Zugang zur Inside-Filings API: Registrierung, Freischaltung, API-Key

TL;DR — Die Inside-Filings API liefert Emittenten-Stammdaten, GCS-Scores und Fondsbestände als JSON, CSV oder XLSX — authentifiziert per Bearer-Token. Der Zugang wird nicht per Self-Checkout gebucht, sondern nach kurzer Kontaktaufnahme freigeschaltet; danach erzeugst du deine Tokens selbst im Konto-Bereich, ganz ohne weiteren Kontakt zu uns.

Vom Erstkontakt bis zum ersten authentifizierten API-Request Kontakt Use-Case klären Freischaltung market.api / cms.api API-Zugang Token selbst erzeugen Bearer-Token erster Request
Abbildung 1: Vom ersten Kontakt bis zum ersten authentifizierten Request — die Freischaltung ist der einzige manuelle Schritt.

Kein Self-Checkout, keine versteckten Mindestlaufzeiten in der API selbst — die Freischaltung klärst du direkt mit uns, danach verwaltest du deine Tokens komplett eigenständig.


Zwei API-Flächen, ein Auth-Modell

Hinter „der API" stecken zwei getrennte Angebote, die sich denselben Bearer-Token-Mechanismus teilen:

B2B-Daten-API CMS-Management-API
Zweck Emittenten-, Score- und Fondsdaten lesen Artikel programmatisch anlegen/ändern/löschen
Berechtigung market.api (Abo-/Vertragsgebunden) cms.api (rollen-gebunden, kein Abo)
Scope am Token market:read cms:read, cms:write
Tages-Quota tier-abhängig (siehe unten) keine — nur IP-Rate-Limit
Format JSON, CSV, XLSX JSON

Ein Login kann beide Berechtigungen gleichzeitig haben — dann zeigt der Konto-Bereich beide Scope-Gruppen zur Auswahl, wenn du einen Token erzeugst.


Warum kein Self-Checkout?

Kurz gesagt: weil wir wissen wollen, wofür die Daten gebraucht werden, bevor wir Zugriff auf Emittenten-Stammdaten, GCS-Scores oder Fondsbestände geben. Die Freischaltung von market.api bzw. cms.api erfolgt nach einem kurzen Erstgespräch, in dem Use-Case und Umfang geklärt werden — danach ist der Rest vollständig selbst gesteuert: Token erzeugen, widerrufen, Ablaufdatum setzen, alles ohne erneuten Kontakt.

Ein Token trägt nie mehr Rechte als der Login, der ihn erzeugt hat Dein Login Entitlement: market.api, cms.api Token A market:read Ablauf: 90 Tage Token B cms:read, cms:write nur Kategorie 24 Token C widerrufen sofort ungültig
Abbildung 2: Jeder Token bekommt beim Erzeugen genau die Scopes, die er braucht — nie mehr, als dein Login selbst darf.

Least Privilege pro Token

Im Konto-Bereich „API-Zugang" erzeugst du beliebig viele Tokens, jeweils mit:

  • Label — freier Text, damit du in der Liste erkennst, wofür ein Token läuft (z. B. „Produktiv-Server").
  • Scopes — nur die, die dein Login selbst besitzt (market:read, cms:read, cms:write).
  • Ablaufdatum — optional, sonst unbefristet gültig bis zum Widerruf.
  • Kategorie-Einschränkung — nur relevant für cms:write: der Token darf dann ausschließlich in den freigegebenen CMS-Kategorien schreiben.

Der Klartext-Schlüssel wird genau einmal angezeigt, direkt nach dem Erzeugen. Danach speichern wir nur noch einen bcrypt-Hash — geht der Schlüssel verloren, hilft nur ein neuer Token, kein Reset.


So bekommst du Zugang

Vier Schritte bis zum ersten Request 1 Kontakt aufnehmen 2 Freischaltung erhalten 3 Token erzeugen 4 Request senden
Abbildung 3: Nur Schritt 2 braucht uns — alles danach steuerst du selbst.
  1. Kontakt aufnehmen — kurz beschreiben, welche Daten du brauchst (Emittenten-Stammdaten, Scores, Fondsdaten, CMS-Schreibzugriff oder eine Kombination).
  2. Freischaltung erhalten — wir aktivieren market.api und/oder cms.api für dein Login.
  3. Token erzeugen — im Konto-Bereich „API-Zugang" Label und Scopes wählen, Klartext-Token sofort kopieren.
  4. Request senden — den Token als Authorization: Bearer-Header mitschicken.
curl -H "Authorization: Bearer <DEIN-TOKEN>" \
  "https://inside-filings.com/api/v1/issuer-master?lei=549300RQT6K4WXZL3083"

So sieht eine Antwort aus

Erfolgreiche Requests liefern reines JSON (Default) — die genaue Feldstruktur je Endpunkt zeigen die einzelnen Endpunkt-Artikel, jeweils mit Beispiel-Antwort. Fehler kommen als kompaktes JSON-Objekt mit stabilem error-Code, nie als HTML-Fehlerseite:

{ "error": "missing_bearer_token" }
{ "error": "quota_exceeded" }
HTTP Beispiel-error Bedeutung
400 missing_param:cik, invalid_cik Parameter fehlt oder ist ungültig
401 missing_bearer_token, invalid_api_key Token fehlt, ist falsch oder abgelaufen
403 insufficient_entitlement, insufficient_scope Kein Zugriff auf diese API-Fläche bzw. Scope fehlt am Token
404 issuer_not_found, series_not_found, no_scores_for_cik Angefragte Ressource existiert nicht
429 rate_limited, quota_exceeded IP-Rate-Limit bzw. Tages-Quota überschritten (Retry-After-Header gesetzt)
503 api_disabled, data_unavailable API global aus bzw. Datenbasis noch nicht befüllt

Rate-Limits und Tages-Quota

Zwei unabhängige Begrenzungen greifen bei der B2B-Daten-API:

Ebene Grenze Verhalten
Rate-Limit 300 Requests/Minute je IP 429 rate_limited
Tages-Quota (Basis) 1.000 Requests/Tag 429 quota_exceeded, Retry-After bis Mitternacht
Tages-Quota (Kunde) 10.000 Requests/Tag wie oben
Tages-Quota (Premium) 100.000 Requests/Tag wie oben, Per-Key-Override möglich

Die CMS-Management-API kennt keine Tages-Quota — nur das IP-Rate-Limit. Das Metering ist bewusst fail-open: ein kurzzeitiger Ausfall der Zähl-Infrastruktur blockiert nie den Zugriff.


Häufige Fragen (FAQ)

Kann ich mich selbst registrieren und sofort loslegen?

Nein. Die Berechtigung market.api bzw. cms.api wird nach Kontaktaufnahme manuell freigeschaltet — es gibt keinen automatisierten Checkout für die API selbst. Ist die Freischaltung einmal erfolgt, läuft alles Weitere (Token erzeugen, widerrufen, Ablauf setzen) vollständig selbstständig im Konto-Bereich.

In welchen Formaten liefert die API Daten?

Die Daten-Feeds (scores, fund-portfolio, fund-directory) unterstützen JSON (Default), CSV und XLSX über den Parameter ?format=. Die Stammdaten-Endpunkte (issuer-master, issuer-relationships) liefern JSON.

Was passiert, wenn mein Token geleakt wird?

Widerrufe ihn sofort im Konto-Bereich — der Widerruf ist atomar und sofort wirksam. Da jeder Token nur die beim Erzeugen gewählten Scopes trägt (Least Privilege), ist der Schaden eines geleakten Tokens von vornherein auf diese Scopes begrenzt.

Enthält die API personenbezogene Daten?

Nein. Die B2B-Daten-API liefert ausschließlich Daten juristischer Personen (Emittenten, Fonds) sowie aggregierte Scores — keine Personendaten.

Was tue ich bei 401 oder 429?

401 bedeutet fehlenden oder ungültigen Token — prüfe den Authorization-Header und ob der Token noch aktiv ist. 429 ist entweder das IP-Rate-Limit (300/min, kurz warten) oder die Tages-Quota (quota_exceeded, der Retry-After-Header nennt die Sekunden bis Mitternacht).


Die Endpunkte im Überblick

Sobald dein Zugang steht, findest du die Details zu jedem Endpunkt in eigenen Artikeln: Emittenten-Stammdaten über CIK, LEI und ISIN zusammenführen, den Konzernbaum über Mutter- und Tochtergesellschaften, die GCS-Scores über Scores je Aktie abrufen sowie Fondsbestände über einzelne Fondsportfolios und das komplette Fonds-Verzeichnis. Wer die zugrunde liegenden SEC-N-PORT-Meldungen erst verstehen will, findet den Einstieg in N-PORT einfach erklärt.


Der einzige manuelle Schritt ist die Freischaltung — alles danach liegt in deiner Hand.