import { NextResponse } from "next/server";
import type { NextRequest } from "next/server";
import { getSessionClientId } from "@/lib/auth";
import { isAdminSession } from "@/lib/adminAuth";
import { updateInvoiceSettingsAction } from "@/lib/actions/admin";
import { corsHeaders, corsPreflight } from "@/lib/teamApiCors";

export async function OPTIONS(request: NextRequest) {
  return corsPreflight(request);
}

// Geschäfts-/Bankdaten, die auf jeder Rechnung landen — der Renderer verlangt
// vorher eine erfolgreiche /verify-password-Bestätigung.
export async function POST(request: NextRequest) {
  const headers = corsHeaders(request);
  const clientId = await getSessionClientId();
  if (!clientId || !(await isAdminSession())) {
    return NextResponse.json({ error: "Nicht angemeldet." }, { status: 401, headers });
  }
  const body = await request.json().catch(() => null);
  const formData = new FormData();
  const fields = [
    "businessName", "legalName", "street", "postCode", "city", "countryCode",
    "email", "taxId", "iban", "bic", "bankName", "accountHolderName", "invoiceNumberPrefix",
  ];
  for (const f of fields) formData.set(f, typeof body?.[f] === "string" ? body[f] : "");
  formData.set("vatRate", typeof body?.vatRate === "number" ? String(body.vatRate) : "19");
  formData.set("nextInvoiceNumber", typeof body?.nextInvoiceNumber === "number" ? String(body.nextInvoiceNumber) : "1");
  if (body?.kleinunternehmer) formData.set("kleinunternehmer", "on");

  const result = await updateInvoiceSettingsAction({}, formData);
  if (result.error) return NextResponse.json({ error: result.error }, { status: 400, headers });
  return NextResponse.json({ ok: true }, { headers });
}
