Daten-Portabilität und Exit-Plan
Vollständige persönliche und Workspace-Exporte aus Clapilot in offenen Formaten.
Clapilot-Daten sind nicht an Clapilot gebunden. Unter Einstellungen → Allgemein → Daten-Portabilität kann jeder Nutzer seine eigenen Daten exportieren. Admins können zusätzlich einen vollständigen Workspace-Export erstellen. Der Export verändert oder löscht keine Daten.
Inhalt und Formate
Der Download ist eine ZIP-Datei mit:
data/all-data.json: vollständige strukturierte Daten mit stabilen IDs und Beziehungen;tables/*.csvund, innerhalb des im Manifest ausgewiesenen sicheren Workbook-Limits,tables/clapilot-data.xlsx: Aufgaben einschließlich Status, Fristen, Wiedervorlagen, CRM-Feldern, Tags und Kommentaren, geplante Aufgaben/Automationen einschließlich Prompts, Triggern, Zeitplänen, Workflows und Zustellzielen sowie Kontakte/Mandanten, Dokumentmetadaten und -zuordnungen, Notizen, E-Mail-Entwürfe, Sync-Datensätze und die Datensätze installierter datenhaltender Bundled-Module (Cases, News, Social Media, Steuer-Manager, Terminal-Audit und Whiteboard); Workspace-Exporte enthalten außerdem beA-Nachrichten einschließlich Original-XML sowie ePost-Sendungen und -Statusereignisse;calendar/calendar.ics: in Clapilot gespeicherte Kalendertermine;contacts/contacts.vcf: Kontakte im vCard-3.0-Format;files/: gespeicherte Originaldateien, nach Dokument-ID geordnet, sowie referenzierte Modul-, Notizen-, persönliche Chat- und sichtbare Team-Chat-Medien;manifest.jsonundREADME.txt: Umfang, Anzahl, Formatversion und Hinweise zur Weiterverarbeitung.
CSV-Dateien sind UTF-8-kodiert und gegen versehentlich ausgeführte Tabellenformeln abgesichert. JSON und die einzelnen CSV-Dateien bleiben vollständig und werden zeilenweise in temporäre Dateien serialisiert, bevor sie in das ZIP gelangen; der Webprozess baut dafür keine zweite vollständige JSON-/CSV-Kopie im Arbeitsspeicher auf. Weil die verwendete XLSX-Bibliothek Workbooks im Arbeitsspeicher aufbaut, wird die zusätzliche Komfort-XLSX bei großen Datenmengen ausgelassen; manifest.json dokumentiert unter tabular_formats.xlsx, ob und warum sie enthalten ist. manifest.module_export nennt die installierten Module und ihre exportierten Datensätze. Persönliche Exporte begrenzen Automationen und Modulzeilen auf den anfordernden Nutzer beziehungsweise dessen zugeordnete Vorgänge; Workspace-Exporte enthalten alle Zeilen. beA-Nachrichten (einschließlich Original-XML) sowie ePost-Sendungen und -Statusereignisse sind kanzleiweite Korrespondenz ohne nutzerbezogene Eigentümerspalte – die beA-Zeilenschutzrichtlinie gewährt allen authentifizierten Nutzern Lesezugriff und ePost-Sendungen tragen lediglich ein started_by-Feld. Sie lassen sich daher nicht sicher pro Nutzer eingrenzen und erscheinen ausschließlich im Admin-Workspace-Export; aus persönlichen Exporten werden sie bewusst ausgeschlossen, um sie nicht gegenüber Mitnutzern offenzulegen. Provider-Zugriffstoken in ePost-Datensätzen werden auch im Workspace-Export entfernt. Webhook-, Bearer- und andere strukturierte Zugriffstoken werden aus Automations-Workflows, Provider-Snapshots, Filtern und Zustellzielen entfernt, während die übrige Definition portabel bleibt. Die Social-Media-Medienbibliothek wird im persönlichen Export auf die in eigenen Posts referenzierten Dateien begrenzt; der Workspace-Export enthält die vollständige Bibliothek einschließlich noch nicht verwendeter Uploads. Von exportierten Steuer-Manager-Belegen und -Generierungen referenzierte, für den Nutzer sichtbare Dokumente samt Dateien werden ebenfalls eingeschlossen. In persönlichen Chatantworten und Moduldaten referenzierte, nutzereigene generierte Bilder werden als Binärdateien mit exportiert; interne Prompt-, Provider-, Modell-, Pfad- und Metadaten erscheinen dabei nicht in den portablen Bilddatensätzen. Social-Media-Sitzungsdaten und OAuth-Zustände bleiben ebenso ausgeschlossen wie Passwörter, OAuth-/Provider-Token, API-Schlüssel und privates Agent-Memory. Team-Chat-Agent-Runs enthalten im persönlichen Export die sichtbare Nachricht und Antwort, aber keine privaten Wiederanlauf-, Routen-, Dokument-, Seiten- oder Tool-Ergebnisse anderer Teilnehmer. Ebenso wie die Raum-API entfernt der persönliche Export aus den Team-Chat-Nachrichten-Metadaten die eingebetteten Rohdaten und den internen Agent-Medien-Pfad von Assistenz-Anhängen; die zugehörigen Mediendateien bleiben unter files/team-chat/<Nachricht>/<Index> erhalten, ohne den privaten Speicherort eines Mitteilnehmers offenzulegen. Bei vor Einführung der Mitgliedschaftshistorie angelegten, noch offenen Team-Chat-Mitgliedschaften bleibt die ursprüngliche Beitrittsgrenze erhalten; boundary_ambiguous=true kennzeichnet Fälle, in denen eine historische Austritts-/Wiedereintrittslücke nicht mehr zuverlässig rekonstruiert werden kann.
Organisationen, Projekte und Deals werden derzeit als CRM-Felder der zugehörigen Aufgaben exportiert; Firmenkontakte sind zusätzlich als Unternehmens-Mandanten enthalten. Benutzerreferenzen werden mit ID, E-Mail, Anzeigename und Rolle auflösbar gehalten, ohne Passwort-Hashes oder hinterlegte Mail-Passwörter zu exportieren. manifest.json weist nicht lesbare Dokumentdateien ausdrücklich unter file_export.missing aus, damit ein unvollständiger Dateibestand nicht unbemerkt bleibt.
Master-System oder Spiegel
Aufgaben und Termine mit sync_source=clapilot werden in Clapilot als Master geführt. Das gilt ausdrücklich auch für Aufgaben, die ohne Outlook angelegt und bearbeitet werden: Sie bleiben lokal vollständig nutzbar und exportierbar. sync_source=outlook, google oder ical kennzeichnet gespiegelte beziehungsweise synchronisierte Datensätze; deren externe ID und Sync-Status bleiben vollständig im JSON- und CSV-Export sowie in der optional enthaltenen XLSX erhalten. Lokal angelegte Kontakte, Dokumente, Notizen und Entwürfe sind Clapilot-Masterdaten.
Exit-Ablauf
- Ein Workspace-Admin erstellt den Workspace-Export und bewahrt die unveränderte ZIP-Datei auf.
- Die ZIP wird entpackt und
manifest.jsonsowiefiles/missing-files.txt(falls vorhanden) werden geprüft. - Kalender werden über ICS und Kontakte über VCF in das Zielsystem importiert. Tabellendaten können per CSV/XLSX migriert werden; für eine vollständige Migration wird JSON mit den stabilen IDs verwendet.
- Die Quelldaten in Clapilot werden erst nach Stichproben und erfolgreicher Übernahme in das Zielsystem stillgelegt.
Der technische Admin-Backup-Export ist davon getrennt: Er dient der Wiederherstellung einer Clapilot-Instanz (SQL-Dump plus Workspace), während der Portabilitätsexport für lesbare, herstellerunabhängige Weiterverwendung gedacht ist.
Regelmäßige automatisierte Exporte sind derzeit nicht Teil dieser Oberfläche. Für betrieblich geplante Sicherungen bleibt der dokumentierte PostgreSQL-/Workspace-Backup-Prozess maßgeblich; automatische Portabilitäts-ZIPs sollten erst mit einem verschlüsselten, administrierbaren Ziel und Aufbewahrungsregeln aktiviert werden.
API und Berechtigungen
GET /api/data-export?scope=personal|workspace und POST /api/data-export (JSON-Body { "scope": "personal" } beziehungsweise { "scope": "workspace" }) liefern denselben Export; der Workspace-Umfang bleibt ausschließlich Admins vorbehalten. Der Browser nutzt GET, damit der Download ohne vollständigen JavaScript-Blob direkt gestreamt wird. Die Antwort ist eine ZIP-Datei und wird mit Cache-Control: no-store ausgeliefert. Der Snapshot der Datenbank wird in einer read-only Repeatable-Read-Transaktion erstellt und enthält auch persönliche Chats, Gruppenraum-Nachrichten sowie zugehörige Agent-Runs.
Wegen des Umfangs und der Vertraulichkeit wird der Export nicht als Chat-/Live-Agent-Tool angeboten. Er erfordert eine ausdrückliche Nutzeraktion in den Einstellungen; der Agent darf Nutzer dorthin verweisen, aber keinen Bulk-Export im Hintergrund auslösen.
