Das Versprechen
Am 23. September hat Google beschrieben, wie sein KI-Assistent sich künftig über Wochen an seine Nutzer erinnern soll, ohne dass Google diese Erinnerungen lesen kann. Die Schlüssel lägen „exclusively on your personal devices — ensuring your data is inaccessible to anyone else, even Google“, heißt es im Beitrag von Google DeepMind: ausschließlich auf den Geräten der Nutzer, sodass niemand sonst Zugriff hat, auch Google nicht. Am selben Tag veröffentlichte Meta einen technischen Beitrag, wie seine KI-Brillen Anfragen in abgeschotteten Rechenzentren verarbeiten sollen, „such that even Meta cannot access your data“.
Zwei Konzerne, deren Geschäft auf Daten beruht, versprechen am selben Tag, bestimmte Daten nicht sehen zu können. Die naheliegende Frage lautet: Ist das eine Vertragsklausel oder ein technisch nachprüfbarer Zustand? Die Antwort heißt Confidential Computing — und sie ist besser, als Skeptiker vermuten, aber schwächer, als die Werbetexte klingen.
Ein Schließfach, zu dem der Vermieter keinen Schlüssel hat
Normalerweise ist verschlüsselte Datenverarbeitung ein Widerspruch. Daten lassen sich auf der Festplatte und auf dem Transportweg verschlüsseln, aber um mit ihnen zu rechnen, muss ein Server sie entschlüsseln. In diesem Moment liegen sie im Klartext im Arbeitsspeicher, und wer den Server betreibt, kann im Prinzip hineinsehen. Metas Engineering-Team beschreibt das als den dritten, bisher ungeschützten Zustand: Daten „in use“.
Confidential Computing schließt diese Lücke mit Hardware. Eine Trusted Execution Environment, kurz TEE oder Enklave, ist ein Bereich, dessen Arbeitsspeicher der Prozessor selbst verschlüsselt, mit einem Schlüssel, den weder Betriebssystem noch Administrator kennen. Man kann sich das als Schließfach in einem gemieteten Gebäude vorstellen, für das der Vermieter keinen Generalschlüssel besitzt.
Das zweite Element ist die Remote Attestation, die Beglaubigung aus der Ferne. Bevor ein Gerät Daten schickt, verlangt es von der Enklave einen kryptografisch signierten Nachweis, welche Software darin läuft. Der Prozessorhersteller bürgt mit seiner Signatur dafür, dass der Nachweis echt ist. Stimmt die gemeldete Software mit einer veröffentlichten, geprüften Version überein, gibt das Gerät seine Daten frei; sonst nicht. Bei Googles neuem Gedächtnis ist das die Bedingung für den Schlüssel: Eine Enklave, die keinen gültigen Nachweis vorlegt, bekommt ihn laut Googles technischem Begleitpapier nicht.
Wie die Großen es bauen
Den Maßstab hat Apple 2024 mit Private Cloud Compute gesetzt. Apple verspricht unter anderem zustandslose Verarbeitung, also keine Speicherung nach der Anfrage, keinen privilegierten Zugriff für eigene Mitarbeitende, Schutz davor, dass ein Angreifer gezielt einzelne Nutzer treffen kann, und eine überprüfbare Transparenz: Die Software der Server wird in einem öffentlichen Protokoll veröffentlicht, Geräte schicken Anfragen nur an Server mit gelisteter Software (Apple Security Research). Im Juni 2026 hat Apple angekündigt, mit Google und NVIDIA neue Apple-Intelligence-Aufgaben erstmals auch in Google-Rechenzentren auszuführen, unter denselben Zusagen (Expanding Private Cloud Compute).
Google startete Private AI Compute im November 2025 nach demselben Muster. Neu ist nun das Gedächtnis, und an ihm zeigt sich ein Zielkonflikt, den Google in seinem Begleitpapier offen benennt: Ein gespeichertes Profil muss auffindbar sein. Das Versprechen, dass niemand einen bestimmten Nutzer gezielt ansteuern kann, gibt Google für diesen Teil auf; stattdessen erhalte ein Angreifer nur Chiffretext. Der Schutz hängt damit ganz an Verschlüsselung und Schlüsselverwaltung. Und dass Geräte die Attestierung selbst prüfen, statt Googles Zusicherung zu vertrauen, steht dort noch im Kapitel über künftige Schritte.
Meta führte Private Processing 2025 für WhatsApp und die Meta-AI-App ein und dehnt es jetzt auf die Brillen aus. Die Grundlage bilden vertrauliche virtuelle Maschinen auf AMD-Prozessoren und Grafikkarten von NVIDIA im vertraulichen Modus. NVIDIA unterstützt Confidential Computing auf den Generationen Hopper und Blackwell und gibt an, dabei „up to 98% of the performance“ ungeschützter Systeme zu erreichen (NVIDIA). Ein Preprint vom August kommt für B200-Grafikkarten zu einem ähnlichen Ergebnis: Richtig konfiguriert kostet vertrauliche Inferenz rund 1 bis 3 Prozent Durchsatz, mit Standardeinstellungen aber 30 bis 40 Prozent. Der Leistungsverlust ist also vor allem eine Frage der Konfiguration.
Wo die Beglaubigung an ihre Grenzen kommt
Die Attestierung ist nur so vertrauenswürdig wie die Hardware, die sie ausstellt. Im Herbst 2025 haben drei Forschungsgruppen gezeigt, dass diese Annahme bei physischem Zugang wackelt. Forscher der Georgia Tech und der Purdue University lasen mit WireTap über ein Zwischenstück am Speicherbus für rund 1.000 Dollar Schlüssel aus Intels SGX-Enklaven aus (The Hacker News). Ein Team der KU Leuven und der University of Birmingham manipulierte mit Battering RAM für unter 50 Dollar verschlüsselten Speicher und brach damit sowohl Intels SGX als auch AMDs SEV-SNP (batteringram.eu). Und mit TEE.fail, das auf der Konferenz IEEE S&P 2026 erscheint, extrahierten Forscher der Georgia Tech und Purdue über den neueren DDR5-Speicherbus Attestierungsschlüssel und konnten gefälschte Beglaubigungen erzeugen, die auch NVIDIAs vertrauliche Grafikkarten betreffen (tee.fail).
Allen drei Angriffen ist gemeinsam, dass sie physischen Zugang zum Server voraussetzen. Das schließt Hacker aus dem Internet weitgehend aus — aber nicht Innentäter, manipulierte Lieferketten oder Behörden mit Zugriff auf ein Rechenzentrum. Genau diese Gruppen will Confidential Computing eigentlich abwehren.
Auch externe Prüfungen setzen Grenzen. Die NCC Group hat Metas Private Processing für WhatsApp in 115 Personentagen untersucht und unter anderem eine überflüssige Netzwerkschnittstelle gefunden, über die Daten hätten abfließen können, sowie fehlende Frischeprüfungen bei Attestierungen. Meta hat die Befunde laut Bericht behoben. Grundsätzlich bleibt nach CyberInsider aber die Abhängigkeit von „Meta-controlled signing keys and proprietary TEE firmware from AMD and NVIDIA“ — von Signaturschlüsseln, die Meta kontrolliert, und Firmware, die sich nicht vollständig prüfen lässt. Die Attestierung beweist, dass ein bestimmtes Programm läuft. Sie beweist nicht, dass die Chips darunter fehlerfrei sind, dass außerhalb der Enklave nichts protokolliert wird, oder dass die nächste Softwareversion ebenso vertrauenswürdig ist.
Die API-Anbieter gehen andere Wege
Auffällig ist, dass die beiden großen Anbieter von Sprachmodell-Schnittstellen für Unternehmen das Problem bisher nicht mit Enklaven lösen. OpenAI hat im August „Private Safety Processing“ vorgestellt: Sicherheitssysteme sollen Missbrauchsmuster über mehrere Anfragen hinweg erkennen, „without giving OpenAI personnel access to the underlying content“, ohne dass OpenAI-Mitarbeitende die Inhalte sehen. Bei Kunden mit vereinbarter Nichtspeicherung bleiben die Inhalte auf deren eigener Infrastruktur; als Alternative entwickelt OpenAI eine verschlüsselte Speicherung bei sich (OpenAI). Anthropic speichert Anfragen an seine leistungsfähigsten Modelle seit Juni 30 Tage lang, auch bei Kunden mit bisheriger Nullspeicherungsvereinbarung, und hat nach Protesten angekündigt, Protokolle und Schlüssel künftig in Cloud-Konten der Kunden zu verlagern (Winbuzzer).
Beides sind Zugriffs- und Schlüsselregeln, keine hardwaregestützten Beweise. Sie können trotzdem sinnvoll sein. Aber sie verlangen Vertrauen in organisatorische Zusagen — genau das, was Confidential Computing durch Nachprüfbarkeit ersetzen will. Wie lange Anbieter Prompts überhaupt aufbewahren, haben wir in der Reportage „Wo die Prompts Ihres Unternehmens wirklich landen“ vom 20. August untersucht. Beide Fragen gehören zusammen: Eine kurze Speicherfrist beweist keine Enklave, und eine Enklave beweist keine kurze Speicherfrist.
Was Unternehmen fragen sollten
Für Unternehmen, die KI-Dienste in eigene Produkte einbauen oder Mitarbeitenden bereitstellen, lässt sich daraus eine kurze Prüfliste ableiten.
Nachweis statt Zusage. Die erste Frage an einen Anbieter lautet nicht „Speichern Sie unsere Daten?“, sondern „Können wir prüfen, welche Software unsere Daten verarbeitet?“ Bei Apple, Google und Meta gibt es dafür veröffentlichte Architekturen und Prüfberichte; bei den großen Schnittstellenanbietern für Unternehmen stützt man sich bislang auf Vertragsregeln.
Wer prüft die Beglaubigung? Bei Google ist die geräteseitige Prüfung noch ein Ziel, keine Tatsache. Wer in der Kette die Attestierung tatsächlich auswertet, entscheidet darüber, wie viel sie wert ist.
Wessen Hardware, wessen Schlüssel? Am Ende vertraut man dem Chiphersteller und dem, der die Signaturschlüssel hält. Physische Angriffe wie TEE.fail sind für normale Kriminelle kaum relevant, für Innentäter und staatliche Akteure schon.
Rechtliche Einordnung. Für Berufsgeheimnisträger, Gesundheits- oder Personaldaten kann eine technisch nachweisbare Abschottung ein stärkeres Argument bei der Auswahl technischer und organisatorischer Maßnahmen nach der DSGVO sein als eine Vertragsklausel. Einen Freibrief bedeutet sie nicht; die Bewertung gehört zu Datenschutzbeauftragten und Rechtsabteilung.
Selbst messen. Der Leistungsaufschlag vertraulicher Grafikkarten ist bei richtiger Konfiguration klein, bei falscher erheblich. Herstellerangaben ersetzen keine eigene Messung.
Confidential Computing macht aus „Vertrauen Sie uns“ ein „Prüfen Sie uns“. Das ist ein echter Fortschritt. Wer ihn nutzen will, muss die Prüfung aber auch tatsächlich einfordern.
- Google DeepMind — Advancing Private AI Compute with secure, server-side memory (23.9.2026)
- Google — Private AI Compute: Technical Brief (PDF, September 2026)
- Engineering at Meta — Bringing Private Processing to Meta AI Glasses (23.9.2026)
- Apple Security Research — Private Cloud Compute: A new frontier for AI privacy in the cloud
- Apple Security Research — Expanding Private Cloud Compute (8.6.2026)
- CyberInsider — WhatsApp's AI System Passes Security Audit, But With Asterisks (NCC-Group-Prüfung)
- The Hacker News — New WireTap Attack Extracts Intel SGX ECDSA Key via DDR4 Memory-Bus Interposer (Oktober 2025)
- KU Leuven / University of Birmingham — Battering RAM
- Georgia Tech / Purdue University — TEE.fail: Breaking Trusted Execution Environments via DDR5 Memory Bus Interposition (IEEE S&P '26)
- NVIDIA — AI Security with Confidential Computing
- arXiv — Benchmarking Confidential Computing Performance on NVIDIA Blackwell GPUs (2608.26575)
- OpenAI — Offering Zero Data Retention for frontier models (19.8.2026; über das Internet Archive gelesen)
- Winbuzzer — Anthropic Plans Customer-Controlled AI Monitoring After Data-Retention Pushback (3.9.2026)