Zugang zur Inside-Filings API: Registrierung, Freischaltung, API-Key
TL;DR — Die Inside-Filings API liefert Emittenten-Stammdaten, GCS-Scores und Fondsbestände als JSON, CSV oder XLSX — authentifiziert per Bearer-Token. Der Zugang wird nicht per Self-Checkout gebucht, sondern nach kurzer Kontaktaufnahme freigeschaltet; danach erzeugst du deine Tokens selbst im Konto-Bereich, ganz ohne weiteren Kontakt zu uns.
Kein Self-Checkout, keine versteckten Mindestlaufzeiten in der API selbst — die Freischaltung klärst du direkt mit uns, danach verwaltest du deine Tokens komplett eigenständig.
Zwei API-Flächen, ein Auth-Modell
Hinter „der API" stecken zwei getrennte Angebote, die sich denselben Bearer-Token-Mechanismus teilen:
| B2B-Daten-API | CMS-Management-API | |
|---|---|---|
| Zweck | Emittenten-, Score- und Fondsdaten lesen | Artikel programmatisch anlegen/ändern/löschen |
| Berechtigung | market.api (Abo-/Vertragsgebunden) |
cms.api (rollen-gebunden, kein Abo) |
| Scope am Token | market:read |
cms:read, cms:write |
| Tages-Quota | tier-abhängig (siehe unten) | keine — nur IP-Rate-Limit |
| Format | JSON, CSV, XLSX | JSON |
Ein Login kann beide Berechtigungen gleichzeitig haben — dann zeigt der Konto-Bereich beide Scope-Gruppen zur Auswahl, wenn du einen Token erzeugst.
Warum kein Self-Checkout?
Kurz gesagt: weil wir wissen wollen, wofür die Daten gebraucht werden, bevor wir Zugriff auf Emittenten-Stammdaten, GCS-Scores oder Fondsbestände geben. Die Freischaltung von market.api bzw. cms.api erfolgt nach einem kurzen Erstgespräch, in dem Use-Case und Umfang geklärt werden — danach ist der Rest vollständig selbst gesteuert: Token erzeugen, widerrufen, Ablaufdatum setzen, alles ohne erneuten Kontakt.
Least Privilege pro Token
Im Konto-Bereich „API-Zugang" erzeugst du beliebig viele Tokens, jeweils mit:
- Label — freier Text, damit du in der Liste erkennst, wofür ein Token läuft (z. B. „Produktiv-Server").
- Scopes — nur die, die dein Login selbst besitzt (
market:read,cms:read,cms:write). - Ablaufdatum — optional, sonst unbefristet gültig bis zum Widerruf.
- Kategorie-Einschränkung — nur relevant für
cms:write: der Token darf dann ausschließlich in den freigegebenen CMS-Kategorien schreiben.
Der Klartext-Schlüssel wird genau einmal angezeigt, direkt nach dem Erzeugen. Danach speichern wir nur noch einen bcrypt-Hash — geht der Schlüssel verloren, hilft nur ein neuer Token, kein Reset.
So bekommst du Zugang
- Kontakt aufnehmen — kurz beschreiben, welche Daten du brauchst (Emittenten-Stammdaten, Scores, Fondsdaten, CMS-Schreibzugriff oder eine Kombination).
- Freischaltung erhalten — wir aktivieren
market.apiund/odercms.apifür dein Login. - Token erzeugen — im Konto-Bereich „API-Zugang" Label und Scopes wählen, Klartext-Token sofort kopieren.
- Request senden — den Token als
Authorization: Bearer-Header mitschicken.
curl -H "Authorization: Bearer <DEIN-TOKEN>" \
"https://inside-filings.com/api/v1/issuer-master?lei=549300RQT6K4WXZL3083"
So sieht eine Antwort aus
Erfolgreiche Requests liefern reines JSON (Default) — die genaue Feldstruktur je Endpunkt zeigen die einzelnen Endpunkt-Artikel, jeweils mit Beispiel-Antwort. Fehler kommen als kompaktes JSON-Objekt mit stabilem error-Code, nie als HTML-Fehlerseite:
{ "error": "missing_bearer_token" }
{ "error": "quota_exceeded" }
| HTTP | Beispiel-error |
Bedeutung |
|---|---|---|
| 400 | missing_param:cik, invalid_cik |
Parameter fehlt oder ist ungültig |
| 401 | missing_bearer_token, invalid_api_key |
Token fehlt, ist falsch oder abgelaufen |
| 403 | insufficient_entitlement, insufficient_scope |
Kein Zugriff auf diese API-Fläche bzw. Scope fehlt am Token |
| 404 | issuer_not_found, series_not_found, no_scores_for_cik |
Angefragte Ressource existiert nicht |
| 429 | rate_limited, quota_exceeded |
IP-Rate-Limit bzw. Tages-Quota überschritten (Retry-After-Header gesetzt) |
| 503 | api_disabled, data_unavailable |
API global aus bzw. Datenbasis noch nicht befüllt |
Rate-Limits und Tages-Quota
Zwei unabhängige Begrenzungen greifen bei der B2B-Daten-API:
| Ebene | Grenze | Verhalten |
|---|---|---|
| Rate-Limit | 300 Requests/Minute je IP | 429 rate_limited |
| Tages-Quota (Basis) | 1.000 Requests/Tag | 429 quota_exceeded, Retry-After bis Mitternacht |
| Tages-Quota (Kunde) | 10.000 Requests/Tag | wie oben |
| Tages-Quota (Premium) | 100.000 Requests/Tag | wie oben, Per-Key-Override möglich |
Die CMS-Management-API kennt keine Tages-Quota — nur das IP-Rate-Limit. Das Metering ist bewusst fail-open: ein kurzzeitiger Ausfall der Zähl-Infrastruktur blockiert nie den Zugriff.
Häufige Fragen (FAQ)
Kann ich mich selbst registrieren und sofort loslegen?
Nein. Die Berechtigung market.api bzw. cms.api wird nach Kontaktaufnahme manuell freigeschaltet — es gibt keinen automatisierten Checkout für die API selbst. Ist die Freischaltung einmal erfolgt, läuft alles Weitere (Token erzeugen, widerrufen, Ablauf setzen) vollständig selbstständig im Konto-Bereich.
In welchen Formaten liefert die API Daten?
Die Daten-Feeds (scores, fund-portfolio, fund-directory) unterstützen JSON (Default), CSV und XLSX über den Parameter ?format=. Die Stammdaten-Endpunkte (issuer-master, issuer-relationships) liefern JSON.
Was passiert, wenn mein Token geleakt wird?
Widerrufe ihn sofort im Konto-Bereich — der Widerruf ist atomar und sofort wirksam. Da jeder Token nur die beim Erzeugen gewählten Scopes trägt (Least Privilege), ist der Schaden eines geleakten Tokens von vornherein auf diese Scopes begrenzt.
Enthält die API personenbezogene Daten?
Nein. Die B2B-Daten-API liefert ausschließlich Daten juristischer Personen (Emittenten, Fonds) sowie aggregierte Scores — keine Personendaten.
Was tue ich bei 401 oder 429?
401 bedeutet fehlenden oder ungültigen Token — prüfe den Authorization-Header und ob der Token noch aktiv ist. 429 ist entweder das IP-Rate-Limit (300/min, kurz warten) oder die Tages-Quota (quota_exceeded, der Retry-After-Header nennt die Sekunden bis Mitternacht).
Die Endpunkte im Überblick
Sobald dein Zugang steht, findest du die Details zu jedem Endpunkt in eigenen Artikeln: Emittenten-Stammdaten über CIK, LEI und ISIN zusammenführen, den Konzernbaum über Mutter- und Tochtergesellschaften, die GCS-Scores über Scores je Aktie abrufen sowie Fondsbestände über einzelne Fondsportfolios und das komplette Fonds-Verzeichnis. Wer die zugrunde liegenden SEC-N-PORT-Meldungen erst verstehen will, findet den Einstieg in N-PORT einfach erklärt.
Der einzige manuelle Schritt ist die Freischaltung — alles danach liegt in deiner Hand.