Citivo – Fact-Sheet für Vergabe und Ausschreibung
Kompakte Übersicht der vergaberelevanten Eigenschaften für Beschaffungsstellen und IT-Abteilungen.
Diese Seite können Sie über den Browser drucken oder als PDF speichern.
Weitere Unterlagen: SLA-Vorlage, AVV-Muster (PDF), Schnittstellen-Dokumentation.
Produktsteckbrief
| Produkt | Citivo – Bürgermelde- und Kommunalportal (White-Label) |
|---|---|
| Einsatzform | Eigenbetrieb der Kommune oder Betrieb durch Dienstleister |
| Module | Mängelmelder (Kern), Baustelleninformation, Planungskarte, Bürgerbeteiligung, Raumvermietung, Fundbüro — einzeln aktivierbar |
| Demo-Installation | Vollständig eingerichtete Demonstrationsumgebung am Beispiel des Landkreises Nordhausen (melder.nordhausen.org); kein Portal des Landkreises |
| Lizenzmodell | Kommerzielle Lizenz je Kommune/Domain, keine technische Funktionssperre |
Standards und Schnittstellen
| Standard | Umsetzung | Nachweis |
|---|---|---|
| XÖV-orientiertes Datenschema | JSON-Schema der Fachobjekte | Im Quellcode der Instanz dokumentiert |
| Open311 (GeoReport) | Export über den Admin-Bereich; lesende API unter /api/open311/ | Schnittstellen-Doku |
| CAP 1.2 (NINA/KATWARN/MoWaS) | XML-Export im Krisenmodus, Feed-Anbindung warnung.bund.de | Krisenmodus je Portal |
| REST/JSON (lesend) | Öffentliche API nach OpenAPI 3.1 | Schnittstellen-Doku, Portalseite /api-doku |
| RSS / ICS / OKSTRA / Mobilithek | Feeds für Baustellen u. a. | /feed/ je Instanz |
| CSV / GeoJSON | Datenexport für Verwaltungen und GIS | Admin-Bereich |
Datenschutz (DSGVO)
| Anforderung | Umsetzung |
|---|---|
| Auftragsverarbeitung | AVV-Muster (PDF) liegt bei |
| Datenminimierung / Speicherbegrenzung | Automatische Anonymisierung personenbezogener Daten nach konfigurierbarer Frist (Standard 90 Tage) |
| Externe Dienste transparent | Vollständige Übersicht inkl. Abschaltbarkeit je Instanz (optional u. a. Matomo, OpenAI) |
| Hosting | Betrieb vollständig in Deutschland/EU möglich; KI-Analyse optional und standardmäßig abschaltbar |
| Art. 15 DSGVO | Online-Selbstauskunft für Bürgerinnen und Bürger als PDF oder JSON |
Barrierefreiheit
| Anforderung | Umsetzung |
|---|---|
| EU-RL 2016/2102 / BGG / BITV 2.0 | Barrierefreiheitserklärung je Instanz (WCAG 2.1 AA), Feedback-Mechanismus |
| Leichte Sprache / Gebärdensprache | Eigene Portalseiten vorhanden |
| Prüfnachweis | Barrierefreiheitserklärung der Haupt-Demo (Hilfsmittel live durchklickbar) |
IT-Sicherheit
| Maßnahme | Umsetzung |
|---|---|
| Zugriffsschutz Admin | Konfigurierbarer Pfad, IP-Whitelist und/oder 2FA |
| Web-Härtung | CSP mit Nonces, CSRF-Schutz, Prepared Statements, Upload-Sanitisierung (inkl. SVG) |
| Missbrauchsschutz | Rate-Limiting (Meldungen und APIs), Brute-Force-Schutz, Bot-Filter, Captcha (lokal oder Turnstile) |
| Responsible Disclosure | /.well-known/security.txt (RFC 9116) |
| Krisenfestigkeit | Krisenmodus mit statischer Fallback-Seite bei Datenbankausfall |
Qualitätssicherung und Betrieb
| Anforderung | Umsetzung |
|---|---|
| Automatisierte Tests | 136 Skript-Tests, Ausführung via composer test; Bestandteil des Quality-Gates |
| Statische Analyse | PHPStan (Level 4) mit Baseline; composer audit für Abhängigkeiten |
| CI | GitHub-Actions-Pipeline auf PHP 8.2–8.5: Lint, PHPStan, Audits, Secret-Scan, Webserver-Validierung, Tests, E2E-Smoke |
| Abnahme | Quality-Gate und Abnahmeprotokoll je Einführung |
| Betrieb | Betriebshandbuch, SLA-Vorlage, Monitoring über health.php |
| Updates | Nachvollziehbares Changelog, dokumentierter Update-Ablaufplan |
| Einführung | Onboarding-Leitfaden (in der Regel vier Wochen bis Go-Live) |
Weiterbetrieb und Ausfallsicherheit
Adressiert das Beschaffungsrisiko „Abhängigkeit vom Anbieter" — unabhängig von dessen Rechtsform.
| Anforderung | Umsetzung |
|---|---|
| Herstellerunabhängiger Betrieb | Standard-Stack (PHP, MySQL/MariaDB, Apache oder Nginx), keine Cloud- oder Laufzeitbindung; Betrieb, Update und Migration vollständig dokumentiert. Übernahme durch die kommunale IT oder einen beliebigen PHP-Dienstleister möglich. |
| Vollständiger Quellcode | Die Lizenznehmerin erhält den kompletten, prüfbaren Quellcode inklusive Build- und Deploy-Skripten (source-available) — keine Blackbox. |
| Fortführung bei Anbieterausfall | Unwiderrufliches, unbefristetes Recht auf Weiterbetrieb, Anpassung und Fremdpflege, falls der Anbieter Pflege und Support dauerhaft einstellt (Geschäftsaufgabe, Insolvenz, Tod). |
| Quellcode-Hinterlegung (Escrow) | Auf Wunsch der Kommune über eine neutrale Stelle mit Herausgabe bei definierten Auslösern vereinbar. |
Technische Anforderungen (Kurzfassung)
PHP 8.2–8.5, MySQL 5.7+/MariaDB 10.3+, Apache 2.4 (mod_rewrite) oder Nginx mit PHP-FPM. Ausführliche Systemvoraussetzungen stellen wir im Erstgespräch oder auf Anfrage bereit.