Keine der folgenden Funktionen ist ein neuer Kunstgriff. Die meisten gibt es schon seit Jahren, vergraben in einem Einstellungsmenü, das die meisten Menschen nie öffnen. Was sich bis 2026 verändert hat, ist weniger die Technik als die Gewohnheit: Mehr Mac-Nutzer schalten diese Einstellungen tatsächlich ein, eine nach der anderen, sobald jede leichter zu finden und zu verstehen ist. Das hier ist eine Tour durch das, was jede tatsächlich tut, belegt mit Apples eigener Dokumentation, und — genauso wichtig — was sie nicht tut, denn genau in dieser Lücke wohnt die meiste Enttäuschung beim Datenschutz.
Advanced Data Protection: iCloud-Daten verschlüsseln, die Apple früher lesen konnte
Advanced Data Protection ist eine optionale iCloud-Einstellung, die Ende-zu-Ende-Verschlüsselung auf die meisten Ihrer iCloud-Daten ausweitet — Apples Support-Dokumentation nennt iCloud-Backup, Fotos und Notizen unter den abgedeckten Kategorien —, was bedeutet, dass Apple selbst diese Daten nach der Aktivierung nicht lesen kann, selbst wenn es dazu gezwungen würde. Der Kompromiss ist real: Das Einschalten deaktiviert den Browserzugriff auf Ihre iCloud-Daten unter iCloud.com, da jetzt ein vertrauenswürdiges Gerät erforderlich ist, und ein paar Funktionen für die Zusammenarbeit wie das Teilen von iWork-Dokumenten und Geteilte Alben sind nicht abgedeckt und nutzen weiterhin den Standardschutz. Das ist eine starke Einstellung für alle, die sich vor einem gestohlenen Konto oder einer gerichtlichen Anordnung sorgen, die Apple zur Herausgabe von Daten zwingt — sie schützt aber nichts mehr, sobald Daten iCloud verlassen und in einer E-Mail, einem Screenshot oder einer anderen App landen.
Blockierungsmodus: extremer Schutz für eine enge, spezifische Gruppe
Apple ist ungewöhnlich direkt darüber, für wen der Blockierungsmodus gedacht ist: „die sehr wenigen Personen, die aufgrund dessen, wer sie sind oder was sie tun, persönlich von einigen der raffiniertesten digitalen Bedrohungen ins Visier genommen werden könnten“. Das Aktivieren blockiert die meisten Arten von Nachrichtenanhängen, deaktiviert komplexe Webtechnologien, die manche Websites verlangsamen oder zum Absturz bringen können, blockiert eingehende FaceTime-Anrufe von Personen, die Sie nicht kürzlich kontaktiert haben, verlangt, dass ein Gerät entsperrt ist, bevor es sich über ein Kabel verbinden kann, und verhindert die Installation neuer Konfigurationsprofile. Das ist keine Einstellung für den alltäglichen Datenschutz — sie schränkt den Komfort messbar ein — und richtet sich gezielt an Journalisten, Aktivisten und andere, die von kommerzieller Söldner-Spyware ins Visier genommen werden könnten, nicht an allgemeines Web-Tracking oder Datensammlung.
iCloud Private Relay: die IP vor Websites verbergen, keine vollständige Anonymität
Private Relay, gebündelt mit einem iCloud+-Abo, leitet Ihr Safari-Surfen über zwei getrennte Relays, sodass, in Apples Worten, „keine einzelne Partei — nicht einmal Apple — sowohl sehen kann, wer Sie sind, als auch, welche Websites Sie besuchen“. Das erste Relay, betrieben von Apple, sieht Ihre IP-Adresse, aber nicht die besuchte Website; das zweite, betrieben von einem separaten Anbieter, sieht die Website, weist Ihnen aber eine temporäre IP statt Ihrer echten zu. Es verhindert, dass Ihr Netzwerkanbieter Ihre vollständige Browserhistorie protokolliert, und dass Websites ein Profil aus Ihrer echten IP-Adresse erstellen. Es ist kein allgemeiner VPN-Dienst: Es deckt nur Safari-Verkehr und einige Systemanfragen ab, erfordert ein kostenpflichtiges iCloud+-Abo, ist in manchen Ländern nicht verfügbar, und manche Websites verlangen zusätzliche Verifizierung, wenn sie es erkennen.
Passkeys: das gemeinsame Geheimnis entfernen, statt es nur zu stärken
Ein Passkey ist ein Public-Key-Berechtigungsnachweis: Ihr Gerät hält einen privaten Schlüssel, der es nie verlässt, während die Website oder App nur einen öffentlichen Schlüssel speichert, der für einen Angreifer allein nutzlos ist. Weil beim Anmelden nie etwas Geheimes übertragen wird — Face ID oder Touch ID autorisiert lediglich das lokale Gerät, den Schlüssel zu verwenden —, gibt es kein Passwort zum Phishen, Erraten oder Durchsickern bei einem Datenleck. Die praktische Verschiebung 2026 ist, wie viele große Websites Passkeys inzwischen als Standard anbieten, nicht als versteckte Option. Was Passkeys nicht tun: ein Konto schützen, wenn jemand physischen Zugriff auf ein entsperrtes, autorisiertes Gerät bekommt, oder die Konten reparieren, die Sie noch nicht von einem Passwort weg migriert haben.
Mail-Datenschutz: die Tracking-Pixel-Lücke schließen
Jahrelang nutzten Marketing- und Phishing-E-Mails gleichermaßen unsichtbare Tracking-Pixel, um Ihre IP-Adresse und genau zu erfahren, wann — und wie oft — Sie eine Nachricht geöffnet haben. Apples Mail-Datenschutz durchkreuzt das, indem entfernte Inhalte, einschließlich dieser Pixel, im Hintergrund heruntergeladen werden, sobald eine Nachricht eintrifft, statt wenn Sie sie öffnen, und indem dabei Ihre IP-Adresse vor dem Absender verborgen wird. Absender können nicht mehr feststellen, ob, wann oder wie oft Sie eine Nachricht tatsächlich gelesen haben. Es deckt allerdings nur Apple Mail ab, und es hindert einen Absender nicht daran, einen schädlichen Link einzufügen — es schützt Ihre Lesemetadaten, nicht die Sicherheit von allem im Nachrichtentext.
Verschlüsseltes DNS: das Klartext-Leck stopfen, das die meisten nie bemerken
Jeder Website-Besuch beginnt mit einer DNS-Abfrage, und auf den meisten Netzwerken reist diese Abfrage im Klartext — sichtbar für Ihren Internetanbieter, Ihr Büronetzwerk oder jeden anderen im selben WLAN, selbst wenn die Seite selbst über HTTPS lädt. Apple hat native Unterstützung für verschlüsseltes DNS in seine Plattformen eingebaut, beginnend mit den auf der WWDC 2020 gezeigten Funktionen, sodass ein Mac diese Abfragen stattdessen über DNS-over-HTTPS oder DNS-over-TLS senden kann, konfiguriert entweder über ein Konfigurationsprofil oder Apples Network-Extension-APIs. Das einzuschalten schließt ein spezifisches Leck — welche Domains Sie auflösen —, ohne den Rest Ihres Datenverkehrs anzufassen, weshalb es meist mit einem VPN oder Private Relay kombiniert wird, statt sie zu ersetzen.
Firewalls pro App: beobachten, wohin der Datenverkehr eines Mac tatsächlich geht
macOS bringt eine eingebaute Programm-Firewall mit, die Ihnen erlaubt, eingehende Verbindungen pro App zuzulassen oder zu blockieren, aber laut Apples eigener Beschreibung richtet sie sich gegen unerwünschten eingehenden Kontakt, gewährt automatische Ausnahmen für Systemprozesse und signierte Apps, die von anderen Apps geöffnet werden, und unterscheidet nicht zwischen verschiedenen Zielen, die eine einzelne App erreichen könnte. Diese Lücke — nicht nur zu wissen, dass eine App sich verbinden kann, sondern mit welchen konkreten Hosts, Domains und IP-Adressen sie tatsächlich spricht — ist es, was mehr datenschutzbewusste Nutzer zu Firewalls von Drittanbietern pro App getrieben hat, die ausgehende Verbindungen in einfacher Sprache zeigen und Regeln pro Host oder Domain statt pro App insgesamt zulassen.
Lokale KI statt Cloud-KI
Die letzte Verschiebung ist eher architektonisch als ein einzelner Schalter. Mit der Ausweitung der On-Device-KI-Funktionen wuchs auch die Sorge darüber, was passiert, wenn eine Anfrage für das Gerät zu komplex ist und stattdessen an einen Server gesendet wird. Apples eigene Antwort, Private Cloud Compute, soll On-Device-artige Garantien auf diesen serverseitigen Schritt ausweiten: Nutzerdaten werden zustandslos verarbeitet und nicht einmal zu Debugging-Zwecken aufbewahrt, und Apple hat sich verpflichtet, jedes produktive Software-Image zu veröffentlichen, damit externe Forscher überprüfen können, dass das, was tatsächlich läuft, dem entspricht, was versprochen wurde, statt Nutzer zu bitten, einfach einem Richtliniendokument zu vertrauen. Der breitere Trend, auf den das hinweist — sensible Anfragen wo immer möglich lokal zu verarbeiten und jeden Cloud-Schritt als etwas zu behandeln, das sich Vertrauen durch überprüfbares Design verdienen muss statt durch ein Versprechen — zeigt sich weit über Apples eigene Funktionen hinaus, von KI-Schreibwerkzeugen bis zu Sicherheitssoftware.
Der gemeinsame Faden — und wo er endet
Jede Funktion hier erledigt eine bestimmte Aufgabe und hört dort auf: Advanced Data Protection deckt ab, was Apple lesen kann, nicht, was Sie teilen; Private Relay deckt Safaris Netzwerkweg ab, nicht jede App auf dem Mac; Passkeys decken die Anmeldung ab, nicht Gerätediebstahl; verschlüsseltes DNS deckt Abfragen ab, nicht die Nutzlast einer Verbindung. Mehrere davon zu kombinieren schließt mehr Lücken als jede einzelne für sich — aber sie zu kombinieren bedeutet auch, ehrlich zu verstehen, was jede einzelne ungedeckt lässt, denn nur so weiß man, was als Nächstes hinzukommen sollte.
Wo FireAI und HisnLabs ins Spiel kommen
FireAI fits one specific piece of this shift toward local processing: its on-device review of connections from unknown apps never sends your traffic anywhere to be analyzed, though it is worth saying plainly that a firewall is not a VPN, not encrypted DNS, and not a replacement for the built-in features described above — it complements them.
FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.
Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.
