sur l’appareil.

Pour les développeurs, Foundation Models plie PCC en un swap d’une ligne : le défaut LanguageModelSession() est côté appareil ; passez PrivateCloudComputeLanguageModel() pour aller au cloud. La sortie structurée @Generable et les signatures de tool-call restent les mêmes. Pas d’API key, pas de facture au token pour le développeur ; les utilisateurs partagent un quota quotidien sur le compte iCloud, avec des plafonds plus hauts sur la plupart des forfaits iCloud+. La Session 319 de la WWDC 2026 pose aussi le seuil d’éligibilité : les apps sous 2 millions de téléchargements peuvent utiliser PCC sans coût token, avec un entitlement géré. Atteindre le plafond lève quotaLimitReached — vérifiez quotaUsage.isLimitReached et montrez une UI persistante, upgradable, pas une alerte morte.

Appeler PCC « une API GPT gratuite » échoue à deux endroits. Le quota est par utilisateur, pas par app — les autres apps boivent au même puits. Et la promesse vie privée est liée au chemin PCC ; le moment où vous POSTEZ le même JSON vers votre propre serveur, l’histoire s’arrête.

2026 : PCC sur Google Cloud — la promesse a-t-elle changé ?

Le 8 juin, Apple Security Research a publié « Expanding Private Cloud Compute » : PCC a quitté pour la première fois les centres de données d’Apple, en travaillant avec Google et NVIDIA pour faire tourner les charges Apple Intelligence les plus lourdes sur Google Cloud — y compris l’usage d’outils d’agent et le raisonnement complexe. C’est une extension, pas une migration. Les nœuds PCC Apple silicon continuent de tourner ; l’été était une rampe de preview vers l’ensemble de protection complet.

Les cinq exigences n’ont pas changé. L’implémentation, si : NVIDIA Confidential Computing sur GPU, Intel TDX sur CPU, Google Titan comme racine de confiance. Apple a aussi ajouté des couches qu’un déploiement confidential-computing standard n’a pas :

  • La trusted computing base va du firmware jusqu’à l’OS hôte et invité et au code applicatif, pas seulement une enveloppe de VM confidentielle.
  • Un registre vérifiable par cryptographie, append-only du hardware Google Cloud dans la flotte PCC ; l’attestation logicielle des composants sensibles est enracinée chez au moins deux vendeurs indépendants.
  • Parsing entrant dans un processus namespaced dédié ; logiciel d’inférence recyclé sur un TTL court ; clés attestées tenues dans une VM confidentielle séparée, isolée des entrées externes.
  • Les appareils ne font confiance qu’au logiciel PCC signé Apple ; les binaires restent publics ; le bounty couvre les nœuds de recherche sur Google Cloud.

Qu’Apple travaille avec Google, et utilise la technologie derrière Gemini pour construire les prochains Foundation Models, n’est pas la même chose que « le prompt de l’utilisateur a touché l’API Gemini grand public ». La phrase officielle : la capacité cloud tourne dans PCC ; les requêtes les plus lourdes utilisent la flotte PCC qui inclut désormais Google Cloud. Les chiffres presse d’un Gemini personnalisé (environ 1,2 trillion de paramètres MoE, environ 1 Md$/an) ne sont pas une grille tarifaire — marquez-les comme des chiffres rapportés dans les docs produit. Même si les poids partagent la technologie Gemini, l’engagement public reste une inférence dans la frontière sans état de PCC, pas « POSTER le corps de l’e-mail vers ai.google.dev ».

Certains paragraphes des pages juridiques disent encore « serveurs Apple silicon ». Le blog d’ingénierie couvre déjà les salles tierces. Prenez la note Expanding PCC du 8 juin et la ligne WWDC en septembre 2026 ; ne traitez pas « seulement nos racks » comme un fait actuel.

Le saut qui n’est pas PCC : ChatGPT, le web et votre API

La promesse de PCC s’arrête ici. Un saut plus loin, c’est la politique de confidentialité de quelqu’un d’autre.

  • Extension ChatGPT — l’utilisateur l’active dans Réglages avant que Siri, Writing Tools ou Visual Intelligence puissent transférer une session. Apple Intelligence Report liste ces requêtes à part. Un compte OpenAI connecté suit la politique d’OpenAI. Ce n’est pas PCC, et ce n’est pas « Apple ne peut pas le voir, donc Google non plus ».
  • Connaissance du monde via le web — Siri AI peut aller chercher de l’information en direct. La recherche elle-même quitte l’appareil ; que la requête emporte un pavé de contexte personnel, c’est le travail de l’orchestrateur, pas d’un slogan.
  • Votre propre backend — après que votre app a reçu une App Action ou un résultat d’outil Foundation Models, si vous le JSON.stringify vers votre API, vos logs, ou un tas d’analytics, PCC ne couvre pas ce saut. La garantie d’Apple s’arrête au nœud PCC. Passé votre processus, c’est votre contrat.

Un texte qui dit « rien de ce qu’Apple Intelligence touche ne quitte jamais l’appareil » répète l’accident de promesse de l’iPhone 16 dès que ChatGPT est activé, que PCC est utilisé, ou que vous avez vous-même uploadé le JSON. La phrase juste est en couches : le côté appareil ne sort pas ; PCC est sans état et inspectable ; les tiers ont besoin d’un tap utilisateur et de leur propre politique ; vos serveurs suivent votre notice de confidentialité.

Vie privée JSON : App Actions, structured output, minimisation des champs

Siri AI atteint les apps tierces par App Actions (le relais suivant après App Intents). Le tool calling Foundation Models et la sortie structurée @Generable ressemblent toujours à « nom + description + JSON Schema ». Côté appareil et PCC partagent les mêmes signatures — changer le modèle, c’est une ligne ; changer la liste de champs, c’est changer les données sortantes.

Pour « répondre poliment au message déjà ouvert », l’orchestrateur remplit les paramètres depuis votre Schema. Le contrat de gauche marche. Celui de droite expédie le corps et l’expéditeur :

{
  "name": "replyToOpenMessage",
  "description": "Reply to the message the user already has open; do not pick another thread",
  "parameters": {
    "type": "object",
    "additionalProperties": false,
    "properties": {
      "messageId": {
        "type": "string",
        "description": "Stable mailbox ID, not the subject or the full body"
      },
      "tone": {
        "type": "string",
        "enum": ["brief", "polite", "formal"]
      }
    },
    "required": ["messageId"]
  }
}
{
  "name": "replyToOpenMessage",
  "parameters": {
    "type": "object",
    "properties": {
      "emailBody": { "type": "string" },
      "senderAddress": { "type": "string" },
      "thread": { "type": "array" },
      "contactGraph": { "type": "array" }
    }
  }
}

Le premier laisse le modèle n’emporter qu’un ID et un tone ; le corps reste dans le processus Mail côté appareil, à l’app de le lire. Le second demande à l’orchestrateur de sérialiser des données personnelles dans un payload qui peut toucher PCC. Même si PCC ne le conserve pas, vous avez élargi la surface d’attaque de cette requête ; loggez le même JSON et vous avez maintenant une copie plaintext.

Déposez le Schema dans la boîte à outils JSON pour une vérif locale. C’est la même discipline que tools.parameters sur Gemini ou OpenAI : IDs stables, enums, plages d’entiers, pas de propriétés en trop. Pour la version en couches, voir Tool Calling et validation JSON Schema, Qu’est-ce que le structured output et Qu’est-ce que MCP. Apple a changé l’hôte, pas le langage de contrat. Des champs lâches ne font pas « comprendre » le petit modèle côté appareil ; ils le font remplir les mauvaises clés — une mauvaise action, ou un key/value qui n’aurait jamais dû sortir.

Ce que PCC ne peut pas sauver

  • Un Schema trop large — PCC promet « non lu, non stocké », pas « vous n’avez pas mis de champs en trop dans la requête ».
  • Le transfert ChatGPT et votre API — la politique d’OpenAI ou la vôtre.
  • Métadonnées — taille, nom de fonction, durée sont encore collectés. Le contenu n’est pas des métadonnées, mais « l’utilisateur est dans Writing Tools » reste un signal.
  • Quota et éligibilité — plafonds quotidiens, palier iCloud, le seuil des 2 millions de téléchargements, l’entitlement. Atteindre la limite, ce n’est pas « basculer en silence vers un cloud moins privé » ; la fonction échoue ou retombe côté appareil. Ne POSTEZ pas en douce vers votre propre key quand le fallback échoue.
  • Interrupteurs régionaux — iPhone / iPad UE n’ont pas Siri AI au départ ; la Chine est encore en revue réglementaire. Une architecture vie privée complète ne crée pas de chemin de données pour une fonction éteinte — et un téléphone vendu en Chine n’est pas « PCC dès la boîte ».
  • Le palier avancé côté appareil 12GB — la dictée et le timbre n’apparaissent pas parce que PCC a grossi. Se servir du cloud pour se faire passer pour le côté appareil est un mensonge produit et un mensonge vie privée.

Que faire maintenant

  1. Écrivez la notice vie privée en trois chemins — côté appareil / PCC / tierce. Ne les couvrez pas d’un seul « on n’upload jamais ».
  2. Minimisez les champs App Action — IDs, enums, plages ; additionalProperties: false. Passez la même fixture dans le navigateur via la validation JSON et le JSON Diff.
  3. Par défaut côté appareil ; traitez PCC comme une upgrade — voyez si 4K de contexte suffisent. Passez à PrivateCloudComputeLanguageModel seulement quand il le faut, et gérez isLimitReached.
  4. Ne loggez pas les arguments d’outil bruts — gardez un request id et un code d’erreur. Corps, adresses et graphes de contacts n’ont rien à faire sur vos serveurs.
  5. Ouvrez Apple Intelligence Report sur un appareil et vérifiez — les requêtes que vous croyiez locales diront si elles sont sorties.
  6. Traitez les iPhone UE et la Chine comme si ce chemin cloud n’existait pas — le flux cœur doit encore marcher avec des taps. Il n’y a pas de calendrier public.

FAQ

Les données vont-elles chez Google ?

Après l’extension, les requêtes les plus lourdes peuvent tourner sur des nœuds PCC dans des racks Google Cloud, toujours — selon la ligne officielle — sans état, illisibles pour le personnel, de confiance seulement via le logiciel signé Apple. Ce n’est pas remettre le prompt à l’API Gemini grand public. Le transfert ChatGPT est le tiers explicite.

En quoi PCC diffère-t-il d’une API ChatGPT ou Gemini normale ?

Une API normale : vous tenez une key, vous payez au token, les données peuvent servir à l’entraînement ou aux logs selon la politique du vendeur. PCC : pas d’API key, pas de facture token pour le développeur, requêtes non conservées, inspectables de façon indépendante ; les utilisateurs partagent un quota iCloud. POSTEZ le JSON de la session PCC vers votre propre backend et ça redevient une API normale.

Si le modèle côté appareil est faible, tout passe-t-il au cloud ?

Non. L’appareil décide d’abord s’il peut finir en local. Résumés, commandes courtes et index local préfèrent le côté appareil. PCC prend le contexte plus long, le raisonnement et les boucles d’outils lourdes. La voix / dictée avancée côté appareil sans 12GB ne « bascule pas vers le cloud » ; la fonction reste absente.

Un transfert ChatGPT est-il encore couvert par PCC ?

Non. Après que l’utilisateur a activé l’extension, la session va à OpenAI sous leur politique ; Apple Intelligence Report la liste à part. Ne mélangez pas ça dans la phrase sans état de PCC.

Faut-il une API key pour le PCC de Foundation Models ?

Non. L’OS plus l’identité iCloud ; pas de facture token (docs : apps sous 2 millions de téléchargements). Le coût, c’est un entitlement, un appareil Apple Intelligence, et un plafond quotidien partagé par utilisateur.

Que se passe-t-il si le JSON Schema est trop large ?

L’orchestrateur remplit les champs que vous avez déclarés. Un emailBody en trop, c’est un pavé de plus de données personnelles qui peut toucher PCC ; loggez-le, et le « non conservé » de PCC n’atteint pas votre disque. La minimisation des champs est le contrôle vie privée le moins cher côté développeur.

Le chemin vie privée est-il le même en Chine et dans l’UE ?

Même architecture, interrupteurs différents. Officiel le 8 juin : la Chine est reportée comme un bloc ; iPhone / iPad UE n’ont pas Siri AI au départ, alors que Mac / Watch / Vision Pro le peuvent. Tant qu’il n’y a pas de nouveau calendrier public, ne liez pas un flux cœur à PCC ou Siri.

À retenir

Apple Intelligence protège les données personnelles en superposant des chemins, pas en promettant « pas de cloud » : ce que l’appareil peut finir reste ; ce qui doit sortir utilise un PCC inspectable et sans état ; les tiers ne s’appliquent qu’après un tap utilisateur et sous leur politique. Le passage 2026 sur Google Cloud n’a pas réécrit les cinq exigences — il a changé les racks et la pile confidential-computing. Pour les lecteurs d’une boîte à outils JSON, le devoir est plus étroit : écrire les champs App Action comme un contrat minimal, et ne pas laisser le Schema parler plus que l’orchestrateur.

La keynote du 9 septembre a rempli les dates et les noms de produits. Elle n’a pas remplacé le squelette vie privée publié en juin. Le design d’agent, le tool calling et le structured output sont déjà sur ce site ; cet article n’ajoute que comment les données circulent et quel saut JSON quitte le téléphone. La vérif locale tient dans le navigateur. Vous n’avez pas à uploader la fixture vers le cloud de quiconque d’abord.