# Calendly DSGVO/DSG-konform aufsetzen

> Calendly datenschutzkonform nutzen: Datenflüsse einer Buchung, DPA und Drittlandtransfer, wichtige Einstellungen, Cookies und Alternativen.

- Quelle: https://www.sidd.swiss/einblicke/calendly-dsgvo-ndsg/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Calendly ist in vielen Schweizer KMU, Beratungsbüros und Vertriebsteams längst zum Standard für Terminvereinbarungen geworden. Ein paar Klicks, eine schicke öffentliche URL, und schon können Kund:innen oder Interessent:innen Termine in Ihrem Kalender buchen. So einfach das technisch ist, so anspruchsvoll wird es datenschutzrechtlich: Calendly LLC ist ein US-Unternehmen mit Sitz in Atlanta, das personenbezogene Daten (Name, E-Mail, IP-Adresse, optionale Telefonnummer, Custom-Fragen, Meeting-Themen) bearbeitet und an diverse Subprozessoren weitergibt.

Dieser Artikel zeigt:

- welche Datenflüsse bei einer Calendly-Buchung tatsächlich stattfinden;
- welche Vertragsgrundlagen (DPA, SCC, EU-US DPF) zwingend abzuschliessen sind;
- welche Konfigurationen Sie im Calendly-Admin setzen sollten, damit das Tool DSG- und DSGVO-konform läuft;
- wie das Einbetten (Embed) und das Cookie-Verhalten von Calendly behandelt werden;
- welche Pflichtangaben in Ihrer Datenschutzerklärung stehen müssen;
- und welche Alternativen für Schweizer Unternehmen realistisch sind.

Rechtsanker: DSG (Art. 6, 8, 9, 16, 19, 22), DSGVO (Art. 6, 13, 28, 44 ff.), Calendly Data Processing Addendum, EU-US Data Privacy Framework (2023), Swiss-US Data Privacy Framework (15. September 2024), EDÖB-Leitfaden zu Cookies (2023).

## Datenflüsse bei einer Calendly-Buchung

Wenn ein Besucher Ihre Calendly-URL aufruft und einen Termin bucht, durchläuft die Buchung mehrere Stationen:

1. **Browser → Calendly-Server (US/EU):** Bereits der Aufruf der Buchungsseite übermittelt IP-Adresse, User-Agent, Referrer und gesetzte Cookies an Calendly. Calendly betreibt Rechenzentren in den USA (Hauptregion AWS us-east-1) und seit 2023 zusätzlich eine EU-Region für Enterprise-Kunden.
2. **Buchungsformular:** Name, E-Mail und etwaige Custom-Felder werden erfasst. Achtung: Custom-Felder werden oft missbraucht, um sensible Daten abzufragen («Beschreiben Sie Ihr Anliegen» → kann Gesundheits-, Finanz- oder Mandatsdetails enthalten).
3. **Kalender-Sync:** Calendly schreibt den Termin in Ihren verbundenen Kalender (Google Workspace, Microsoft 365, iCloud) zurück. Dafür hält Calendly OAuth-Tokens mit Schreibrechten.
4. **Bestätigungs-E-Mails / SMS:** Versand erfolgt über SendGrid (E-Mail) und Twilio (SMS, optional). Beides sind US-Subprozessoren.
5. **Webhook / Zapier-Integration:** Bei aktiver Integration werden die Buchungsdaten an Ihr CRM (HubSpot, Salesforce, Pipedrive) oder an Automatisierungstools weitergegeben.

Diese Kette erzeugt mindestens drei datenschutzrechtlich relevante Bekanntgaben: an Calendly als Auftragsbearbeiter, an Subprozessoren (SendGrid, Twilio, AWS) und – bei Integrationen – an weitere Auftragsbearbeiter Ihres Unternehmens.

## Vertragliche Grundlagen – DPA, SCC und DPF

Damit der Einsatz nach Art. 9 DSG und Art. 28 DSGVO zulässig ist, brauchen Sie zwingend einen Auftragsbearbeitungsvertrag. Calendly stellt ein standardisiertes **Data Processing Addendum** bereit, das Sie im Calendly-Admin (unter *Account → Legal*) elektronisch akzeptieren können. Das DPA inkorporiert die EU-Standardvertragsklauseln (Modul 2: Controller-Processor) und seit 2023 auch das Schweizer Addendum für DSG-Konformität.

Calendly hat sich Mitte 2023 unter dem **EU-US Data Privacy Framework** zertifiziert; seit 15. September 2024 gilt zusätzlich das **Swiss-US DPF**, das vom Bundesrat als angemessen anerkannt wurde. Für Datentransfers aus der Schweiz in die USA reduziert das die Transfer-Last erheblich – aber Sie müssen die DPF-Zertifizierung von Calendly periodisch verifizieren (öffentliche DPF-Liste auf *dataprivacyframework.gov*).

Wenn Sie sich auf das DPF stützen, dokumentieren Sie das im Bearbeitungsverzeichnis (Art. 12 DSG / Art. 30 DSGVO) explizit. Wenn das DPF wegfallen sollte (Schrems-III-Szenario), bleiben die SCC als Auffangmechanismus – ein TIA ist dann zusätzlich angezeigt.

Praxistipp: Calendly-Kunden mit dem Tarif *Enterprise* können die **EU-Datenresidenz** aktivieren, womit die Hauptverarbeitung in irischen AWS-Rechenzentren erfolgt. Das ist die robusteste Konfiguration für Schweizer Kunden mit DSGVO-Exposition.

## Calendly konfigurieren – die zehn wichtigsten Settings

Die meisten Datenschutz-Probleme entstehen nicht im Tool selbst, sondern in der Konfiguration. Wir empfehlen einen Mindest-Baseline:

1. **EU-Region aktivieren** (Enterprise-Tier) für Schweizer und EU-Kunden.
2. **Custom-Felder minimal halten**: Nur Name und E-Mail sind Pflicht. Verzichten Sie auf Freitextfelder, in denen sensible Daten landen können.
3. **Datenschutz-Hinweis im Buchungsformular**: Aktivieren Sie das Feld *Privacy Notice* mit Link zu Ihrer Datenschutzerklärung – wird im Buchungs-Footer angezeigt.
4. **Marketing-Opt-In nicht standardmässig ankreuzen**: Wenn Sie ein Newsletter-Opt-In im Buchungsformular einbauen, muss es Opt-In aktiv sein – nie vorausgewählt.
5. **SCIM / SSO**: Im Enterprise-Tier aktivieren, um zentrale User-Verwaltung zu gewährleisten und Konten beim Mitarbeiteraustritt sauber zu sperren.
6. **Audit-Log einschalten** (Enterprise-Tier) zur Nachvollziehbarkeit von Admin- und Booking-Ereignissen.
7. **Retention konfigurieren**: Calendly bewahrt Buchungsdaten standardmässig zeitlich unbegrenzt. Setzen Sie eine Retention-Policy (z. B. 24 Monate nach letztem Termin).
8. **Embedded Code mit Consent koppeln**: Calendly-Inline-Embed lädt Skripte von *calendly.com* – darf erst nach Cookie-Consent ausgespielt werden, sonst Verstoss gegen das ePrivacy-Regime in der EU und die EDÖB-Cookie-Empfehlungen.
9. **Webhook-Empfänger dokumentieren**: Jeder Webhook geht an einen weiteren Empfänger – dieser muss im Bearbeitungsverzeichnis und in der Datenschutzerklärung stehen.
10. **Zugriff auf Kalenderdaten minimieren**: Calendly braucht Schreibrechte, kann aber bei Bedarf auf *Free/Busy-only* reduziert werden – das verhindert, dass Calendly den Inhalt anderer Termine sieht.

## Embed, Cookies und ePrivacy

Calendly bietet drei Einbindungsformen: **Pop-up-Widget**, **Pop-up-Text** und **Inline-Embed**. Alle drei laden Drittparty-Skripte von *calendly.com* und *assets.calendly.com* nach. Damit verbunden sind Cookies, die für die Funktion benötigt werden, sowie potenziell Analytics-Cookies, je nach Konfiguration.

Die Konsequenz nach EU-Recht (Art. 5 Abs. 3 ePrivacy-Richtlinie in der jeweiligen nationalen Umsetzung) und nach den EDÖB-Empfehlungen 2023 zu Cookies:

- Strikt notwendige Cookies (Buchungsfunktion) sind ohne Einwilligung zulässig.
- Analytics- oder Marketing-Cookies (z. B. wenn Sie zusätzlich Google Analytics, Facebook Pixel oder LinkedIn Insight Tag auf der Buchungsseite eingebunden haben) brauchen eine vorgängige Einwilligung.
- Das Calendly-Embed darf erst nach Consent geladen werden, wenn es zusammen mit Tracking-Skripten ausgespielt wird. In der Praxis hilft ein **Consent-Loader** in Ihrem Cookie-Banner: Calendly-Skripte werden erst nach Klick auf «Akzeptieren» nachgeladen.

Eine schlankere Alternative: Statt Inline-Embed nur einen Button mit Link auf *calendly.com/ihr-handle* – das verlagert die Cookie-Setzung auf die Calendly-Domain und vermeidet das Cross-Site-Tracking auf Ihrer eigenen Seite.

## Pflichtangaben in der Datenschutzerklärung

Wenn Sie Calendly einsetzen, muss Ihre Datenschutzerklärung mindestens die folgenden Punkte enthalten (Art. 19 DSG / Art. 13 DSGVO):

- **Anbieterangabe:** «Wir nutzen den Terminbuchungsdienst Calendly, betrieben durch Calendly LLC, 271 17th Street NW, Suite 1000, Atlanta, GA 30363, USA.»
- **Zweck:** Terminkoordination, Bestätigungs-E-Mails, Erinnerungen.
- **Datenkategorien:** Name, E-Mail, optionale Telefonnummer, IP-Adresse, Buchungsmetadaten, Inhalt von Custom-Feldern.
- **Rechtsgrundlage:** DSG: Vertragserfüllung / berechtigtes Interesse; DSGVO: Art. 6 Abs. 1 lit. b oder lit. f.
- **Empfänger:** Calendly (US/EU), Subprozessoren (AWS, SendGrid, Twilio, ggf. integrierte CRM-Systeme).
- **Drittlandtransfer:** USA – Rechtsgrundlage Swiss-US DPF und EU-US DPF, ergänzend EU SCC und Schweizer Addendum.
- **Speicherdauer:** Verweis auf Ihre Retention-Policy (z. B. 24 Monate).
- **Betroffenenrechte:** Hinweis auf Auskunfts-, Berichtigungs-, Löschrechte und Beschwerderecht bei EDÖB / EU-Aufsicht.

Ergänzend: Wenn Sie Custom-Felder einsetzen, die besonders schützenswerte Daten erfragen könnten, brauchen Sie eine ausdrückliche Einwilligung (Art. 6 Abs. 7 DSG / Art. 9 DSGVO) – am besten direkt im Buchungsformular.

## Alternativen für Schweizer Unternehmen

Für Unternehmen mit hoher Vertraulichkeitsanforderung oder grundsätzlicher CH-/EU-only-Strategie gibt es Alternativen mit europäischer Datenresidenz:

- **Cal.com (Open Source / EU-Hosted):** Self-Hostable oder als EU-Cloud-Angebot verfügbar, vollständig DPA-fähig.
- **Microsoft Bookings:** bereits in Ihrer M365-Lizenz enthalten, läuft im selben Tenant, keine zusätzliche Drittpartei.
- **YouCanBookMe (UK):** mit EU-/UK-Hosting.
- **SuperSaaS (NL):** niederländischer Anbieter mit EU-Datenresidenz.
- **TerminApp / Termin.ch:** Schweizer Anbieter, je nach Variante mit CH-Hosting.

Welcher Anbieter passt, hängt davon ab, wie eng Sie Calendar-Sync (Google/Microsoft), Zahlungsabwicklung (Stripe), CRM-Integration und Branding-Anforderungen brauchen. Wenn Sie ohnehin Microsoft 365 nutzen, ist Microsoft Bookings oft die compliance-sparsamste Wahl – kein zusätzliches Auftragsbearbeitungsverhältnis, keine zusätzliche Drittlandbekanntgabe.

## Wie SIDD unterstützt

SIDD prüft regelmässig Drittanbieter-Tools wie Calendly, Cal.com, Microsoft Bookings oder SuperSaaS auf DSG- und DSGVO-Konformität. Für Calendly bieten wir:

- Tool-Assessment mit klarer Empfehlung (Calendly weiter nutzen, EU-Region aktivieren oder Alternative wählen);
- Erstellung oder Update Ihrer Datenschutzerklärung;
- Konfigurations-Review Ihres Calendly-Tenants;
- Cookie-Banner-Audit und Consent-Mechanik;
- Mandate als externer [Datenschutzberater](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) für laufende Begleitung;
- DSGVO-DPO-Funktion für Unternehmen mit EU-Exposition ([DSGVO-DPO-Mandate](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu));
- EU-Vertretung nach Art. 27 DSGVO ([EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter));
- Datenschutz-Workshops für Vertriebs- und Marketing-Teams ([Datenschutz-Workshop](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu)).

Schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie ein Angebot über das [Offertformular](https://www.sidd.swiss/offerte) an. Ein Calendly-Quick-Check liefern wir innerhalb von zwei Arbeitstagen.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
