Öffentliche Dokumentation der finflow-API. Ein API-Token erhältst du in der App unter Erweiterungen → Kreditlotsen. finflow REST-API – 79 Endpunkte in 17 Bereichen. Zugriff per API-Token; das Rechtemanagement greift auch über die API.
Basis-URL: https://app.finflow.io/api
Authentifizierung: Authorization: Bearer <API-Token>
Token erstellen: in der App unter Erweiterungen → Kreditlotsen
Rechte: read für GET, write für POST/PUT/PATCH/DELETE
Sichtbarkeit: Ein Token sieht exakt die Daten seines Nutzers – eigene (+ Partner), den gesamten Standort (Standortleiter) oder die gesamte Organisation (Inhaber). Das Rechtemanagement wird serverseitig erzwungen.
Format: JSON; Listen liefern { data: [...] } (ohne meta). Datei-Uploads als multipart/form-data.
Rate-Limit: 120 Anfragen/Minute pro Token
Gesperrt für Token: Token-Verwaltung, Passwort/2FA, Abrechnung und Impersonation sind nur in der App verfügbar.
Statuscodes: 200/201 Erfolg · 204 gelöscht · 401 kein/ungültiger Token · 403 fehlende Berechtigung/Ability · 404 nicht gefunden · 422 Validierungsfehler · 429 Rate-Limit
Ein API-Token handelt als der Nutzer, der ihn erstellt hat, und sieht/ändert exakt das, was auch dieser Nutzer in der App darf. Das Rechtemanagement wird serverseitig erzwungen – es gibt drei Kategorien:
1. Geteilte Geschäftsdaten
Kontakte, Unternehmen, Immobilien, Anfragen, Verträge, Verknüpfungen.
Gescoped nach Sichtbarkeits-Tier: eigene Daten (+ verbundene Partner) · gesamter Standort (Standortleiter) · gesamte Organisation (Inhaber). Zusätzlich zählen Freigaben (ein einzeln geteilter Kontakt/eine geteilte Anfrage).
2. Persönliche Objekte
E-Mails, Kalender, Termine, Aufgaben, Notizen, Favoriten.
Strikt nur die eigenen – werden NICHT durch das Tier erweitert. Auch ein Inhaber-Token sieht hier nur seine eigenen Einträge, nie die der Kollegen.
3. Konto & Organisation
/me, Firmendaten, Integrationen.
Bezogen auf das eigene Konto bzw. die eigene Organisation. Bearbeiten von Firmendaten nur durch Inhaber/Admin.
On top greifen Aktions-Rechte (z. B. Übertragen einer Anfrage erfordert das Recht „contact.transfer") und die Token-Ability (read vs. write). Fehlt etwas, antwortet die API mit 403 – nie mit fremden Daten.
Identität des Token-Inhabers und der wirksame Sichtbarkeits-Umfang. Kein Envelope – flaches Objekt.
Personen im CRM. Der {key} in den Pfaden ist der contact_key (i. d. R. die E-Mail-Adresse), wie ihn GET /api/kontakte je Eintrag liefert. Sichtbarkeit gemäß deinem Zugriffsumfang.
Firmen im CRM (gleiche Feldstruktur wie /api/kontakte). contact_key identifiziert die Firma.
Portfolio-Immobilien (Quelle propstack | fincrm | manuell). Envelope { data: [...] } ohne meta. Manuelle Objekte enthalten zusätzlich manual_id, bundesland, notiz, client_contact_key, land.
Finanzierungs-/Exposé-Anfragen. Envelope { data: [...] } ohne meta.
Finanzierungsverträge. Org-gebunden, gemäß Zugriffsumfang. Listen-Envelope { data: [...] }; Detail liefert { vertrag, kennzahlen, … }.
Persönliches Postfach – strikt user-scoped: ein Token sieht/sendet nur die E-Mails des eigenen verbundenen Kontos (nicht die von Kollegen/Standort/Org).
Konfiguration des eigenen E-Mail-Kontos (IMAP/Office365/Google). Strikt user-scoped; Secrets werden nie ausgeliefert (nur *_set-Flags).
Verbundene Kalender-Konten (Google/Microsoft), strikt user-scoped. OAuth-Verbindung selbst läuft über den Browser-Flow (nicht per Token).
Persönliche Termine – strikt user-scoped (nur eigene). update/destroy prüfen Eigentum.
Persönliche Aufgaben – strikt user-scoped (nur eigene). email_id nur, wenn die Mail dem Nutzer gehört.
Persönliche Notizen an Objekten (contact/company/property) – strikt user-scoped: ein Token sieht nur die von ihm selbst erstellten Notizen.
Persönliche Favoriten (contact/company/property) – strikt user-scoped.
Beziehungen zwischen Kontakt/Unternehmen/Immobilie. Zugriff über die Kontakt-/Firmen-Seite gescoped (tier-/freigabe-bewusst): du siehst/verwaltest nur Verknüpfungen, deren Kontakt oder Firma du sehen darfst.
Stammdaten der eigenen Organisation. Lesen: alle Org-Mitglieder. Bearbeiten: nur Inhaber/Admin (can_edit).
Serverseitig gerenderte PDFs (mit Firmen-Briefkopf aus deiner Organisation). Antwort ist eine PDF-Datei, kein JSON.
Verfügbare Erweiterungen/Integrationen deines Kontos.
Hinweis: Die dokumentierten Endpunkte und ihre Felder spiegeln den realen nutzerbezogenen Funktionsumfang von finflow wider (Stand 2026). Der Umfang wird laufend erweitert.