Coaching-Live
Schnittstellen
Anleitung API-Dokumentation Übersicht

Ergebnisse herausholen

Jede Session liefert ihre Ergebnisse strukturiert (JSON) und flach (eine Zeile je Kennzahl, für Excel und Power BI). Die flache Form ist über Termine und Kunden hinweg vergleichbar.

CSV herunterladen JSON ansehen

Ohne Haken gehen aus dem Radar nur Schwerpunkt und Rollenbild mit — nicht das Zahlenprofil je Person. Das ist die Voreinstellung, weil das Radar keine Leistungsbeurteilung ist.

Verlauf als CSV

Coach-Zugang

Schützt Coach-Screen, Bericht, Analyse und diese Seite mit einem Passwort. Teilnehmer brauchen weiterhin nur den Beitrittscode, der Beamer seinen Link. Ohne Passwort bleibt alles offen wie bisher — vor dem Betrieb im Internet ist das Passwort Pflicht. Vom Rechner, auf dem der Server läuft, geht es immer ohne.

Lade …

Für den Serverbetrieb (Hetzner): COACHING_AUTH_PFLICHT=1 verlangt die Anmeldung auch am Server selbst, und COACHING_BASIS_URL=https://… setzt die Adresse, die im QR-Code und in den Join-Links steht.

Zugangstoken

Für Fremdsysteme, die Ergebnisse holen oder Sessions steuern. Von diesem Rechner aus brauchst du kein Token — er gilt als dein Arbeitsplatz. Andere Geräte im Netz brauchen eins, sobald das erste angelegt ist.

Lade …

Webhooks

Datenschutz: Ein Webhook schickt Ergebnisse an einen Dritten. Das ist eine Übermittlung — das Zielsystem muss in den Auftragsverarbeitungsvertrag und ins Verarbeitungsverzeichnis. Standard ist deshalb: kein Webhook aktiv.

Lade …

Zustellprotokoll

Was tatsächlich rausgegangen ist. Fehlgeschlagene Zustellungen werden automatisch wiederholt: sofort, nach 30 s, 2 min, 10 min, 30 min und 2 h — danach aufgegeben.

Lade …

KI-Unterstützung

Die KI formuliert Entwürfe — Qualitätspolitik, Vision, Prüfungs-Fazit, Analyse-Texte. Du änderst und übernimmst; nichts wird ohne deinen Klick verschickt.

Datenschutz: Bei Claude und Gemini gehen Team-Beiträge und Kennzahlen an den Anbieter — Teilnehmernamen werden vorher automatisch pseudonymisiert («P1», «P2» …). Trotzdem gilt: Cloud-Anbieter gehören in AVV und Verarbeitungsverzeichnis. Das lokale Modell (Ollama) verlässt das Haus nicht.

Schlüssel landen in der lokalen Datenbank (Klartext) — besser: als Umgebungsvariable ANTHROPIC_API_KEY / GEMINI_API_KEY setzen, dann bleibt die Datenbank frei davon.

Signatur prüfen

Jede Zustellung trägt eine HMAC-SHA256-Signatur. Der Empfänger bildet sie über <X-Coaching-Zeit>.<Rumpf> mit dem Secret des Webhooks nach und vergleicht sie mit X-Coaching-Signatur. Stimmt sie nicht, verwerfen.

// Node.js
const erwartet = 'sha256=' + require('crypto')
  .createHmac('sha256', SECRET)
  .update(req.get('X-Coaching-Zeit') + '.' + roherRumpf)
  .digest('hex');
if (erwartet !== req.get('X-Coaching-Signatur')) return res.status(401).end();

Wichtig: über den rohen Rumpf rechnen, nicht über neu zusammengesetztes JSON — sonst passt die Signatur nicht.