belegbar.eu

Fall 2026-001 · offen · eröffnet 25.08.2026 · Anbieter: Requesty

Requesty: „never stored“ — und 30 Tage Logging als Standard

Kurz: Die DPA- und Security-Seiten von Requesty sagen ohne Einschränkung, Anfrage- und Antwortinhalte würden „never stored“. Dieselben Seiten sagen im Kleingedruckten: Auf Self-Serve-Tarifen ist das Logging von Prompts und Ausgaben standardmäßig an, Aufbewahrung 30 Tage. Beide Aussagen können nicht zugleich für den Standardfall gelten.

Die Behauptung

„requests on the EU gateway are processed in Frankfurt, request and response bodies are never stored, and EU-region deployments of Claude, GPT, Gemini and Mistral keep the full request path inside the European Union.“
DPA-Seite, Absatz zur Frage, warum sich der DPA leicht freigeben lasse. Keine Einschränkung auf einen Tarif oder eine Konfiguration. www.requesty.ai/dpa, abgerufen 2026-08-25 15:25:50 UTC · Archivkopie
SHA-256 der abgerufenen Seite: 32ddc01cb6657896bfe89d9c9426bb7d31de25c12ced46289ee16e61071ff4c9
„Your data flows through our gateway, and with zero data retention it is never stored […] Requesty Gateway Frankfurt, EU — No data stored“
Security-Seite, Architektur-Diagramm „Secure Architecture“. Das Diagramm beschriftet den Gateway-Knoten mit „No data stored“; die Einschränkung „with zero data retention“ steht im Fließtext daneben. www.requesty.ai/security, abgerufen 2026-08-25 15:25:50 UTC · Archivkopie
SHA-256 der abgerufenen Seite: bf3acf8d8572c030719661d3b01c927887bc53a62da4dd1fc0fec7ff73402784

Der Beleg

„prompt and output logging is on by default on self serve plans with a 30 day retention window, it can be disabled per API key, and organisation wide Zero Data Retention is available on written request.“
Dieselbe DPA-Seite, Abschnitt zu den Logging-Optionen des DPA. www.requesty.ai/dpa, abgerufen 2026-08-25 15:25:50 UTC · Archivkopie
SHA-256 der abgerufenen Seite: 32ddc01cb6657896bfe89d9c9426bb7d31de25c12ced46289ee16e61071ff4c9
„Do you retain my prompts or completions? On self serve plans, prompt and output logging is enabled by default and retained for up to 30 days in encrypted form within the EU, and you can disable it per API key“
Security-Seite, FAQ-Abschnitt. www.requesty.ai/security, abgerufen 2026-08-25 15:25:50 UTC · Archivkopie
SHA-256 der abgerufenen Seite: bf3acf8d8572c030719661d3b01c927887bc53a62da4dd1fc0fec7ff73402784
„When logging is enabled, data is stored encrypted within the EU for up to 30 days.“
Privacy Policy. www.requesty.ai/privacy, abgerufen 2026-08-25 15:25:50 UTC · Archivkopie
SHA-256 der abgerufenen Seite: 38b3dd0b1f2d4898908c7f3e3b808874dcbf8f76f38a02ded380f061e5f8ff6b

Worin der Widerspruch besteht

Die Aussage „request and response bodies are never stored“ steht auf der DPA-Seite ohne Vorbehalt — an der Stelle, an der ein Datenschutzbeauftragter entscheidet, ob der Vertrag freigegeben werden kann. Nach den eigenen Angaben von Requesty gilt sie aber nur, wenn Zero Data Retention aktiv ist: pro API-Schlüssel abgeschaltet oder organisationsweit auf schriftlichen Antrag. Im Standardfall (Self-Serve, nichts umgestellt) werden Prompts und Ausgaben 30 Tage lang gespeichert. Wer nur die Überschrift liest, trifft seine Entscheidung auf einer Annahme, die für ihn nicht zutrifft.

Was dieser Fall nicht heißt

Dies ist kein Vorwurf der Täuschung. Requesty dokumentiert die 30-Tage-Speicherung an drei Stellen offen, nennt die Verschlüsselung und den EU-Speicherort, und bietet Zero Data Retention tatsächlich an. Der Fall betrifft ausschließlich die unqualifizierte Formulierung an prominenter Stelle. Ob eine 30-tägige verschlüsselte Speicherung in der EU für einen konkreten Einsatz ein Problem ist, bewerten wir nicht — das ist eine Entscheidung des Kunden.

Was den Fall ausräumt

  1. Requesty qualifiziert die Aussage auf DPA- und Security-Seite (z. B. „never stored when Zero Data Retention is enabled; on self-serve plans logging is on by default for 30 days“). Dann ist der Widerspruch ausgeräumt.
  2. Requesty macht Zero Data Retention zum Standard für alle Tarife und belegt das. Dann ist die Aussage richtig und der Widerspruch ausgeräumt.
  3. Requesty legt dar, warum beide Aussagen zugleich zutreffen. Wir veröffentlichen die Erklärung wörtlich und prüfen sie.

Antwort des Anbieters

Noch keine Antwort. Der Anbieter wurde am 25.08.2026 informiert; Antwortfrist bis 08.09.2026. Jede Antwort wird hier wörtlich und ungekürzt veröffentlicht.

Verlauf

19.08.2026Widerspruch bei der Erstprüfung des Profils notiert; Feld Zero Data Retention als „beansprucht“ geführt.
25.08.2026Alle drei Seiten erneut abgerufen, Wortlaut unverändert. Inhalte per SHA-256 gesichert, alle drei Seiten im Internet Archive gespeichert. Fall eröffnet.
25.08.2026Anbieter per E-Mail (sales@requesty.ai) mit dem vollständigen Text des Falls informiert. Antwortfrist bis 08.09.2026.