Fall 2026-001 · offen · eröffnet 25.08.2026 · Anbieter: Requesty
Requesty: „never stored“ — und 30 Tage Logging als Standard
Kurz: Die DPA- und Security-Seiten von Requesty sagen ohne Einschränkung, Anfrage- und Antwortinhalte würden „never stored“. Dieselben Seiten sagen im Kleingedruckten: Auf Self-Serve-Tarifen ist das Logging von Prompts und Ausgaben standardmäßig an, Aufbewahrung 30 Tage. Beide Aussagen können nicht zugleich für den Standardfall gelten.
Die Behauptung
„requests on the EU gateway are processed in Frankfurt, request and response bodies are never stored, and EU-region deployments of Claude, GPT, Gemini and Mistral keep the full request path inside the European Union.“
SHA-256 der abgerufenen Seite:
32ddc01cb6657896bfe89d9c9426bb7d31de25c12ced46289ee16e61071ff4c9„Your data flows through our gateway, and with zero data retention it is never stored […] Requesty Gateway Frankfurt, EU — No data stored“
SHA-256 der abgerufenen Seite:
bf3acf8d8572c030719661d3b01c927887bc53a62da4dd1fc0fec7ff73402784Der Beleg
„prompt and output logging is on by default on self serve plans with a 30 day retention window, it can be disabled per API key, and organisation wide Zero Data Retention is available on written request.“
SHA-256 der abgerufenen Seite:
32ddc01cb6657896bfe89d9c9426bb7d31de25c12ced46289ee16e61071ff4c9„Do you retain my prompts or completions? On self serve plans, prompt and output logging is enabled by default and retained for up to 30 days in encrypted form within the EU, and you can disable it per API key“
SHA-256 der abgerufenen Seite:
bf3acf8d8572c030719661d3b01c927887bc53a62da4dd1fc0fec7ff73402784„When logging is enabled, data is stored encrypted within the EU for up to 30 days.“
SHA-256 der abgerufenen Seite:
38b3dd0b1f2d4898908c7f3e3b808874dcbf8f76f38a02ded380f061e5f8ff6bWorin der Widerspruch besteht
Die Aussage „request and response bodies are never stored“ steht auf der DPA-Seite ohne Vorbehalt — an der Stelle, an der ein Datenschutzbeauftragter entscheidet, ob der Vertrag freigegeben werden kann. Nach den eigenen Angaben von Requesty gilt sie aber nur, wenn Zero Data Retention aktiv ist: pro API-Schlüssel abgeschaltet oder organisationsweit auf schriftlichen Antrag. Im Standardfall (Self-Serve, nichts umgestellt) werden Prompts und Ausgaben 30 Tage lang gespeichert. Wer nur die Überschrift liest, trifft seine Entscheidung auf einer Annahme, die für ihn nicht zutrifft.
Was dieser Fall nicht heißt
Dies ist kein Vorwurf der Täuschung. Requesty dokumentiert die 30-Tage-Speicherung an drei Stellen offen, nennt die Verschlüsselung und den EU-Speicherort, und bietet Zero Data Retention tatsächlich an. Der Fall betrifft ausschließlich die unqualifizierte Formulierung an prominenter Stelle. Ob eine 30-tägige verschlüsselte Speicherung in der EU für einen konkreten Einsatz ein Problem ist, bewerten wir nicht — das ist eine Entscheidung des Kunden.
Was den Fall ausräumt
- Requesty qualifiziert die Aussage auf DPA- und Security-Seite (z. B. „never stored when Zero Data Retention is enabled; on self-serve plans logging is on by default for 30 days“). Dann ist der Widerspruch ausgeräumt.
- Requesty macht Zero Data Retention zum Standard für alle Tarife und belegt das. Dann ist die Aussage richtig und der Widerspruch ausgeräumt.
- Requesty legt dar, warum beide Aussagen zugleich zutreffen. Wir veröffentlichen die Erklärung wörtlich und prüfen sie.
Antwort des Anbieters
Noch keine Antwort. Der Anbieter wurde am 25.08.2026 informiert; Antwortfrist bis 08.09.2026. Jede Antwort wird hier wörtlich und ungekürzt veröffentlicht.
Verlauf
| 19.08.2026 | Widerspruch bei der Erstprüfung des Profils notiert; Feld Zero Data Retention als „beansprucht“ geführt. |
| 25.08.2026 | Alle drei Seiten erneut abgerufen, Wortlaut unverändert. Inhalte per SHA-256 gesichert, alle drei Seiten im Internet Archive gespeichert. Fall eröffnet. |
| 25.08.2026 | Anbieter per E-Mail (sales@requesty.ai) mit dem vollständigen Text des Falls informiert. Antwortfrist bis 08.09.2026. |