짧게 말하면: Apple Intelligence가 개인 데이터를 지키는 방식은 「클라우드를 쓰지 않는다」가 아닙니다. 온디바이스 모델이 끝낼 수 있는 것은 기기에 두고, 클라우드로 가야 하는 것은 Private Cloud Compute를 탑니다——상태 없고, 보존하지 않으며, Apple 직원도 읽을 수 없습니다. 사용자가 명시적으로 넘긴 한 홉만 ChatGPT 같은 서드파티 API에 들어갑니다. 개발자에게 유출은 대개 PCC 노드가 아니라, App Action이나 tool call에 넣은 JSON 필드에서 시작합니다.
이 글은 2026년 9월 10일, Surprise and Shine 다음날에 썼습니다. 어제 키노트는 Siri AI를 이달 사용자 베타로 옮겼고 iOS 27을 9월 14일로 잡았습니다. 폴더블의 판매명은 iPhone Duo입니다. 프라이버시 아키텍처는 무대에서 다시 쓰이지 않았습니다. 여전히 6월 8일 WWDC 2026에서 잠긴 세 층입니다: 온디바이스 Foundation Models, Private Cloud Compute(Google Cloud 확장 포함), 그리고 선택적 서드파티 전달. 9월 9일의 iPhone 18이 AI 폰이 된 이유는 하드웨어와 Agent를 다룹니다. 9월 3일의 Ternus와 Apple AI 전략은 누가 내고 사용자가 무엇을 보는지를 다룹니다. 이 글이 답하는 것은 개인 데이터가 어떻게 움직이는지, JSON이 어디에 나타나는지, PCC가 덮지 않는 홉이 어디인지뿐입니다.
먼저 세 데이터 경로를 나누기
사람들이 「Apple은 데이터가 기기를 떠나지 않는다고 한다」고 말할 때, 대개 세 경로를 하나로 뭉갭니다. 공식 프라이버시 페이지는 단호합니다: 온디바이스 모델이 먼저 이 작업이 로컬에서 끝날 수 있는지를 판단하고, 안 되면 Apple Intelligence는 그 요청에 관련된 데이터만 Private Cloud Compute로 보냅니다. 세 번째 경로는 PCC 밖입니다: 사용자가 ChatGPT 확장을 켜거나, 당신의 앱이 자체 백엔드로 JSON을 POST하는 경우입니다.
| 경로 | 데이터가 가는 곳 | 누가 내용을 읽을 수 있나 | 전형적인 요청 |
|---|---|---|---|
| 온디바이스 / 로컬 AI | 기기를 떠나지 않음 | 이 기기만 | 알림 요약, 받아쓰기, 짧은 명령, 로컬 개인 인덱스, 화면 인식 |
| Private Cloud Compute | Apple 데이터 센터, 또는 Google Cloud 위의 PCC 노드 | 공식 입장: Apple / Google 직원 모두 불가; 응답 후 보존하지 않음 | Writing Tools 윤문, 앱 간 다단계, 중형 추론, Agent 도구 루프 |
| 서드파티 / 당신의 API | OpenAI(세션 단위 전달) 또는 당신의 서버 | 상대 프라이버시 정책, 또는 당신의 로그 | 「ChatGPT로 답하기」; tool 결과를 POST |
「Google Cloud에서 도는 PCC」를 「데이터를 Google에 줬다」로 쓰는 것이 2026년 가장 흔한 오독입니다. GPU가 누구의 랙에 있는지는, 프롬프트가 소비자 Gemini API에 들어갔는지와 같은 질문이 아닙니다. 이 글의 나머지는 둘을 갈라 둡니다.
온디바이스 AI: 남을 수 있으면 남긴다
2024년부터 Apple은 온디바이스 처리를 프라이버시 이야기의 첫 벽돌로 두었습니다: 사용자 기기에만 있는 데이터는 분산되어 있고, 한 번에 털 중앙 항아리가 없습니다. Mail, Messages, 알림의 미리보기 요약이 온디바이스 생성의 공식 예시입니다. 「형이 지난주에 보라고 한 영화가 뭐였지?」는 폰 위의 다시 만든 Spotlight 시맨틱 인덱스에서 답하지, 스레드 전체를 클라우드 상자에 붙여 넣지 않습니다.
WWDC 2026은 온디바이스 Foundation Models를 다시 두껍게 했습니다: 이미지 입력, 더 단단한 지시 따르기, 더 나은 Tool Calling. 개발자 표는 단호합니다:
| 능력 | 온디바이스 SystemLanguageModel | PCC PrivateCloudComputeLanguageModel |
|---|---|---|
| 오프라인 | 가능 | 불가 |
| 일일 한도 | 없음 | 사용자 iCloud 계정 단위; iCloud+가 한도를 올림 |
| 컨텍스트 | 4K (iOS 27의 더 새로운 기기는 8K) | 32K |
| 추론 | 제공하지 않음 | 여러 reasoning 단계 |
| 프라이버시 주장 | 데이터가 기기를 떠나지 않음 | 상태 없는 처리, 보존하지 않음 |
PCC가 메울 수 없는 빈칸이 하나 있습니다: 속도와 표현을 조절할 수 있는 Siri 목소리, 그리고 더 정밀한 시스템 받아쓰기는 통합 메모리 최소 12GB가 필요합니다. 메모리가 모자라면 기능이 나타나지 않습니다. 클라우드가 「대신 잘 돌려 주지」 않습니다. 어제 AI 폰 글에서는 하드웨어 게이트였습니다. 프라이버시 언어로는: 고급 온디바이스 티어가 없을 때, 시스템은 같은 기능을 클라우드로 튕겨 「데이터가 나가지 않았다」고 가장하지 않습니다.
Siri AI의 App Toolbox와 Spotlight 인덱스도 전적으로 기기에서 돈다고 적혀 있습니다. 사용자는 Apple Intelligence Report(Settings → Privacy & Security)를 켜고 파일을 내보내, 어떤 요청이 기기를 떠났는지, 어떤 것이 PCC에 갔는지, ChatGPT 확장이 켜져 있으면 OpenAI로 넘긴 것까지 볼 수 있습니다. 마케팅 카피를 대조하는 가장 싼 방법입니다.
System Orchestrator: 어떤 필드가 나가는가
어떤 경로를 타고, 어떤 데이터를 가져갈지는 모델이 마음대로 집는 일이 아닙니다. WWDC 이후 공개 글은 이 역할을 System Orchestrator라고 부릅니다: 기기 위에서 모델 티어를 고르고, 어떤 앱이 어떤 데이터에 손댈 수 있는지를 정합니다. Ars Technica의 예는 구체적입니다——Messages로 레시피가 왔고, 기기는 레시피 본문만 들고 「이거 어떻게 만들어?」에 답할 수 있으며, 보낸 사람, 시각, 왜 보냈는지는 빼 둡니다.
JSON 개발자에게 오케스트레이터는 OS급 필드 최소화입니다. additionalProperties: false를 쓰고 전체 메일 대신 messageId만 요구하는 것과 같은 규율입니다. 차이는: Apple 층은 당신이 고칠 수 없습니다. 당신이 등록한 App Action의 필드 목록은 당신 것입니다.
그래서 「개인 맥락」은 들리는 것보다 덜 무섭습니다——Mail, Messages, Photos, Calendar가 인덱싱되지만, 인덱스는 기기에 남습니다. 공식 입장에서 나가는 것은 그 요청을 이행하는 데 필요한 것만입니다. 오케스트레이터가 잘못 고르거나 Schema가 넓으면, 유출은 「Apple이 클라우드를 썼다」가 아니라 「당신이 연락처 그래프 전체를 parameters에 넣었다」가 됩니다.
Private Cloud Compute: 상태 없는 클라우드이지, 평범한 LLM API가 아니다
PCC는 폰보다 큰 Foundation Models를 위해 2024년 Apple Security Research가 짠 설계입니다. 「프롬프트를 누군가의 Chat Completions에 POST한다」가 아닙니다. 기기가 요청(프롬프트 더하기 파라미터)을 만들고, attested PCC 노드의 공개 키로 암호화합니다. 로드 밸런서와 평범한 sidecar는 복호화 키를 갖지 않습니다. Apple은 다섯 가지 요구를 적었습니다. 2026년 서드파티 데이터 센터로 확장할 때도 문장은 그대로였습니다:
- 상태 없는 계산 — 개인 데이터는 그 요청을 이행하는 데만 쓰이고, 응답 뒤에는 로그와 디버그 사본을 포함해 아무것도 남기지 않습니다.
- 강제할 수 있는 보장 — 정책 PDF가 아닙니다. 암호학과 격리가 그 행동을 어기기 어렵게 만들어야 합니다.
- 런타임 특권 접근 없음 — 직원, 운영자, 클라우드 관리자가 평문을 보면 안 됩니다.
- 조준 불가 — 공격자가 「이 사용자 하나가 있는 그 노드」를 쉽게 겨냥하면 안 됩니다.
- 검증 가능한 투명성 — 바이너리를 공개하고 연구자가 검사할 수 있습니다. 바운티는 research-mode 노드를 덮습니다.
프라이버시 페이지는 Apple이 여전히 수집하는 것도 말합니다: 요청과 응답의 대략 크기, 어떤 기능이 돌았는지, 얼마나 걸렸는지. 그 메타데이터는 내용을 포함하지 않으며 Apple Account나 다른 서비스 데이터와 연결되지 않습니다. 내용 자체는 「저장되지 않고 Apple에 열리지 않으며」, 안전하게 기기로 돌아갑니다.
개발자에게 Foundation Models는 PCC를 한 줄 전환으로 접습니다: 기본 LanguageModelSession()은 온디바이스이고, PrivateCloudComputeLanguageModel()을 넘기면 클라우드로 갑니다. @Generable Structured Output과 tool-call 시그니처는 그대로입니다. API Key 없고, 개발자에게 토큰 청구도 없습니다. 사용자는 iCloud 계정에서 일일 쿼터를 공유하고, 대부분의 iCloud+ 요금제는 한도가 더 높습니다. WWDC 2026 Session 319는 자격 게이트도 적습니다: 다운로드 200만 미만 앱은 토큰 비용 없이 PCC를 쓸 수 있고, managed entitlement가 필요합니다. 한도에 닿으면 quotaLimitReached를 던집니다——quotaUsage.isLimitReached를 확인하고, 죽은 알림이 아니라 상주하는, 업그레이드 가능한 UI를 보여 주세요.
PCC를 「공짜 GPT API」라고 부르면 두 곳에서 깨집니다. 쿼터는 앱이 아니라 사용자 단위입니다——다른 앱도 같은 우물을 마십니다. 그리고 프라이버시 약속은 PCC 경로에 묶여 있습니다. 같은 JSON을 당신 서버에 POST하는 순간, 이야기는 끝입니다.
2026: Google Cloud 위의 PCC — 약속이 바뀌었나?
6월 8일 Apple Security Research는 「Expanding Private Cloud Compute」를 냈습니다: PCC가 처음으로 Apple 자체 데이터 센터를 떠나, Google과 NVIDIA와 함께 가장 무거운 Apple Intelligence 부하를 Google Cloud에서 돌립니다——Agent 도구 사용과 복잡한 추론을 포함합니다. 이것은 확장이지, 이전이 아닙니다. Apple silicon PCC 노드는 계속 돕니다. 여름은 전체 보호 집합을 향한 프리뷰 램프업이었습니다.
다섯 가지 요구는 바뀌지 않았습니다. 구현이 바뀌었습니다: GPU의 NVIDIA Confidential Computing, CPU의 Intel TDX, 신뢰 루트로서 Google Titan. Apple은 평범한 기밀 컴퓨팅 배포에 없는 층도 더했습니다:
- 신뢰 컴퓨팅 베이스는 펌웨어에서 호스트·게스트 OS를 거쳐 애플리케이션 코드까지입니다. 기밀 VM 래퍼 한 겹이 아닙니다.
- PCC 함대의 Google Cloud 하드웨어에 대한 암호학적으로 검증 가능하고, 추가만 되는 원장; 민감 구성요소의 소프트웨어 증명은 최소 두 독립 벤더의 루트에 걸립니다.
- 인바운드 파싱은 전용 네임스페이스 프로세스에서; 추론 소프트웨어는 짧은 TTL로 회수; attested 키는 외부 입력과 격리된 별도 기밀 VM에 둡니다.
- 기기는 Apple이 서명한 PCC 소프트웨어만 신뢰합니다. 바이너리는 공개로 남고, 바운티는 Google Cloud 위의 연구 노드를 덮습니다.
Apple이 Google과 일하고, Gemini 뒤의 기술로 다음 Foundation Models를 만드는 것은 「사용자 프롬프트가 소비자 Gemini API에 들어갔다」와 같은 말이 아닙니다. 공식 문장은 이렇습니다: 클라우드 능력은 PCC 안에서 돌고, 가장 무거운 요청은 이제 Google Cloud를 포함하는 PCC 함대를 씁니다. 맞춤 Gemini(약 1.2T MoE 파라미터, 연간 약 10억 달러)에 대한 보도 숫자는 요금표가 아닙니다——제품 문서에는 보도 숫자로 표시하세요. 가중치가 Gemini 기술을 공유하더라도, 공개 약속은 여전히 PCC의 상태 없는 경계 안에서의 추론이지, 「메일 본문을 ai.google.dev에 POST한다」가 아닙니다.
법률 페이지 일부 문단은 여전히 「Apple silicon servers」라고 씁니다. 엔지니어링 블로그는 이미 서드파티 데이터 센터를 다룹니다. 2026년 9월 기준으로는 6월 8일 Expanding PCC 노트와 WWDC 문구를 쓰세요. 「우리 랙만」을 현재 사실로 두지 마세요.
PCC가 아닌 그 한 홉: ChatGPT, 웹, 그리고 당신의 API
PCC의 약속은 여기서 끝입니다. 한 홉 더 가면 남의 프라이버시 정책입니다.
- ChatGPT 확장 — 사용자가 Settings에서 켜야 Siri, Writing Tools, Visual Intelligence가 세션을 넘길 수 있습니다. Apple Intelligence Report는 그 요청을 따로 적습니다. 로그인한 OpenAI 계정은 OpenAI 정책을 따릅니다. 이것은 PCC가 아니고, 「Apple이 못 보니 Google도 못 본다」도 아닙니다.
- 웹에서 오는 세계 지식 — Siri AI는 실시간 정보를 가져올 수 있습니다. 검색 자체는 기기를 떠납니다. 쿼리가 개인 맥락 덩어리를 싣는지는 오케스트레이터의 일이지, 슬로건의 일이 아닙니다.
- 당신의 백엔드 — 앱이 App Action이나 Foundation Models tool 결과를 받은 뒤, 그것을
JSON.stringify해서 당신 API, 로그, 분석 더미로 보내면 PCC는 그 홉을 덮지 않습니다. Apple의 보장은 PCC 노드까지입니다. 당신 프로세스 밖은 당신 계약입니다.
「Apple Intelligence가 만지는 것은 절대 기기를 떠나지 않는다」는 카피는 ChatGPT가 켜지거나, PCC를 쓰거나, 당신이 JSON을 직접 올리는 순간 iPhone 16 약속 사고를 반복합니다. 정확한 문장은 층이 있습니다: 온디바이스는 떠나지 않고, PCC는 상태 없으며 검사할 수 있고, 서드파티는 사용자 탭과 상대 정책이 필요하며, 당신 서버는 당신 프라이버시 고지를 따릅니다.
JSON 프라이버시: App Actions, Structured Output, 필드 최소화
Siri AI가 서드파티 앱에 닿는 길은 App Actions입니다(App Intents의 다음 바톤). Foundation Models Tool Calling과 @Generable Structured Output은 여전히 「이름 + 설명 + JSON Schema」처럼 보입니다. 온디바이스와 PCC는 같은 시그니처를 공유합니다——모델을 바꾸는 것은 한 줄이고, 필드 목록을 바꾸는 것은 나가는 데이터를 바꾸는 것입니다.
「이미 열린 메일에 정중히 답장해 줘」에서 오케스트레이터는 당신의 Schema로 파라미터를 채웁니다. 왼쪽 계약은 됩니다. 오른쪽은 본문과 보낸 사람을 실어 보냅니다:
{
"name": "replyToOpenMessage",
"description": "Reply to the message the user already has open; do not pick another thread",
"parameters": {
"type": "object",
"additionalProperties": false,
"properties": {
"messageId": {
"type": "string",
"description": "Stable mailbox ID, not the subject or the full body"
},
"tone": {
"type": "string",
"enum": ["brief", "polite", "formal"]
}
},
"required": ["messageId"]
}
}
{
"name": "replyToOpenMessage",
"parameters": {
"type": "object",
"properties": {
"emailBody": { "type": "string" },
"senderAddress": { "type": "string" },
"thread": { "type": "array" },
"contactGraph": { "type": "array" }
}
}
}
첫 번째는 모델이 ID와 어조만 들고 가게 합니다. 본문은 온디바이스 Mail 프로세스에 남아 앱이 읽습니다. 두 번째는 오케스트레이터에게 개인 데이터를 PCC에 닿을 수 있는 페이로드로 직렬화하라고 청합니다. PCC가 보존하지 않더라도, 그 요청의 공격면을 넓힌 것입니다. 같은 JSON을 로그하면 이제 평문 사본이 있습니다.
그 Schema를 JSON 툴박스에 넣어 로컬로 검증하세요. Gemini나 OpenAI의 tools.parameters와 같은 규율입니다: 안정 ID, enum, 정수 범위, 추가 속성 없음. 계층 버전은 Tool Calling과 JSON Schema 검증, Structured Output이란 무엇인가, MCP란 무엇인가를 보세요. Apple이 바꾼 것은 Host이지, 계약 언어가 아닙니다. 느슨한 필드는 작은 온디바이스 모델이 「당신을 이해하게」 만들지 않습니다. 잘못된 키를 채우게 만듭니다——잘못된 동작, 또는 나가면 안 되는 키/값입니다.
PCC가 구하지 못하는 것
- 넓은 Schema — PCC가 약속하는 것은 「읽지 않고, 저장하지 않는다」이지, 「당신이 요청에 여분 필드를 넣지 않았다」가 아닙니다.
- ChatGPT 전달과 당신의 API — OpenAI 정책이거나 당신 정책입니다.
- 메타데이터 — 크기, 기능 이름, 소요 시간은 여전히 수집됩니다. 내용은 메타데이터가 아니지만, 「사용자가 Writing Tools에 있다」는 여전히 신호입니다.
- 쿼터와 자격 — 일일 한도, iCloud 티어, 200만 다운로드 게이트, entitlement. 한도에 닿는 것은 「더 덜 사적인 클라우드로 조용히 갈아탄다」가 아닙니다. 기능이 실패하거나 온디바이스로 폴백합니다. 폴백이 실패했다고 당신 키로 슬쩍 POST하지 마세요.
- 지역 스위치 — EU iPhone / iPad는 초기에 Siri AI가 없습니다. 중국은 여전히 규제 심사 중입니다. 완전한 프라이버시 아키텍처도 꺼진 기능의 데이터 경로를 만들지 않습니다——그리고 중국 판매 폰은 「상자에서 바로 PCC」가 아닙니다.
- 12GB 온디바이스 고급 티어 — 받아쓰기와 음색은 PCC가 커졌다고 나타나지 않습니다. 클라우드로 온디바이스를 흉내 내는 것은 제품 거짓이고 프라이버시 거짓입니다.
지금 할 일
- 프라이버시 고지를 세 경로로 쓰세요 — 온디바이스 / PCC / 서드파티. 「우리는 절대 올리지 않는다」 한 줄로 덮지 마세요.
- App Action 필드를 최소화하세요 — ID, enum, 범위;
additionalProperties: false. 같은 픽스처를 브라우저에서 JSON 검증과 JSON Diff로 돌리세요. - 기본은 온디바이스, PCC는 업그레이드로 두세요 — 4K 컨텍스트로 끝나는지 보세요. 꼭 필요할 때만
PrivateCloudComputeLanguageModel로 바꾸고,isLimitReached를 처리하세요. - 날것 tool 인자를 로그하지 마세요 — request id와 오류 코드만 남기세요. 본문, 주소, 연락처 그래프는 당신 서버에 둘 것이 아닙니다.
- 기기에서 Apple Intelligence Report를 열고 대조하세요 — 로컬이라고 생각한 요청이 나갔는지 말해 줍니다.
- EU iPhone과 중국은 이 클라우드 경로가 없는 것처럼 보세요 — 핵심 흐름은 탭으로도 돌아가야 합니다. 공개 일정이 없습니다.
FAQ
데이터가 Google로 가나요?
확장 이후 가장 무거운 요청은 Google Cloud 랙의 PCC 노드에서 돌 수 있습니다. 공식 입장으로는 여전히 상태 없고, 직원이 읽을 수 없으며, Apple이 서명한 소프트웨어만 신뢰합니다. 프롬프트를 소비자 Gemini API에 넘기는 것이 아닙니다. 명시적 서드파티는 ChatGPT 전달입니다.
PCC는 평범한 ChatGPT / Gemini API와 무엇이 다른가요?
평범한 API: 당신이 키를 갖고, 토큰당 내고, 데이터는 벤더 정책에 따라 학습되거나 로그될 수 있습니다. PCC: API Key 없고, 개발자에게 토큰 청구가 없으며, 요청을 보존하지 않고, 독립적으로 검사할 수 있습니다. 사용자는 iCloud 쿼터를 공유합니다. PCC 세션의 JSON을 당신 백엔드에 POST하면 다시 평범한 API가 됩니다.
온디바이스 모델이 약하면 전부 클라우드로 가나요?
아닙니다. 기기가 먼저 로컬에서 끝낼 수 있는지 판단합니다. 요약, 짧은 명령, 로컬 인덱스는 온디바이스를 우선합니다. PCC는 더 긴 컨텍스트, 추론, 무거운 도구 루프를 먹습니다. 12GB가 없어 고급 온디바이스 음성 / 받아쓰기가 빠질 때 「클라우드로 페일오버」하지 않습니다. 기능이 나타나지 않은 채로 남습니다.
ChatGPT 전달도 PCC 보호를 받나요?
아닙니다. 사용자가 확장을 켠 뒤 세션은 OpenAI 정책으로 넘어가고, Apple Intelligence Report가 따로 적습니다. 그것을 PCC의 상태 없는 문장에 섞어 쓰지 마세요.
Foundation Models의 PCC에 API Key가 필요한가요?
아닙니다. OS와 iCloud 신원입니다. 토큰 청구서가 없습니다(문서: 다운로드 200만 미만 앱). 대가는 entitlement, Apple Intelligence 기기, 사용자 단위로 공유되는 일일 한도입니다.
JSON Schema가 너무 넓으면 어떻게 되나요?
오케스트레이터는 당신이 선언한 필드를 채웁니다. emailBody 하나가 더하면 PCC에 닿을 수 있는 개인 데이터 덩어리가 하나 더입니다. 로그하면 PCC의 「보존하지 않는다」는 당신 디스크까지 닿지 않습니다. 필드 최소화는 개발자 쪽에서 가장 싼 프라이버시 제어입니다.
중국과 EU의 프라이버시 경로는 같나요?
아키텍처는 같고 스위치가 다릅니다. 6월 8일 공식: 중국은 패키지 전체가 보류이고, EU iPhone / iPad는 초기에 Siri AI가 없으며, Mac / Watch / Vision Pro는 가능합니다. 새 공개 일정이 나오기 전에는 핵심 흐름을 PCC나 Siri에 묶지 마세요.
요약
Apple Intelligence가 개인 데이터를 지키는 방식은 「클라우드 없음」 한 마디가 아니라 경로를 층으로 쌓는 것입니다: 기기가 끝낼 수 있는 것은 남기고, 나가야 하는 것은 검사 가능하고 상태 없는 PCC를 쓰며, 서드파티는 사용자 탭 뒤에, 상대 정책 아래에서만 적용됩니다. 2026년 Google Cloud 이전은 다섯 가지 요구를 다시 쓰지 않았습니다——랙과 기밀 컴퓨팅 스택을 바꿨을 뿐입니다. JSON 툴박스 독자에게 숙제는 더 좁습니다: App Action 필드를 최소 계약으로 쓰고, Schema가 오케스트레이터보다 말이 많게 두지 마세요.
9월 9일 키노트는 일정과 제품명을 채웠습니다. 6월에 공개된 프라이버시 골격을 대체하지는 않았습니다. Agent 설계, Tool Calling, Structured Output은 이미 이 사이트에 있습니다. 이 글은 데이터가 어떻게 걷는지, 어떤 JSON 홉이 폰을 떠나는지만 보탭니다. 로컬 검증은 브라우저면 됩니다. 픽스처를 누구의 클라우드에도 먼저 올릴 필요는 없습니다.