Configurer Calendly conformément au RGPD/LPD

7 min de lectureDernière mise à jour Par Marc Grob

Introduction

Calendly est devenu le standard pour la prise de rendez-vous dans de nombreuses PME suisses, cabinets de conseil et équipes commerciales. Quelques clics, une jolie URL publique, et vos clients ou prospects peuvent réserver des créneaux dans votre agenda. Aussi simple que cela soit techniquement, la situation devient exigeante du point de vue de la protection des données : Calendly LLC est une entreprise américaine basée à Atlanta qui traite des données personnelles (nom, e-mail, adresse IP, numéro de téléphone optionnel, champs personnalisés, sujets de réunion) et les transmet à divers sous-traitants.

Cet article présente :

  • les flux de données qui ont réellement lieu lors d'une réservation Calendly ;
  • les bases contractuelles (DPA, CCT, EU-US DPF) qui doivent obligatoirement être conclues ;
  • les configurations à définir dans l'administration Calendly pour que l'outil fonctionne conformément à la LPD et au RGPD ;
  • comment traiter l'intégration (embed) et le comportement des cookies de Calendly ;
  • les mentions obligatoires qui doivent figurer dans votre déclaration de protection des données ;
  • et quelles alternatives sont réalistes pour les entreprises suisses.

Bases juridiques : LPD (art. 6, 8, 9, 16, 19, 22), RGPD (art. 6, 13, 28, 44 ss.), Calendly Data Processing Addendum, EU-US Data Privacy Framework (2023), Swiss-US Data Privacy Framework (15 septembre 2024), guide du PFPDT sur les cookies (2023).

Flux de données lors d'une réservation Calendly

Lorsqu'un visiteur accède à votre URL Calendly et réserve un rendez-vous, la réservation passe par plusieurs étapes :

  1. Navigateur → serveurs Calendly (US/UE) : le simple accès à la page de réservation transmet déjà l'adresse IP, le User-Agent, le Referrer et les cookies définis à Calendly. Calendly exploite des centres de données aux États-Unis (région principale AWS us-east-1) et, depuis 2023, une région UE supplémentaire pour les clients Enterprise.
  2. Formulaire de réservation : le nom, l'e-mail et les éventuels champs personnalisés sont collectés. Attention : les champs personnalisés sont souvent utilisés de manière abusive pour demander des données sensibles (« Décrivez votre demande » → peut contenir des détails de santé, financiers ou de mandat).
  3. Synchronisation de l'agenda : Calendly écrit le rendez-vous dans votre agenda connecté (Google Workspace, Microsoft 365, iCloud). Pour ce faire, Calendly conserve des tokens OAuth avec des droits d'écriture.
  4. E-mails de confirmation / SMS : l'envoi se fait via SendGrid (e-mail) et Twilio (SMS, optionnel). Les deux sont des sous-traitants américains.
  5. Intégration Webhook / Zapier : si l'intégration est active, les données de réservation sont transmises à votre CRM (HubSpot, Salesforce, Pipedrive) ou à des outils d'automatisation.

Cette chaîne génère au moins trois communications pertinentes en matière de protection des données : à Calendly en tant que sous-traitant, aux sous-traitants ultérieurs (SendGrid, Twilio, AWS) et – en cas d'intégrations – à d'autres sous-traitants de votre entreprise.

Bases contractuelles – DPA, CCT et DPF

Pour que l'utilisation soit licite selon l'art. 9 LPD et l'art. 28 RGPD, vous avez impérativement besoin d'un contrat de sous-traitance. Calendly met à disposition un Data Processing Addendum standardisé que vous pouvez accepter électroniquement dans l'administration Calendly (sous Account → Legal). Le DPA incorpore les clauses contractuelles types de l'UE (Module 2 : responsable du traitement – sous-traitant) et, depuis 2023, également l'addendum suisse pour la conformité à la LPD.

Calendly s'est certifié mi-2023 sous l'EU-US Data Privacy Framework ; depuis le 15 septembre 2024, le Swiss-US DPF, reconnu comme adéquat par le Conseil fédéral, s'applique également. Pour les transferts de données de Suisse vers les États-Unis, cela réduit considérablement la charge de transfert – mais vous devez vérifier périodiquement la certification DPF de Calendly (liste DPF publique sur dataprivacyframework.gov).

Si vous vous appuyez sur le DPF, documentez-le explicitement dans le registre des activités de traitement (art. 12 LPD / art. 30 RGPD). Si le DPF venait à disparaître (scénario Schrems III), les CCT restent comme mécanisme de substitution – un TIA est alors également indiqué.

Conseil pratique : les clients Calendly avec le tarif Enterprise peuvent activer la résidence des données dans l'UE, ce qui fait que le traitement principal s'effectue dans des centres de données AWS en Irlande. Il s'agit de la configuration la plus robuste pour les clients suisses exposés au RGPD.

Configurer Calendly – les dix paramètres les plus importants

La plupart des problèmes de protection des données surviennent non pas dans l'outil lui-même, mais dans la configuration. Nous recommandons une configuration minimale de base :

  1. Activer la région UE (tier Enterprise) pour les clients suisses et de l'UE.
  2. Minimiser les champs personnalisés : seuls le nom et l'e-mail sont obligatoires. Évitez les champs de texte libre dans lesquels des données sensibles peuvent se retrouver.
  3. Notice de confidentialité dans le formulaire de réservation : activez le champ Privacy Notice avec un lien vers votre déclaration de protection des données – affiché dans le pied de page de la réservation.
  4. Ne pas cocher l'opt-in marketing par défaut : si vous intégrez un opt-in newsletter dans le formulaire de réservation, il doit être en opt-in actif – jamais présélectionné.
  5. SCIM / SSO : activer dans le tier Enterprise pour garantir une gestion centralisée des utilisateurs et bloquer proprement les comptes lors du départ d'un employé.
  6. Activer le journal d'audit (tier Enterprise) pour la traçabilité des événements d'administration et de réservation.
  7. Configurer la rétention : Calendly conserve les données de réservation par défaut sans limite de temps. Définissez une politique de rétention (par ex. 24 mois après le dernier rendez-vous).
  8. Lier le code d'intégration au consentement : l'intégration inline Calendly charge des scripts depuis calendly.com – ne doit être chargée qu'après le consentement aux cookies, sinon violation du régime ePrivacy dans l'UE et des recommandations du PFPDT sur les cookies.
  9. Documenter les destinataires des webhooks : chaque webhook va vers un destinataire supplémentaire – celui-ci doit figurer dans le registre des activités de traitement et dans la déclaration de protection des données.
  10. Minimiser l'accès aux données de l'agenda : Calendly nécessite des droits d'écriture, mais peut être réduit si nécessaire à Free/Busy-only – ce qui empêche Calendly de voir le contenu d'autres rendez-vous.

Intégration, cookies et ePrivacy

Calendly propose trois formes d'intégration : widget pop-up, texte pop-up et intégration inline. Les trois chargent des scripts tiers depuis calendly.com et assets.calendly.com. Cela implique des cookies nécessaires au fonctionnement, ainsi que potentiellement des cookies d'analyse selon la configuration.

La conséquence selon le droit de l'UE (art. 5, par. 3 de la directive ePrivacy dans sa transposition nationale respective) et selon les recommandations du PFPDT 2023 sur les cookies :

  • Les cookies strictement nécessaires (fonction de réservation) sont admissibles sans consentement.
  • Les cookies d'analyse ou de marketing (par ex. si vous avez également intégré Google Analytics, Facebook Pixel ou LinkedIn Insight Tag sur la page de réservation) nécessitent un consentement préalable.
  • L'intégration Calendly ne doit être chargée qu'après le consentement si elle est diffusée conjointement avec des scripts de suivi. En pratique, un chargeur de consentement dans votre bandeau de cookies est utile : les scripts Calendly ne sont chargés qu'après clic sur « Accepter ».

Une alternative plus légère : au lieu de l'intégration inline, placer simplement un bouton avec un lien vers calendly.com/votre-handle – cela déplace la définition des cookies vers le domaine Calendly et évite le suivi cross-site sur votre propre site.

Mentions obligatoires dans la déclaration de protection des données

Si vous utilisez Calendly, votre déclaration de protection des données doit contenir au minimum les points suivants (art. 19 LPD / art. 13 RGPD) :

  • Indication du fournisseur : « Nous utilisons le service de prise de rendez-vous Calendly, exploité par Calendly LLC, 271 17th Street NW, Suite 1000, Atlanta, GA 30363, USA. »
  • Finalité : coordination des rendez-vous, e-mails de confirmation, rappels.
  • Catégories de données : nom, e-mail, numéro de téléphone optionnel, adresse IP, métadonnées de réservation, contenu des champs personnalisés.
  • Base juridique : LPD : exécution du contrat / intérêt légitime ; RGPD : art. 6, par. 1, lit. b ou lit. f.
  • Destinataires : Calendly (US/UE), sous-traitants ultérieurs (AWS, SendGrid, Twilio, éventuellement systèmes CRM intégrés).
  • Transfert vers un pays tiers : États-Unis – base juridique Swiss-US DPF et EU-US DPF, avec CCT UE et addendum suisse en complément.
  • Durée de conservation : référence à votre politique de rétention (par ex. 24 mois).
  • Droits des personnes concernées : mention des droits d'accès, de rectification, d'effacement et du droit de réclamation auprès du PFPDT / de l'autorité de surveillance UE.

En complément : si vous utilisez des champs personnalisés pouvant recueillir des données particulièrement sensibles, vous avez besoin d'un consentement explicite (art. 6, par. 7 LPD / art. 9 RGPD) – de préférence directement dans le formulaire de réservation.

Alternatives pour les entreprises suisses

Pour les entreprises avec des exigences élevées de confidentialité ou une stratégie CH/UE uniquement, il existe des alternatives avec résidence des données en Europe :

  • Cal.com (Open Source / hébergé dans l'UE) : auto-hébergeable ou disponible en offre cloud UE, entièrement compatible DPA.
  • Microsoft Bookings : déjà inclus dans votre licence M365, s'exécute dans le même tenant, aucun tiers supplémentaire.
  • YouCanBookMe (UK) : avec hébergement dans l'UE/UK.
  • SuperSaaS (NL) : fournisseur néerlandais avec résidence des données dans l'UE.
  • TerminApp / Termin.ch : fournisseurs suisses, avec hébergement en Suisse selon la variante.

Quel fournisseur convient dépend de l'étroitesse avec laquelle vous avez besoin de la synchronisation de l'agenda (Google/Microsoft), du traitement des paiements (Stripe), de l'intégration CRM et des exigences de branding. Si vous utilisez déjà Microsoft 365, Microsoft Bookings est souvent le choix le plus économe en matière de conformité – pas de relation de sous-traitance supplémentaire, pas de communication supplémentaire vers des pays tiers.

Comment SIDD vous accompagne

SIDD examine régulièrement des outils tiers comme Calendly, Cal.com, Microsoft Bookings ou SuperSaaS pour leur conformité à la LPD et au RGPD. Pour Calendly, nous proposons :

  • évaluation de l'outil avec recommandation claire (continuer à utiliser Calendly, activer la région UE ou choisir une alternative) ;
  • rédaction ou mise à jour de votre déclaration de protection des données ;
  • révision de la configuration de votre tenant Calendly ;
  • audit du bandeau de cookies et de la mécanique de consentement ;
  • mandats de conseiller en protection des données externe pour un accompagnement continu ;
  • fonction DPO RGPD pour les entreprises exposées à l'UE (mandats DPO RGPD) ;
  • représentation UE selon l'art. 27 RGPD (Représentant UE) ;
  • ateliers de protection des données pour les équipes commerciales et marketing (atelier de protection des données).

Écrivez-nous via le formulaire de contact ou demandez une offre via le formulaire d'offre. Un contrôle rapide Calendly est fourni en deux jours ouvrés.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Configurer Calendly conformément au RGPD/LPD

PERSPECTIVE

Protection des données
24 mai 2026
Marc Grob
Utiliser Calendly dans le respect de la protection des données : flux d'une réservation, DPA et transferts, réglages clés, cookies et alternatives.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.