Calendly DSGVO/DSG-konform aufsetzen

5 Min. LesezeitZuletzt aktualisiert Von Marc Grob

Einleitung

Calendly ist in vielen Schweizer KMU, Beratungsbüros und Vertriebsteams längst zum Standard für Terminvereinbarungen geworden. Ein paar Klicks, eine schicke öffentliche URL, und schon können Kund:innen oder Interessent:innen Termine in Ihrem Kalender buchen. So einfach das technisch ist, so anspruchsvoll wird es datenschutzrechtlich: Calendly LLC ist ein US-Unternehmen mit Sitz in Atlanta, das personenbezogene Daten (Name, E-Mail, IP-Adresse, optionale Telefonnummer, Custom-Fragen, Meeting-Themen) bearbeitet und an diverse Subprozessoren weitergibt.

Dieser Artikel zeigt:

  • welche Datenflüsse bei einer Calendly-Buchung tatsächlich stattfinden;
  • welche Vertragsgrundlagen (DPA, SCC, EU-US DPF) zwingend abzuschliessen sind;
  • welche Konfigurationen Sie im Calendly-Admin setzen sollten, damit das Tool DSG- und DSGVO-konform läuft;
  • wie das Einbetten (Embed) und das Cookie-Verhalten von Calendly behandelt werden;
  • welche Pflichtangaben in Ihrer Datenschutzerklärung stehen müssen;
  • und welche Alternativen für Schweizer Unternehmen realistisch sind.

Rechtsanker: DSG (Art. 6, 8, 9, 16, 19, 22), DSGVO (Art. 6, 13, 28, 44 ff.), Calendly Data Processing Addendum, EU-US Data Privacy Framework (2023), Swiss-US Data Privacy Framework (15. September 2024), EDÖB-Leitfaden zu Cookies (2023).

Datenflüsse bei einer Calendly-Buchung

Wenn ein Besucher Ihre Calendly-URL aufruft und einen Termin bucht, durchläuft die Buchung mehrere Stationen:

  1. Browser → Calendly-Server (US/EU): Bereits der Aufruf der Buchungsseite übermittelt IP-Adresse, User-Agent, Referrer und gesetzte Cookies an Calendly. Calendly betreibt Rechenzentren in den USA (Hauptregion AWS us-east-1) und seit 2023 zusätzlich eine EU-Region für Enterprise-Kunden.
  2. Buchungsformular: Name, E-Mail und etwaige Custom-Felder werden erfasst. Achtung: Custom-Felder werden oft missbraucht, um sensible Daten abzufragen («Beschreiben Sie Ihr Anliegen» → kann Gesundheits-, Finanz- oder Mandatsdetails enthalten).
  3. Kalender-Sync: Calendly schreibt den Termin in Ihren verbundenen Kalender (Google Workspace, Microsoft 365, iCloud) zurück. Dafür hält Calendly OAuth-Tokens mit Schreibrechten.
  4. Bestätigungs-E-Mails / SMS: Versand erfolgt über SendGrid (E-Mail) und Twilio (SMS, optional). Beides sind US-Subprozessoren.
  5. Webhook / Zapier-Integration: Bei aktiver Integration werden die Buchungsdaten an Ihr CRM (HubSpot, Salesforce, Pipedrive) oder an Automatisierungstools weitergegeben.

Diese Kette erzeugt mindestens drei datenschutzrechtlich relevante Bekanntgaben: an Calendly als Auftragsbearbeiter, an Subprozessoren (SendGrid, Twilio, AWS) und – bei Integrationen – an weitere Auftragsbearbeiter Ihres Unternehmens.

Vertragliche Grundlagen – DPA, SCC und DPF

Damit der Einsatz nach Art. 9 DSG und Art. 28 DSGVO zulässig ist, brauchen Sie zwingend einen Auftragsbearbeitungsvertrag. Calendly stellt ein standardisiertes Data Processing Addendum bereit, das Sie im Calendly-Admin (unter Account → Legal) elektronisch akzeptieren können. Das DPA inkorporiert die EU-Standardvertragsklauseln (Modul 2: Controller-Processor) und seit 2023 auch das Schweizer Addendum für DSG-Konformität.

Calendly hat sich Mitte 2023 unter dem EU-US Data Privacy Framework zertifiziert; seit 15. September 2024 gilt zusätzlich das Swiss-US DPF, das vom Bundesrat als angemessen anerkannt wurde. Für Datentransfers aus der Schweiz in die USA reduziert das die Transfer-Last erheblich – aber Sie müssen die DPF-Zertifizierung von Calendly periodisch verifizieren (öffentliche DPF-Liste auf dataprivacyframework.gov).

Wenn Sie sich auf das DPF stützen, dokumentieren Sie das im Bearbeitungsverzeichnis (Art. 12 DSG / Art. 30 DSGVO) explizit. Wenn das DPF wegfallen sollte (Schrems-III-Szenario), bleiben die SCC als Auffangmechanismus – ein TIA ist dann zusätzlich angezeigt.

Praxistipp: Calendly-Kunden mit dem Tarif Enterprise können die EU-Datenresidenz aktivieren, womit die Hauptverarbeitung in irischen AWS-Rechenzentren erfolgt. Das ist die robusteste Konfiguration für Schweizer Kunden mit DSGVO-Exposition.

Calendly konfigurieren – die zehn wichtigsten Settings

Die meisten Datenschutz-Probleme entstehen nicht im Tool selbst, sondern in der Konfiguration. Wir empfehlen einen Mindest-Baseline:

  1. EU-Region aktivieren (Enterprise-Tier) für Schweizer und EU-Kunden.
  2. Custom-Felder minimal halten: Nur Name und E-Mail sind Pflicht. Verzichten Sie auf Freitextfelder, in denen sensible Daten landen können.
  3. Datenschutz-Hinweis im Buchungsformular: Aktivieren Sie das Feld Privacy Notice mit Link zu Ihrer Datenschutzerklärung – wird im Buchungs-Footer angezeigt.
  4. Marketing-Opt-In nicht standardmässig ankreuzen: Wenn Sie ein Newsletter-Opt-In im Buchungsformular einbauen, muss es Opt-In aktiv sein – nie vorausgewählt.
  5. SCIM / SSO: Im Enterprise-Tier aktivieren, um zentrale User-Verwaltung zu gewährleisten und Konten beim Mitarbeiteraustritt sauber zu sperren.
  6. Audit-Log einschalten (Enterprise-Tier) zur Nachvollziehbarkeit von Admin- und Booking-Ereignissen.
  7. Retention konfigurieren: Calendly bewahrt Buchungsdaten standardmässig zeitlich unbegrenzt. Setzen Sie eine Retention-Policy (z. B. 24 Monate nach letztem Termin).
  8. Embedded Code mit Consent koppeln: Calendly-Inline-Embed lädt Skripte von calendly.com – darf erst nach Cookie-Consent ausgespielt werden, sonst Verstoss gegen das ePrivacy-Regime in der EU und die EDÖB-Cookie-Empfehlungen.
  9. Webhook-Empfänger dokumentieren: Jeder Webhook geht an einen weiteren Empfänger – dieser muss im Bearbeitungsverzeichnis und in der Datenschutzerklärung stehen.
  10. Zugriff auf Kalenderdaten minimieren: Calendly braucht Schreibrechte, kann aber bei Bedarf auf Free/Busy-only reduziert werden – das verhindert, dass Calendly den Inhalt anderer Termine sieht.

Embed, Cookies und ePrivacy

Calendly bietet drei Einbindungsformen: Pop-up-Widget, Pop-up-Text und Inline-Embed. Alle drei laden Drittparty-Skripte von calendly.com und assets.calendly.com nach. Damit verbunden sind Cookies, die für die Funktion benötigt werden, sowie potenziell Analytics-Cookies, je nach Konfiguration.

Die Konsequenz nach EU-Recht (Art. 5 Abs. 3 ePrivacy-Richtlinie in der jeweiligen nationalen Umsetzung) und nach den EDÖB-Empfehlungen 2023 zu Cookies:

  • Strikt notwendige Cookies (Buchungsfunktion) sind ohne Einwilligung zulässig.
  • Analytics- oder Marketing-Cookies (z. B. wenn Sie zusätzlich Google Analytics, Facebook Pixel oder LinkedIn Insight Tag auf der Buchungsseite eingebunden haben) brauchen eine vorgängige Einwilligung.
  • Das Calendly-Embed darf erst nach Consent geladen werden, wenn es zusammen mit Tracking-Skripten ausgespielt wird. In der Praxis hilft ein Consent-Loader in Ihrem Cookie-Banner: Calendly-Skripte werden erst nach Klick auf «Akzeptieren» nachgeladen.

Eine schlankere Alternative: Statt Inline-Embed nur einen Button mit Link auf calendly.com/ihr-handle – das verlagert die Cookie-Setzung auf die Calendly-Domain und vermeidet das Cross-Site-Tracking auf Ihrer eigenen Seite.

Pflichtangaben in der Datenschutzerklärung

Wenn Sie Calendly einsetzen, muss Ihre Datenschutzerklärung mindestens die folgenden Punkte enthalten (Art. 19 DSG / Art. 13 DSGVO):

  • Anbieterangabe: «Wir nutzen den Terminbuchungsdienst Calendly, betrieben durch Calendly LLC, 271 17th Street NW, Suite 1000, Atlanta, GA 30363, USA.»
  • Zweck: Terminkoordination, Bestätigungs-E-Mails, Erinnerungen.
  • Datenkategorien: Name, E-Mail, optionale Telefonnummer, IP-Adresse, Buchungsmetadaten, Inhalt von Custom-Feldern.
  • Rechtsgrundlage: DSG: Vertragserfüllung / berechtigtes Interesse; DSGVO: Art. 6 Abs. 1 lit. b oder lit. f.
  • Empfänger: Calendly (US/EU), Subprozessoren (AWS, SendGrid, Twilio, ggf. integrierte CRM-Systeme).
  • Drittlandtransfer: USA – Rechtsgrundlage Swiss-US DPF und EU-US DPF, ergänzend EU SCC und Schweizer Addendum.
  • Speicherdauer: Verweis auf Ihre Retention-Policy (z. B. 24 Monate).
  • Betroffenenrechte: Hinweis auf Auskunfts-, Berichtigungs-, Löschrechte und Beschwerderecht bei EDÖB / EU-Aufsicht.

Ergänzend: Wenn Sie Custom-Felder einsetzen, die besonders schützenswerte Daten erfragen könnten, brauchen Sie eine ausdrückliche Einwilligung (Art. 6 Abs. 7 DSG / Art. 9 DSGVO) – am besten direkt im Buchungsformular.

Alternativen für Schweizer Unternehmen

Für Unternehmen mit hoher Vertraulichkeitsanforderung oder grundsätzlicher CH-/EU-only-Strategie gibt es Alternativen mit europäischer Datenresidenz:

  • Cal.com (Open Source / EU-Hosted): Self-Hostable oder als EU-Cloud-Angebot verfügbar, vollständig DPA-fähig.
  • Microsoft Bookings: bereits in Ihrer M365-Lizenz enthalten, läuft im selben Tenant, keine zusätzliche Drittpartei.
  • YouCanBookMe (UK): mit EU-/UK-Hosting.
  • SuperSaaS (NL): niederländischer Anbieter mit EU-Datenresidenz.
  • TerminApp / Termin.ch: Schweizer Anbieter, je nach Variante mit CH-Hosting.

Welcher Anbieter passt, hängt davon ab, wie eng Sie Calendar-Sync (Google/Microsoft), Zahlungsabwicklung (Stripe), CRM-Integration und Branding-Anforderungen brauchen. Wenn Sie ohnehin Microsoft 365 nutzen, ist Microsoft Bookings oft die compliance-sparsamste Wahl – kein zusätzliches Auftragsbearbeitungsverhältnis, keine zusätzliche Drittlandbekanntgabe.

Wie SIDD unterstützt

SIDD prüft regelmässig Drittanbieter-Tools wie Calendly, Cal.com, Microsoft Bookings oder SuperSaaS auf DSG- und DSGVO-Konformität. Für Calendly bieten wir:

  • Tool-Assessment mit klarer Empfehlung (Calendly weiter nutzen, EU-Region aktivieren oder Alternative wählen);
  • Erstellung oder Update Ihrer Datenschutzerklärung;
  • Konfigurations-Review Ihres Calendly-Tenants;
  • Cookie-Banner-Audit und Consent-Mechanik;
  • Mandate als externer Datenschutzberater für laufende Begleitung;
  • DSGVO-DPO-Funktion für Unternehmen mit EU-Exposition (DSGVO-DPO-Mandate);
  • EU-Vertretung nach Art. 27 DSGVO (EU-Vertreter);
  • Datenschutz-Workshops für Vertriebs- und Marketing-Teams (Datenschutz-Workshop).

Schreiben Sie uns über das Kontaktformular oder fordern Sie ein Angebot über das Offertformular an. Ein Calendly-Quick-Check liefern wir innerhalb von zwei Arbeitstagen.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Calendly DSGVO/DSG-konform aufsetzen

EINBLICK

Datenschutz
24. Mai 2026
Marc Grob
Calendly datenschutzkonform nutzen: Datenflüsse einer Buchung, DPA und Drittlandtransfer, wichtige Einstellungen, Cookies und Alternativen.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.