Коротко: Apple Intelligence защищает персональные данные не фразой «никогда не ходим в облако». Что on-device модель может закончить — остаётся на устройстве; что обязано уйти в облако — идёт через Private Cloud Compute: stateless, без хранения, персонал Apple не читает; в сторонний API вроде ChatGPT попадает только явный user handoff. У разработчиков утечки почти всегда начинаются в JSON-полях App Action или tool call, не на узле PCC.
Материал написан 10 сентября 2026, на следующий день после «Surprise and Shine». Вчерашний keynote отправил Siri AI в пользовательскую beta в этом месяце и поставил iOS 27 на 14 сентября; розничное имя складного — iPhone Duo. Архитектуру приватности на сцене не переписывали. Это всё те же три слоя, зафиксированные на WWDC 2026 8 июня: on-device Foundation Models, Private Cloud Compute (включая расширение на Google Cloud) и опциональный сторонний handoff. Текст от 9 сентября Почему iPhone 18 стал ИИ-телефоном закрывает железо и агента. Текст от 3 сентября Ternus и ИИ-стратегия Apple — кто платит и что видит пользователь. Эта статья отвечает только на то, как ходят персональные данные, где появляется JSON и какой переход PCC не покрывает.
Сначала разведите три пути данных
Когда говорят «Apple обещает, что данные не покидают устройство», обычно сваляют три пути в один. Официальная страница приватности жёсткая: on-device модель сначала решает, можно ли закончить задачу локально; если нет, Apple Intelligence отправляет в Private Cloud Compute только данные, нужные этому запросу. Третий путь вне PCC: пользователь включает расширение ChatGPT — или ваше приложение POST'ит JSON на свой backend.
| Путь | Куда уходят данные | Кто читает содержимое | Типичный запрос |
|---|---|---|---|
| On-device / локальный ИИ | Не покидает устройство | Только это устройство | Саммари уведомлений, диктовка, короткие команды, локальный личный индекс, осведомлённость об экране |
| Private Cloud Compute | ЦОД Apple или узлы PCC на Google Cloud | Официальная линия: ни персонал Apple, ни Google; после ответа не хранят | Правка в Writing Tools, многошаговый cross-app, средние рассуждения, циклы инструментов агента |
| Сторонний / ваш API | OpenAI (handoff на сессию) или ваши серверы | Их политика конфиденциальности или ваши логи | «Ответь через ChatGPT»; вы POST'ите результат tool |
Писать «PCC, который крутится на Google Cloud» как «данные отдали Google» — самый частый промах 2026. Чей шкаф держит GPU — не тот же вопрос, что «промпт попал в потребительский Gemini API». Дальше в тексте их не смешиваем.
On-device ИИ: если может остаться — остаётся
С 2024 Apple ставит on-device обработку первым кирпичом истории про приватность: данные, которые живут только на устройствах пользователей, размазаны, и украсть их одним котлом нельзя. Превью-саммари Mail, Messages и уведомлений — официальный пример on-device генерации. «Какой фильм брат просил посмотреть на прошлой неделе?» отвечает пересобранный семантический индекс Spotlight на телефоне, а не вставка всей переписки в облачное окно.
WWDC 2026 снова утолщила on-device Foundation Models: вход картинкой, плотнее следование инструкциям, лучше tool calling. Таблица для разработчиков прямая:
| Возможность | On-device SystemLanguageModel | PCC PrivateCloudComputeLanguageModel |
|---|---|---|
| Офлайн | Да | Нет |
| Дневной потолок | Нет | На аккаунт iCloud; iCloud+ поднимает потолок |
| Контекст | 4K (8K на более новых устройствах в iOS 27) | 32K |
| Рассуждения | Не предлагаются | Несколько уровней reasoning |
| Заявление о приватности | Данные не покидают устройство | Stateless-обработка, без хранения |
Одна дыра, которую PCC не закроет: голос Siri с регулируемым темпом и выразительностью и более точная системная диктовка требуют минимум 12GB унифицированной памяти. Памяти не хватает — функции просто не появляются. Облако не «любезно прогонит их за вас». Во вчерашнем тексте про ИИ-телефон это был аппаратный порог. На языке приватности: когда продвинутого on-device уровня нет, система не притворяется, что данные не уходили, прогоняя ту же функцию через облако.
App Toolbox и индекс Spotlight у Siri AI описаны как полностью on-device. Пользователь может включить Apple Intelligence Report (Settings → Privacy & Security), выгрузить файл и увидеть, какие запросы покинули устройство, какие попали в PCC и — если включено расширение ChatGPT — какие ушли в OpenAI. Это самый дешёвый способ сверить маркетинговый текст.
System Orchestrator: какие поля уходят
Какой путь и какие данные — не модель, которая хватает всё подряд. Публичные разборы после WWDC называют эту роль System Orchestrator: на устройстве он выбирает уровень модели и каким приложениям какие данные можно трогать. Пример Ars Technica конкретный — в Messages пришёл рецепт; устройство может ответить «как это приготовить» телом рецепта и оставить за бортом отправителя, timestamp и зачем прислали.
Для JSON-разработчика оркестратор — минимизация полей на уровне ОС. Та же дисциплина, что additionalProperties: false и требовать messageId вместо всего письма. Разница: слой Apple вы не правите. Список полей App Action, который регистрируете вы, — ваш.
Поэтому «личный контекст» звучит страшнее, чем есть: Mail, Messages, Photos, Calendar индексируются — но индекс остаётся на устройстве. Что уходит, по официальной линии, — только то, что нужно исполнить этот запрос. Если оркестратор выбрал плохо или ваша Schema широкая, утечка перестаёт быть «Apple пошла в облако» и становится «вы положили весь граф контактов в parameters».
Private Cloud Compute: stateless-облако, не обычный LLM API
PCC — дизайн Apple Security Research 2024 для foundation-моделей крупнее телефона. Это не «POST промпт в чей-то Chat Completions». Устройство собирает запрос (промпт плюс параметры) и шифрует его на публичные ключи аттестованных узлов PCC; балансировщики и обычные sidecar ключей расшифровки не держат. Apple перечислила пять требований. Расширение 2026 на сторонние залы оставило формулировки нетронутыми:
- Stateless-вычисление — персональные данные нужны только чтобы исполнить запрос; после ответа ничего не хранят, включая логи и debug-копии.
- Принудительно исполнимые гарантии — не PDF с политикой; криптография и изоляция должны сделать нарушение трудным.
- Без привилегированного доступа в runtime — персонал, операторы и админы облака не должны видеть plaintext.
- Нетаргетируемость — атакующему не должно быть легко целиться в «узел, где этот один пользователь».
- Проверяемая прозрачность — бинарники публикуют, исследователи могут смотреть; bounty покрывает узлы в research-режиме.
Страница приватности также говорит, что Apple всё же собирает: приблизительный размер запроса и ответа, какие функции отработали, сколько заняло. Эти метаданные не содержат содержимого и не сшиваются с Apple Account или данными других сервисов. Само содержимое «не хранится и Apple к нему не дают доступ», затем безопасно возвращают на устройство.
Для разработчиков Foundation Models сворачивает PCC в замену одной строки: по умолчанию LanguageModelSession() — on-device; передайте PrivateCloudComputeLanguageModel(), чтобы уйти в облако. Structured output на @Generable и сигнатуры tool call те же. Нет API key, нет per-token счёта разработчику; пользователи делят дневную квоту аккаунта iCloud, на большинстве тарифов iCloud+ потолок выше. WWDC 2026 Session 319 ещё фиксирует порог допуска: приложения меньше 2 миллионов загрузок могут использовать PCC без платы за токены, с managed entitlement. Упёрлись в потолок — бросается quotaLimitReached: проверяйте quotaUsage.isLimitReached и показывайте постоянный, обновляемый UI, не мёртвый алерт.
Называть PCC «бесплатным GPT API» ломается в двух местах. Квота на пользователя, не на приложение — другие приложения пьют из того же колодца. И обещание приватности привязано к пути PCC; в тот момент, когда вы POST'ите тот же JSON на свой сервер, история заканчивается.
2026: PCC на Google Cloud — обещание изменилось?
8 июня Apple Security Research опубликовала «Expanding Private Cloud Compute»: PCC впервые вышел из собственных ЦОД Apple и вместе с Google и NVIDIA гоняет самые тяжёлые нагрузки Apple Intelligence на Google Cloud — включая agentic tool use и сложные рассуждения. Это расширение, не миграция. Узлы PCC на Apple silicon продолжают крутиться; лето было preview-разгоном к полному набору защит.
Пять требований не изменились. Реализация — да: NVIDIA Confidential Computing на GPU, Intel TDX на CPU, Google Titan как корень доверия. Apple ещё наложила слои, которых нет у стокового confidential-computing деплоя:
- Trusted computing base идёт от прошивки через host и guest OS до кода приложения, а не только обёртка confidential VM.
- Криптографически проверяемый, append-only реестр железа Google Cloud во флоте PCC; software attestation чувствительных компонентов укоренён как минимум в двух независимых вендорах.
- Входящий парсинг в отдельном namespaced-процессе; inference-софт перерабатывается с коротким TTL; аттестованные ключи лежат в отдельной confidential VM, изолированной от внешнего входа.
- Устройства доверяют только PCC-софту с подписью Apple; бинарники остаются публичными; bounty покрывает research-узлы на Google Cloud.
Apple работает с Google и использует технологии за Gemini, чтобы собрать следующие Foundation Models, — это не то же самое, что «промпт пользователя попал в потребительский Gemini API». Официальная фраза: облачная способность крутится внутри PCC; самые тяжёлые запросы идут во флот PCC, в котором теперь есть Google Cloud. Цифры прессы про кастомный Gemini (около 1.2 трлн параметров MoE, около $1 млрд в год) — не прайс-лист: в продуктовых документах помечайте их как репортажные. Даже если веса делят технологии Gemini, публичное обязательство по-прежнему inference внутри stateless-границы PCC, а не «POST тело письма на ai.google.dev».
В отдельных абзацах юридических страниц всё ещё написано «серверы Apple silicon». Инженерный блог уже покрывает сторонние залы. Берите заметку Expanding PCC от 8 июня и линию WWDC на сентябрь 2026; не считайте «только наши стойки» текущим фактом.
Переход, который не PCC: ChatGPT, веб и ваш API
Обещание PCC здесь заканчивается. Ещё один переход — уже чужая политика конфиденциальности.
- Расширение ChatGPT — пользователь включает его в Settings, прежде чем Siri, Writing Tools или Visual Intelligence смогут отдать сессию. Apple Intelligence Report перечисляет эти запросы отдельно. Залогиненный аккаунт OpenAI идёт по политике OpenAI. Это не PCC и не «Apple не видит — значит, Google тоже не видит».
- Знания о мире из веба — Siri AI может сходить за живыми фактами. Сам поиск покидает устройство; несёт ли запрос кусок личного контекста — работа оркестратора, не слогана.
- Ваш собственный backend — после того как приложение получило App Action или результат tool из Foundation Models, если вы
JSON.stringifyэто на свой API, в логи или в кучу аналитики, PCC этот переход не покрывает. Гарантия Apple кончается на узле PCC. За вашим процессом — ваш контракт.
Копирайт «ничто, к чему прикасается Apple Intelligence, никогда не покидает устройство» повторяет аварию обещаний iPhone 16 в ту секунду, когда включён ChatGPT, использован PCC или JSON загрузили вы сами. Точная фраза слоистая: on-device не уходит; PCC — stateless и проверяемый; третьим сторонам нужен тап пользователя и их политика; ваши серверы живут по вашему privacy notice.
JSON-приватность: App Actions, structured output, минимизация полей
Siri AI дотягивается до сторонних приложений через App Actions (следующая ступень после App Intents). Tool calling Foundation Models и structured output на @Generable по-прежнему выглядят как «имя + описание + JSON Schema». On-device и PCC делят те же сигнатуры — сменить модель — одна строка; сменить список полей — сменить исходящие данные.
Для «вежливо ответь на уже открытое письмо» оркестратор заполняет параметры из вашей Schema. Левый контракт работает. Правый увозит тело и отправителя:
{
"name": "replyToOpenMessage",
"description": "Reply to the message the user already has open; do not pick another thread",
"parameters": {
"type": "object",
"additionalProperties": false,
"properties": {
"messageId": {
"type": "string",
"description": "Stable mailbox ID, not the subject or the full body"
},
"tone": {
"type": "string",
"enum": ["brief", "polite", "formal"]
}
},
"required": ["messageId"]
}
}
{
"name": "replyToOpenMessage",
"parameters": {
"type": "object",
"properties": {
"emailBody": { "type": "string" },
"senderAddress": { "type": "string" },
"thread": { "type": "array" },
"contactGraph": { "type": "array" }
}
}
}
Первый даёт модели ID и тон; тело остаётся в on-device процессе Mail, приложение читает само. Второй просит оркестратор сериализовать персональные данные в payload, который может попасть в PCC. Даже если PCC не хранит, вы расширили поверхность атаки этого запроса; залогируйте тот же JSON — и у вас уже plaintext-копия.
Бросьте Schema в JSON toolbox на локальную проверку. Та же дисциплина, что tools.parameters у Gemini или OpenAI: стабильные ID, enum, целочисленные диапазоны, без лишних свойств. Слоистую версию см. Tool Calling и JSON Schema, Что такое Structured Output и Что такое MCP. Apple сменила host, не язык контракта. Свободные поля не делают маленькую on-device модель «понимающей вас»; они заставляют её заполнять не те ключи — неверное действие или пара ключ/значение, которой вообще не следовало уходить.
Что PCC не спасёт
- Широкая Schema — PCC обещает «не читаем, не храним», не «вы не положили лишние поля в запрос».
- Handoff в ChatGPT и ваш API — политика OpenAI или ваша.
- Метаданные — размер, имя функции, длительность всё равно собирают. Содержимое — не метаданные, но «пользователь в Writing Tools» всё ещё сигнал.
- Квота и допуск — дневные потолки, тариф iCloud, порог 2 миллионов загрузок, entitlement. Упереться в лимит — не «тихо переключиться на менее приватное облако»; функция падает или откатывается on-device. Не POST'ите тихо на свой ключ, когда fallback не сработал.
- Региональные тумблеры — у EU iPhone / iPad сначала нет Siri AI; Китай всё ещё в регуляторном разборе. Полная архитектура приватности не создаёт путь данных для выключенной функции — и проданный в Китае телефон это не «PCC из коробки».
- Продвинутый on-device уровень на 12GB — диктовка и тембр не появляются от того, что PCC стал больше. Подменять on-device облаком — продуктовая ложь и ложь про приватность.
Что делать сейчас
- Пишите privacy notice как три пути — on-device / PCC / сторонний. Не накрывайте их одним «мы никогда не загружаем».
- Минимизируйте поля App Action — ID, enum, диапазоны;
additionalProperties: false. Прогоните те же fixtures в браузере через валидацию JSON и JSON Diff. - По умолчанию on-device; PCC — апгрейд — проверьте, хватает ли контекста 4K. Переключайтесь на
PrivateCloudComputeLanguageModelтолько когда иначе нельзя, и обрабатывайтеisLimitReached. - Не логируйте сырые аргументы tool — оставьте request id и код ошибки. Тела, адреса и графы контактов на ваши серверы не принадлежат.
- Откройте Apple Intelligence Report на устройстве и сверьте — запросы, которые вы считали локальными, скажут, уходили ли они.
- Считайте EU iPhone и Китай так, будто этого облачного пути нет — основной поток должен работать тапами. Публичного таймлайна нет.
FAQ
Данные уходят в Google?
После расширения самые тяжёлые запросы могут крутиться на узлах PCC в стойках Google Cloud — по официальной линии по-прежнему stateless, персонал не читает, доверие только через софт с подписью Apple. Это не передача промпта в потребительский Gemini API. Явная третья сторона — handoff в ChatGPT.
Чем PCC отличается от обычного API ChatGPT или Gemini?
Обычный API: ключ у вас, платите за токен, данные могут уйти в обучение или логи по политике вендора. PCC: нет API key, нет token-счёта разработчику, запросы не хранят, можно проверить независимо; пользователи делят квоту iCloud. POST'ите JSON сессии PCC на свой backend — и это снова обычный API.
Если on-device модель слабая, всё уходит в облако?
Нет. Устройство сначала решает, можно ли закончить локально. Саммари, короткие команды и локальный индекс предпочитают on-device. PCC забирает более длинный контекст, рассуждения и тяжёлые циклы инструментов. Продвинутый on-device голос / диктовка без 12GB не «фейлится в облако»; функции просто нет.
Handoff в ChatGPT всё ещё покрыт PCC?
Нет. После того как пользователь включил расширение, сессия идёт в OpenAI по их политике; Apple Intelligence Report перечисляет это отдельно. Не сваливайте это в одно предложение про stateless PCC.
Нужен ли API key для Foundation Models PCC?
Нет. ОС плюс идентичность iCloud; без счёта за токены (в документах: приложения меньше 2 миллионов загрузок). Цена — entitlement, устройство с Apple Intelligence и дневной потолок, общий на пользователя.
Что будет, если JSON Schema слишком широкая?
Оркестратор заполняет поля, которые вы объявили. Один лишний emailBody — ещё один кусок персональных данных, который может попасть в PCC; залогируйте — и «не храним» PCC до вашего диска не достаёт. Минимизация полей — самый дешёвый контроль приватности на стороне разработчика.
Путь приватности в Китае и ЕС один и тот же?
Архитектура та же, тумблеры другие. Официально 8 июня: Китай на паузе пакетом; у EU iPhone / iPad сначала нет Siri AI, а Mac / Watch / Vision Pro могут. Пока нет нового публичного таймлайна, не привязывайте основной поток к PCC или Siri.
Итоги
Apple Intelligence защищает персональные данные слоями путей, а не обещанием «без облака»: что устройство может закончить — остаётся; что обязано уйти — идёт в проверяемый stateless PCC; третьи стороны только после тапа пользователя и по их политике. Ход 2026 на Google Cloud не переписал пять требований — сменились стойки и стек confidential computing. Для читателей JSON toolbox домашнее задание уже: пишите поля App Action как минимальный контракт и не давайте Schema говорить больше оркестратора.
Keynote 9 сентября заполнил даты и имена продуктов. Он не заменил скелет приватности, опубликованный в июне. Дизайн агента, tool calling и structured output на этом сайте уже есть; эта статья добавляет только как ходят данные и какой JSON-переход покидает телефон. Локальная проверка влезает в браузер. Fixture ни в чьё облако сначала заливать не нужно.