Как Apple Intelligence защищает персональные данные: локальный ИИ, Private Cloud Compute, API и приватность JSON

На 10 сентября 2026: как Apple Intelligence оставляет персональные данные на устройстве, держится ли Private Cloud Compute после расширения на Google Cloud, и какие JSON-поля App Actions и API покидают телефон.

Коротко: Apple Intelligence защищает персональные данные не фразой «никогда не ходим в облако». Что on-device модель может закончить — остаётся на устройстве; что обязано уйти в облако — идёт через Private Cloud Compute: stateless, без хранения, персонал Apple не читает; в сторонний API вроде ChatGPT попадает только явный user handoff. У разработчиков утечки почти всегда начинаются в JSON-полях App Action или tool call, не на узле PCC.

Материал написан 10 сентября 2026, на следующий день после «Surprise and Shine». Вчерашний keynote отправил Siri AI в пользовательскую beta в этом месяце и поставил iOS 27 на 14 сентября; розничное имя складного — iPhone Duo. Архитектуру приватности на сцене не переписывали. Это всё те же три слоя, зафиксированные на WWDC 2026 8 июня: on-device Foundation Models, Private Cloud Compute (включая расширение на Google Cloud) и опциональный сторонний handoff. Текст от 9 сентября Почему iPhone 18 стал ИИ-телефоном закрывает железо и агента. Текст от 3 сентября Ternus и ИИ-стратегия Apple — кто платит и что видит пользователь. Эта статья отвечает только на то, как ходят персональные данные, где появляется JSON и какой переход PCC не покрывает.

Сначала разведите три пути данных

Когда говорят «Apple обещает, что данные не покидают устройство», обычно сваляют три пути в один. Официальная страница приватности жёсткая: on-device модель сначала решает, можно ли закончить задачу локально; если нет, Apple Intelligence отправляет в Private Cloud Compute только данные, нужные этому запросу. Третий путь вне PCC: пользователь включает расширение ChatGPT — или ваше приложение POST'ит JSON на свой backend.

ПутьКуда уходят данныеКто читает содержимоеТипичный запрос
On-device / локальный ИИНе покидает устройствоТолько это устройствоСаммари уведомлений, диктовка, короткие команды, локальный личный индекс, осведомлённость об экране
Private Cloud ComputeЦОД Apple или узлы PCC на Google CloudОфициальная линия: ни персонал Apple, ни Google; после ответа не хранятПравка в Writing Tools, многошаговый cross-app, средние рассуждения, циклы инструментов агента
Сторонний / ваш APIOpenAI (handoff на сессию) или ваши серверыИх политика конфиденциальности или ваши логи«Ответь через ChatGPT»; вы POST'ите результат tool

Писать «PCC, который крутится на Google Cloud» как «данные отдали Google» — самый частый промах 2026. Чей шкаф держит GPU — не тот же вопрос, что «промпт попал в потребительский Gemini API». Дальше в тексте их не смешиваем.

On-device ИИ: если может остаться — остаётся

С 2024 Apple ставит on-device обработку первым кирпичом истории про приватность: данные, которые живут только на устройствах пользователей, размазаны, и украсть их одним котлом нельзя. Превью-саммари Mail, Messages и уведомлений — официальный пример on-device генерации. «Какой фильм брат просил посмотреть на прошлой неделе?» отвечает пересобранный семантический индекс Spotlight на телефоне, а не вставка всей переписки в облачное окно.

WWDC 2026 снова утолщила on-device Foundation Models: вход картинкой, плотнее следование инструкциям, лучше tool calling. Таблица для разработчиков прямая:

ВозможностьOn-device SystemLanguageModelPCC PrivateCloudComputeLanguageModel
ОфлайнДаНет
Дневной потолокНетНа аккаунт iCloud; iCloud+ поднимает потолок
Контекст4K (8K на более новых устройствах в iOS 27)32K
РассужденияНе предлагаютсяНесколько уровней reasoning
Заявление о приватностиДанные не покидают устройствоStateless-обработка, без хранения

Одна дыра, которую PCC не закроет: голос Siri с регулируемым темпом и выразительностью и более точная системная диктовка требуют минимум 12GB унифицированной памяти. Памяти не хватает — функции просто не появляются. Облако не «любезно прогонит их за вас». Во вчерашнем тексте про ИИ-телефон это был аппаратный порог. На языке приватности: когда продвинутого on-device уровня нет, система не притворяется, что данные не уходили, прогоняя ту же функцию через облако.

App Toolbox и индекс Spotlight у Siri AI описаны как полностью on-device. Пользователь может включить Apple Intelligence Report (Settings → Privacy & Security), выгрузить файл и увидеть, какие запросы покинули устройство, какие попали в PCC и — если включено расширение ChatGPT — какие ушли в OpenAI. Это самый дешёвый способ сверить маркетинговый текст.

System Orchestrator: какие поля уходят

Какой путь и какие данные — не модель, которая хватает всё подряд. Публичные разборы после WWDC называют эту роль System Orchestrator: на устройстве он выбирает уровень модели и каким приложениям какие данные можно трогать. Пример Ars Technica конкретный — в Messages пришёл рецепт; устройство может ответить «как это приготовить» телом рецепта и оставить за бортом отправителя, timestamp и зачем прислали.

Для JSON-разработчика оркестратор — минимизация полей на уровне ОС. Та же дисциплина, что additionalProperties: false и требовать messageId вместо всего письма. Разница: слой Apple вы не правите. Список полей App Action, который регистрируете вы, — ваш.

Поэтому «личный контекст» звучит страшнее, чем есть: Mail, Messages, Photos, Calendar индексируются — но индекс остаётся на устройстве. Что уходит, по официальной линии, — только то, что нужно исполнить этот запрос. Если оркестратор выбрал плохо или ваша Schema широкая, утечка перестаёт быть «Apple пошла в облако» и становится «вы положили весь граф контактов в parameters».

Private Cloud Compute: stateless-облако, не обычный LLM API

PCC — дизайн Apple Security Research 2024 для foundation-моделей крупнее телефона. Это не «POST промпт в чей-то Chat Completions». Устройство собирает запрос (промпт плюс параметры) и шифрует его на публичные ключи аттестованных узлов PCC; балансировщики и обычные sidecar ключей расшифровки не держат. Apple перечислила пять требований. Расширение 2026 на сторонние залы оставило формулировки нетронутыми:

  1. Stateless-вычисление — персональные данные нужны только чтобы исполнить запрос; после ответа ничего не хранят, включая логи и debug-копии.
  2. Принудительно исполнимые гарантии — не PDF с политикой; криптография и изоляция должны сделать нарушение трудным.
  3. Без привилегированного доступа в runtime — персонал, операторы и админы облака не должны видеть plaintext.
  4. Нетаргетируемость — атакующему не должно быть легко целиться в «узел, где этот один пользователь».
  5. Проверяемая прозрачность — бинарники публикуют, исследователи могут смотреть; bounty покрывает узлы в research-режиме.

Страница приватности также говорит, что Apple всё же собирает: приблизительный размер запроса и ответа, какие функции отработали, сколько заняло. Эти метаданные не содержат содержимого и не сшиваются с Apple Account или данными других сервисов. Само содержимое «не хранится и Apple к нему не дают доступ», затем безопасно возвращают на устройство.

Для разработчиков Foundation Models сворачивает PCC в замену одной строки: по умолчанию LanguageModelSession() — on-device; передайте PrivateCloudComputeLanguageModel(), чтобы уйти в облако. Structured output на @Generable и сигнатуры tool call те же. Нет API key, нет per-token счёта разработчику; пользователи делят дневную квоту аккаунта iCloud, на большинстве тарифов iCloud+ потолок выше. WWDC 2026 Session 319 ещё фиксирует порог допуска: приложения меньше 2 миллионов загрузок могут использовать PCC без платы за токены, с managed entitlement. Упёрлись в потолок — бросается quotaLimitReached: проверяйте quotaUsage.isLimitReached и показывайте постоянный, обновляемый UI, не мёртвый алерт.

Называть PCC «бесплатным GPT API» ломается в двух местах. Квота на пользователя, не на приложение — другие приложения пьют из того же колодца. И обещание приватности привязано к пути PCC; в тот момент, когда вы POST'ите тот же JSON на свой сервер, история заканчивается.

2026: PCC на Google Cloud — обещание изменилось?

8 июня Apple Security Research опубликовала «Expanding Private Cloud Compute»: PCC впервые вышел из собственных ЦОД Apple и вместе с Google и NVIDIA гоняет самые тяжёлые нагрузки Apple Intelligence на Google Cloud — включая agentic tool use и сложные рассуждения. Это расширение, не миграция. Узлы PCC на Apple silicon продолжают крутиться; лето было preview-разгоном к полному набору защит.

Пять требований не изменились. Реализация — да: NVIDIA Confidential Computing на GPU, Intel TDX на CPU, Google Titan как корень доверия. Apple ещё наложила слои, которых нет у стокового confidential-computing деплоя:

  • Trusted computing base идёт от прошивки через host и guest OS до кода приложения, а не только обёртка confidential VM.
  • Криптографически проверяемый, append-only реестр железа Google Cloud во флоте PCC; software attestation чувствительных компонентов укоренён как минимум в двух независимых вендорах.
  • Входящий парсинг в отдельном namespaced-процессе; inference-софт перерабатывается с коротким TTL; аттестованные ключи лежат в отдельной confidential VM, изолированной от внешнего входа.
  • Устройства доверяют только PCC-софту с подписью Apple; бинарники остаются публичными; bounty покрывает research-узлы на Google Cloud.

Apple работает с Google и использует технологии за Gemini, чтобы собрать следующие Foundation Models, — это не то же самое, что «промпт пользователя попал в потребительский Gemini API». Официальная фраза: облачная способность крутится внутри PCC; самые тяжёлые запросы идут во флот PCC, в котором теперь есть Google Cloud. Цифры прессы про кастомный Gemini (около 1.2 трлн параметров MoE, около $1 млрд в год) — не прайс-лист: в продуктовых документах помечайте их как репортажные. Даже если веса делят технологии Gemini, публичное обязательство по-прежнему inference внутри stateless-границы PCC, а не «POST тело письма на ai.google.dev».

В отдельных абзацах юридических страниц всё ещё написано «серверы Apple silicon». Инженерный блог уже покрывает сторонние залы. Берите заметку Expanding PCC от 8 июня и линию WWDC на сентябрь 2026; не считайте «только наши стойки» текущим фактом.

Переход, который не PCC: ChatGPT, веб и ваш API

Обещание PCC здесь заканчивается. Ещё один переход — уже чужая политика конфиденциальности.

  • Расширение ChatGPT — пользователь включает его в Settings, прежде чем Siri, Writing Tools или Visual Intelligence смогут отдать сессию. Apple Intelligence Report перечисляет эти запросы отдельно. Залогиненный аккаунт OpenAI идёт по политике OpenAI. Это не PCC и не «Apple не видит — значит, Google тоже не видит».
  • Знания о мире из веба — Siri AI может сходить за живыми фактами. Сам поиск покидает устройство; несёт ли запрос кусок личного контекста — работа оркестратора, не слогана.
  • Ваш собственный backend — после того как приложение получило App Action или результат tool из Foundation Models, если вы JSON.stringify это на свой API, в логи или в кучу аналитики, PCC этот переход не покрывает. Гарантия Apple кончается на узле PCC. За вашим процессом — ваш контракт.

Копирайт «ничто, к чему прикасается Apple Intelligence, никогда не покидает устройство» повторяет аварию обещаний iPhone 16 в ту секунду, когда включён ChatGPT, использован PCC или JSON загрузили вы сами. Точная фраза слоистая: on-device не уходит; PCC — stateless и проверяемый; третьим сторонам нужен тап пользователя и их политика; ваши серверы живут по вашему privacy notice.

JSON-приватность: App Actions, structured output, минимизация полей

Siri AI дотягивается до сторонних приложений через App Actions (следующая ступень после App Intents). Tool calling Foundation Models и structured output на @Generable по-прежнему выглядят как «имя + описание + JSON Schema». On-device и PCC делят те же сигнатуры — сменить модель — одна строка; сменить список полей — сменить исходящие данные.

Для «вежливо ответь на уже открытое письмо» оркестратор заполняет параметры из вашей Schema. Левый контракт работает. Правый увозит тело и отправителя:

{
  "name": "replyToOpenMessage",
  "description": "Reply to the message the user already has open; do not pick another thread",
  "parameters": {
    "type": "object",
    "additionalProperties": false,
    "properties": {
      "messageId": {
        "type": "string",
        "description": "Stable mailbox ID, not the subject or the full body"
      },
      "tone": {
        "type": "string",
        "enum": ["brief", "polite", "formal"]
      }
    },
    "required": ["messageId"]
  }
}
{
  "name": "replyToOpenMessage",
  "parameters": {
    "type": "object",
    "properties": {
      "emailBody": { "type": "string" },
      "senderAddress": { "type": "string" },
      "thread": { "type": "array" },
      "contactGraph": { "type": "array" }
    }
  }
}

Первый даёт модели ID и тон; тело остаётся в on-device процессе Mail, приложение читает само. Второй просит оркестратор сериализовать персональные данные в payload, который может попасть в PCC. Даже если PCC не хранит, вы расширили поверхность атаки этого запроса; залогируйте тот же JSON — и у вас уже plaintext-копия.

Бросьте Schema в JSON toolbox на локальную проверку. Та же дисциплина, что tools.parameters у Gemini или OpenAI: стабильные ID, enum, целочисленные диапазоны, без лишних свойств. Слоистую версию см. Tool Calling и JSON Schema, Что такое Structured Output и Что такое MCP. Apple сменила host, не язык контракта. Свободные поля не делают маленькую on-device модель «понимающей вас»; они заставляют её заполнять не те ключи — неверное действие или пара ключ/значение, которой вообще не следовало уходить.

Что PCC не спасёт

  • Широкая Schema — PCC обещает «не читаем, не храним», не «вы не положили лишние поля в запрос».
  • Handoff в ChatGPT и ваш API — политика OpenAI или ваша.
  • Метаданные — размер, имя функции, длительность всё равно собирают. Содержимое — не метаданные, но «пользователь в Writing Tools» всё ещё сигнал.
  • Квота и допуск — дневные потолки, тариф iCloud, порог 2 миллионов загрузок, entitlement. Упереться в лимит — не «тихо переключиться на менее приватное облако»; функция падает или откатывается on-device. Не POST'ите тихо на свой ключ, когда fallback не сработал.
  • Региональные тумблеры — у EU iPhone / iPad сначала нет Siri AI; Китай всё ещё в регуляторном разборе. Полная архитектура приватности не создаёт путь данных для выключенной функции — и проданный в Китае телефон это не «PCC из коробки».
  • Продвинутый on-device уровень на 12GB — диктовка и тембр не появляются от того, что PCC стал больше. Подменять on-device облаком — продуктовая ложь и ложь про приватность.

Что делать сейчас

  1. Пишите privacy notice как три пути — on-device / PCC / сторонний. Не накрывайте их одним «мы никогда не загружаем».
  2. Минимизируйте поля App Action — ID, enum, диапазоны; additionalProperties: false. Прогоните те же fixtures в браузере через валидацию JSON и JSON Diff.
  3. По умолчанию on-device; PCC — апгрейд — проверьте, хватает ли контекста 4K. Переключайтесь на PrivateCloudComputeLanguageModel только когда иначе нельзя, и обрабатывайте isLimitReached.
  4. Не логируйте сырые аргументы tool — оставьте request id и код ошибки. Тела, адреса и графы контактов на ваши серверы не принадлежат.
  5. Откройте Apple Intelligence Report на устройстве и сверьте — запросы, которые вы считали локальными, скажут, уходили ли они.
  6. Считайте EU iPhone и Китай так, будто этого облачного пути нет — основной поток должен работать тапами. Публичного таймлайна нет.

FAQ

Данные уходят в Google?

После расширения самые тяжёлые запросы могут крутиться на узлах PCC в стойках Google Cloud — по официальной линии по-прежнему stateless, персонал не читает, доверие только через софт с подписью Apple. Это не передача промпта в потребительский Gemini API. Явная третья сторона — handoff в ChatGPT.

Чем PCC отличается от обычного API ChatGPT или Gemini?

Обычный API: ключ у вас, платите за токен, данные могут уйти в обучение или логи по политике вендора. PCC: нет API key, нет token-счёта разработчику, запросы не хранят, можно проверить независимо; пользователи делят квоту iCloud. POST'ите JSON сессии PCC на свой backend — и это снова обычный API.

Если on-device модель слабая, всё уходит в облако?

Нет. Устройство сначала решает, можно ли закончить локально. Саммари, короткие команды и локальный индекс предпочитают on-device. PCC забирает более длинный контекст, рассуждения и тяжёлые циклы инструментов. Продвинутый on-device голос / диктовка без 12GB не «фейлится в облако»; функции просто нет.

Handoff в ChatGPT всё ещё покрыт PCC?

Нет. После того как пользователь включил расширение, сессия идёт в OpenAI по их политике; Apple Intelligence Report перечисляет это отдельно. Не сваливайте это в одно предложение про stateless PCC.

Нужен ли API key для Foundation Models PCC?

Нет. ОС плюс идентичность iCloud; без счёта за токены (в документах: приложения меньше 2 миллионов загрузок). Цена — entitlement, устройство с Apple Intelligence и дневной потолок, общий на пользователя.

Что будет, если JSON Schema слишком широкая?

Оркестратор заполняет поля, которые вы объявили. Один лишний emailBody — ещё один кусок персональных данных, который может попасть в PCC; залогируйте — и «не храним» PCC до вашего диска не достаёт. Минимизация полей — самый дешёвый контроль приватности на стороне разработчика.

Путь приватности в Китае и ЕС один и тот же?

Архитектура та же, тумблеры другие. Официально 8 июня: Китай на паузе пакетом; у EU iPhone / iPad сначала нет Siri AI, а Mac / Watch / Vision Pro могут. Пока нет нового публичного таймлайна, не привязывайте основной поток к PCC или Siri.

Итоги

Apple Intelligence защищает персональные данные слоями путей, а не обещанием «без облака»: что устройство может закончить — остаётся; что обязано уйти — идёт в проверяемый stateless PCC; третьи стороны только после тапа пользователя и по их политике. Ход 2026 на Google Cloud не переписал пять требований — сменились стойки и стек confidential computing. Для читателей JSON toolbox домашнее задание уже: пишите поля App Action как минимальный контракт и не давайте Schema говорить больше оркестратора.

Keynote 9 сентября заполнил даты и имена продуктов. Он не заменил скелет приватности, опубликованный в июне. Дизайн агента, tool calling и structured output на этом сайте уже есть; эта статья добавляет только как ходят данные и какой JSON-переход покидает телефон. Локальная проверка влезает в браузер. Fixture ни в чьё облако сначала заливать не нужно.