Calendly DSGVO/DSG-konform aufsetzen
Einleitung
Calendly ist in vielen Schweizer KMU, Beratungsbüros und Vertriebsteams längst zum Standard für Terminvereinbarungen geworden. Ein paar Klicks, eine schicke öffentliche URL, und schon können Kund:innen oder Interessent:innen Termine in Ihrem Kalender buchen. So einfach das technisch ist, so anspruchsvoll wird es datenschutzrechtlich: Calendly LLC ist ein US-Unternehmen mit Sitz in Atlanta, das personenbezogene Daten (Name, E-Mail, IP-Adresse, optionale Telefonnummer, Custom-Fragen, Meeting-Themen) bearbeitet und an diverse Subprozessoren weitergibt.
Dieser Artikel zeigt:
- welche Datenflüsse bei einer Calendly-Buchung tatsächlich stattfinden;
- welche Vertragsgrundlagen (DPA, SCC, EU-US DPF) zwingend abzuschliessen sind;
- welche Konfigurationen Sie im Calendly-Admin setzen sollten, damit das Tool DSG- und DSGVO-konform läuft;
- wie das Einbetten (Embed) und das Cookie-Verhalten von Calendly behandelt werden;
- welche Pflichtangaben in Ihrer Datenschutzerklärung stehen müssen;
- und welche Alternativen für Schweizer Unternehmen realistisch sind.
Rechtsanker: DSG (Art. 6, 8, 9, 16, 19, 22), DSGVO (Art. 6, 13, 28, 44 ff.), Calendly Data Processing Addendum, EU-US Data Privacy Framework (2023), Swiss-US Data Privacy Framework (15. September 2024), EDÖB-Leitfaden zu Cookies (2023).
Datenflüsse bei einer Calendly-Buchung
Wenn ein Besucher Ihre Calendly-URL aufruft und einen Termin bucht, durchläuft die Buchung mehrere Stationen:
- Browser → Calendly-Server (US/EU): Bereits der Aufruf der Buchungsseite übermittelt IP-Adresse, User-Agent, Referrer und gesetzte Cookies an Calendly. Calendly betreibt Rechenzentren in den USA (Hauptregion AWS us-east-1) und seit 2023 zusätzlich eine EU-Region für Enterprise-Kunden.
- Buchungsformular: Name, E-Mail und etwaige Custom-Felder werden erfasst. Achtung: Custom-Felder werden oft missbraucht, um sensible Daten abzufragen («Beschreiben Sie Ihr Anliegen» → kann Gesundheits-, Finanz- oder Mandatsdetails enthalten).
- Kalender-Sync: Calendly schreibt den Termin in Ihren verbundenen Kalender (Google Workspace, Microsoft 365, iCloud) zurück. Dafür hält Calendly OAuth-Tokens mit Schreibrechten.
- Bestätigungs-E-Mails / SMS: Versand erfolgt über SendGrid (E-Mail) und Twilio (SMS, optional). Beides sind US-Subprozessoren.
- Webhook / Zapier-Integration: Bei aktiver Integration werden die Buchungsdaten an Ihr CRM (HubSpot, Salesforce, Pipedrive) oder an Automatisierungstools weitergegeben.
Diese Kette erzeugt mindestens drei datenschutzrechtlich relevante Bekanntgaben: an Calendly als Auftragsbearbeiter, an Subprozessoren (SendGrid, Twilio, AWS) und – bei Integrationen – an weitere Auftragsbearbeiter Ihres Unternehmens.
Vertragliche Grundlagen – DPA, SCC und DPF
Damit der Einsatz nach Art. 9 DSG und Art. 28 DSGVO zulässig ist, brauchen Sie zwingend einen Auftragsbearbeitungsvertrag. Calendly stellt ein standardisiertes Data Processing Addendum bereit, das Sie im Calendly-Admin (unter Account → Legal) elektronisch akzeptieren können. Das DPA inkorporiert die EU-Standardvertragsklauseln (Modul 2: Controller-Processor) und seit 2023 auch das Schweizer Addendum für DSG-Konformität.
Calendly hat sich Mitte 2023 unter dem EU-US Data Privacy Framework zertifiziert; seit 15. September 2024 gilt zusätzlich das Swiss-US DPF, das vom Bundesrat als angemessen anerkannt wurde. Für Datentransfers aus der Schweiz in die USA reduziert das die Transfer-Last erheblich – aber Sie müssen die DPF-Zertifizierung von Calendly periodisch verifizieren (öffentliche DPF-Liste auf dataprivacyframework.gov).
Wenn Sie sich auf das DPF stützen, dokumentieren Sie das im Bearbeitungsverzeichnis (Art. 12 DSG / Art. 30 DSGVO) explizit. Wenn das DPF wegfallen sollte (Schrems-III-Szenario), bleiben die SCC als Auffangmechanismus – ein TIA ist dann zusätzlich angezeigt.
Praxistipp: Calendly-Kunden mit dem Tarif Enterprise können die EU-Datenresidenz aktivieren, womit die Hauptverarbeitung in irischen AWS-Rechenzentren erfolgt. Das ist die robusteste Konfiguration für Schweizer Kunden mit DSGVO-Exposition.
Calendly konfigurieren – die zehn wichtigsten Settings
Die meisten Datenschutz-Probleme entstehen nicht im Tool selbst, sondern in der Konfiguration. Wir empfehlen einen Mindest-Baseline:
- EU-Region aktivieren (Enterprise-Tier) für Schweizer und EU-Kunden.
- Custom-Felder minimal halten: Nur Name und E-Mail sind Pflicht. Verzichten Sie auf Freitextfelder, in denen sensible Daten landen können.
- Datenschutz-Hinweis im Buchungsformular: Aktivieren Sie das Feld Privacy Notice mit Link zu Ihrer Datenschutzerklärung – wird im Buchungs-Footer angezeigt.
- Marketing-Opt-In nicht standardmässig ankreuzen: Wenn Sie ein Newsletter-Opt-In im Buchungsformular einbauen, muss es Opt-In aktiv sein – nie vorausgewählt.
- SCIM / SSO: Im Enterprise-Tier aktivieren, um zentrale User-Verwaltung zu gewährleisten und Konten beim Mitarbeiteraustritt sauber zu sperren.
- Audit-Log einschalten (Enterprise-Tier) zur Nachvollziehbarkeit von Admin- und Booking-Ereignissen.
- Retention konfigurieren: Calendly bewahrt Buchungsdaten standardmässig zeitlich unbegrenzt. Setzen Sie eine Retention-Policy (z. B. 24 Monate nach letztem Termin).
- Embedded Code mit Consent koppeln: Calendly-Inline-Embed lädt Skripte von calendly.com – darf erst nach Cookie-Consent ausgespielt werden, sonst Verstoss gegen das ePrivacy-Regime in der EU und die EDÖB-Cookie-Empfehlungen.
- Webhook-Empfänger dokumentieren: Jeder Webhook geht an einen weiteren Empfänger – dieser muss im Bearbeitungsverzeichnis und in der Datenschutzerklärung stehen.
- Zugriff auf Kalenderdaten minimieren: Calendly braucht Schreibrechte, kann aber bei Bedarf auf Free/Busy-only reduziert werden – das verhindert, dass Calendly den Inhalt anderer Termine sieht.
Embed, Cookies und ePrivacy
Calendly bietet drei Einbindungsformen: Pop-up-Widget, Pop-up-Text und Inline-Embed. Alle drei laden Drittparty-Skripte von calendly.com und assets.calendly.com nach. Damit verbunden sind Cookies, die für die Funktion benötigt werden, sowie potenziell Analytics-Cookies, je nach Konfiguration.
Die Konsequenz nach EU-Recht (Art. 5 Abs. 3 ePrivacy-Richtlinie in der jeweiligen nationalen Umsetzung) und nach den EDÖB-Empfehlungen 2023 zu Cookies:
- Strikt notwendige Cookies (Buchungsfunktion) sind ohne Einwilligung zulässig.
- Analytics- oder Marketing-Cookies (z. B. wenn Sie zusätzlich Google Analytics, Facebook Pixel oder LinkedIn Insight Tag auf der Buchungsseite eingebunden haben) brauchen eine vorgängige Einwilligung.
- Das Calendly-Embed darf erst nach Consent geladen werden, wenn es zusammen mit Tracking-Skripten ausgespielt wird. In der Praxis hilft ein Consent-Loader in Ihrem Cookie-Banner: Calendly-Skripte werden erst nach Klick auf «Akzeptieren» nachgeladen.
Eine schlankere Alternative: Statt Inline-Embed nur einen Button mit Link auf calendly.com/ihr-handle – das verlagert die Cookie-Setzung auf die Calendly-Domain und vermeidet das Cross-Site-Tracking auf Ihrer eigenen Seite.
Pflichtangaben in der Datenschutzerklärung
Wenn Sie Calendly einsetzen, muss Ihre Datenschutzerklärung mindestens die folgenden Punkte enthalten (Art. 19 DSG / Art. 13 DSGVO):
- Anbieterangabe: «Wir nutzen den Terminbuchungsdienst Calendly, betrieben durch Calendly LLC, 271 17th Street NW, Suite 1000, Atlanta, GA 30363, USA.»
- Zweck: Terminkoordination, Bestätigungs-E-Mails, Erinnerungen.
- Datenkategorien: Name, E-Mail, optionale Telefonnummer, IP-Adresse, Buchungsmetadaten, Inhalt von Custom-Feldern.
- Rechtsgrundlage: DSG: Vertragserfüllung / berechtigtes Interesse; DSGVO: Art. 6 Abs. 1 lit. b oder lit. f.
- Empfänger: Calendly (US/EU), Subprozessoren (AWS, SendGrid, Twilio, ggf. integrierte CRM-Systeme).
- Drittlandtransfer: USA – Rechtsgrundlage Swiss-US DPF und EU-US DPF, ergänzend EU SCC und Schweizer Addendum.
- Speicherdauer: Verweis auf Ihre Retention-Policy (z. B. 24 Monate).
- Betroffenenrechte: Hinweis auf Auskunfts-, Berichtigungs-, Löschrechte und Beschwerderecht bei EDÖB / EU-Aufsicht.
Ergänzend: Wenn Sie Custom-Felder einsetzen, die besonders schützenswerte Daten erfragen könnten, brauchen Sie eine ausdrückliche Einwilligung (Art. 6 Abs. 7 DSG / Art. 9 DSGVO) – am besten direkt im Buchungsformular.
Alternativen für Schweizer Unternehmen
Für Unternehmen mit hoher Vertraulichkeitsanforderung oder grundsätzlicher CH-/EU-only-Strategie gibt es Alternativen mit europäischer Datenresidenz:
- Cal.com (Open Source / EU-Hosted): Self-Hostable oder als EU-Cloud-Angebot verfügbar, vollständig DPA-fähig.
- Microsoft Bookings: bereits in Ihrer M365-Lizenz enthalten, läuft im selben Tenant, keine zusätzliche Drittpartei.
- YouCanBookMe (UK): mit EU-/UK-Hosting.
- SuperSaaS (NL): niederländischer Anbieter mit EU-Datenresidenz.
- TerminApp / Termin.ch: Schweizer Anbieter, je nach Variante mit CH-Hosting.
Welcher Anbieter passt, hängt davon ab, wie eng Sie Calendar-Sync (Google/Microsoft), Zahlungsabwicklung (Stripe), CRM-Integration und Branding-Anforderungen brauchen. Wenn Sie ohnehin Microsoft 365 nutzen, ist Microsoft Bookings oft die compliance-sparsamste Wahl – kein zusätzliches Auftragsbearbeitungsverhältnis, keine zusätzliche Drittlandbekanntgabe.
Wie SIDD unterstützt
SIDD prüft regelmässig Drittanbieter-Tools wie Calendly, Cal.com, Microsoft Bookings oder SuperSaaS auf DSG- und DSGVO-Konformität. Für Calendly bieten wir:
- Tool-Assessment mit klarer Empfehlung (Calendly weiter nutzen, EU-Region aktivieren oder Alternative wählen);
- Erstellung oder Update Ihrer Datenschutzerklärung;
- Konfigurations-Review Ihres Calendly-Tenants;
- Cookie-Banner-Audit und Consent-Mechanik;
- Mandate als externer Datenschutzberater für laufende Begleitung;
- DSGVO-DPO-Funktion für Unternehmen mit EU-Exposition (DSGVO-DPO-Mandate);
- EU-Vertretung nach Art. 27 DSGVO (EU-Vertreter);
- Datenschutz-Workshops für Vertriebs- und Marketing-Teams (Datenschutz-Workshop).
Schreiben Sie uns über das Kontaktformular oder fordern Sie ein Angebot über das Offertformular an. Ein Calendly-Quick-Check liefern wir innerhalb von zwei Arbeitstagen.
