> ## Documentation Index
> Fetch the complete documentation index at: https://docs.rxscale.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Audit-Log

> Alle API-Anfragen, fehlgeschlagenen Versuche und Konfigurationsänderungen Ihrer Organisation einsehen.

# Audit-Log

Das Audit-Log im Admin-Tool (**Einstellungen → Audit-Log**) hält fest, was in Ihrer
Organisation passiert: Konfigurationsänderungen, Webhook-Zustellungen, DSGVO-Exporte und
jede Anfrage Ihrer Integrationen an die Management API und die Public API.

## Was für API-Anfragen festgehalten wird

Jede Anfrage, die Ihrer Organisation zugeordnet werden kann, erhält einen Eintrag – egal ob
sie erfolgreich ist oder fehlschlägt:

* **Zeitpunkt, Methode und Endpoint**, zum Beispiel `GET /v1/management/prescriptions/<prescription_uid>`.
* **Der angefragte Pfad.** Die Namen von Query-Parametern bleiben erhalten, ihre Werte nie.
* **Der API-Schlüssel**, der die Anfrage gestellt hat: seine Kennung, nie sein Geheimnis.
* **Ergebnis und Statuscode.** Bei einer fehlgeschlagenen Anfrage die Fehlerantwort, die
  Ihre Integration erhalten hat (bis zu 2.000 Zeichen).
* **Client-IP-Adresse, User-Agent und Dauer.**
* **Eine Ausführungs-ID**, mit der der RxScale-Support die Anfrage in unseren Logs findet.

Jeder API-Eintrag hat eines dieser Ereignisse:

| Ereignis                             | Bedeutung                                                                                                        |
| ------------------------------------ | ---------------------------------------------------------------------------------------------------------------- |
| API-Lesezugriff                      | Ein Lesezugriff ohne Patientendaten, zum Beispiel auf Produkte oder Ärzte                                        |
| API-Lesezugriff auf Patientendaten   | Ein Lesezugriff, der Patientendaten liefern kann, zum Beispiel auf Patienten, Rezepte, Bestellungen oder Termine |
| API-Schreibzugriff                   | Eine Anfrage, die Daten anlegt, ändert oder löscht                                                               |
| API-Authentifizierung fehlgeschlagen | Eine abgelehnte Anfrage (siehe unten)                                                                            |

## Fehlgeschlagene Versuche

Zwei Arten abgelehnter Anfragen werden als **API-Authentifizierung fehlgeschlagen**
festgehalten:

* Eine Anfrage mit der Kennung eines Ihrer API-Schlüssel, aber dem falschen Geheimnis (`401`).
* Eine Anfrage mit einem gültigen API-Schlüssel ohne die nötige Berechtigung (`403`).

Eine Anfrage ohne, mit fehlerhaftem oder mit unbekanntem API-Schlüssel lässt sich keiner
Organisation zuordnen und erscheint daher nicht in Ihrem Audit-Log. Auch eine wegen Rate-Limiting abgelehnte Anfrage (`429`) wird nicht festgehalten.

<Note>
  Wer die Kennung eines Ihrer API-Schlüssel kennt, kann Einträge für fehlgeschlagene Versuche
  auslösen. Wiederholte fehlgeschlagene Versuche für einen Schlüssel bedeuten meist, dass eine
  Integration das falsche Geheimnis verwendet oder dass jemand versucht, es zu erraten. Ersetzen
  Sie den Schlüssel im Zweifel.
</Note>

## Was nie festgehalten wird

* Anfrageinhalte (Request Bodies).
* Werte von Query-Parametern. Suchbegriffe können Patientendaten enthalten.
* Antwortinhalte erfolgreicher Anfragen.
* Geheimnisse von API-Schlüsseln.
* Zugangsdaten in einem Anfragepfad, zum Beispiel eine Wartezimmer-Queue-ID. Sie werden durch
  `[REDACTED]` ersetzt.

## Aufbewahrung

| Einträge                                                                                                                           | Aufbewahrt für |
| ---------------------------------------------------------------------------------------------------------------------------------- | -------------- |
| Erfolgreiche API-Lesezugriffe ohne Patientendaten                                                                                  | 90 Tage        |
| Alle anderen API-Einträge: Lesezugriffe auf Patientendaten, Schreibzugriffe, fehlgeschlagene Anfragen und fehlgeschlagene Versuche | 1 Jahr         |

Konfigurationsänderungen, Webhook-Zustellungen und DSGVO-Exporte werden wie bisher aufbewahrt.

## Zeitpunkt und Vollständigkeit

Einträge erscheinen in der Regel wenige Sekunden nach der Anfrage. Das Festhalten lässt eine
API-Anfrage nie fehlschlagen; deshalb kann in seltenen Fällen, etwa bei einem
Infrastrukturausfall, ein Eintrag fehlen.

## Filtern

Das Audit-Log zeigt standardmäßig die letzten 7 Tage. Sie können nach Typ, Ereignis, Ergebnis,
API-Schlüssel und Datumsbereich filtern. Passen mehr als 10.000 Einträge, können Sie durch die
neuesten 10.000 blättern; grenzen Sie die Filter ein, um ältere zu erreichen.

## Verwandte Themen

* [Management API](/de/for-telemedicine-providers/management-api)
* [Authentifizierung](/de/authentication)
* [Public API Übersicht](/de/api-reference/public/overview)
