Apple Intelligence 如何保護個人資料?本機 AI、Private Cloud Compute、API 與 JSON 資料隱私解析

截至 2026 年 9 月 10 日:Apple Intelligence 怎樣把個人資料留在裝置上,Private Cloud Compute 擴到 Google Cloud 之後隱私承諾還在不在,以及 App Actions / API 的 JSON 欄位會不會把資料送出去。

先給結論:Apple Intelligence 保護個人資料,靠的不是「不上雲」,而是「能在端側解決的不離開裝置;必須上雲的走 Private Cloud Compute,預設不落盤、連 Apple 員工也讀不到;只有使用者明確轉交的那一跳,才進入 ChatGPT 這類第三方 API」。對開發者,真正會漏資料的地方,往往不是 PCC 節點,而是你自己寫進 App Action / Tool Calling 的 JSON 欄位。

這篇按 2026 年 9 月 10 日寫,也就是「Surprise and Shine」次日。昨天發表會把 Siri AI 推進到本月使用者 beta、iOS 27 定在 9 月 14 日;摺疊機正式名是 iPhone Duo。隱私架構沒有在 keynote 上重寫——仍是 WWDC 2026(6 月 8 日)鎖死的三層:端側 Foundation Models、Private Cloud Compute(含擴到 Google Cloud 的那一支)、以及可選的第三方轉交。本站 9 月 9 日的《iPhone 18 為什麼成為 AI 手機》講硬體和 Agent;9 月 3 日的《Ternus 與 Apple AI 戰略》講誰付錢、誰可見。本文只回答:個人資料怎麼走、JSON 在哪一跳出現、哪一跳不受 PCC 保護。

先把三條資料路徑分開

使用者口裡的「Apple 說資料不離開裝置」,經常把三條路揉成一條。官方隱私頁寫得很硬:裝置上的模型先判斷這次任務能不能在本機做完;做不完,才把與請求相關的資料送到 Private Cloud Compute。第三條路不在 PCC 裡:使用者開啟 ChatGPT 擴充套件、或者你的 App 自己把 JSON POST 到自己的後端。

路徑資料去哪誰能看見內容典型請求
端側 / 本機 AI不離開裝置只有這臺裝置通知摘要、聽寫、短指令、本機個人索引、螢幕感知
Private Cloud ComputeApple 機房,或 Google Cloud 上的 PCC 節點按官方口徑:Apple / Google 員工都不可讀;處理完不保留寫作潤色、跨 App 多步、中等推理、Agent 工具迴圈
第三方 / 自有 APIOpenAI 等按會話轉交;或你自己的伺服器按對方隱私政策,或按你自己的日誌「用 ChatGPT 回答」;你把 tool 結果 POST 出去

把「跑在 Google Cloud 上的 PCC」寫成「資料交給了 Google」,是 2026 年最常見的誤讀。硬體在誰的機櫃裡,和提示詞是否進入 Gemini 消費級 API,不是同一件事。下面分開寫。

本機 AI:能不離開裝置的,就不離開

Apple 從 2024 年起就把端側當成隱私的第一塊磚:資料只存在使用者裝置上,天生是分散的,沒有一個能被一鍋端的中心庫。郵件、資訊、通知的預覽摘要,官方舉例就是端側模型生成的。你問「哥哥上週讓我看哪部電影」,重做的 Spotlight 語義索引在裝置上查,不是把整封郵件貼進雲端對話方塊。

WWDC 2026 把端側 Foundation Models 又加厚了一檔:影像輸入、更穩的指令跟隨和 Tool Calling。開發者檔案對照很直白:

能力端側 SystemLanguageModelPCC PrivateCloudComputeLanguageModel
離線可以不行
每日限額無按使用者 iCloud 賬戶計;iCloud+ 提高上限
上下文4K(iOS 27 較新裝置可到 8K)32K
推理檔不提供多檔 reasoning
隱私承諾資料不離開裝置無狀態處理,不落盤

有一塊 PCC 補不了:可調語速與表現力的 Siri 聲音、更高精度的系統聽寫,要求至少 12GB 統一記憶體。記憶體不夠,功能直接不出現,不是「雲端幫你跑一下」。這就是昨天那篇「AI 手機」文的硬體門檻,換成隱私語言就是:端側高階檔不存在時,系統不會用雲來冒充「資料沒出門」。

Siri AI 的 App Toolbox 和 Spotlight 索引,官方也寫成「完全在裝置上工作」。使用者能開啟「Apple Intelligence 報告」(設定 → 隱私與安全性):匯出檔案裡能看到哪些請求離開了裝置、哪些進了 PCC、若開了 ChatGPT 擴充套件則還有轉交給 OpenAI 的記錄。這是核對宣傳口徑最便宜的辦法。

System Orchestrator:決定「帶哪些欄位出門」

哪條路徑、帶哪些資料,不是模型自己隨便抓。WWDC 之後的公開材料把這個角色叫 System Orchestrator:在裝置上決定用哪檔模型、哪些 App 能碰到哪些資料。Ars Technica 轉述的例子很具體——資訊裡有人發來一道菜譜,裝置可以只帶菜譜正文去回答「怎麼做」,不帶傳送者、傳送時間、為什麼發。

對 JSON 開發者,編排器就是作業系統級的欄位最小化。它做的事,和你在 Tool Calling 裡寫 additionalProperties: false、只要求 messageId 而不是整封郵件,是同一類紀律。差別是:Apple 這一層你改不了;你自己註冊的 App Action,欄位清單你說了算。

所以「個人上下文」聽起來嚇人——郵件、資訊、照片、日曆都被索引——但索引在裝置上。出裝置的,按官方說法只有「履行這次請求所需要的」那一段。編排器選錯、你的 Schema 寫寬,漏資料的責任就會從「Apple 上雲」變成「你把整棵聯絡人圖放進了 parameters」。

Private Cloud Compute:無狀態雲,不是普通 LLM API

PCC 是 2024 年 Apple Security Research 給「比端側更大的基礎模型」準備的雲。它不是「把 prompt POST 到某家 Chat Completions」。裝置先構造請求(提示詞加參數),再用透過認證的 PCC 節點公鑰加密;負載均衡和普通邊車拿不到解密金鑰。Apple 給 PCC 立了五條要求,2026 年擴到第三方機房時原句未改:

  1. 無狀態計算:個人資料只用於履行這次請求;處理完不保留,包括日誌和除錯副本。
  2. 可強制執行的保證:不是政策 PDF,是密碼學和隔離能卡住的行為。
  3. 執行時無特權訪問:員工、運維、雲廠商管理員都不應讀到明文。
  4. 不可定向攻擊:攻擊者不能輕易指定「只打某位使用者的那臺節點」。
  5. 可驗證透明:二進位制公開,安全研究員能核驗;賞金計劃覆蓋研究模式節點。

官方隱私頁補充了「Apple 仍收集什麼」:請求和響應的大致體積、用了哪些功能、耗時。這些後設資料不含內容,也不和 Apple Account 或其他服務資料關聯。內容本身「不儲存、不對 Apple 開放」,處理完安全回到裝置。

對開發者,Foundation Models 把 PCC 收成一行切換:預設 LanguageModelSession() 走端側;傳入 PrivateCloudComputeLanguageModel() 就上雲。@Generable 結構化輸出和工具呼叫簽名不變。沒有 API Key,沒有按 token 向開發者收費;使用者側按 iCloud 賬戶共享每日配額,多數 iCloud+ 檔位更高。WWDC 2026 Session 319 還寫了資格門檻:下載量低於 200 萬的 App 可免費用 PCC,需要託管 entitlement。配額到頂會拋 quotaLimitReached——要查 quotaUsage.isLimitReached,給可升級的常駐 UI,不要只彈一個錯誤。

把 PCC 寫成「免費的 GPT API」,會在兩處翻車:一是配額按使用者不按 App,別的 App 也會吃同一口井;二是隱私承諾綁在 PCC 路徑上,你一旦改口把同一段 JSON 發到自己的伺服器,故事立刻結束。

2026:PCC 擴到 Google Cloud,承諾有沒有變

6 月 8 日,Apple Security Research 發了《Expanding Private Cloud Compute》:PCC 第一次走出 Apple 自有資料中心,和 Google、NVIDIA 合作,在 Google Cloud 上跑「最吃算力」的 Apple Intelligence 負載——包括 Agent 工具使用和複雜推理。這是擴容,不是搬家。自有 Apple Silicon 節點繼續轉;夏天作為預覽往完整保護集爬坡。

五條要求一字未改。變的是實現:NVIDIA Confidential Computing(GPU)、Intel TDX(CPU)、Google Titan(根信任)。Apple 還加了幾層普通機密計算沒有的東西:

  • 可信計算基從韌體一直算到應用程式碼,不只包一層機密虛擬機器。
  • 維護一份可密碼學驗證、只追加的 Google Cloud PCC 硬體賬本;關鍵元件的軟體證明至少掛兩家獨立廠商的根。
  • 入站解析在獨立名稱空間程式裡做;推理軟體短 TTL 回收;證明金鑰放在與外部輸入隔離的另一臺機密虛擬機器。
  • 裝置只信任 Apple 簽名的 PCC 軟體;二進位制仍公開,賞金覆蓋 Google Cloud 上的研究節點。

Apple 與 Google 合作、用 Gemini 背後的技術做下一代 Foundation Models,和「使用者 prompt 進了 Gemini 消費級 API」,要拆開看。官方句子是:雲端能力跑在 PCC 裡;最重的請求走擴到 Google Cloud 的那一支 PCC。媒體報導的定製 Gemini(約 1.2 萬億參數 MoE、年約 10 億美元)不是價目表,寫檔案請標成報導數字。即使用了 Gemini 技術同源的權重,Apple 的公開承諾仍是:推理包在 PCC 的無狀態邊界裡,而不是「把郵件原文 POST 到 ai.google.dev」。

法律頁個別段落仍寫「Apple silicon 伺服器」,技術部落格已經更新到第三方機房。以 6 月 8 日的 Expanding PCC 和 WWDC 口徑為準,不要拿過時的「只在自有機櫃」當 2026 年 9 月的事實。

不是 PCC 的那一跳:ChatGPT、聯網與你自己的 API

PCC 的承諾到此為止。再往外走,就是另一份隱私政策。

  • ChatGPT 擴充套件:使用者在設定裡開啟,Siri、寫作工具、Visual Intelligence 才可能按會話轉交。Apple Intelligence 報告會單獨列出這些請求。登入了 OpenAI 賬戶,就按 OpenAI 的政策走。這不是 PCC,也不是「Apple 仍看不見所以 Google 也看不見」的那種保證。
  • 聯網世界知識:Siri AI 可以上網補實時資訊。檢索本身會離開裝置;檢索查詢是不是整段個人上下文,取決於編排器,不取決於你相信 slogan。
  • 你自己的後端:App 收到 App Action 或 Foundation Models 的 tool 結果之後,如果你 JSON.stringify 打到自己的 API、寫進日誌、丟進分析平臺——PCC 救不了這一跳。Apple 保證的是到 PCC 節點為止。出了你的程式,是你的合同。

產品文案如果寫成「Apple Intelligence 處理的一切永不離開裝置」,在開了 ChatGPT、走了 PCC、或你自己上傳了 JSON 時,會重複 iPhone 16 那輪承諾事故。正確的句子是分層的:端側不離開;PCC 無狀態且可驗證;第三方要使用者點頭,並適用對方政策;你的伺服器按你的隱私說明辦。

JSON 資料隱私:App Actions、Structured Output 與欄位最小化

Siri AI 調第三方 App,走的是 App Actions(App Intents 的下一棒)。Foundation Models 的 Tool Calling 和 @Generable 結構化輸出,參數形狀仍是「名字 + 描述 + JSON Schema」。端側和 PCC 共用同一套簽名——換模型一行,換欄位清單就是換出站資料。

一次「幫我禮貌回覆這封已經開啟的郵件」,編排器會按你的 Schema 填參。下面左邊能用,右邊會把整封信和發件人送出門:

{
  "name": "replyToOpenMessage",
  "description": "回覆使用者當前已開啟的郵件,不要另選執行緒",
  "parameters": {
    "type": "object",
    "additionalProperties": false,
    "properties": {
      "messageId": {
        "type": "string",
        "description": "郵箱內穩定 ID,不要主題或全文"
      },
      "tone": {
        "type": "string",
        "enum": ["brief", "polite", "formal"]
      }
    },
    "required": ["messageId"]
  }
}
{
  "name": "replyToOpenMessage",
  "parameters": {
    "type": "object",
    "properties": {
      "emailBody": { "type": "string" },
      "senderAddress": { "type": "string" },
      "thread": { "type": "array" },
      "contactGraph": { "type": "array" }
    }
  }
}

第一份讓模型只帶 ID 和語氣;正文留在裝置上的 Mail 程式裡,由 App 自己讀。第二份等於請編排器把個人資料序列化進可能上 PCC 的 payload。PCC 即使不落盤,也擴大了這次請求的攻擊面;若你再把同一份 JSON 記日誌,就變成明文副本。

把 Schema 丟進 JSON 工具箱做本機校驗,和在 Gemini / OpenAI 裡寫 tools.parameters 是同一套紀律:穩定 ID、列舉、整數範圍、禁止額外欄位。分層對照見《Tool Calling 與 JSON Schema 驗證》《Structured Output 是什麼》《MCP 是什麼》。Apple 換的是 Host,不是契約語言。欄位越松,端側小模型越不會「懂你的意思」,只會亂填;亂填的結果是錯動作,或者把不該出門的鍵值帶出門。

PCC 救不了什麼

  • 寫太寬的 Schema:PCC 保證「讀不到、不儲存」,不保證「你沒把多餘欄位放進請求」。
  • ChatGPT 轉交和你自己的 API:適用的是 OpenAI 或你的隱私政策。
  • 後設資料:體積、功能名、耗時仍會被收集。內容不是後設資料,但「使用者在用寫作工具」這類訊號還在。
  • 配額與資格:每日限額、iCloud 檔位、200 萬下載門檻、entitlement。限額到了不是「自動改走更不安全的雲」,是功能失敗或回退端側;回退失敗時不要偷偷改 POST 到自己的 key。
  • 地區開關:歐盟 iPhone / iPad 初期沒有 Siri AI;中國整包仍在走監管。隱私架構再完整,功能沒開就沒有這條資料路徑——也不要把國內銷售機寫成「開箱即 PCC」。
  • 12GB 端側高階檔:聽寫和音色不會因為 PCC 變強而出現。用雲冒充端側,既是產品謊言,也是隱私謊言。

現在該做什麼

  1. 按三條路徑寫隱私說明:端側 / PCC / 第三方。不要用一句「永不上傳」罩全部。
  2. App Action 欄位最小化:ID、列舉、範圍;additionalProperties: false。同一份夾具在瀏覽器裡跑 JSON 校驗 和 JSON Diff。
  3. 預設走端側,PCC 當升級:先測 4K 上下文能不能做完。必須上雲再切 PrivateCloudComputeLanguageModel,並處理 isLimitReached。
  4. 不要記錄原始 tool 參數:日誌裡留 request id 和錯誤碼。正文、地址、聯絡人圖不要進你的伺服器。
  5. 開啟裝置上的 Apple Intelligence 報告對一下:你以為在本機的請求,報告會告訴你有沒有出門。
  6. 歐盟 iPhone 和中國當這條雲路徑不存在:核心流程必須還能用手點。監管沒有時間表。

常見問題 FAQ

資料會不會被送到 Google?

PCC 擴容後,最重的請求可能跑在 Google Cloud 機櫃裡的 PCC 節點上,但按官方口徑仍是無狀態、員工不可讀、裝置只信任 Apple 簽名的軟體。這不等於把 prompt 交給 Gemini 消費級 API。ChatGPT 轉交才是明確的第三方。

PCC 和普通 ChatGPT / Gemini API 有什麼區別?

普通 API:你持有金鑰,按 token 計費,資料按廠商政策可能被用於訓練或日誌。PCC:無 API Key、開發者不付 token、請求不落盤、可獨立核驗;使用者側按 iCloud 配額。把 PCC session 的 JSON 再 POST 到自己的後端,就變回普通 API。

端側模型不夠強,是不是都會上雲?

不是。裝置先判斷能否本機完成。摘要、短指令、本機索引優先端側。PCC 吃更長上下文、推理和重工具迴圈。高階端側語音 / 聽寫缺 12GB 時不會「改走雲」頂上,而是功能不出現。

ChatGPT 轉交還受 PCC 保護嗎?

不受。使用者開啟擴充套件後,按會話交給 OpenAI,適用對方政策;Apple Intelligence 報告會單獨列出。不要和 PCC 無狀態承諾混寫成一句。

開發者調 Foundation Models 的 PCC 要 API Key 嗎?

不要。系統加 iCloud 身份,無 token 帳單(檔案寫明下載量低於 200 萬的 App)。代價是 entitlement、Apple Intelligence 裝置,以及按使用者共享的每日限額。

JSON Schema 寫太寬會怎樣?

編排器按你的欄位填參。多一個 emailBody,就多一段可能上 PCC 的個人資料;你再記日誌,PCC 的「不落盤」管不到你的磁碟。欄位最小化是開發者側最便宜的隱私控制。

中國和歐盟的隱私路徑一樣嗎?

架構一樣,開關不一樣。6 月 8 日官方:中國整包暫緩;歐盟 iPhone / iPad 初期沒有 Siri AI,Mac / Watch / Vision Pro 可以。沒有新的公開時間表之前,不要把核心流程綁在 PCC 或 Siri 上。

總結

Apple Intelligence 保護個人資料,靠的是分層,不是一句「不上雲」:端側能做的不離開裝置,必須出門的走可驗證的無狀態 PCC,使用者點頭的第三方才適用對方政策。2026 年 PCC 擴到 Google Cloud,五條要求沒改;改的是機櫃和機密計算棧。對 JSON 工具箱的讀者,作業更具體:把 App Action 的欄位寫成最小契約,別讓 Schema 比編排器更饒舌。

9 月 9 日的發表會補了檔期和商品名,改不了 6 月已經公佈的隱私骨架。相關的 Agent、Tool Calling 和 Structured Output,本站已經寫過;這篇只補資料怎麼走、哪一跳的 JSON 會出門。本機校驗那一步,瀏覽器就夠了,不必先把夾具上傳到任何雲。