Como o Apple Intelligence protege dados pessoais? IA no dispositivo, Private Cloud Compute, APIs e privacidade JSON

Em 10 de setembro de 2026: como o Apple Intelligence mantém dados no aparelho, se o Private Cloud Compute ainda vale após a expansão para o Google Cloud, e quais campos JSON de App Actions e APIs saem do telefone.

Resposta curta: o Apple Intelligence não protege dados pessoais com um «nunca usa a nuvem». O que o modelo no dispositivo consegue terminar fica no aparelho; o que precisa ir para a nuvem passa pelo Private Cloud Compute — sem estado, sem retenção e ilegível para funcionários da Apple; só um handoff explícito do usuário entra numa API de terceiros como o ChatGPT. Para desenvolvedores, o vazamento quase sempre começa nos campos JSON que você coloca num App Action ou tool call, não no nó do PCC.

Este texto está datado de 10 de setembro de 2026, o dia seguinte ao «Surprise and Shine». O keynote de ontem colocou o Siri AI em user beta neste mês e marcou o iOS 27 para 14 de setembro; o nome comercial do dobrável é iPhone Duo. A arquitetura de privacidade não foi reescrita no palco. Continua sendo as três camadas trancadas na WWDC 2026 em 8 de junho: Foundation Models no dispositivo, Private Cloud Compute (incluindo a expansão no Google Cloud) e o handoff opcional a terceiros. O texto de 9 de setembro Por que o iPhone 18 virou um celular de IA cobre hardware e o agente. O de 3 de setembro Ternus e a estratégia de IA da Apple cobre quem paga e o que o usuário vê. Este artigo só responde como os dados pessoais se movem, onde o JSON aparece e qual salto o PCC não cobre.

Primeiro, separe os três caminhos de dados

Quando as pessoas dizem «a Apple diz que nunca sai do aparelho», em geral amassam três caminhos num só. A página oficial de privacidade é direta: um modelo no dispositivo primeiro decide se a tarefa consegue terminar localmente; se não, o Apple Intelligence manda só os dados relevantes àquele pedido para o Private Cloud Compute. O terceiro caminho fica fora do PCC: o usuário liga a extensão do ChatGPT, ou o seu app faz POST de JSON no seu próprio backend.

CaminhoPara onde vão os dadosQuem lê o conteúdoPedido típico
No dispositivo / IA localNão sai do aparelhoSó este aparelhoResumos de notificação, ditado, comandos curtos, índice pessoal local, percepção da tela
Private Cloud ComputeData centers da Apple, ou nós PCC no Google CloudLinha oficial: nem funcionários da Apple nem da Google; sem retenção depois da respostaPolimento do Writing Tools, trabalho multi-etapas cross-app, raciocínio médio, loops de ferramenta do agente
Terceiros / a sua APIOpenAI (handoff por sessão) ou os seus servidoresA política de privacidade deles, ou os seus logs«Responder com ChatGPT»; você faz POST do resultado de uma tool

Escrever «PCC que roda no Google Cloud» como «os dados foram entregues à Google» é a leitura errada mais comum de 2026. De quem é o rack que segura a GPU não é a mesma pergunta que se o prompt entrou na API consumer do Gemini. O resto deste texto mantém as duas coisas separadas.

IA no dispositivo: se puder ficar, fica

Desde 2024 a Apple trata o processamento no dispositivo como o primeiro tijolo da história de privacidade: dados que existem só nos aparelhos dos usuários ficam desagregados, sem um pote único para roubar. Resumos de prévia de Mail, Messages e notificações são o exemplo oficial de geração no dispositivo. «Qual filme meu irmão me pediu para ver na semana passada?» é respondido a partir de um índice semântico reconstruído do Spotlight no celular, não colando o fio inteiro numa caixa na nuvem.

A WWDC 2026 engrossou de novo os Foundation Models no dispositivo: entrada de imagem, seguir instruções com mais firmeza, Tool Calling melhor. A tabela de desenvolvedor é direta:

CapacidadeNo dispositivo SystemLanguageModelPCC PrivateCloudComputeLanguageModel
OfflineSimNão
Teto diárioNenhumPor conta iCloud do usuário; iCloud+ sobe o teto
Contexto4K (8K em aparelhos mais novos no iOS 27)32K
RaciocínioNão oferecidoVários níveis de reasoning
Promessa de privacidadeOs dados não saem do aparelhoProcessamento sem estado, sem retenção

Um buraco que o PCC não tapa: a voz da Siri com ritmo e expressividade ajustáveis, e o ditado do sistema com mais precisão, precisam de pelo menos 12GB de memória unificada. Sem memória, os recursos simplesmente não aparecem. A nuvem não «roda isso por você, por gentileza». No texto de ontem sobre celular de IA isso era um gate de hardware. Em linguagem de privacidade: quando a faixa avançada no dispositivo falta, o sistema não finge que os dados nunca saíram mandando o mesmo recurso pela nuvem.

App Toolbox e o índice do Spotlight do Siri AI são descritos como funcionando inteiramente no dispositivo. O usuário pode ligar o Apple Intelligence Report (Ajustes → Privacidade e Segurança), exportar um arquivo e ver quais pedidos saíram do aparelho, quais bateram no PCC e — se a extensão do ChatGPT estiver ligada — quais foram entregues à OpenAI. É o jeito mais barato de checar o copy de marketing.

System Orchestrator: quais campos saem

Qual caminho, e quais dados, não é o modelo pegando o que quiser. Os textos públicos depois da WWDC chamam esse papel de System Orchestrator: no aparelho ele escolhe a faixa do modelo e quais apps podem tocar quais dados. O exemplo da Ars Technica é concreto — uma receita chegou no Messages; o aparelho consegue responder «como eu cozinho isso» com o corpo da receita e deixar de fora o remetente, o timestamp e por que foi enviada.

Para quem escreve JSON, o orquestrador é minimização de campos no nível do SO. É a mesma disciplina de additionalProperties: false e exigir messageId em vez do e-mail inteiro. A diferença: você não edita a camada da Apple. A lista de campos de um App Action que você registra é sua.

Então «contexto pessoal» assusta mais do que deveria — Mail, Messages, Photos, Calendar são indexados — mas o índice fica no dispositivo. O que sai, na linha oficial, é só o necessário para cumprir aquele pedido. Se o orquestrador escolhe mal, ou o seu Schema é largo, o vazamento deixa de ser «a Apple usou a nuvem» e vira «você colocou o grafo de contatos inteiro em parameters».

Private Cloud Compute: uma nuvem sem estado, não uma LLM API comum

O PCC é o desenho de 2024 da Apple Security Research para foundation models maiores que o celular. Não é «fazer POST do prompt no Chat Completions de alguém». O aparelho monta um pedido (prompt mais parâmetros) e criptografa com as chaves públicas de nós PCC atestados; load balancers e sidecars comuns não seguram as chaves de descriptografia. A Apple listou cinco requisitos. A expansão de 2026 para salas de terceiros deixou as frases intactas:

  1. Computação sem estado — dados pessoais só servem para cumprir o pedido; nada é retido depois da resposta, inclusive logs e cópias de debug.
  2. Garantias executáveis — não é um PDF de política; criptografia e isolamento têm que tornar o comportamento difícil de violar.
  3. Sem acesso privilegiado em runtime — funcionários, operadores e admins da nuvem não deveriam ver plaintext.
  4. Não direcionável — um atacante não deveria mirar com facilidade «o nó que tem este usuário».
  5. Transparência verificável — binários publicados, pesquisadores conseguem inspecionar; o bounty cobre nós em modo pesquisa.

A página de privacidade também diz o que a Apple ainda coleta: tamanho aproximado do pedido e da resposta, quais recursos rodaram, quanto tempo levou. Esses metadados não incluem conteúdo e não se ligam à Apple Account nem a outros dados de serviço. O conteúdo em si «não é armazenado e não fica acessível à Apple», depois volta com segurança para o aparelho.

Para desenvolvedores, o Foundation Models dobra o PCC numa troca de uma linha: o padrão LanguageModelSession() é no dispositivo; passe PrivateCloudComputeLanguageModel() para ir à nuvem. Structured output com @Generable e as assinaturas de tool call continuam iguais. Sem API key, sem conta por token para o desenvolvedor; os usuários compartilham uma cota diária na conta iCloud, com tetos mais altos na maioria dos planos iCloud+. A Session 319 da WWDC 2026 também tranca o gate de elegibilidade: apps com menos de 2 milhões de downloads podem usar o PCC sem custo de token, com um entitlement gerenciado. Bater no teto lança quotaLimitReached — cheque quotaUsage.isLimitReached e mostre uma UI persistente, com upgrade, não um alerta morto.

Chamar o PCC de «GPT API de graça» quebra em dois lugares. A cota é por usuário, não por app — outros apps bebem do mesmo poço. E a promessa de privacidade está amarrada ao caminho PCC; no instante em que você faz POST do mesmo JSON no seu servidor, a história acaba.

2026: PCC no Google Cloud — a promessa mudou?

Em 8 de junho, a Apple Security Research publicou «Expanding Private Cloud Compute»: o PCC saiu pela primeira vez dos data centers próprios da Apple, trabalhando com Google e NVIDIA para rodar as cargas mais pesadas de Apple Intelligence no Google Cloud — inclusive uso agêntico de ferramentas e raciocínio complexo. Isso é uma expansão, não uma migração. Os nós PCC em Apple silicon continuam rodando; o verão foi uma rampa de preview rumo ao conjunto completo de proteções.

Os cinco requisitos não mudaram. A implementação mudou: NVIDIA Confidential Computing nas GPUs, Intel TDX nas CPUs, Google Titan como root of trust. A Apple também colocou camadas que um deploy padrão de confidential computing não tem:

  • A trusted computing base vai do firmware pelo host e guest OS até o código da aplicação, não só um wrapper de VM confidencial.
  • Um ledger criptograficamente verificável, só-append do hardware Google Cloud na frota PCC; a atestação de software de componentes sensíveis tem raiz em pelo menos dois vendors independentes.
  • Parsing de entrada num processo namespaced dedicado; software de inferência reciclado com TTL curto; chaves atestadas numa VM confidencial separada, isolada de input externo.
  • Os aparelhos só confiam em software PCC assinado pela Apple; os binários continuam públicos; o bounty cobre nós de pesquisa no Google Cloud.

A Apple trabalhar com a Google, e usar a tecnologia por trás do Gemini para construir a próxima geração de Foundation Models, não é a mesma coisa que «o prompt do usuário bateu na API consumer do Gemini». A frase oficial é: a capacidade de nuvem roda dentro do PCC; os pedidos mais pesados usam a frota PCC que agora inclui o Google Cloud. Os números da imprensa para um Gemini customizado (cerca de 1,2 trilhão de parâmetros MoE, cerca de US$ 1 bilhão por ano) não são uma tabela de preços — marque-os como números reportados em docs de produto. Mesmo que os pesos compartilhem tecnologia do Gemini, o compromisso público continua sendo inferência dentro da fronteira sem estado do PCC, não «fazer POST do corpo do e-mail em ai.google.dev».

Alguns parágrafos da página jurídica ainda dizem «Apple silicon servers». O blog de engenharia já cobre salas de terceiros. Use a nota Expanding PCC de 8 de junho e a linha da WWDC em setembro de 2026; não trate «só os nossos racks» como fato atual.

O salto que não é PCC: ChatGPT, a web e a sua API

A promessa do PCC para aqui. Um salto adiante é a política de privacidade de outra pessoa.

  • Extensão do ChatGPT — o usuário liga em Ajustes antes que Siri, Writing Tools ou Visual Intelligence possam fazer handoff de uma sessão. O Apple Intelligence Report lista esses pedidos à parte. Uma conta OpenAI logada segue a política da OpenAI. Isso não é PCC, e não é «a Apple não vê, logo a Google também não».
  • Conhecimento de mundo vindo da web — o Siri AI consegue buscar informação ao vivo. A busca em si sai do aparelho; se a query carrega um bloco de contexto pessoal é trabalho do orquestrador, não de um slogan.
  • O seu próprio backend — depois que o app recebe um App Action ou um resultado de tool do Foundation Models, se você JSON.stringify para a sua API, os seus logs ou uma pilha de analytics, o PCC não cobre esse salto. A garantia da Apple termina no nó PCC. Depois do seu processo, é o seu contrato.

Copy que diz «nada que o Apple Intelligence toca jamais sai do aparelho» repete o acidente de promessa do iPhone 16 no instante em que o ChatGPT está ligado, o PCC é usado ou você mesmo fez upload do JSON. A frase certa é em camadas: no dispositivo não sai; o PCC é sem estado e inspecionável; terceiros precisam de um toque do usuário e da política deles; os seus servidores seguem o seu aviso de privacidade.

Privacidade JSON: App Actions, structured output, minimização de campos

O Siri AI chega a apps de terceiros por App Actions (o próximo bastão depois de App Intents). Tool calling do Foundation Models e structured output com @Generable ainda parecem «nome + description + JSON Schema». No dispositivo e no PCC as assinaturas são as mesmas — trocar o modelo é uma linha; trocar a lista de campos troca os dados que saem.

Para «responda com educação à mensagem já aberta», o orquestrador preenche os parâmetros a partir do seu Schema. O contrato da esquerda funciona. O da direita manda o corpo e o remetente:

{
  "name": "replyToOpenMessage",
  "description": "Reply to the message the user already has open; do not pick another thread",
  "parameters": {
    "type": "object",
    "additionalProperties": false,
    "properties": {
      "messageId": {
        "type": "string",
        "description": "Stable mailbox ID, not the subject or the full body"
      },
      "tone": {
        "type": "string",
        "enum": ["brief", "polite", "formal"]
      }
    },
    "required": ["messageId"]
  }
}
{
  "name": "replyToOpenMessage",
  "parameters": {
    "type": "object",
    "properties": {
      "emailBody": { "type": "string" },
      "senderAddress": { "type": "string" },
      "thread": { "type": "array" },
      "contactGraph": { "type": "array" }
    }
  }
}

O primeiro deixa o modelo carregar um ID e um tom; o corpo fica no processo Mail no dispositivo para o app ler. O segundo pede ao orquestrador para serializar dados pessoais num payload que pode bater no PCC. Mesmo que o PCC não retenha, você alargou a superfície de ataque daquele pedido; logue o mesmo JSON e agora você tem uma cópia em plaintext.

Jogue o Schema na caixa de ferramentas JSON para uma checagem local. É a mesma disciplina de tools.parameters no Gemini ou na OpenAI: IDs estáveis, enums, faixas de inteiro, sem propriedades extras. A versão em camadas está em Tool Calling e validação de JSON Schema, O que é structured output e O que é MCP. A Apple trocou o host, não a linguagem do contrato. Campos frouxos não fazem o modelo pequeno no dispositivo «entender você»; fazem ele preencher as chaves erradas — uma ação errada, ou um key/value que nunca deveria ter saído.

O que o PCC não salva

  • Um Schema largo — o PCC promete «não lido, não armazenado», não «você não colocou campos extras no pedido».
  • Handoff do ChatGPT e a sua API — a política da OpenAI ou a sua.
  • Metadados — tamanho, nome do recurso, duração ainda são coletados. Conteúdo não é metadado, mas «o usuário está no Writing Tools» ainda é um sinal.
  • Cota e elegibilidade — tetos diários, faixa de iCloud, o gate de 2 milhões de downloads, o entitlement. Bater no limite não é «trocar em silêncio para uma nuvem menos privada»; o recurso falha ou cai no dispositivo. Não faça POST em silêncio na sua própria key quando o fallback falhar.
  • Interruptores regionais — iPhone / iPad na UE não têm Siri AI no começo; a China ainda está em revisão regulatória. Uma arquitetura de privacidade completa não cria um caminho de dados para um recurso que está desligado — e um celular vendido na China não é «PCC de caixa».
  • A faixa avançada de 12GB no dispositivo — ditado e timbre não aparecem porque o PCC ficou maior. Usar a nuvem para fingir que é no dispositivo é mentira de produto e mentira de privacidade.

O que fazer agora

  1. Escreva o aviso de privacidade em três caminhos — no dispositivo / PCC / terceiros. Não cubra os três com um «nunca fazemos upload».
  2. Minimize os campos de App Action — IDs, enums, faixas; additionalProperties: false. Rode o mesmo fixture no navegador em validação JSON e JSON Diff.
  3. Padrão no dispositivo; trate o PCC como upgrade — veja se 4K de contexto basta. Troque para PrivateCloudComputeLanguageModel só quando precisar, e trate isLimitReached.
  4. Não logue argumentos crus de tool — fique com um request id e um código de erro. Corpos, endereços e grafos de contato não pertencem aos seus servidores.
  5. Abra o Apple Intelligence Report num aparelho e confira — pedidos que você achava locais vão dizer se saíram.
  6. Trate iPhone da UE e a China como se este caminho de nuvem não existisse — o fluxo central ainda precisa funcionar com toques. Não há cronograma público.

FAQ

Os dados vão para a Google?

Depois da expansão, os pedidos mais pesados podem rodar em nós PCC nos racks do Google Cloud, ainda — na linha oficial — sem estado, ilegíveis para funcionários, com confiança só via software assinado pela Apple. Isso não é entregar o prompt à API consumer do Gemini. O handoff do ChatGPT é o terceiro explícito.

Em que o PCC é diferente de uma API comum de ChatGPT ou Gemini?

Uma API comum: você segura uma key, paga por token, os dados podem ir para treino ou log sob a política do vendor. PCC: sem API key, sem conta de token para o desenvolvedor, pedidos sem retenção, inspecionáveis de forma independente; os usuários compartilham uma cota iCloud. Faça POST do JSON da sessão PCC no seu backend e vira API comum de novo.

Se o modelo no dispositivo é fraco, tudo vai para a nuvem?

Não. O aparelho primeiro decide se consegue terminar localmente. Resumos, comandos curtos e o índice local preferem o dispositivo. O PCC come contexto mais longo, raciocínio e loops pesados de ferramenta. Voz / ditado avançados no dispositivo sem 12GB não «fazem failover para a nuvem»; o recurso simplesmente não aparece.

O handoff do ChatGPT ainda está coberto pelo PCC?

Não. Depois que o usuário liga a extensão, a sessão vai para a OpenAI sob a política deles; o Apple Intelligence Report lista à parte. Não misture isso na frase de PCC sem estado.

Preciso de API key para o PCC do Foundation Models?

Não. O SO mais a identidade iCloud; sem fatura de token (docs: apps com menos de 2 milhões de downloads). O custo é um entitlement, um aparelho com Apple Intelligence e um teto diário compartilhado por usuário.

O que acontece se o JSON Schema for largo demais?

O orquestrador preenche os campos que você declarou. Um emailBody a mais é mais um bloco de dados pessoais que pode bater no PCC; logue isso, e o «sem retenção» do PCC não chega no seu disco. Minimização de campos é o controle de privacidade mais barato do lado do desenvolvedor.

O caminho de privacidade é o mesmo na China e na UE?

Mesma arquitetura, interruptores diferentes. Oficial em 8 de junho: a China está adiada como pacote; iPhone / iPad na UE não têm Siri AI no começo, enquanto Mac / Watch / Vision Pro podem. Até existir um cronograma público novo, não amarre um fluxo central ao PCC ou à Siri.

Conclusões

O Apple Intelligence protege dados pessoais empilhando caminhos, não prometendo «sem nuvem»: o que o aparelho consegue terminar fica; o que precisa sair usa PCC inspecionável e sem estado; terceiros só entram depois de um toque do usuário e sob a política deles. A ida de 2026 para o Google Cloud não reescreveu os cinco requisitos — mudou os racks e a pilha de confidential computing. Para leitores de uma caixa de ferramentas JSON, o dever de casa é mais estreito: escreva os campos de App Action como um contrato mínimo, e não deixe o Schema falar mais que o orquestrador.

O keynote de 9 de setembro completou datas e nomes de produto. Não substituiu o esqueleto de privacidade publicado em junho. Desenho de agente, Tool Calling e Structured Output já estão neste site; este texto só acrescenta como os dados caminham e qual salto de JSON sai do celular. A checagem local cabe no navegador. Você não precisa fazer upload do fixture para a nuvem de ninguém primeiro.