Wissen · Einordnung

Smoobu API: Was die Schnittstelle kann, wo sie endet und was sich am 31. Oktober 2026 ändert

Von , Newman Strategy · veröffentlicht am · Lesezeit 8 Minuten

Bildschirm mit farbig hervorgehobenem Programmcode in einem Editor
Foto: Chris Ried auf Unsplash

Die Smoobu API gibt Zugriff auf Buchungen, Preise, Verfügbarkeiten, Gäste und Nachrichten eines Smoobu-Kontos. Sie erlaubt 700 Anfragen je Minute, lässt sich nicht direkt aus dem Browser aufrufen, und der bisherige API-Schlüssel wird am 31. Oktober 2026 abgeschaltet.

Kontakt →Anbindungen über die Smoobu API baut Newman Strategy.

Das Wichtigste

  • Die API liest und schreibt Buchungen, Preise, Verfügbarkeiten und Nachrichten und liest Unterkünfte und Gäste.
  • 31. Oktober 2026: Der bisherige API-Schlüssel wird abgeschaltet. Danach gilt nur noch die Anmeldung mit HMAC-Signatur.
  • 700 Anfragen je Minute, darüber antwortet Smoobu mit Statuscode 429.
  • Kein Aufruf aus dem Browser. Zwischen Website und Smoobu steht immer ein eigener Server.
  • Höchstens 100 Buchungen je Seite beim Abruf der Buchungsliste.
  • Webhooks melden neue, geänderte und stornierte Buchungen, Gastnachrichten und abgeschlossene Online-Check-ins.

Die Smoobu API erlaubt 700 Anfragen je Minute und lässt sich nicht direkt aus dem Browser aufrufen. Der bisherige API-Schlüssel wird am 31. Oktober 2026 abgeschaltet, danach gilt die Anmeldung mit HMAC-Signatur.

Wofür du die API brauchst und wofür nicht

Smoobu bringt drei Wege mit, Daten nach außen zu geben. Welcher passt, hängt davon ab, was am Ende stehen soll.

Drei Wege, Smoobu anzubinden
WegGeeignet fürGrenze
Buchungstool zum EinbettenBuchung auf der eigenen Website, ohne EntwicklungAussehen und Ablauf gibt Smoobu vor
iCal-KalenderBelegung an ein Portal oder einen Kalender weitergebennur belegt oder frei, keine Preise, keine Gastdaten, zeitversetzt
API und Webhookseigene Buchungsstrecke, Buchhaltung, Türschloss, Auswertungbraucht einen eigenen Server und Entwicklung

Die API lohnt sich, sobald Daten aus Smoobu in ein anderes System fließen sollen oder die Buchung auf der eigenen Website anders aussehen soll als das Buchungstool. Für eine einzelne Wohnung mit Standardwebsite reicht das Buchungstool.

Die Frist: 31. Oktober 2026

Bisher genügte eine einzige Kopfzeile, Api-Key, um sich anzumelden. Smoobu führt diesen Schlüssel in der Dokumentation als veraltet und nennt als Abschaltdatum den 31. Oktober 2026, für alle Nutzer der API.

Betroffen ist jede Anbindung, die noch die Kopfzeile Api-Key sendet: selbst gebaute Skripte, ältere WordPress-Erweiterungen, Automationen über Make oder Zapier mit eigenem HTTP-Baustein, Auswertungen in Tabellen. Ob eine fremde Erweiterung schon umgestellt ist, weiß nur ihr Hersteller.

Der neue Weg verlangt vier Kopfzeilen bei jeder Anfrage:

Kopfzeilen der Anmeldung mit HMAC
KopfzeileInhalt
X-API-Keyder öffentliche Schlüssel des Kontos
X-Timestampaktuelle Zeit in UTC nach ISO 8601, höchstens fünf Minuten Abweichung
X-Nonceeine zufällige UUID, die nur einmal verwendet werden darf
X-SignatureHMAC-SHA256 über die Anfrage, mit dem geheimen Schlüssel gebildet, Base64-kodiert

Partner, die eine Anwendung für viele Smoobu-Konten anbieten, melden sich über OAuth 2 an. Für das eigene Konto ist HMAC der Weg.

So entsteht die Signatur

Signiert wird eine Zeichenkette aus sieben Zeilen: Methode, Pfad, Abfrageparameter, Zeitstempel, Nonce, SHA256-Hash des Inhalts und API-Schlüssel. Bei einer Anfrage ohne Inhalt ist der Hash der des leeren Textes.

import base64, hashlib, hmac, uuid
from datetime import datetime, timezone

def kopfzeilen(methode, pfad, query, body, api_key, api_secret):
    zeit = datetime.now(timezone.utc).strftime("%Y-%m-%dT%H:%M:%SZ")
    nonce = str(uuid.uuid4())
    body_hash = hashlib.sha256(body.encode()).hexdigest()
    kanonisch = "\n".join([methode, pfad, query, zeit, nonce, body_hash, api_key])
    signatur = base64.b64encode(
        hmac.new(api_secret.encode(), kanonisch.encode(), hashlib.sha256).digest()
    ).decode()
    return {"X-API-Key": api_key, "X-Timestamp": zeit,
            "X-Nonce": nonce, "X-Signature": signatur}

# Buchungen mit Anreise ab 1. Oktober 2026
k = kopfzeilen("GET", "/api/reservations", "arrivalFrom=2026-10-01&pageSize=100",
               "", API_KEY, API_SECRET)

Aufbau nach der Dokumentation von Smoobu, Stand 30. September 2026. Die Basisadresse ist https://login.smoobu.com. Vor dem Einsatz mit der aktuellen Dokumentation abgleichen.

Drei Fehler kosten hier die meiste Zeit: eine Serveruhr, die mehr als fünf Minuten abweicht, eine Nonce, die bei einer Wiederholung erneut gesendet wird, und ein Inhalt, der nach dem Signieren noch einmal anders formatiert wird.

Alle Endpunkte im Überblick

Endpunkte der Smoobu API nach Bereich
BereichPfadlesenschreiben
Buchungen/api/reservationsjaanlegen, ändern, stornieren
Verfügbarkeit/booking/checkApartmentAvailabilityja, mit Preisnein
Preise/api/ratesjaTagespreis, Mindestaufenthalt
Unterkünfte/api/apartmentsjanein
Gäste/api/guestsjanein
Nachrichten/api/reservations/<id>/messages, /api/threadsjaan Gast oder Gastgeber senden
Preiselemente/api/reservations/<id>/price-elementsjaanlegen, ändern, löschen
Zusatzleistungen/api/addonsjanein
Platzhalter/api/reservations/<id>/placeholdersjanein
Eigene Platzhalter/api/custom-placeholdersjaanlegen, ändern, löschen, übersetzen
Online-Check-in/api/online-check-insjaanlegen
Webhooks/api/webhooksjaanlegen, ändern, löschen
Konto/api/mejanein

Buchungen sind der Kern. Die Liste lässt sich nach Anreise, Abreise, Erstellung und letzter Änderung filtern, dazu nach Unterkunft. Stornierte Buchungen kommen nur mit showCancellation, gesperrte Zeiträume lassen sich mit excludeBlocked ausblenden. Je Seite liefert Smoobu höchstens 100 Einträge.

Für eine neue Buchung genügen drei Angaben: Anreise, Abreise und Unterkunft. Gastdaten, Personenzahl, Preis, Anzahlung und Kaution sind freiwillig.

POST /api/reservations
{
  "arrivalDate": "2026-12-27",
  "departureDate": "2027-01-02",
  "apartmentId": 7,
  "firstName": "Anna",
  "lastName": "Beispiel",
  "email": "anna@example.com",
  "adults": 2,
  "price": 1140.00
}

Preise schreibt die API tageweise, für eine oder mehrere Unterkünfte zugleich, als einzelne Tage oder Zeiträume, jeweils mit Tagespreis und Mindestaufenthalt.

Webhooks: Smoobu meldet sich selbst

Statt die Buchungsliste regelmäßig abzufragen, hinterlegst du eine Adresse auf dem eigenen Server. Smoobu schickt dorthin eine Nachricht, sobald etwas geschieht.

  • neue Buchung
  • geänderte Buchung
  • stornierte Buchung
  • neue Nachricht eines Gastes
  • abgeschlossener Online-Check-in

Webhooks sind der Auslöser für fast jede Automation: Rechnung anlegen, Türcode erzeugen, Reinigung einplanen, Meldedaten weitergeben. Die Adresse muss über HTTPS erreichbar sein. Verwalten lassen sich Webhooks in den Einstellungen des Kontos oder über /api/webhooks.

Ein Webhook kann verloren gehen, etwa wenn der eigene Server kurz nicht antwortet. Eine robuste Anbindung gleicht deshalb zusätzlich einmal täglich über modifiedFrom ab, was sich seit dem letzten Lauf geändert hat.

Wo die API endet

  • Kein Aufruf aus dem Browser. Smoobu schließt das aus Sicherheitsgründen aus. Eine Buchungsstrecke auf der eigenen Website braucht einen Server, der zwischen Website und Smoobu vermittelt und den geheimen Schlüssel hält.
  • An- und Abreisedatum stehen nicht unter den änderbaren Feldern. Änderbar sind Zeiten, Preis und Zahlungsstatus, Gastdaten, Notizen, Personenzahl und Sprache. Eine Umbuchung heißt in der Praxis: stornieren und neu anlegen.
  • Unterkünfte und Gäste sind nur lesbar. Neue Unterkünfte, Texte und Bilder pflegst du weiter in der Oberfläche.
  • Zahlungen wickelt die API nicht ab. Sie speichert, ob Preis, Anzahlung und Kaution bezahlt sind. Der Zahlungsdienst läuft getrennt.
  • Rechnung, Meldeschein und Ortstaxe sind nicht enthalten. Die API liefert die Daten dafür, das Dokument entsteht in einem anderen System.
  • 700 Anfragen je Minute reichen für den Alltag. Eng wird es beim ersten vollständigen Abgleich vieler Unterkünfte, wenn Preise tageweise gelesen werden.

Vier Anbindungen, die sich in der Praxis rechnen

Eigene Buchungsstrecke. Die Website fragt Verfügbarkeit und Preis ab, zeigt beides im eigenen Aussehen und legt die Buchung nach der Zahlung in Smoobu an. Smoobu sperrt den Zeitraum danach auf allen angebundenen Portalen.

Buchhaltung. Ein Webhook löst je Buchung eine Rechnung aus, mit getrennten Zeilen für Übernachtung, Reinigung und Ortstaxe aus den Preiselementen. Eine direkte Anbindung von Smoobu an gängige Buchhaltungsprogramme gibt es für viele Programme nicht, die Brücke läuft über die API.

Zutritt. Bei einer neuen Buchung entsteht ein Türcode, der nur für den Aufenthalt gilt. Über einen eigenen Platzhalter landet der Code in der automatischen Nachricht an den Gast.

Auswertung. Buchungen aller Portale in einer Tabelle: Auslastung, Preis je Nacht, Vorlaufzeit und Anteil je Portal. Daraus lässt sich ablesen, was ein Portal nach Provision tatsächlich einbringt.

Deutschland, Österreich, Schweiz

Steuer. Die Sätze für Beherbergung unterscheiden sich je Land, und Nebenleistungen wie Reinigung werden teils anders besteuert als die Übernachtung. Die Preiselemente der API tragen einen eigenen Steuersatz je Zeile, das ist die Grundlage für eine korrekte Rechnung.

Meldepflicht und Ortstaxe. Beides ist örtlich geregelt, in Österreich und der Schweiz je Gemeinde oder Kanton. Die Gastdaten aus dem Online-Check-in lassen sich über die API abholen und an das örtliche Meldesystem weitergeben, sofern dieses eine Schnittstelle hat.

Währung. Jede Unterkunft hat ihre eigene Währung. Wer in der Schweiz in Franken und in Österreich in Euro vermietet, rechnet in der Auswertung getrennt.

Quellen und Stand

Alle Angaben zu Endpunkten, Anmeldung, Limit und Abschaltdatum stammen aus der öffentlichen Dokumentation von Smoobu unter docs.smoobu.com, abgerufen am 30. September 2026. Smoobu kann die Schnittstelle jederzeit ändern.

Weiterlesen

Häufige Fragen

Was kann die Smoobu API?

Die Smoobu API liest, erstellt, ändert und storniert Buchungen, liest und setzt Preise und Mindestaufenthalte, prüft Verfügbarkeiten, liest Unterkünfte und Gäste und sendet Nachrichten an Gäste. Über Webhooks meldet Smoobu neue, geänderte und stornierte Buchungen an einen eigenen Server.

Wann wird der alte Smoobu API-Schlüssel abgeschaltet?

Laut Dokumentation von Smoobu am 31. Oktober 2026, für alle Nutzer der API. Danach gilt die Anmeldung mit HMAC-Signatur über die vier Kopfzeilen X-API-Key, X-Timestamp, X-Nonce und X-Signature. Anbindungen, die noch die Kopfzeile Api-Key senden, müssen vorher umgestellt werden.

Wie viele Anfragen erlaubt die Smoobu API?

700 Anfragen je Minute. Wer darüber liegt, erhält den Statuscode 429. Die Antwort nennt in den Kopfzeilen X-RateLimit-Limit, X-RateLimit-Remaining und X-RateLimit-Retry-After, wie viel übrig ist und ab wann es weitergeht.

Kann ich die Smoobu API direkt von meiner Website aufrufen?

Nein. Smoobu lässt Aufrufe aus dem Browser aus Sicherheitsgründen nicht zu. Zwischen Website und Smoobu steht immer ein eigener Server, der die Anfrage signiert und weiterreicht. Der geheime Schlüssel darf nie im Quelltext einer Website stehen.

Kann ich über die Smoobu API das An- und Abreisedatum einer Buchung ändern?

Die Dokumentation führt An- und Abreisedatum nicht unter den änderbaren Feldern. Änderbar sind Zeiten, Preis und Zahlungsstatus, Gastdaten, Notizen, Personenzahl und Sprache. Für eine Umbuchung wird die Buchung in der Praxis storniert und neu angelegt.