On-Premise · Docker · Made in Germany

DSGVO-Compliance.
Ihre Daten bleiben im Haus.

Clavis ist die DSGVO-Software, die vollständig auf Ihrer Infrastruktur läuft. Wir liefern gebaute Docker-Images — Sie starten sie hinter Ihrer Firewall. Kein SaaS-Mittelsmann, kein US-Cloud-Risiko, keine endlose Auftragsverarbeitungs-Kette.

30 Tage kostenlos · keine Kreditkarte · Daten ab Sekunde 1 bei Ihnen.

Made in Germany Art. 30 · 32 · 33 · 35 · 44 Schrems-II-konform Offene Architektur
Status Quo

Datenschutz fühlt sich heute an wie ein Risiko, das man verwaltet — nicht wie ein Zustand, den man hat.

Doku-Chaos

VVT in Excel. AVVs in Outlook-Postfächern. TOMs irgendwo auf dem Sharepoint. Keine Versionierung, keine Fristen, kein Überblick — und wenn das Audit kommt, beginnt die Suche.

Excel · Word · Mailbox

Bußgeldrisiko

72-Stunden-Frist bei Datenpannen. 30-Tage-Frist bei Betroffenenanfragen. Bis zu 4 % des Jahresumsatzes Bußgeld. Eine verpasste Frist genügt, damit es teuer wird.

72h · 30 Tage · 4 % Umsatz

Cloud-Misstrauen

Ihre DSGVO-Software liegt selbst in einer US-Cloud? Dann wird Ihre AVV-Kette länger statt kürzer, Schrems II grüßt — und Ihr Vorstand fragt, warum die Datenschutz-Lösung das größte Datenschutz-Problem ist.

AVV-Kette · Schrems II
Funktionsumfang

21 fachliche Module. Drei Querschnittsdienste. Ein gemeinsamer Audit-Trail.

Vom VVT bis zur Transfer-Impact-Analyse, vom 6-stufigen Incident-Wizard bis zum gewichteten Compliance-Score — Clavis deckt das gesamte operative Pflichtenheft des DSB ab. Jedes Modul mit PDF-Export und lückenlosem Audit-Log.

Art. 30

VVT

Verzeichnis der Verarbeitungstätigkeiten mit Review-Zyklen.

Art. 28

AVV

Auftragsverarbeitung inkl. Ablauf-Monitoring (30/14/7 Tage).

Art. 26

Joint Controller

Gemeinsame Verantwortlichkeit dokumentieren.

Art. 32

TOM

Technisch-organisatorische Maßnahmen nachweisen.

Art. 33/34

Datenpannen

6-Stufen-Wizard mit lebendem 72-Stunden-Timer.

Art. 15–22

DSR-Anfragen

Betroffenenrechte mit 30-Tage-Frist-Countdown.

Art. 35

DSFA

Datenschutz-Folgenabschätzung als 5-Stufen-Wizard.

Art. 35

Schwellwertanalyse

Vorprüfung, ob eine DSFA überhaupt nötig ist.

Art. 5

Löschkonzept

Löschfristen, Regeln und revisionssichere Nachweise.

Art. 44–49

Drittlandtransfer

Register inkl. Übermittlungsgarantien.

Schrems II

Transfer Impact

TIA pro Transferziel — strukturiert bewertet.

Art. 13/14

Informationspflichten

Hinweis- und Pflichttexte zentral verwalten.

Art. 7,13

Datenschutzerklärung

Versionierung mit nachweisbarem Consent.

Art. 39

Schulungen

Nachweise und Wiederholungsfristen je Mitarbeiter.

Art. 28/29

Vertraulichkeit

Verpflichtungserklärungen erfassen und verwalten.

Art. 37

DSB-Bestellung

Bestellungsurkunde inkl. Stellvertretung.

Art. 30

Assets & DataFlows

Systeme und Datenflüsse modellieren.

Art. 28

Vendors

Dienstleister-Stammdaten als Single Source.

Workflow

Aufgaben

Maßnahmen mit Zuweisung und Fristen.

Aggregat

Kalender

Read-only Aggregator aller Fristen im System.

Art. 5

Reports & Score

Jahresbericht, Audit-Auszug und Compliance-Score.

Querschnitt

Audit-Log

Unveränderlich, lückenlos, als PDF/CSV exportierbar.

Querschnitt

Fristenmanagement

Cron-Dienst mit gestaffelten E-Mail-Vorwarnungen.

Querschnitt

RBAC & Rollen

Admin · DSB · Mitarbeiter · Auditor, serverseitig.

Fachliches Modul · DSGVO-Grundlage Querschnittsdienst · systemweit RBAC: Admin · DSB · Mitarbeiter · Auditor
Das Alleinstellungsmerkmal

Ein Docker-Stack. Ihre Infrastruktur. Schluss mit dem Mittelsmann.

Software, die bei Ihnen läuft, kann gar keine Auftragsverarbeitung sein — das ist kein Feature, das ist eine andere Kategorie. Genau das kann die SaaS-Konkurrenz strukturell nicht.

1

Bundle laden

# ein signiertes Offline-Bundle
$ tar -xzf clavis-<version>.tar.gz
$ cd clavis-<version>
$ docker load -i clavis-<version>-images.tar.gz

Eine signierte .tar.gz enthält alle Images plus Compose und .env-Vorlage — kein Registry-Zugriff nötig, kein Phone-Home.

2

Stack starten

$ cp .env.example .env   # Secrets + Admin
$ docker compose up -d
✓ db        healthy
✓ redis     healthy
✓ backend   healthy
✓ frontend  running

Frontend, Backend, PostgreSQL und Redis laufen als Compose-Stack — vier Container auf Bare-Metal, Proxmox oder Ihrer VM. Nur das Frontend ist nach außen erreichbar, Volumes auf Ihren Disks.

3

Anmelden

# erster Start
› Admin aus .env angelegt
› Migrationen laufen automatisch
› 30-Tage-Testphase aktiv
✓ produktiv in ~5 Min.

Beim ersten Start legt das Backend den Admin aus der .env an und migriert die Datenbank. Sie melden sich an — die Testphase läuft sofort, ohne Aktivierung. Ihre Daten waren nie woanders.

Strukturell anders

On-Premise vs. SaaS-Tools.

Das ist keine Marketing-Tabelle, in der wir bei jeder Zeile gewinnen wollen. Es sind Eigenschaften, die sich direkt aus der Architektur ergeben — und die kein SaaS-Anbieter per Update aufholen kann.

Kriterium
Clavis · On-Premise
SaaS-DSGVO-Tools
Wo liegen Ihre Daten?
In Ihrem Rechenzentrum — Postgres-Volume auf Ihrer Disk.
~In der Region des Anbieters bzw. dessen Hyperscaler.
Verlassen Daten Ihr Haus?
Nein. Technisch kein externer Endpunkt.
✕Ja — per Architektur unvermeidbar.
AVV mit dem Tool selbst?
Nicht erforderlich. Software ist keine Auftragsverarbeitung.
✕Erforderlich, inkl. Sub-Verarbeiter-Kette.
US-Cloud-Act-Exposition
Keine.
✕Latent, je nach Anbieter und Sub-Provider.
Schrems II / Drittlandtransfer
Für die Software selbst nicht relevant.
✕TIA pro Anbieter notwendig.
Betrieb ohne Internet
Voll funktionsfähig im internen Netz.
✕Anbieter down ⇒ Sie arbeitsunfähig.
Wer bestimmt den Update-Zeitpunkt?
Sie. Updates kommen als neues Image.
~Der Anbieter — auch mitten in der Audit-Woche.
Audit-Log-Integration ins SIEM
stdout / ELK-ready out of the box.
~API-abhängig, oft als Add-on bepreist.
Lizenzmodell
Einmal-Lizenz + Wartung, planbar.
~Subscription pro Nutzer und Monat.
Im Tagesgeschäft

Compliance-Score auf einen Blick — beim Login, jeden Morgen.

  • Gewichteter Score über 9 Bereiche. Pro Modul ein Teilscore — Sie sehen sofort, wo Sie stehen und woran als Nächstes zu arbeiten ist.
  • Frist-Alerts, die nicht verschwinden. Incidents 72 h, DSR 30 Tage, AVV 30/14/7 Tage — mit gestaffelten E-Mail-Vorwarnungen.
  • Unveränderliches Audit-Log. Jede Mutation wird protokolliert — durchsuchbar, exportierbar als PDF/CSV, niemals löschbar.
In der Live-Demo ansehen
Vertrauen

Warum Sie uns nicht vertrauen müssen.

Sie dürfen — Sie müssen aber nicht. Das ist der Punkt: Wenn die Daten bei Ihnen liegen, hängt Ihre Compliance nicht an unserer Vertrauenswürdigkeit, sondern an Ihrer eigenen Infrastruktur.

Daten verlassen Ihre Infrastruktur nie

Postgres-Volume, Uploads und Backups liegen auf Ihren Disks. Es gibt keinen externen Endpunkt, an den Clavis Daten senden könnte — auch wenn es wollte.

Unveränderliches Audit-Log

Jede Änderung mit Before/After-Snapshot, Nutzer und UTC-Zeitstempel. Lückenlos, niemals löschbar, integrierbar in Ihr SIEM via stdout.

Offene, prüfbare Architektur

Standard-Docker-Stack mit Postgres. Kein proprietärer Agent, kein Telemetrie-Phone-Home. Sie sehen jeden Container, jeden Port, jedes Volume.

Made in Germany

Entwickelt und betreut in Deutschland. Deutschsprachiger Support, der die Pflichtenlage Ihres DSB versteht — keine übersetzten Templates.

Hosting, Code & Support in DE

Schrems II wird irrelevant

Keine Drittlandübermittlung durch die Software selbst, kein US-Cloud-Act-Exposure. Die komplexeste Frage des modernen Datenschutzes entfällt einfach.

Sie behalten die Schlüssel

RBAC mit vier Rollen, serverseitig durchgesetzt. Updates kommen als Image, das Sie einspielen, wann es in Ihren Wartungsplan passt — nie mitten im Audit.

Preise

Erst 30 Tage on-Premise testen. Dann eine planbare Jahreslizenz.

Keine Pro-Nutzer-Abrechnung, keine versteckten Cloud-Gebühren. Eine Lizenz, gestaffelt nach Unternehmensgröße — gerechnet pro Jahr, betrieben auf Ihrer Hardware.

Testphase
0 €
30 Tage · unverbindlich

Voller Funktionsumfang, on-Premise auf Ihrer Infrastruktur. Keine Kreditkarte, kein automatischer Übergang in eine Bezahllizenz.

  • Alle 21 Module + Querschnittsdienste
  • Image als .tar.gz zum Download
  • Läuft komplett hinter Ihrer Firewall
  • Endet automatisch — keine Kündigung nötig
Jetzt kostenlos starten
Lizenz · über 50 Mitarbeiter
3.000 €/ Jahr
zzgl. USt.

Für größere Unternehmen und Konzern-DSBs. Gleicher Funktionsumfang, ausgelegt auf größere Organisationen.

  • Voller Funktionsumfang, unbegrenzte Datensätze
  • Image-Updates & Sicherheitspatches inklusive
  • Priorisierter Support
  • Mehrere Mandanten / Standorte möglich
Lizenz anfragen oder erst 30 Tage kostenlos testen →

Optional: Erstkonfiguration in Ihrer Systemlandschaft — 2.000 € einmalig

Wir richten Clavis gemeinsam mit Ihrer IT in Ihrer Umgebung ein. In den meisten Fällen nicht nötig — die eigenständige Installation per Docker Compose ist bewusst einfach gehalten und in der Installationsanleitung Schritt für Schritt dokumentiert.

Anleitung ansehen
Häufige Fragen

Was Sie vor dem Start wissen wollen.

Die Fragen, die uns Datenschutzbeauftragte und IT-Leitungen am häufigsten stellen – kurz beantwortet.

Was ist Clavis?

Clavis ist eine DSGVO-Compliance-Software für kleine und mittlere Unternehmen, die vollständig On-Premise auf Ihrer eigenen Infrastruktur läuft. Sie wird als Docker-Stack geliefert und deckt mit 21 fachlichen Modulen – unter anderem VVT, AVV, TOM, Datenpannen, Betroffenenanfragen, DSFA und Löschkonzept – das operative Pflichtenheft des Datenschutzbeauftragten ab.

Verlassen meine Daten mein Unternehmen?

Nein. Clavis läuft als Docker-Compose-Stack hinter Ihrer Firewall. Datenbank, Uploads und Backups liegen auf Ihren eigenen Disks. Es gibt keinen externen Endpunkt und kein Telemetrie-Phone-Home, an das die Software Daten senden könnte.

Brauche ich einen Auftragsverarbeitungsvertrag (AVV) mit Clavis?

Nein. Da die Software ausschließlich auf Ihrer Infrastruktur betrieben wird, verarbeiten wir keine personenbezogenen Daten in Ihrem Auftrag. Eine Auftragsverarbeitung nach Art. 28 DSGVO findet damit nicht statt – anders als bei SaaS-Tools, bei denen zusätzlich die Kette der Sub-Verarbeiter zu prüfen ist.

Welche Systemvoraussetzungen hat Clavis?

Sie benötigen einen Linux-Server oder eine VM mit Docker und Docker Compose – Bare-Metal, Proxmox oder eine beliebige VM-Umgebung. Der Stack besteht aus vier Containern: Frontend, Backend, PostgreSQL und Redis. Nur das Frontend ist nach außen erreichbar. Die Installation ist in rund fünf Minuten abgeschlossen.

Was kostet Clavis?

Die ersten 30 Tage sind kostenlos und unverbindlich, ohne Kreditkarte und ohne automatischen Übergang in eine Bezahllizenz. Danach kostet die Jahreslizenz 1.500 € für Organisationen bis 50 Mitarbeitende und 3.000 € für Organisationen über 50 Mitarbeitende, jeweils zzgl. USt. und inklusive Image-Updates und Sicherheitspatches. Optional bieten wir eine Erstkonfiguration in Ihrer Systemlandschaft für einmalig 2.000 € an.

Wie läuft die kostenlose Testphase ab?

Sie laden das signierte Trial-Bundle als .tar.gz herunter, laden die Images per Docker und starten den Stack mit Docker Compose. Beim ersten Start wird der Admin-Account aus der .env angelegt, die Testphase läuft sofort ohne Lizenzschlüssel. Nach 30 Tagen endet sie automatisch – eine Kündigung ist nicht nötig.

Ist Clavis Schrems-II-konform?

Ja. Da Clavis selbst keine Daten in Drittländer übermittelt und keine US-Cloud-Dienste einsetzt, besteht für die Software keine Drittlandübermittlung und kein US-Cloud-Act-Risiko. Für Ihre eigenen Drittlandtransfers enthält Clavis ein Transferregister und eine Transfer-Impact-Analyse (TIA).

Loslegen

30 Tage. Auf Ihrer Hardware.
Ohne Kreditkarte.

Sie laden das Trial-Bundle als .tar.gz direkt herunter und starten es per Docker Compose — die 30-Tage-Testphase läuft sofort, ganz ohne Lizenzschlüssel. Auf Wunsch gibt es einen 20-minütigen Quickstart-Call. Wenn es nicht passt, schalten Sie den Container ab — es bleibt nichts bei uns, weil nie etwas bei uns war.