Apple Intelligence は個人データをどう守るのか:オンデバイス AI、Private Cloud Compute、API と JSON プライバシー

2026年9月10日時点:Apple Intelligence が個人データを端末に残す仕組み、Private Cloud Compute の Google Cloud 拡張後も約束は守られるか、App Actions と API のどの JSON フィールドが端末を出るか。

先に結論:Apple Intelligence が個人データを守るのは、「クラウドを使わない」からではありません。端末側モデルで終わるものは端末に残す。クラウドへ出さざるを得ないものは Private Cloud Compute を通す——ステートレス、保持せず、Apple の従業員も読めない。ユーザーが明示して渡した一段だけが、ChatGPT のような第三者 API に入る。開発者にとって漏れる場所は、たいてい PCC ノードではなく、App Action / Tool Calling に書いた JSON フィールドです。

本稿は 2026年9月10日、「Surprise and Shine」翌日の内容です。昨日のキーノートは Siri AI を今月のユーザーベータへ進め、iOS 27 を 9月14日に置いた。折りたたみの出荷名は iPhone Duo です。プライバシーの骨格はステージでは書き換えられませんでした。いまも 2026年6月8日の WWDC でロックされた三層です:端末側の Foundation Models、Private Cloud Compute(Google Cloud への拡大を含む)、任意の第三者転送。9月9日の《iPhone 18 が AI スマホになった理由》はハードと Agent。9月3日の《Ternus と Apple の AI 戦略》は誰が払い、何が見えるか。本稿が答えるのは、個人データがどう歩き、JSON がどの一段に現れ、PCC が覆わない一段はどれか、だけです。

先に三つのデータ経路を分ける

人が「Apple はデータがデバイスを離れないと言う」とき、三つの経路を一本に混ぜがちです。公式のプライバシーページは硬いです:端末側モデルが先に、今回の仕事がローカルで終わるかを判断する。終わらなければ、Apple Intelligence はそのリクエストに必要なデータだけを Private Cloud Compute へ送ります。三つ目の経路は PCC の外です:ユーザーが ChatGPT 拡張を開く、あるいはあなたの App が自前のバックエンドへ JSON を POST する。

経路データの行き先誰が内容を読めるか典型的なリクエスト
端末側 / ローカル AIデバイスを離れないこのデバイスだけ通知の要約、音声入力、短い指示、ローカルの個人インデックス、画面認識
Private Cloud ComputeApple のデータセンター、または Google Cloud 上の PCC ノード公式の言い方:Apple / Google の従業員も読めない。応答後は保持しないWriting Tools の推敲、クロス App の多段階、中程度の推論、Agent のツールループ
第三者 / 自前の APIOpenAI(セッション単位の転送)または自前のサーバ相手のプライバシーポリシー、または自分のログ「ChatGPT で答える」;tool の結果を POST する

「Google Cloud 上の PCC」を「データを Google に渡した」と書くのが、2026年でいちばん多い誤読です。GPU が誰のラックにあるかと、プロンプトがコンシューマー向け Gemini API に入ったかは、別の問いです。以下は分けて書きます。

端末側 AI:残せるなら残す

2024年から Apple は端末側をプライバシーの第一の土台にしてきました:ユーザーのデバイスにだけあるデータは分散しており、まとめて盗める中央庫はありません。メール、メッセージ、通知のプレビュー要約が、公式の端末側生成の例です。「兄が先週、どの映画を見ろと言ったか」は、作り直した Spotlight の意味インデックスが端末で答えます。スレッド全体をクラウドの枠に貼ることではありません。

WWDC 2026 は端末側の Foundation Models をまた一段厚くしました:画像入力、より厳密な指示追従、より良い Tool Calling。開発者向けの表ははっきりしています:

能力端末側 SystemLanguageModelPCC PrivateCloudComputeLanguageModel
オフラインできるできない
日次上限なしユーザーの iCloud アカウント単位。iCloud+ が天井を上げる
コンテキスト4K(iOS 27 の新しいデバイスでは 8K)32K
推論なし複数の reasoning 段階
プライバシーの約束データはデバイスを離れないステートレス処理。保持しない

PCC が埋められない穴が一つあります:速度と表現を変えられる Siri の声、より高精度のシステム音声入力は、ユニファイドメモリ 12GB 以上が要ります。メモリが足りなければ、機能は出てきません。クラウドが「代わりに走らせてくれる」わけではありません。昨日の「AI スマホ」の稿ではハードの門でした。プライバシーの言葉にすると:端末側の上級段階がないとき、システムは同じ機能をクラウドへ飛ばして「データは出ていない」とは言いません。

Siri AI の App Toolbox と Spotlight インデックスも、公式は「完全に端末で動く」と書いています。ユーザーは Apple Intelligence Report(設定 → プライバシーとセキュリティ)を開き、ファイルを書き出して、どのリクエストがデバイスを出たか、どれが PCC に入ったか、ChatGPT 拡張が開いていれば OpenAI へ渡った記録も見られます。宣伝の言い回しを確かめるいちばん安い方法です。

System Orchestrator:どのフィールドが出るか

どの経路か、どのデータを持つかは、モデルが好きに掴むことではありません。WWDC 以降の公開材料はこの役を System Orchestrator と呼びます:端末上で、どの段階のモデルを使うか、どの App がどのデータに触れるかを決めます。Ars Technica の例は具体的です——メッセージにレシピが届いた。デバイスはレシピ本文だけを持って「どう作るか」に答え、送信者、時刻、なぜ送られたかは置いていけます。

JSON の開発者にとって、オーケストレータは OS レベルのフィールド最小化です。Tool Calling で additionalProperties: false を書き、messageId だけを要求して全文を要求しないのと、同じ規律です。違いは:Apple の層はあなたが直せない。自分で登録した App Action のフィールド一覧は、あなたが決める。

だから「個人コンテキスト」は怖く聞こえます——メール、メッセージ、写真、カレンダーがインデックスされる——が、インデックスは端末に残ります。公式の言い方では、デバイスを出るのは「そのリクエストを果たすのに要る」一段だけです。オーケストレータが選び間違え、あなたの Schema が広ければ、漏れの責任は「Apple がクラウドを使った」から「連絡先グラフごと parameters に入れた」へ移ります。

Private Cloud Compute:ステートレスなクラウドであり、普通の LLM API ではない

PCC は 2024年、Apple Security Research が「端末より大きな Foundation Models」のために用意したクラウドです。「プロンプトを誰かの Chat Completions へ POST する」ではありません。デバイスが先にリクエスト(プロンプトとパラメータ)を組み、証明済み PCC ノードの公開鍵で暗号化します。ロードバランサと普通のサイドカーは復号鍵を持ちません。Apple は五つの要求を立てました。2026年の第三者データセンターへの拡大でも、原文は変わっていません:

  1. ステートレス計算:個人データは今回のリクエストを果たすためだけに使う。応答後は保持しない。ログもデバッグコピーも含む。
  2. 強制できる保証:ポリシー PDF ではない。暗号と隔離が、その振る舞いを破りにくくする。
  3. 実行時の特権アクセスなし:従業員、運用、クラウド管理者は平文を見るべきではない。
  4. 狙えないこと:攻撃者が「この一人のユーザーがいるノード」だけを簡単に狙えない。
  5. 検証できる透明性:バイナリは公開され、セキュリティ研究者は検証できる。報奨金は研究モードのノードを覆う。

公式のプライバシーページは「Apple がまだ集めるもの」も書いています:リクエストと応答のおよそのサイズ、使った機能、所要時間。このメタデータは内容を含まない。Apple Account や他のサービスデータとも結びません。内容そのものは「保存せず、Apple にも開かない」。処理が終われば安全にデバイスへ戻ります。

開発者にとって、Foundation Models は PCC を一行の切り替えにまとめます:既定の LanguageModelSession() は端末側。PrivateCloudComputeLanguageModel() を渡すとクラウドへ出ます。@Generable の Structured Output とツール呼び出しの署名は変わりません。API Key はなく、開発者への token 請求もない。ユーザー側は iCloud アカウントで日次クォータを共有し、大半の iCloud+ 段階は上限が高い。WWDC 2026 Session 319 は資格の門も書いています:ダウンロード 200万未満の App は PCC を token 無料で使える。管理された entitlement が要ります。上限に当たると quotaLimitReached が投げられる——quotaUsage.isLimitReached を見て、アップグレードできる常駐 UI を出してください。閉じるだけのアラートは出さない。

PCC を「無料の GPT API」と書くと、二箇所で倒れます。クォータはユーザー単位であり、App 単位ではない——他の App も同じ井戸を飲みます。プライバシーの約束は PCC 経路に縛られています。同じ JSON を自前のサーバへ POST した瞬間、物語は終わります。

2026年:PCC が Google Cloud へ——約束は変わったか

6月8日、Apple Security Research は「Expanding Private Cloud Compute」を出しました:PCC は初めて Apple 自前のデータセンターを出ます。Google と NVIDIA と組み、いちばん計算を食う Apple Intelligence の負荷を Google Cloud 上で走らせる——Agent のツール利用と複雑な推論を含む。これは拡大であり、引っ越しではない。自前の Apple Silicon ノードは回り続けます。夏はプレビューとして、完全な保護一式へ段階を上げていました。

五つの要求は一字も変わっていません。変わったのは実装です:GPU 上の NVIDIA Confidential Computing、CPU 上の Intel TDX、信頼の根としての Google Titan。Apple は普通の機密計算にはない層も足しました:

  • 信頼コンピューティングベースはファームウェアからホスト / ゲスト OS、アプリコードまで数える。機密 VM を一枚被せるだけではない。
  • PCC フリートの Google Cloud ハードウェアについて、暗号で検証でき、追記のみの台帳を持つ。機微な部品のソフトウェア証明は、少なくとも二社の独立ベンダーを根にする。
  • 受信側のパースは独立した名前空間のプロセスで行う。推論ソフトは短い TTL で回収する。証明鍵は外部入力から隔離した別の機密 VM に置く。
  • デバイスが信頼するのは Apple 署名の PCC ソフトウェアだけ。バイナリは公開のまま。報奨金は Google Cloud 上の研究ノードを覆う。

Apple が Google と組み、Gemini の背後にある技術で次の Foundation Models を作ることと、「ユーザーのプロンプトがコンシューマー向け Gemini API に入った」は、分けて見てください。公式の文はこうです:クラウド能力は PCC の中で走る。いちばん重いリクエストは、Google Cloud へ広がったその PCC を使う。報道のカスタム Gemini(約 1.2兆パラメータ MoE、年約 10億ドル)は料金表ではない——製品ドキュメントでは報道数字と書いてください。重みが Gemini 技術と同じ系統でも、Apple の公開の約束はいまも:推論は PCC のステートレスな境界の中であり、「メール本文を ai.google.dev へ POST する」ではありません。

法務ページの一部はまだ「Apple silicon サーバ」と書いています。技術ブログはすでに第三者のデータセンターまで更新済みです。2026年9月の事実としては、6月8日の Expanding PCC と WWDC の言い方に従ってください。「自前のラックだけ」を現行の事実にしないでください。

PCC ではない一段:ChatGPT、ウェブ、そして自分の API

PCC の約束はここで止まります。もう一段先は、別のプライバシーポリシーです。

  • ChatGPT 拡張:ユーザーが設定で開いてから、Siri、Writing Tools、Visual Intelligence がセッション単位で渡せます。Apple Intelligence Report はこれらのリクエストを別に列挙します。OpenAI アカウントにログインしていれば、OpenAI のポリシーに従います。これは PCC ではありません。「Apple が見えないから Google も見えない」という保証でもありません。
  • ウェブからの世界知識:Siri AI はリアルタイム情報を補えます。検索そのものはデバイスを出ます。クエリが個人コンテキストの塊を持つかはオーケストレータの仕事であり、スローガンを信じることではありません。
  • 自前のバックエンド:App が App Action または Foundation Models の tool 結果を受け取ったあと、JSON.stringify して自前の API へ打ち、ログに書き、分析基盤へ捨てるなら——PCC はその一段を救えない。Apple が保証するのは PCC ノードまでです。あなたのプロセスを出たら、あなたの契約です。

製品文が「Apple Intelligence が触れるものは決してデバイスを離れない」なら、ChatGPT を開き、PCC を使い、自分で JSON を上げた瞬間に、iPhone 16 の約束事故を繰り返します。正しい文は層に分かれます:端末側は出ない。PCC はステートレスで検証できる。第三者はユーザーのタップが要り、相手のポリシーが適用される。自前のサーバは自分のプライバシー説明に従う。

JSON のプライバシー:App Actions、Structured Output、フィールド最小化

Siri AI がサードパーティ App を呼ぶのは App Actions です(App Intents の次のバトン)。Foundation Models の Tool Calling と @Generable の Structured Output は、いまでも「名前 + 説明 + JSON Schema」です。端末側と PCC は同じ署名を共有します——モデルを替えるのは一行。フィールド一覧を替えるのは、出るデータを替えることです。

「すでに開いているメールへ、丁寧に返信して」では、オーケストレータがあなたの Schema に沿ってパラメータを埋めます。左の契約は使えます。右は本文と送信者を外へ出します:

{
  "name": "replyToOpenMessage",
  "description": "Reply to the message the user already has open; do not pick another thread",
  "parameters": {
    "type": "object",
    "additionalProperties": false,
    "properties": {
      "messageId": {
        "type": "string",
        "description": "Stable mailbox ID, not the subject or the full body"
      },
      "tone": {
        "type": "string",
        "enum": ["brief", "polite", "formal"]
      }
    },
    "required": ["messageId"]
  }
}
{
  "name": "replyToOpenMessage",
  "parameters": {
    "type": "object",
    "properties": {
      "emailBody": { "type": "string" },
      "senderAddress": { "type": "string" },
      "thread": { "type": "array" },
      "contactGraph": { "type": "array" }
    }
  }
}

最初の Schema は、モデルに ID とトーンだけを持たせます。本文は端末の Mail プロセスに残り、App が自分で読みます。二番目は、オーケストレータに個人データを直列化させ、PCC に当たるかもしれない payload へ入れます。PCC が保持しなくても、そのリクエストの攻撃面は広がります。同じ JSON をログに書けば、平文のコピーになります。

その Schema を JSON ツールボックスに入れてローカルで検証してください。Gemini / OpenAI で tools.parameters を書くのと同じ規律です:安定 ID、enum、整数範囲、余分なフィールドを禁止する。層分けは《Tool Calling と JSON Schema 検証》《Structured Output とは》《MCP とは》を見てください。Apple が替えたのは Host であり、契約言語ではありません。フィールドが緩いと、端末側の小さなモデルは「あなたの意味を分かって」くれません。間違ったキーを埋めるだけです——間違った動作、あるいは出るべきでなかったキーと値を外へ出す。

PCC が救えないもの

  • 広すぎる Schema:PCC が保証するのは「読めない、保存しない」であり、「余分なフィールドをリクエストに入れなかった」ではありません。
  • ChatGPT 転送と自前の API:適用されるのは OpenAI またはあなたのプライバシーポリシーです。
  • メタデータ:サイズ、機能名、所要時間はいまも集められます。内容はメタデータではありませんが、「ユーザーが Writing Tools を使っている」という信号は残ります。
  • クォータと資格:日次上限、iCloud 段階、200万ダウンロードの門、entitlement。上限に当たっても「より弱いプライバシーのクラウドへ黙って切り替え」ではありません。機能が失敗するか、端末側へ戻ります。フォールバックが失敗したとき、自前の key へ黙って POST しないでください。
  • 地域のスイッチ:EU の iPhone / iPad は初期に Siri AI がありません。中国は一式がまだ規制対応中です。プライバシーの骨格がどれだけ完全でも、機能が閉じていればこのデータ経路はありません——中国向け販売の端末を「箱から出して PCC」と書かないでください。
  • 12GB の端末側上級段階:音声入力と音色は、PCC が強くなったから出てくるわけではありません。クラウドで端末側を装うのは、製品の嘘であり、プライバシーの嘘です。

いますべきこと

  1. プライバシー説明を三つの経路で書く:端末側 / PCC / 第三者。一文の「決してアップロードしない」で全部を覆わない。
  2. App Action のフィールドを最小にする:ID、enum、範囲。additionalProperties: false。同じフィクスチャをブラウザで JSON 検証 と JSON Diff に通す。
  3. 既定は端末側。PCC はアップグレードとして扱う:4K コンテキストで終わるかを先に測る。どうしてもクラウドが要るときだけ PrivateCloudComputeLanguageModel に切り替え、isLimitReached を扱う。
  4. 生の tool 引数をログに残さない:ログには request id とエラーコード。本文、住所、連絡先グラフはあなたのサーバに置かない。
  5. デバイス上の Apple Intelligence Report を開いて照合する:ローカルだと思っていたリクエストが、出たかどうかを教えてくれます。
  6. EU の iPhone と中国は、このクラウド経路が存在しないものとして扱う:コアフローはタップでも動かなければならない。公開の日程はありません。

よくある質問 FAQ

データは Google へ送られますか?

拡大のあと、いちばん重いリクエストは Google Cloud のラックにある PCC ノードで走る可能性があります。公式の言い方では、いまもステートレス、従業員は読めない、デバイスが信頼するのは Apple 署名のソフトウェアだけです。プロンプトをコンシューマー向け Gemini API に渡すことではありません。明示の第三者は ChatGPT 転送です。

PCC と普通の ChatGPT / Gemini API は何が違いますか?

普通の API:あなたが鍵を持ち、token で払い、データはベンダーのポリシーで訓練やログに使われることがあります。PCC:API Key なし、開発者への token 請求なし、リクエストは保持せず、独立して検証できる。ユーザー側は iCloud クォータを共有します。PCC セッションの JSON を自前のバックエンドへ POST すれば、また普通の API に戻ります。

端末側モデルが弱ければ、全部クラウドへ出ますか?

いいえ。デバイスが先に、ローカルで終わるかを判断します。要約、短い指示、ローカルインデックスは端末側を優先します。PCC が食べるのは、より長いコンテキスト、推論、重いツールループです。上級の端末側音声 / 音声入力に 12GB が足りないとき、「クラウドへフェイルオーバー」するのではなく、機能が出てきません。

ChatGPT 転送はまだ PCC に守られますか?

守られません。ユーザーが拡張を開いたあと、セッションは OpenAI へ渡り、相手のポリシーが適用されます。Apple Intelligence Report は別に列挙します。PCC のステートレスな約束と一文に混ぜないでください。

Foundation Models の PCC を呼ぶのに API Key は要りますか?

要りません。システムと iCloud の identity。token の請求書はありません(ドキュメント:ダウンロード 200万未満の App)。コストは entitlement、Apple Intelligence 対応デバイス、ユーザー単位で共有する日次上限です。

JSON Schema が広すぎるとどうなりますか?

オーケストレータは、あなたが宣言したフィールドを埋めます。emailBody が一つ増えれば、PCC に当たるかもしれない個人データが一段増えます。ログに書けば、PCC の「保持しない」はあなたのディスクまで届きません。フィールド最小化は、開発者側でいちばん安いプライバシー制御です。

中国と EU のプライバシー経路は同じですか?

骨格は同じ、スイッチが違います。6月8日の公式:中国は一式が当面保留。EU の iPhone / iPad は初期に Siri AI がなく、Mac / Watch / Vision Pro は使えます。新しい公開日程が出るまで、コアフローを PCC や Siri に縛らないでください。

まとめ

Apple Intelligence が個人データを守るのは、層を分けることであり、「クラウドを使わない」という一文ではありません:端末で終わるものは残す。出さざるを得ないものは、検証できるステートレスな PCC を使う。第三者が適用されるのは、ユーザーがタップしたあと、相手のポリシーの下です。2026年に PCC が Google Cloud へ広がっても、五つの要求は書き換えられていません——変わったのはラックと機密計算スタックです。JSON ツールボックスの読者への宿題は、より具体的です:App Action のフィールドを最小の契約として書く。Schema をオーケストレータより饒舌にしない。

9月9日のキーノートは日程と商品名を足しました。6月にすでに出たプライバシーの骨格は置き換えません。Agent、Tool Calling、Structured Output は本サイトですでに書いています。本稿が足すのは、データがどう歩き、どの一段の JSON が外へ出るかだけです。ローカルの照合はブラウザで足ります。フィクスチャを先に誰かのクラウドへ上げる必要はありません。