← Zurück zur Übersicht

Citivo – Fact-Sheet für Vergabe und Ausschreibung

Kompakte Übersicht der vergaberelevanten Eigenschaften für Beschaffungsstellen und IT-Abteilungen.

Diese Seite können Sie über den Browser drucken oder als PDF speichern.

Weitere Unterlagen: SLA-Vorlage, AVV-Muster (PDF), Schnittstellen-Dokumentation.

Produktsteckbrief

ProduktCitivo – Bürgermelde- und Kommunalportal (White-Label)
EinsatzformEigenbetrieb der Kommune oder Betrieb durch Dienstleister
ModuleMängelmelder (Kern), Baustelleninformation, Planungskarte, Bürgerbeteiligung, Raumvermietung, Fundbüro — einzeln aktivierbar
Demo-InstallationVollständig eingerichtete Demonstrationsumgebung am Beispiel des Landkreises Nordhausen (melder.nordhausen.org); kein Portal des Landkreises
LizenzmodellKommerzielle Lizenz je Kommune/Domain, keine technische Funktionssperre

Standards und Schnittstellen

StandardUmsetzungNachweis
XÖV-orientiertes DatenschemaJSON-Schema der FachobjekteIm Quellcode der Instanz dokumentiert
Open311 (GeoReport)Export über den Admin-Bereich; lesende API unter /api/open311/Schnittstellen-Doku
CAP 1.2 (NINA/KATWARN/MoWaS)XML-Export im Krisenmodus, Feed-Anbindung warnung.bund.deKrisenmodus je Portal
REST/JSON (lesend)Öffentliche API nach OpenAPI 3.1Schnittstellen-Doku, Portalseite /api-doku
RSS / ICS / OKSTRA / MobilithekFeeds für Baustellen u. a./feed/ je Instanz
CSV / GeoJSONDatenexport für Verwaltungen und GISAdmin-Bereich

Datenschutz (DSGVO)

AnforderungUmsetzung
AuftragsverarbeitungAVV-Muster (PDF) liegt bei
Datenminimierung / SpeicherbegrenzungAutomatische Anonymisierung personenbezogener Daten nach konfigurierbarer Frist (Standard 90 Tage)
Externe Dienste transparentVollständige Übersicht inkl. Abschaltbarkeit je Instanz (optional u. a. Matomo, OpenAI)
HostingBetrieb vollständig in Deutschland/EU möglich; KI-Analyse optional und standardmäßig abschaltbar
Art. 15 DSGVOOnline-Selbstauskunft für Bürgerinnen und Bürger als PDF oder JSON

Barrierefreiheit

AnforderungUmsetzung
EU-RL 2016/2102 / BGG / BITV 2.0Barrierefreiheitserklärung je Instanz (WCAG 2.1 AA), Feedback-Mechanismus
Leichte Sprache / GebärdenspracheEigene Portalseiten vorhanden
PrüfnachweisBarrierefreiheitserklärung der Haupt-Demo (Hilfsmittel live durchklickbar)

IT-Sicherheit

MaßnahmeUmsetzung
Zugriffsschutz AdminKonfigurierbarer Pfad, IP-Whitelist und/oder 2FA
Web-HärtungCSP mit Nonces, CSRF-Schutz, Prepared Statements, Upload-Sanitisierung (inkl. SVG)
MissbrauchsschutzRate-Limiting (Meldungen und APIs), Brute-Force-Schutz, Bot-Filter, Captcha (lokal oder Turnstile)
Responsible Disclosure/.well-known/security.txt (RFC 9116)
KrisenfestigkeitKrisenmodus mit statischer Fallback-Seite bei Datenbankausfall

Qualitätssicherung und Betrieb

AnforderungUmsetzung
Automatisierte Tests136 Skript-Tests, Ausführung via composer test; Bestandteil des Quality-Gates
Statische AnalysePHPStan (Level 4) mit Baseline; composer audit für Abhängigkeiten
CIGitHub-Actions-Pipeline auf PHP 8.2–8.5: Lint, PHPStan, Audits, Secret-Scan, Webserver-Validierung, Tests, E2E-Smoke
AbnahmeQuality-Gate und Abnahmeprotokoll je Einführung
BetriebBetriebshandbuch, SLA-Vorlage, Monitoring über health.php
UpdatesNachvollziehbares Changelog, dokumentierter Update-Ablaufplan
EinführungOnboarding-Leitfaden (in der Regel vier Wochen bis Go-Live)

Weiterbetrieb und Ausfallsicherheit

Adressiert das Beschaffungsrisiko „Abhängigkeit vom Anbieter" — unabhängig von dessen Rechtsform.

AnforderungUmsetzung
Herstellerunabhängiger BetriebStandard-Stack (PHP, MySQL/MariaDB, Apache oder Nginx), keine Cloud- oder Laufzeitbindung; Betrieb, Update und Migration vollständig dokumentiert. Übernahme durch die kommunale IT oder einen beliebigen PHP-Dienstleister möglich.
Vollständiger QuellcodeDie Lizenznehmerin erhält den kompletten, prüfbaren Quellcode inklusive Build- und Deploy-Skripten (source-available) — keine Blackbox.
Fortführung bei AnbieterausfallUnwiderrufliches, unbefristetes Recht auf Weiterbetrieb, Anpassung und Fremdpflege, falls der Anbieter Pflege und Support dauerhaft einstellt (Geschäftsaufgabe, Insolvenz, Tod).
Quellcode-Hinterlegung (Escrow)Auf Wunsch der Kommune über eine neutrale Stelle mit Herausgabe bei definierten Auslösern vereinbar.

Technische Anforderungen (Kurzfassung)

PHP 8.2–8.5, MySQL 5.7+/MariaDB 10.3+, Apache 2.4 (mod_rewrite) oder Nginx mit PHP-FPM. Ausführliche Systemvoraussetzungen stellen wir im Erstgespräch oder auf Anfrage bereit.