Datenschutzerklärung
Kosmos Lab

Stand: 14. August 2026 · gilt für die Web-App unter lab.kosmos-chemnitz.de sowie die iOS- und Android-App „Kosmos Lab“ (KOSMOS Festival 2026)

Das Wichtigste in Kürze: Kosmos Lab ist eine kostenlose, unabhängig entwickelte Begleit-App zum KOSMOS Festival. Es gibt keine Werbung, kein Tracking, keine Analyse-Dienste und keinen Verkauf von Daten. Du kannst die App als Gast ohne E-Mail-Adresse nutzen (Programm, Karte, Live-Übersetzung). Ein Konto brauchst du nur für Profil-, Matching- und Presse-Funktionen. Dein Konto samt aller Daten kannst du jederzeit selbst in der App löschen (Profil → „Konto und alle Daten endgültig löschen“).

1. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Abs. 7 DSGVO für die App und die darin verarbeiteten Daten ist das
Zentrum für künstlerische Forschung e. V.
Auf dem Schafberge 7
07743 Jena
E-Mail: lab@kosmos-chemnitz.de

Kosmos Lab wird vom Zentrum für künstlerische Forschung e. V. entwickelt und betrieben; die App ist keine App der Kulturhauptstadt Europas Chemnitz 2025 gGmbH.

2. Grundsätze

3. Welche Daten wir verarbeiten — und wofür

3.1 Gast-Modus (ohne Konto)

Programm, Lageplan/Karte und die Live-Übersetzung kannst du ohne E-Mail-Adresse nutzen. Dabei wird eine anonyme Sitzung angelegt (zufällige Kennung, keine Kontaktdaten). Merkst du dir Programmpunkte, bleiben diese zunächst nur lokal auf deinem Gerät bzw. an der anonymen Sitzung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der App).

3.2 Konto und Anmeldung

Die Anmeldung erfolgt passwortlos per E-Mail-Einmalcode oder — in den iOS-/Android-Apps — über „Mit Apple anmelden“ bzw. „Mit Google anmelden“. Bei den nativen Anmeldeverfahren erhalten wir ausschließlich deine (gegebenenfalls von Apple anonymisierte Relay-)E-Mail-Adresse; Konto-Kennungen von Apple oder Google speichern wir nicht. Deine E-Mail-Adresse speichern wir verschlüsselt; für den Login-Abgleich wird zusätzlich ein nicht umkehrbarer, verschlüsselter Index (HMAC) verwendet. Vom Einmalcode selbst speichern wir nur einen Hash; Codes verfallen nach 15 Minuten. Bei der Anmeldung über Apple oder Google verarbeitet der jeweilige Anbieter Daten in eigener Verantwortung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.3 Profil (freiwillig)

Für das Kennenlernen-Feature kannst du ein Profil anlegen: Anzeigename, Pronomen, Kurzbeschreibung, Interessen (Bereiche, Themen, Schlagworte), Sprachen, „Ich biete / Ich suche“, optional ein Foto sowie optional Telefonnummer und LinkedIn-Profil. Alle Angaben sind freiwillig; einzelne Felder kannst du vor einem Match verbergen. Kontaktdaten (E-Mail, Telefon, LinkedIn) sind nie öffentlich sichtbar — sie werden erst freigegeben, wenn beide Seiten einer Verbindung ausdrücklich zugestimmt haben (beidseitiges Match). Rechtsgrundlage: Art. 6 Abs. 1 lit. a und b DSGVO.

3.4 Kennenlernen & Verbindungen (Matching)

Verbindungsanfragen funktionieren nach dem Doppel-Opt-in-Prinzip: Erst wenn beide Seiten zustimmen, entsteht ein Match und erst dann werden Kontaktdaten gegenseitig sichtbar. Zur Sortierung der Vorschläge berechnet der Server einen Ähnlichkeits-Wert aus geteilten Interessen und — soweit von dir freigegeben — geteilten Programmpunkten. Dieser Wert wird nicht angezeigt und nicht an Dritte weitergegeben; eine automatisierte Entscheidung mit Rechtswirkung im Sinne von Art. 22 DSGVO findet nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Nach einem Match könnt ihr euch Nachrichten schreiben. Nachrichten sind nur für die beiden Beteiligten sichtbar und werden auf unserem Server gespeichert, bis eine der beiden Personen ihr Konto löscht. Über die Funktion „Melden“ kannst du Beiträge und Personen dem Organisations-Team melden; gemeldete Inhalte sichtet das Team zur Prüfung. Rechtsgrundlage für die Moderation: Art. 6 Abs. 1 lit. f DSGVO.

3.5 Programm: Merken und abgeleitetes „War da“

Du kannst Programmpunkte merken (Favoriten, inkl. Kalender-Export). Zusätzlich leitet die App ab, ob du bei einem Programmpunkt anwesend warst — aus deinem eigenen Verhalten in der App: wenn du während der Veranstaltung (frühestens 15 Minuten vor Beginn, spätestens bis zum Ende) eine Frage stellst, Feedback oder eine Daumen-Bewertung abgibst oder die Live-Übersetzung dieser Veranstaltung hörst.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die Sichtbarkeits-Einstellung im Onboarding, jederzeit änderbar) bzw. Art. 6 Abs. 1 lit. b DSGVO für die reine Anzeige in deinem eigenen Bereich.

3.6 Fragen, Feedback und Abstimmungen zu Bühnen

Auf Veranstaltungsseiten kannst du Fragen ans Podium stellen, Feedback geben und mit Daumen abstimmen. Fragen werden vor der Weiterleitung moderiert: durch Wortlisten-Filter, gegebenenfalls ein ausschließlich auf unserem eigenen Server betriebenes Sprachmodell sowie menschliche Sichtung — es werden keine externen KI-Dienste eingesetzt. Zur Weiterleitung nutzen wir den Messenger-Dienst Telegram (Telegram Messenger Inc.) — und zwar auf zwei Wegen:

Dein Name wird in keinem der beiden Fälle übermittelt. Fragen erreichen Telegram grundsätzlich ohne Absender („anonym“) — weder dein Anzeigename noch deine Kontaktdaten verlassen dafür unsere Server. Intern bleibt der Beitrag deinem Konto zugeordnet (Missbrauchsschutz, Moderation). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Weiterleitung über Telegram Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an praktikabler Bühnen-Moderation).

3.7 Live-Übersetzung (LiveVoice)

Für Live-Audio-Übersetzung/Übertragung einzelner Bühnen binden wir den Dienst LiveVoice (LiveVoice GmbH, Wien, Österreich — livevoice.io) ein. Startest du eine Wiedergabe, verbindet sich dein Gerät direkt mit den Servern von LiveVoice; dabei werden technisch bedingt u. a. deine IP-Adresse und Geräteinformationen an LiveVoice übertragen. Wir übermitteln LiveVoice keine Konto- oder Profildaten. Ob du die Wiedergabe startest, entscheidest du selbst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.8 Bürgerbeteiligung (Initiativen)

Zu veröffentlichten Initiativen kannst du Kommentare abgeben; diese erscheinen mit deinem Anzeigenamen und durchlaufen dieselbe Moderation wie Bühnen-Fragen (§3.6). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.9 Presse-Akkreditierung und Interview-Terminbuchung

Journalist:innen können in der App eine Presse-Akkreditierung beantragen. Gespeichert werden der Antrags- und Entscheidungsstatus sowie Zeitpunkt und entscheidende Stelle (Organisationsteam). Akkreditierte Journalist:innen können zu Programmpunkten Interview-Anfragen stellen (Anliegen, max. 1.000 Zeichen). Anfragen werden moderiert und anschließend per E-Mail an die angefragte Person bzw. das Organisationsteam übermittelt; dabei werden das Anliegen und der Anzeigename der anfragenden Person weitergegeben. Beanstandet der Filter eine Anfrage, geht ihr Text — wie bei den Bühnen-Fragen (§3.6) und ohne Namen — zur menschlichen Sichtung in unseren internen Telegram-Kanal, bevor über sie entschieden wird. Bietet die Journalist:in eine Terminbuchung an, kann die angefragte Person ein Interview-Zeitfenster ohne eigenes Konto über einen persönlichen Einmal-Link bestätigen (vom Link speichern wir nur einen Hash); gespeichert werden das gebuchte Zeitfenster und die Bestätigung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.10 Mitteilungen, E-Mail-Versand und Push-Benachrichtigungen

Wir senden dir Login-Codes und funktionale Benachrichtigungen per E-Mail (Absender: lab@kosmos-chemnitz.de); der Versand läuft über die Mail-Server der Hetzner Online GmbH (Deutschland) als Auftragsverarbeiter. Newsletter oder Werbe-Mails gibt es nicht. Mitteilungen des Organisationsteams (z. B. Programmänderungen) werden direkt in der App angezeigt.

Die iOS-/Android-Apps enthalten außerdem eine Push-Funktion, die derzeit nicht aktiv ist. Wird sie aktiviert, gilt: Push-Benachrichtigungen gibt es nur nach deiner ausdrücklichen Zustimmung (Opt-in), und sie sind jederzeit in der App abschaltbar. Gespeichert wird dann ein Geräte-Token — verschlüsselt und mit nicht umkehrbarem Index, ohne Geräte-Modell-, Betriebssystem- oder Sprachangaben; Zustell-Protokolle pro Empfänger:in werden nicht geführt. Die Zustellung erfolgt technisch über Apple (APNs) bzw. Google (Firebase Cloud Messaging). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

3.11 Anonyme Nachfestival-Umfrage

Nach dem Festival laden wir Kontoinhaber:innen per E-Mail zu einer Umfrage ein. Die Umfrage ist bewusst so gebaut, dass die Antworten anonym im Sinne von Erwägungsgrund 26 DSGVO sind:

Die Teilnahme ist freiwillig. Da die gespeicherten Antworten keiner Person zugeordnet werden können, unterliegen sie nicht der DSGVO; für den Einladungsversand gilt Art. 6 Abs. 1 lit. f DSGVO.

3.12 Server-Protokolle und Sicherheit

Beim Zugriff auf unsere Server werden technisch notwendige Daten verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Ressource), um die App bereitzustellen, Fehler zu analysieren und Missbrauch (z. B. Login-Brute-Force) zu begrenzen. Kontaktdaten und entschlüsselte Inhalte werden nicht protokolliert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).

3.13 Offline-Nachrichten über Bluetooth

Auf dem Festivalgelände ist das Mobilfunknetz regelmäßig überlastet. Für diesen Fall gibt es die Offline-Nachrichten: kurze Textnachrichten, die dein Handy per Bluetooth direkt an Handys in der Nähe weitergibt — von Gerät zu Gerät, bis sie ankommen. Ein Netz oder ein Server ist dafür nicht nötig.

Diese Nachrichten erreichen uns nie. Sie laufen über kein Rechenzentrum, wir können sie nicht lesen, und wir speichern sie nirgends. Sie sind Ende-zu-Ende verschlüsselt: Den Schlüssel haben nur die Geräte, die den zugehörigen Code kennen. Andere Geräte tragen deine Nachricht zwar unbemerkt weiter, können mit ihr aber nichts anfangen — für sie ist sie ein Zahlensalat ohne Absender und ohne Empfänger.

Freiwillig und nur im Vordergrund. Die Funktion startet nicht von allein: Sie muss für die Veranstaltung freigeschaltet sein, und du musst sie im Menü „Anfragen & Matches“ selbst benutzen. Sie funkt nur, solange die App geöffnet ist — es gibt keinen Hintergrundbetrieb. Über Bluetooth wird dabei nur eine technische Kennnummer der Funktion ausgesendet; dein Name, dein Konto und dein Profil bleiben außen vor. Wer dich erreichen können soll, braucht einen Code von dir — persönlich weitergegeben, vorgelesen oder über einen anderen Weg geschickt. Ohne Code kann dich niemand ansprechen.

Was auf deinem Gerät bleibt. Deine Gespräche, Gruppen und Kontakte dieser Funktion werden auf deinem Gerät gespeichert, damit sie einen Neustart der App überstehen. Der Schlüssel deines Geräts liegt im geschützten Speicher (Schlüsselbund bzw. Android-Keystore). Du löschst all das, indem du die App löschst.

Melden — der einzige Fall, in dem uns etwas erreicht. Bekommst du eine anstößige Nachricht, kannst du sie melden. Erst dann und nur dann werden der gemeldete Nachrichtentext, die technische Kennnummer des absendenden Geräts und der Zeitpunkt an uns übertragen und gespeichert, damit wir den Fall beurteilen können. Ist gerade kein Netz da, wartet die Meldung auf deinem Gerät und geht später raus. Wer gemeldet hat, speichern wir nicht. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren Anwendung sowie die Erfüllung der Vorgaben der App-Stores für nutzergenerierte Inhalte (Art. 6 Abs. 1 lit. f DSGVO). Gemeldete Inhalte löschen wir, sobald der Fall abgeschlossen ist, spätestens nach drei Monaten.

Unabhängig davon prüft deine App eingehende Nachrichten gegen eine mitgelieferte Wortliste und verdeckt Treffer, bis du sie selbst aufdeckst. Diese Prüfung läuft vollständig auf deinem Gerät. Du kannst einzelne Personen außerdem sperren; dann zeigt dir dein Gerät nichts mehr von ihnen an. Bitte beachte: Eine Sperre wirkt auf deinem Gerät. Wir können niemanden am Funken hindern — dafür müsste es einen Server geben, und genau den gibt es hier nicht.

3.14 Schriften und Standort

Die Standard-Schriften der App (Inter und Space Mono) werden lokal von unserem eigenen Server ausgeliefert — dabei wird keine IP-Adresse an Dritte übertragen, und die Schriften stehen auch offline zur Verfügung. Nur wenn im Festival-Admin-Bereich bewusst eine abweichende Google-Schrift ausgewählt wird, lädt die Web-App diese eine Schrift zur Laufzeit von Google Fonts (fonts.googleapis.com, Google Ireland Ltd.) nach; dabei wird deine IP-Adresse an Google übertragen. Im ausgelieferten Standard-Design ist das nicht der Fall.

Der Standort-Knopf der Geländekarte fragt auf deine ausdrückliche Aktion den Geräte-Standort ab, um den Startpunkt einer Wegbeschreibung zu setzen. Die Koordinaten werden ausschließlich lokal auf deinem Gerät verwendet — sie werden an keinen Server übertragen, nicht gespeichert und nicht protokolliert.

4. App-Berechtigungen (iOS/Android)

5. Speicherdauer und Löschung

6. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen (z. B. Sichtbarkeits-Einstellungen) kannst du jederzeit mit Wirkung für die Zukunft in der App ändern oder widerrufen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Wende dich für deine Rechte an lab@kosmos-chemnitz.de.

Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), z. B. beim Thüringer Landesbeauftragten für den Datenschutz und die Informationsfreiheit (Häßlerstraße 8, 99096 Erfurt).

7. Open-Source-Lizenzen

Kosmos Lab nutzt Open-Source-Software. Alle verwendeten Pakete samt Original-Lizenztexten sind unter lab.kosmos-chemnitz.de/lizenzen aufgeführt.

8. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich Funktionen oder Rechtslage ändern. Die jeweils aktuelle Fassung ist dauerhaft unter lab.kosmos-chemnitz.de/datenschutz erreichbar; das Stand-Datum oben zeigt die letzte Änderung.