finflow

finflow REST-API

Öffentliche Dokumentation der finflow-API. Ein API-Token erhältst du in der App unter Erweiterungen → Kreditlotsen. finflow REST-API – 79 Endpunkte in 17 Bereichen. Zugriff per API-Token; das Rechtemanagement greift auch über die API.

Grundlagen

Basis-URL: https://app.finflow.io/api

Authentifizierung: Authorization: Bearer <API-Token>

Token erstellen: in der App unter Erweiterungen → Kreditlotsen

Rechte: read für GET, write für POST/PUT/PATCH/DELETE

Sichtbarkeit: Ein Token sieht exakt die Daten seines Nutzers – eigene (+ Partner), den gesamten Standort (Standortleiter) oder die gesamte Organisation (Inhaber). Das Rechtemanagement wird serverseitig erzwungen.

Format: JSON; Listen liefern { data: [...] } (ohne meta). Datei-Uploads als multipart/form-data.

Rate-Limit: 120 Anfragen/Minute pro Token

Gesperrt für Token: Token-Verwaltung, Passwort/2FA, Abrechnung und Impersonation sind nur in der App verfügbar.

Statuscodes: 200/201 Erfolg · 204 gelöscht · 401 kein/ungültiger Token · 403 fehlende Berechtigung/Ability · 404 nicht gefunden · 422 Validierungsfehler · 429 Rate-Limit

Zugriffsrechte & Sichtbarkeit

Ein API-Token handelt als der Nutzer, der ihn erstellt hat, und sieht/ändert exakt das, was auch dieser Nutzer in der App darf. Das Rechtemanagement wird serverseitig erzwungen – es gibt drei Kategorien:

1. Geteilte Geschäftsdaten

Kontakte, Unternehmen, Immobilien, Anfragen, Verträge, Verknüpfungen.

Gescoped nach Sichtbarkeits-Tier: eigene Daten (+ verbundene Partner) · gesamter Standort (Standortleiter) · gesamte Organisation (Inhaber). Zusätzlich zählen Freigaben (ein einzeln geteilter Kontakt/eine geteilte Anfrage).

2. Persönliche Objekte

E-Mails, Kalender, Termine, Aufgaben, Notizen, Favoriten.

Strikt nur die eigenen – werden NICHT durch das Tier erweitert. Auch ein Inhaber-Token sieht hier nur seine eigenen Einträge, nie die der Kollegen.

3. Konto & Organisation

/me, Firmendaten, Integrationen.

Bezogen auf das eigene Konto bzw. die eigene Organisation. Bearbeiten von Firmendaten nur durch Inhaber/Admin.

On top greifen Aktions-Rechte (z. B. Übertragen einer Anfrage erfordert das Recht „contact.transfer") und die Token-Ability (read vs. write). Fehlt etwas, antwortet die API mit 403 – nie mit fremden Daten.

Konto & Zugriff

Identität des Token-Inhabers und der wirksame Sichtbarkeits-Umfang. Kein Envelope – flaches Objekt.

Kontakte

Personen im CRM. Der {key} in den Pfaden ist der contact_key (i. d. R. die E-Mail-Adresse), wie ihn GET /api/kontakte je Eintrag liefert. Sichtbarkeit gemäß deinem Zugriffsumfang.

Unternehmen

Firmen im CRM (gleiche Feldstruktur wie /api/kontakte). contact_key identifiziert die Firma.

Immobilien

Portfolio-Immobilien (Quelle propstack | fincrm | manuell). Envelope { data: [...] } ohne meta. Manuelle Objekte enthalten zusätzlich manual_id, bundesland, notiz, client_contact_key, land.

Anfragen / Leads

Finanzierungs-/Exposé-Anfragen. Envelope { data: [...] } ohne meta.

Verträge

Finanzierungsverträge. Org-gebunden, gemäß Zugriffsumfang. Listen-Envelope { data: [...] }; Detail liefert { vertrag, kennzahlen, … }.

E-Mails (Postfach)

Persönliches Postfach – strikt user-scoped: ein Token sieht/sendet nur die E-Mails des eigenen verbundenen Kontos (nicht die von Kollegen/Standort/Org).

E-Mail-Konto

Konfiguration des eigenen E-Mail-Kontos (IMAP/Office365/Google). Strikt user-scoped; Secrets werden nie ausgeliefert (nur *_set-Flags).

Kalender

Verbundene Kalender-Konten (Google/Microsoft), strikt user-scoped. OAuth-Verbindung selbst läuft über den Browser-Flow (nicht per Token).

Termine

Persönliche Termine – strikt user-scoped (nur eigene). update/destroy prüfen Eigentum.

Aufgaben

Persönliche Aufgaben – strikt user-scoped (nur eigene). email_id nur, wenn die Mail dem Nutzer gehört.

Notizen

Persönliche Notizen an Objekten (contact/company/property) – strikt user-scoped: ein Token sieht nur die von ihm selbst erstellten Notizen.

Favoriten

Persönliche Favoriten (contact/company/property) – strikt user-scoped.

Verknüpfungen

Beziehungen zwischen Kontakt/Unternehmen/Immobilie. Zugriff über die Kontakt-/Firmen-Seite gescoped (tier-/freigabe-bewusst): du siehst/verwaltest nur Verknüpfungen, deren Kontakt oder Firma du sehen darfst.

Firmendaten

Stammdaten der eigenen Organisation. Lesen: alle Org-Mitglieder. Bearbeiten: nur Inhaber/Admin (can_edit).

PDF-Export

Serverseitig gerenderte PDFs (mit Firmen-Briefkopf aus deiner Organisation). Antwort ist eine PDF-Datei, kein JSON.

Integrationen

Verfügbare Erweiterungen/Integrationen deines Kontos.

Hinweis: Die dokumentierten Endpunkte und ihre Felder spiegeln den realen nutzerbezogenen Funktionsumfang von finflow wider (Stand 2026). Der Umfang wird laufend erweitert.