先给结论:Apple Intelligence 保护个人数据,靠的不是「不上云」,而是「能在端侧解决的不离开设备;必须上云的走 Private Cloud Compute,默认不落盘、连 Apple 员工也读不到;只有用户明确转交的那一跳,才进入 ChatGPT 这类第三方 API」。对开发者,真正会漏数据的地方,往往不是 PCC 节点,而是你自己写进 App Action / Tool Calling 的 JSON 字段。
这篇按 2026 年 9 月 10 日写,也就是「Surprise and Shine」次日。昨天发布会把 Siri AI 推进到本月用户 beta、iOS 27 定在 9 月 14 日;折叠机正式名是 iPhone Duo。隐私架构没有在 keynote 上重写——仍是 WWDC 2026(6 月 8 日)锁死的三层:端侧 Foundation Models、Private Cloud Compute(含扩到 Google Cloud 的那一支)、以及可选的第三方转交。本站 9 月 9 日的《iPhone 18 为什么成为 AI 手机》讲硬件和 Agent;9 月 3 日的《Ternus 与 Apple AI 战略》讲谁付钱、谁可见。本文只回答:个人数据怎么走、JSON 在哪一跳出现、哪一跳不受 PCC 保护。
先把三条数据路径分开
用户口里的「Apple 说数据不离开设备」,经常把三条路揉成一条。官方隐私页写得很硬:设备上的模型先判断这次任务能不能在本地做完;做不完,才把与请求相关的数据送到 Private Cloud Compute。第三条路不在 PCC 里:用户打开 ChatGPT 扩展、或者你的 App 自己把 JSON POST 到自己的后端。
| 路径 | 数据去哪 | 谁能看见内容 | 典型请求 |
|---|---|---|---|
| 端侧 / 本地 AI | 不离开设备 | 只有这台设备 | 通知摘要、听写、短指令、本地个人索引、屏幕感知 |
| Private Cloud Compute | Apple 机房,或 Google Cloud 上的 PCC 节点 | 按官方口径:Apple / Google 员工都不可读;处理完不保留 | 写作润色、跨 App 多步、中等推理、Agent 工具循环 |
| 第三方 / 自有 API | OpenAI 等按会话转交;或你自己的服务器 | 按对方隐私政策,或按你自己的日志 | 「用 ChatGPT 回答」;你把 tool 结果 POST 出去 |
把「跑在 Google Cloud 上的 PCC」写成「数据交给了 Google」,是 2026 年最常见的误读。硬件在谁的机柜里,和提示词是否进入 Gemini 消费级 API,不是同一件事。下面分开写。
本地 AI:能不离开设备的,就不离开
Apple 从 2024 年起就把端侧当成隐私的第一块砖:数据只存在用户设备上,天生是分散的,没有一个能被一锅端的中心库。邮件、信息、通知的预览摘要,官方举例就是端侧模型生成的。你问「哥哥上周让我看哪部电影」,重做的 Spotlight 语义索引在设备上查,不是把整封邮件贴进云端对话框。
WWDC 2026 把端侧 Foundation Models 又加厚了一档:图像输入、更稳的指令跟随和 Tool Calling。开发者文档对照很直白:
| 能力 | 端侧 SystemLanguageModel | PCC PrivateCloudComputeLanguageModel |
|---|---|---|
| 离线 | 可以 | 不行 |
| 每日限额 | 无 | 按用户 iCloud 账户计;iCloud+ 提高上限 |
| 上下文 | 4K(iOS 27 较新设备可到 8K) | 32K |
| 推理档 | 不提供 | 多档 reasoning |
| 隐私承诺 | 数据不离开设备 | 无状态处理,不落盘 |
有一块 PCC 补不了:可调语速与表现力的 Siri 声音、更高精度的系统听写,要求至少 12GB 统一内存。内存不够,功能直接不出现,不是「云端帮你跑一下」。这就是昨天那篇「AI 手机」文的硬件门槛,换成隐私语言就是:端侧高级档不存在时,系统不会用云来冒充「数据没出门」。
Siri AI 的 App Toolbox 和 Spotlight 索引,官方也写成「完全在设备上工作」。用户能打开「Apple Intelligence 报告」(设置 → 隐私与安全性):导出文件里能看到哪些请求离开了设备、哪些进了 PCC、若开了 ChatGPT 扩展则还有转交给 OpenAI 的记录。这是核对宣传口径最便宜的办法。
System Orchestrator:决定「带哪些字段出门」
哪条路径、带哪些数据,不是模型自己随便抓。WWDC 之后的公开材料把这个角色叫 System Orchestrator:在设备上决定用哪档模型、哪些 App 能碰到哪些数据。Ars Technica 转述的例子很具体——信息里有人发来一道菜谱,设备可以只带菜谱正文去回答「怎么做」,不带发送者、发送时间、为什么发。
对 JSON 开发者,编排器就是操作系统级的字段最小化。它做的事,和你在 Tool Calling 里写 additionalProperties: false、只要求 messageId 而不是整封邮件,是同一类纪律。差别是:Apple 这一层你改不了;你自己注册的 App Action,字段清单你说了算。
所以「个人上下文」听起来吓人——邮件、信息、照片、日历都被索引——但索引在设备上。出设备的,按官方说法只有「履行这次请求所需要的」那一段。编排器选错、你的 Schema 写宽,漏数据的责任就会从「Apple 上云」变成「你把整棵联系人图放进了 parameters」。
Private Cloud Compute:无状态云,不是普通 LLM API
PCC 是 2024 年 Apple Security Research 给「比端侧更大的基础模型」准备的云。它不是「把 prompt POST 到某家 Chat Completions」。设备先构造请求(提示词加参数),再用通过认证的 PCC 节点公钥加密;负载均衡和普通边车拿不到解密密钥。Apple 给 PCC 立了五条要求,2026 年扩到第三方机房时原句未改:
- 无状态计算:个人数据只用于履行这次请求;处理完不保留,包括日志和调试副本。
- 可强制执行的保证:不是政策 PDF,是密码学和隔离能卡住的行为。
- 运行时无特权访问:员工、运维、云厂商管理员都不应读到明文。
- 不可定向攻击:攻击者不能轻易指定「只打某位用户的那台节点」。
- 可验证透明:二进制公开,安全研究员能核验;赏金计划覆盖研究模式节点。
官方隐私页补充了「Apple 仍收集什么」:请求和响应的大致体积、用了哪些功能、耗时。这些元数据不含内容,也不和 Apple Account 或其他服务数据关联。内容本身「不存储、不对 Apple 开放」,处理完安全回到设备。
对开发者,Foundation Models 把 PCC 收成一行切换:默认 LanguageModelSession() 走端侧;传入 PrivateCloudComputeLanguageModel() 就上云。@Generable 结构化输出和工具调用签名不变。没有 API Key,没有按 token 向开发者收费;用户侧按 iCloud 账户共享每日配额,多数 iCloud+ 档位更高。WWDC 2026 Session 319 还写了资格门槛:下载量低于 200 万的 App 可免费用 PCC,需要托管 entitlement。配额到顶会抛 quotaLimitReached——要查 quotaUsage.isLimitReached,给可升级的常驻 UI,不要只弹一个错误。
把 PCC 写成「免费的 GPT API」,会在两处翻车:一是配额按用户不按 App,别的 App 也会吃同一口井;二是隐私承诺绑在 PCC 路径上,你一旦改口把同一段 JSON 发到自己的服务器,故事立刻结束。
2026:PCC 扩到 Google Cloud,承诺有没有变
6 月 8 日,Apple Security Research 发了《Expanding Private Cloud Compute》:PCC 第一次走出 Apple 自有数据中心,和 Google、NVIDIA 合作,在 Google Cloud 上跑「最吃算力」的 Apple Intelligence 负载——包括 Agent 工具使用和复杂推理。这是扩容,不是搬家。自有 Apple Silicon 节点继续转;夏天作为预览往完整保护集爬坡。
五条要求一字未改。变的是实现:NVIDIA Confidential Computing(GPU)、Intel TDX(CPU)、Google Titan(根信任)。Apple 还加了几层普通机密计算没有的东西:
- 可信计算基从固件一直算到应用代码,不只包一层机密虚拟机。
- 维护一份可密码学验证、只追加的 Google Cloud PCC 硬件账本;关键组件的软件证明至少挂两家独立厂商的根。
- 入站解析在独立命名空间进程里做;推理软件短 TTL 回收;证明密钥放在与外部输入隔离的另一台机密虚拟机。
- 设备只信任 Apple 签名的 PCC 软件;二进制仍公开,赏金覆盖 Google Cloud 上的研究节点。
Apple 与 Google 合作、用 Gemini 背后的技术做下一代 Foundation Models,和「用户 prompt 进了 Gemini 消费级 API」,要拆开看。官方句子是:云端能力跑在 PCC 里;最重的请求走扩到 Google Cloud 的那一支 PCC。媒体报道的定制 Gemini(约 1.2 万亿参数 MoE、年约 10 亿美元)不是价目表,写文档请标成报道数字。即使用了 Gemini 技术同源的权重,Apple 的公开承诺仍是:推理包在 PCC 的无状态边界里,而不是「把邮件原文 POST 到 ai.google.dev」。
法律页个别段落仍写「Apple silicon 服务器」,技术博客已经更新到第三方机房。以 6 月 8 日的 Expanding PCC 和 WWDC 口径为准,不要拿过时的「只在自有机柜」当 2026 年 9 月的事实。
不是 PCC 的那一跳:ChatGPT、联网与你自己的 API
PCC 的承诺到此为止。再往外走,就是另一份隐私政策。
- ChatGPT 扩展:用户在设置里打开,Siri、写作工具、Visual Intelligence 才可能按会话转交。Apple Intelligence 报告会单独列出这些请求。登录了 OpenAI 账户,就按 OpenAI 的政策走。这不是 PCC,也不是「Apple 仍看不见所以 Google 也看不见」的那种保证。
- 联网世界知识:Siri AI 可以上网补实时信息。检索本身会离开设备;检索查询是不是整段个人上下文,取决于编排器,不取决于你相信 slogan。
- 你自己的后端:App 收到 App Action 或 Foundation Models 的 tool 结果之后,如果你
JSON.stringify打到自己的 API、写进日志、丢进分析平台——PCC 救不了这一跳。Apple 保证的是到 PCC 节点为止。出了你的进程,是你的合同。
产品文案如果写成「Apple Intelligence 处理的一切永不离开设备」,在开了 ChatGPT、走了 PCC、或你自己上传了 JSON 时,会重复 iPhone 16 那轮承诺事故。正确的句子是分层的:端侧不离开;PCC 无状态且可验证;第三方要用户点头,并适用对方政策;你的服务器按你的隐私说明办。
JSON 数据隐私:App Actions、Structured Output 与字段最小化
Siri AI 调第三方 App,走的是 App Actions(App Intents 的下一棒)。Foundation Models 的 Tool Calling 和 @Generable 结构化输出,参数形状仍是「名字 + 描述 + JSON Schema」。端侧和 PCC 共用同一套签名——换模型一行,换字段清单就是换出站数据。
一次「帮我礼貌回复这封已经打开的邮件」,编排器会按你的 Schema 填参。下面左边能用,右边会把整封信和发件人送出门:
{
"name": "replyToOpenMessage",
"description": "回复用户当前已打开的邮件,不要另选线程",
"parameters": {
"type": "object",
"additionalProperties": false,
"properties": {
"messageId": {
"type": "string",
"description": "邮箱内稳定 ID,不要主题或全文"
},
"tone": {
"type": "string",
"enum": ["brief", "polite", "formal"]
}
},
"required": ["messageId"]
}
}
{
"name": "replyToOpenMessage",
"parameters": {
"type": "object",
"properties": {
"emailBody": { "type": "string" },
"senderAddress": { "type": "string" },
"thread": { "type": "array" },
"contactGraph": { "type": "array" }
}
}
}
第一份让模型只带 ID 和语气;正文留在设备上的 Mail 进程里,由 App 自己读。第二份等于请编排器把个人数据序列化进可能上 PCC 的 payload。PCC 即使不落盘,也扩大了这次请求的攻击面;若你再把同一份 JSON 记日志,就变成明文副本。
把 Schema 丢进 JSON 工具箱做本地校验,和在 Gemini / OpenAI 里写 tools.parameters 是同一套纪律:稳定 ID、枚举、整数范围、禁止额外字段。分层对照见《Tool Calling 与 JSON Schema 验证》《Structured Output 是什么》《MCP 是什么》。Apple 换的是 Host,不是契约语言。字段越松,端侧小模型越不会「懂你的意思」,只会乱填;乱填的结果是错动作,或者把不该出门的键值带出门。
PCC 救不了什么
- 写太宽的 Schema:PCC 保证「读不到、不保存」,不保证「你没把多余字段放进请求」。
- ChatGPT 转交和你自己的 API:适用的是 OpenAI 或你的隐私政策。
- 元数据:体积、功能名、耗时仍会被收集。内容不是元数据,但「用户在用写作工具」这类信号还在。
- 配额与资格:每日限额、iCloud 档位、200 万下载门槛、entitlement。限额到了不是「自动改走更不安全的云」,是功能失败或回退端侧;回退失败时不要偷偷改 POST 到自己的 key。
- 地区开关:欧盟 iPhone / iPad 初期没有 Siri AI;中国整包仍在走监管。隐私架构再完整,功能没开就没有这条数据路径——也不要把国内销售机写成「开箱即 PCC」。
- 12GB 端侧高级档:听写和音色不会因为 PCC 变强而出现。用云冒充端侧,既是产品谎言,也是隐私谎言。
现在该做什么
- 按三条路径写隐私说明:端侧 / PCC / 第三方。不要用一句「永不上传」罩全部。
- App Action 字段最小化:ID、枚举、范围;
additionalProperties: false。同一份夹具在浏览器里跑 JSON 校验 和 JSON Diff。 - 默认走端侧,PCC 当升级:先测 4K 上下文能不能做完。必须上云再切
PrivateCloudComputeLanguageModel,并处理isLimitReached。 - 不要记录原始 tool 参数:日志里留 request id 和错误码。正文、地址、联系人图不要进你的服务器。
- 打开设备上的 Apple Intelligence 报告对一下:你以为在本地的请求,报告会告诉你有没有出门。
- 欧盟 iPhone 和中国当这条云路径不存在:核心流程必须还能用手点。监管没有时间表。
常见问题 FAQ
数据会不会被送到 Google?
PCC 扩容后,最重的请求可能跑在 Google Cloud 机柜里的 PCC 节点上,但按官方口径仍是无状态、员工不可读、设备只信任 Apple 签名的软件。这不等于把 prompt 交给 Gemini 消费级 API。ChatGPT 转交才是明确的第三方。
PCC 和普通 ChatGPT / Gemini API 有什么区别?
普通 API:你持有密钥,按 token 计费,数据按厂商政策可能被用于训练或日志。PCC:无 API Key、开发者不付 token、请求不落盘、可独立核验;用户侧按 iCloud 配额。把 PCC session 的 JSON 再 POST 到自己的后端,就变回普通 API。
端侧模型不够强,是不是都会上云?
不是。设备先判断能否本地完成。摘要、短指令、本地索引优先端侧。PCC 吃更长上下文、推理和重工具循环。高级端侧语音 / 听写缺 12GB 时不会「改走云」顶上,而是功能不出现。
ChatGPT 转交还受 PCC 保护吗?
不受。用户打开扩展后,按会话交给 OpenAI,适用对方政策;Apple Intelligence 报告会单独列出。不要和 PCC 无状态承诺混写成一句。
开发者调 Foundation Models 的 PCC 要 API Key 吗?
不要。系统加 iCloud 身份,无 token 账单(文档写明下载量低于 200 万的 App)。代价是 entitlement、Apple Intelligence 设备,以及按用户共享的每日限额。
JSON Schema 写太宽会怎样?
编排器按你的字段填参。多一个 emailBody,就多一段可能上 PCC 的个人数据;你再记日志,PCC 的「不落盘」管不到你的磁盘。字段最小化是开发者侧最便宜的隐私控制。
中国和欧盟的隐私路径一样吗?
架构一样,开关不一样。6 月 8 日官方:中国整包暂缓;欧盟 iPhone / iPad 初期没有 Siri AI,Mac / Watch / Vision Pro 可以。没有新的公开时间表之前,不要把核心流程绑在 PCC 或 Siri 上。
总结
Apple Intelligence 保护个人数据,靠的是分层,不是一句「不上云」:端侧能做的不离开设备,必须出门的走可验证的无状态 PCC,用户点头的第三方才适用对方政策。2026 年 PCC 扩到 Google Cloud,五条要求没改;改的是机柜和机密计算栈。对 JSON 工具箱的读者,作业更具体:把 App Action 的字段写成最小契约,别让 Schema 比编排器更饶舌。
9 月 9 日的发布会补了档期和商品名,改不了 6 月已经公布的隐私骨架。相关的 Agent、Tool Calling 和 Structured Output,本站已经写过;这篇只补数据怎么走、哪一跳的 JSON 会出门。本地校验那一步,浏览器就够了,不必先把夹具上传到任何云。