Es funktioniert so, dass der Netzwerkverkehr über 2 Server läuft. Er ist ab dir verschlüsselt. Server 1 entschlüsselt nicht, sondern ersetzt deine IP gegen eine Phantasiekennung. So geht es an Server 2.
Server 2 entschlüsselt jetzt, ruft den Inhalt im Web ab, und verschlüsselt ihn. Er schickt ihn verschlüsselt an Server 1. Server 1 nimmt den verschlüsselten Inhalt, ersetzt die Phantasie-IP durch die richtige, und sendet den Inhalt an dich, wo er wieder entschlüsselt wird.
Beide Server gehören nicht zu Apple. Kein Server weiß, was passiert, der eine sieht die Inhalte nicht, der andere sieht nicht, für wen sie bestimmt sind.
Das ist der Ablauf in Kürze. Ob es tatsächlich so passiert: Da musst du wohl drauf vertrauen - andererseits wird Apple kaum seinen Ruf dafür riskieren, dass es nicht so abläuft.