Mobilithek ist Deutschlands National Access Point — der Bundes-Hub für Verkehrs-, Mobilitäts- und AFIR-Ladedaten, betrieben von T-Systems im Auftrag des BMDV. Seit der operativen Stilllegung des MDM (Mobility Data Marketplace) in H1 2025 ist Mobilithek der kanonische Einstiegspunkt für jede produktive Mobilitätsintegration in Deutschland. Ab dem 14. April 2026 ist DATEX II das verbindliche Austauschformat.
Die meisten öffentlichen APIs nutzen API-Schlüssel. Mobilithek nicht. Sie verwendet eine TLS-Client-Zertifikat-Authentifizierung (mTLS): Ihr Client präsentiert während des TLS-Handshakes ein X.509-Zertifikat, und der Broker entscheidet, ob Sie abrufen oder Push-Daten erhalten dürfen.
Das bringt fast jeden bei der ersten Integration ins Stolpern. Es gibt keinen Authorization: Bearer ...-Header. Es gibt keinen API-Schlüssel. Und weil die Zugriffsentscheidung während des TLS-Handshakes fällt, bekommt ein fehlkonfigurierter Client kein sauberes 401 Unauthorized — er bekommt einen generischen Verbindungsfehler, der wie eine Netzwerkstörung aussieht und Sie in einer langen Debugging-Sitzung an der falschen Stelle suchen lässt.
Warum die erste Integration wehtut
Das Problem ist nicht, dass mTLS exotisch wäre — es ist gut verstandene Technik. Das Problem ist, dass die beweglichen Teile außerhalb der Anfrage liegen, die Sie stellen wollen, an Stellen, über die eine normale HTTP-Integration nie nachdenken muss.
Die Zertifikatsausstellung läuft out-of-band. Bevor Sie einen einzigen Aufruf machen können, registrieren Sie eine Organisation als Datenkonsument, lassen sich freigeben (das dauert Tage, nicht Minuten) und tauschen über ein Admin-Portal einen Certificate Signing Request gegen ein ausgestelltes Client-Zertifikat. Nichts davon steht in Ihrem Code; alles davon muss stimmen, bevor Ihr Code funktionieren kann.
Ein fehlgeschlagener Handshake sieht nicht nach einem Auth-Fehler aus. Bei API-Schlüsseln liefert eine falsche Credential ein 401 oder 403 und eine Meldung, die auf das Problem zeigt. Bei mTLS kann der Broker eine Verbindung verwerfen, die das falsche Zertifikat, ein abgelaufenes Zertifikat oder ein für eine andere Umgebung ausgestelltes Zertifikat präsentiert — und alle drei erscheinen als dasselbe vage „Connection reset" oder „EOF". Der Fehler sagt nichts darüber aus, welche der vielen möglichen Ursachen Sie getroffen haben.
Die Fehlerbilder stapeln sich. Selbst wenn der Handshake gelingt, kann eine Anfrage noch abgelehnt werden, weil das Zertifikat nicht für den angefragten Datensatz autorisiert ist oder weil dieser Datensatz stillgelegt und anderswohin migriert wurde. Jedes ist ein eigenes Problem mit eigener Lösung, und keines davon lässt sich von außen erraten.
Zertifikate laufen nach einem Zeitplan ab, an den Sie niemand erinnert. Die Erneuerung ist manuell und out-of-band, genau wie die Ausstellung. Ein Feed, der monatelang sauber lief, kann über Nacht ausfallen, und das Symptom — ein abgebrochener Handshake — sieht identisch zur Fehlkonfiguration am ersten Tag aus, die Sie schon einmal debuggt haben.
Und dann ist da noch die Nutzlast selbst: Zurück kommt DATEX-II-XML, der europäische Standard für Verkehrs- und Reiseinformationen. Die Authentifizierung ist nur das Eintrittsgeld; Sie müssen den Standard noch parsen, ihn auf Ihr eigenes Modell mappen und aufeinanderfolgende Abrufe differenzieren, um den Lebenszyklus jedes Vorfalls zu verfolgen — neuer Schweregrad, revidierte geschätzte Endzeit, Archivierung bei Behebung.
Warum Sie sich damit gar nicht befassen sollten
Mobilithek ist nur einer von 30+ National Access Points, die NAPSPAN aggregiert — und einer der unhandlicheren beim Onboarding. Jeder NAP hat seine eigene Variante davon: ein anderes Auth-Schema, einen anderen Envelope, einen anderen Satz von Eigenheiten, die sich erst zeigen, nachdem Sie eine Woche darauf verwendet haben. Multiplizieren Sie das mit 30 Ländern, und der Plan „einfach die API aufrufen" ist kein Plan mehr.
NAPSPAN absorbiert diese Arbeit, sodass Sie sie nie sehen. Wir halten das Mobilithek-Konsumentenkonto, verwalten die Client-Zertifikate und ihre Erneuerungen, pollen die richtigen Datensätze, parsen das DATEX II und verfolgen den Lebenszyklus jedes Vorfalls — und liefern das Ergebnis dann so aus wie jede andere Quelle: über einen einzigen normalen API-Schlüssel, über klassisches HTTPS, in einem einheitlichen Schema über alle 30+ Länder hinweg.
Auf Ihrer Seite sind deutsche Autobahndaten nur eine weitere Abfrage — in derselben Form wie Daten aus jedem anderen Land, das wir abdecken. Keine Zertifikate zu beantragen, keine Handshakes zu debuggen, keine Erneuerungen im Kalender, kein DATEX-II-Parser zu pflegen.
- Live-Karte — Daten visuell erkunden
- API-Dokumentation — vollständige Endpunktreferenz
- Entwicklerportal — Anmelden und API-Schlüssel erhalten
Mobilitheks mTLS-Design ist solide — die Kosten liegen nicht in der Kryptografie, sondern in der out-of-band-Einrichtung, den undurchsichtigen Fehlern und der laufenden Wartung, die jeder der 30+ National Access Points auf seine eigene Weise hinzufügt. Genau diese Arbeit existiert NAPSPAN, um sie Ihnen abzunehmen.
Bereit, NAPSPAN auszuprobieren?
14 Tage kostenlos. Keine Zertifikate zu verwalten. EU 27 + UK + EFTA, normalisiert.
Kostenlosen API-Schlüssel sichern Karte erkunden