Apple Intelligence 如何保护个人数据?本地 AI、Private Cloud Compute、API 与 JSON 数据隐私解析

截至 2026 年 9 月 10 日:Apple Intelligence 怎样把个人数据留在设备上,Private Cloud Compute 扩到 Google Cloud 之后隐私承诺还在不在,以及 App Actions / API 的 JSON 字段会不会把数据送出去。

先给结论:Apple Intelligence 保护个人数据,靠的不是「不上云」,而是「能在端侧解决的不离开设备;必须上云的走 Private Cloud Compute,默认不落盘、连 Apple 员工也读不到;只有用户明确转交的那一跳,才进入 ChatGPT 这类第三方 API」。对开发者,真正会漏数据的地方,往往不是 PCC 节点,而是你自己写进 App Action / Tool Calling 的 JSON 字段。

这篇按 2026 年 9 月 10 日写,也就是「Surprise and Shine」次日。昨天发布会把 Siri AI 推进到本月用户 beta、iOS 27 定在 9 月 14 日;折叠机正式名是 iPhone Duo。隐私架构没有在 keynote 上重写——仍是 WWDC 2026(6 月 8 日)锁死的三层:端侧 Foundation Models、Private Cloud Compute(含扩到 Google Cloud 的那一支)、以及可选的第三方转交。本站 9 月 9 日的《iPhone 18 为什么成为 AI 手机》讲硬件和 Agent;9 月 3 日的《Ternus 与 Apple AI 战略》讲谁付钱、谁可见。本文只回答:个人数据怎么走、JSON 在哪一跳出现、哪一跳不受 PCC 保护。

先把三条数据路径分开

用户口里的「Apple 说数据不离开设备」,经常把三条路揉成一条。官方隐私页写得很硬:设备上的模型先判断这次任务能不能在本地做完;做不完,才把与请求相关的数据送到 Private Cloud Compute。第三条路不在 PCC 里:用户打开 ChatGPT 扩展、或者你的 App 自己把 JSON POST 到自己的后端。

路径数据去哪谁能看见内容典型请求
端侧 / 本地 AI不离开设备只有这台设备通知摘要、听写、短指令、本地个人索引、屏幕感知
Private Cloud ComputeApple 机房,或 Google Cloud 上的 PCC 节点按官方口径:Apple / Google 员工都不可读;处理完不保留写作润色、跨 App 多步、中等推理、Agent 工具循环
第三方 / 自有 APIOpenAI 等按会话转交;或你自己的服务器按对方隐私政策,或按你自己的日志「用 ChatGPT 回答」;你把 tool 结果 POST 出去

把「跑在 Google Cloud 上的 PCC」写成「数据交给了 Google」,是 2026 年最常见的误读。硬件在谁的机柜里,和提示词是否进入 Gemini 消费级 API,不是同一件事。下面分开写。

本地 AI:能不离开设备的,就不离开

Apple 从 2024 年起就把端侧当成隐私的第一块砖:数据只存在用户设备上,天生是分散的,没有一个能被一锅端的中心库。邮件、信息、通知的预览摘要,官方举例就是端侧模型生成的。你问「哥哥上周让我看哪部电影」,重做的 Spotlight 语义索引在设备上查,不是把整封邮件贴进云端对话框。

WWDC 2026 把端侧 Foundation Models 又加厚了一档:图像输入、更稳的指令跟随和 Tool Calling。开发者文档对照很直白:

能力端侧 SystemLanguageModelPCC PrivateCloudComputeLanguageModel
离线可以不行
每日限额无按用户 iCloud 账户计;iCloud+ 提高上限
上下文4K(iOS 27 较新设备可到 8K)32K
推理档不提供多档 reasoning
隐私承诺数据不离开设备无状态处理,不落盘

有一块 PCC 补不了:可调语速与表现力的 Siri 声音、更高精度的系统听写,要求至少 12GB 统一内存。内存不够,功能直接不出现,不是「云端帮你跑一下」。这就是昨天那篇「AI 手机」文的硬件门槛,换成隐私语言就是:端侧高级档不存在时,系统不会用云来冒充「数据没出门」。

Siri AI 的 App Toolbox 和 Spotlight 索引,官方也写成「完全在设备上工作」。用户能打开「Apple Intelligence 报告」(设置 → 隐私与安全性):导出文件里能看到哪些请求离开了设备、哪些进了 PCC、若开了 ChatGPT 扩展则还有转交给 OpenAI 的记录。这是核对宣传口径最便宜的办法。

System Orchestrator:决定「带哪些字段出门」

哪条路径、带哪些数据,不是模型自己随便抓。WWDC 之后的公开材料把这个角色叫 System Orchestrator:在设备上决定用哪档模型、哪些 App 能碰到哪些数据。Ars Technica 转述的例子很具体——信息里有人发来一道菜谱,设备可以只带菜谱正文去回答「怎么做」,不带发送者、发送时间、为什么发。

对 JSON 开发者,编排器就是操作系统级的字段最小化。它做的事,和你在 Tool Calling 里写 additionalProperties: false、只要求 messageId 而不是整封邮件,是同一类纪律。差别是:Apple 这一层你改不了;你自己注册的 App Action,字段清单你说了算。

所以「个人上下文」听起来吓人——邮件、信息、照片、日历都被索引——但索引在设备上。出设备的,按官方说法只有「履行这次请求所需要的」那一段。编排器选错、你的 Schema 写宽,漏数据的责任就会从「Apple 上云」变成「你把整棵联系人图放进了 parameters」。

Private Cloud Compute:无状态云,不是普通 LLM API

PCC 是 2024 年 Apple Security Research 给「比端侧更大的基础模型」准备的云。它不是「把 prompt POST 到某家 Chat Completions」。设备先构造请求(提示词加参数),再用通过认证的 PCC 节点公钥加密;负载均衡和普通边车拿不到解密密钥。Apple 给 PCC 立了五条要求,2026 年扩到第三方机房时原句未改:

  1. 无状态计算:个人数据只用于履行这次请求;处理完不保留,包括日志和调试副本。
  2. 可强制执行的保证:不是政策 PDF,是密码学和隔离能卡住的行为。
  3. 运行时无特权访问:员工、运维、云厂商管理员都不应读到明文。
  4. 不可定向攻击:攻击者不能轻易指定「只打某位用户的那台节点」。
  5. 可验证透明:二进制公开,安全研究员能核验;赏金计划覆盖研究模式节点。

官方隐私页补充了「Apple 仍收集什么」:请求和响应的大致体积、用了哪些功能、耗时。这些元数据不含内容,也不和 Apple Account 或其他服务数据关联。内容本身「不存储、不对 Apple 开放」,处理完安全回到设备。

对开发者,Foundation Models 把 PCC 收成一行切换:默认 LanguageModelSession() 走端侧;传入 PrivateCloudComputeLanguageModel() 就上云。@Generable 结构化输出和工具调用签名不变。没有 API Key,没有按 token 向开发者收费;用户侧按 iCloud 账户共享每日配额,多数 iCloud+ 档位更高。WWDC 2026 Session 319 还写了资格门槛:下载量低于 200 万的 App 可免费用 PCC,需要托管 entitlement。配额到顶会抛 quotaLimitReached——要查 quotaUsage.isLimitReached,给可升级的常驻 UI,不要只弹一个错误。

把 PCC 写成「免费的 GPT API」,会在两处翻车:一是配额按用户不按 App,别的 App 也会吃同一口井;二是隐私承诺绑在 PCC 路径上,你一旦改口把同一段 JSON 发到自己的服务器,故事立刻结束。

2026:PCC 扩到 Google Cloud,承诺有没有变

6 月 8 日,Apple Security Research 发了《Expanding Private Cloud Compute》:PCC 第一次走出 Apple 自有数据中心,和 Google、NVIDIA 合作,在 Google Cloud 上跑「最吃算力」的 Apple Intelligence 负载——包括 Agent 工具使用和复杂推理。这是扩容,不是搬家。自有 Apple Silicon 节点继续转;夏天作为预览往完整保护集爬坡。

五条要求一字未改。变的是实现:NVIDIA Confidential Computing(GPU)、Intel TDX(CPU)、Google Titan(根信任)。Apple 还加了几层普通机密计算没有的东西:

  • 可信计算基从固件一直算到应用代码,不只包一层机密虚拟机。
  • 维护一份可密码学验证、只追加的 Google Cloud PCC 硬件账本;关键组件的软件证明至少挂两家独立厂商的根。
  • 入站解析在独立命名空间进程里做;推理软件短 TTL 回收;证明密钥放在与外部输入隔离的另一台机密虚拟机。
  • 设备只信任 Apple 签名的 PCC 软件;二进制仍公开,赏金覆盖 Google Cloud 上的研究节点。

Apple 与 Google 合作、用 Gemini 背后的技术做下一代 Foundation Models,和「用户 prompt 进了 Gemini 消费级 API」,要拆开看。官方句子是:云端能力跑在 PCC 里;最重的请求走扩到 Google Cloud 的那一支 PCC。媒体报道的定制 Gemini(约 1.2 万亿参数 MoE、年约 10 亿美元)不是价目表,写文档请标成报道数字。即使用了 Gemini 技术同源的权重,Apple 的公开承诺仍是:推理包在 PCC 的无状态边界里,而不是「把邮件原文 POST 到 ai.google.dev」。

法律页个别段落仍写「Apple silicon 服务器」,技术博客已经更新到第三方机房。以 6 月 8 日的 Expanding PCC 和 WWDC 口径为准,不要拿过时的「只在自有机柜」当 2026 年 9 月的事实。

不是 PCC 的那一跳:ChatGPT、联网与你自己的 API

PCC 的承诺到此为止。再往外走,就是另一份隐私政策。

  • ChatGPT 扩展:用户在设置里打开,Siri、写作工具、Visual Intelligence 才可能按会话转交。Apple Intelligence 报告会单独列出这些请求。登录了 OpenAI 账户,就按 OpenAI 的政策走。这不是 PCC,也不是「Apple 仍看不见所以 Google 也看不见」的那种保证。
  • 联网世界知识:Siri AI 可以上网补实时信息。检索本身会离开设备;检索查询是不是整段个人上下文,取决于编排器,不取决于你相信 slogan。
  • 你自己的后端:App 收到 App Action 或 Foundation Models 的 tool 结果之后,如果你 JSON.stringify 打到自己的 API、写进日志、丢进分析平台——PCC 救不了这一跳。Apple 保证的是到 PCC 节点为止。出了你的进程,是你的合同。

产品文案如果写成「Apple Intelligence 处理的一切永不离开设备」,在开了 ChatGPT、走了 PCC、或你自己上传了 JSON 时,会重复 iPhone 16 那轮承诺事故。正确的句子是分层的:端侧不离开;PCC 无状态且可验证;第三方要用户点头,并适用对方政策;你的服务器按你的隐私说明办。

JSON 数据隐私:App Actions、Structured Output 与字段最小化

Siri AI 调第三方 App,走的是 App Actions(App Intents 的下一棒)。Foundation Models 的 Tool Calling 和 @Generable 结构化输出,参数形状仍是「名字 + 描述 + JSON Schema」。端侧和 PCC 共用同一套签名——换模型一行,换字段清单就是换出站数据。

一次「帮我礼貌回复这封已经打开的邮件」,编排器会按你的 Schema 填参。下面左边能用,右边会把整封信和发件人送出门:

{
  "name": "replyToOpenMessage",
  "description": "回复用户当前已打开的邮件,不要另选线程",
  "parameters": {
    "type": "object",
    "additionalProperties": false,
    "properties": {
      "messageId": {
        "type": "string",
        "description": "邮箱内稳定 ID,不要主题或全文"
      },
      "tone": {
        "type": "string",
        "enum": ["brief", "polite", "formal"]
      }
    },
    "required": ["messageId"]
  }
}
{
  "name": "replyToOpenMessage",
  "parameters": {
    "type": "object",
    "properties": {
      "emailBody": { "type": "string" },
      "senderAddress": { "type": "string" },
      "thread": { "type": "array" },
      "contactGraph": { "type": "array" }
    }
  }
}

第一份让模型只带 ID 和语气;正文留在设备上的 Mail 进程里,由 App 自己读。第二份等于请编排器把个人数据序列化进可能上 PCC 的 payload。PCC 即使不落盘,也扩大了这次请求的攻击面;若你再把同一份 JSON 记日志,就变成明文副本。

把 Schema 丢进 JSON 工具箱做本地校验,和在 Gemini / OpenAI 里写 tools.parameters 是同一套纪律:稳定 ID、枚举、整数范围、禁止额外字段。分层对照见《Tool Calling 与 JSON Schema 验证》《Structured Output 是什么》《MCP 是什么》。Apple 换的是 Host,不是契约语言。字段越松,端侧小模型越不会「懂你的意思」,只会乱填;乱填的结果是错动作,或者把不该出门的键值带出门。

PCC 救不了什么

  • 写太宽的 Schema:PCC 保证「读不到、不保存」,不保证「你没把多余字段放进请求」。
  • ChatGPT 转交和你自己的 API:适用的是 OpenAI 或你的隐私政策。
  • 元数据:体积、功能名、耗时仍会被收集。内容不是元数据,但「用户在用写作工具」这类信号还在。
  • 配额与资格:每日限额、iCloud 档位、200 万下载门槛、entitlement。限额到了不是「自动改走更不安全的云」,是功能失败或回退端侧;回退失败时不要偷偷改 POST 到自己的 key。
  • 地区开关:欧盟 iPhone / iPad 初期没有 Siri AI;中国整包仍在走监管。隐私架构再完整,功能没开就没有这条数据路径——也不要把国内销售机写成「开箱即 PCC」。
  • 12GB 端侧高级档:听写和音色不会因为 PCC 变强而出现。用云冒充端侧,既是产品谎言,也是隐私谎言。

现在该做什么

  1. 按三条路径写隐私说明:端侧 / PCC / 第三方。不要用一句「永不上传」罩全部。
  2. App Action 字段最小化:ID、枚举、范围;additionalProperties: false。同一份夹具在浏览器里跑 JSON 校验 和 JSON Diff。
  3. 默认走端侧,PCC 当升级:先测 4K 上下文能不能做完。必须上云再切 PrivateCloudComputeLanguageModel,并处理 isLimitReached。
  4. 不要记录原始 tool 参数:日志里留 request id 和错误码。正文、地址、联系人图不要进你的服务器。
  5. 打开设备上的 Apple Intelligence 报告对一下:你以为在本地的请求,报告会告诉你有没有出门。
  6. 欧盟 iPhone 和中国当这条云路径不存在:核心流程必须还能用手点。监管没有时间表。

常见问题 FAQ

数据会不会被送到 Google?

PCC 扩容后,最重的请求可能跑在 Google Cloud 机柜里的 PCC 节点上,但按官方口径仍是无状态、员工不可读、设备只信任 Apple 签名的软件。这不等于把 prompt 交给 Gemini 消费级 API。ChatGPT 转交才是明确的第三方。

PCC 和普通 ChatGPT / Gemini API 有什么区别?

普通 API:你持有密钥,按 token 计费,数据按厂商政策可能被用于训练或日志。PCC:无 API Key、开发者不付 token、请求不落盘、可独立核验;用户侧按 iCloud 配额。把 PCC session 的 JSON 再 POST 到自己的后端,就变回普通 API。

端侧模型不够强,是不是都会上云?

不是。设备先判断能否本地完成。摘要、短指令、本地索引优先端侧。PCC 吃更长上下文、推理和重工具循环。高级端侧语音 / 听写缺 12GB 时不会「改走云」顶上,而是功能不出现。

ChatGPT 转交还受 PCC 保护吗?

不受。用户打开扩展后,按会话交给 OpenAI,适用对方政策;Apple Intelligence 报告会单独列出。不要和 PCC 无状态承诺混写成一句。

开发者调 Foundation Models 的 PCC 要 API Key 吗?

不要。系统加 iCloud 身份,无 token 账单(文档写明下载量低于 200 万的 App)。代价是 entitlement、Apple Intelligence 设备,以及按用户共享的每日限额。

JSON Schema 写太宽会怎样?

编排器按你的字段填参。多一个 emailBody,就多一段可能上 PCC 的个人数据;你再记日志,PCC 的「不落盘」管不到你的磁盘。字段最小化是开发者侧最便宜的隐私控制。

中国和欧盟的隐私路径一样吗?

架构一样,开关不一样。6 月 8 日官方:中国整包暂缓;欧盟 iPhone / iPad 初期没有 Siri AI,Mac / Watch / Vision Pro 可以。没有新的公开时间表之前,不要把核心流程绑在 PCC 或 Siri 上。

总结

Apple Intelligence 保护个人数据,靠的是分层,不是一句「不上云」:端侧能做的不离开设备,必须出门的走可验证的无状态 PCC,用户点头的第三方才适用对方政策。2026 年 PCC 扩到 Google Cloud,五条要求没改;改的是机柜和机密计算栈。对 JSON 工具箱的读者,作业更具体:把 App Action 的字段写成最小契约,别让 Schema 比编排器更饶舌。

9 月 9 日的发布会补了档期和商品名,改不了 6 月已经公布的隐私骨架。相关的 Agent、Tool Calling 和 Structured Output,本站已经写过;这篇只补数据怎么走、哪一跳的 JSON 会出门。本地校验那一步,浏览器就够了,不必先把夹具上传到任何云。