Calendly und DSGVO: DPA, Datenschutz und US-Datenstandort
Calendly veröffentlicht ein Data Processing Addendum (DPA) und beschreibt darin Schutzmechanismen für relevante internationale Übermittlungen. Das beantwortet nicht pauschal, ob jede konkrete Nutzung DSGVO-konform ist: Unternehmen sollten den aktuellen Vertrag, die Datenflüsse, aktivierte Integrationen und den eigenen Verwendungszweck prüfen.
Laut Calendlys Dokumentation werden Nutzer- und Eingeladenendaten in US-Rechenzentren von Google Cloud und AWS gespeichert. Das aktuelle DPA sieht für einschlägige Übermittlungen personenbezogener EU-Daten in die USA das EU-US Data Privacy Framework vor; falls es ungültig wird oder nicht mehr verfügbar ist, greifen die vorgesehenen Standardvertragsklauseln. Verantwortliche prüfen zusätzlich ihre Zwecke, Datenkategorien, Unterauftragsverarbeiter und Integrationen. Kalendarius hostet Kerndienst und Datenbank in der EU; verbundene Kalenderdienste sind separat zu bewerten.
Calendly im Anbietervergleich: Standort, Transfers und Vertrag
| Requirement / Capability | Kalendarius (EU) | Calendly |
|---|---|---|
| Standort des Kerndienstes | ✓ Kerndienst und Datenbank in der EU gehostet | Calendly dokumentiert US-Rechenzentren von Google Cloud und AWS |
| Internationale Übermittlungen | ✓ Kalender- und weitere verbundene Dienste separat prüfen | DPA nennt das Data Privacy Framework für relevante US-Übermittlungen; SCC als Auffangregelung |
| Auftragsverarbeitungsvertrag | ✓ Unterzeichneter AVV für Business- und Enterprise-Kunden verfügbar | Calendly veröffentlicht ein DPA, das in die Customer Terms eingebunden ist |
| Unterauftragsverarbeiter und Integrationen | ✓ Aktuelle Anbieterlisten und aktivierte Kalenderdienste prüfen | Calendlys aktuelle Unterauftragsverarbeiterliste und aktivierte Integrationen prüfen |
| Buchungsdaten und Aufbewahrung | ✓ Aufbewahrungsfrist für abgeschlossene Termine konfigurieren und Formularfelder begrenzen | Aufbewahrungsbedingungen prüfen und nur benötigte Buchungsfelder verwenden |
Was Calendlys DPA und Transferdokumentation sagen
Calendly veröffentlicht ein DPA, das in die Customer Terms eingebunden ist. Es beschreibt Calendlys Rolle als Auftragsverarbeiter für Kundendaten sowie einzelne Verarbeitungen, bei denen Calendly selbst Verantwortlicher ist.
Für Übermittlungen personenbezogener EU-Daten in die USA nennt das aktuelle DPA das EU-US Data Privacy Framework; falls dieser Mechanismus ungültig wird oder nicht mehr als Transfergrundlage verfügbar ist, sieht es Standardvertragsklauseln vor. Das DPA ist eine Vertragsgrundlage für die Prüfung, aber keine pauschale Bestätigung jeder Nutzung.
Der Calendly AVV (Auftragsverarbeitungsvertrag) im Detail
Prüfen Sie im Calendly-DPA den Verarbeitungsumfang, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Meldung von Datenschutzverletzungen, Unterstützung bei Betroffenenanfragen und Löschregelungen. Die DPA-Anlage beschreibt auch die vorgesehenen Transfermechanismen.
Für sensible oder regulierte Abläufe sollten Sie außerdem prüfen, welche Kalender- und sonstigen Dienste eingebunden sind und welche Buchungsdaten diese erhalten. Ein EU-gehosteter Kerndienst kann die Bewertung des Speicherorts vereinfachen, ersetzt aber keine Prüfung der übrigen Datenflüsse.
Der kritische Punkt: die Drittlandübermittlung
Calendly erklärt, Nutzer- und Eingeladenendaten in US-Rechenzentren zu speichern. Für eine konkrete Nutzung sollten Verantwortliche nachvollziehen, welche Daten übermittelt werden, welche Transfergrundlage laut aktuellem DPA greift und welche Unterauftragsverarbeiter oder Integrationen beteiligt sind.
Eine EU-Datenhaltung beim Kerndienst kann den Speicherort und bestimmte Transferfragen vereinfachen. Sie beseitigt jedoch nicht die übrigen Pflichten des Verantwortlichen; auch angebundene Kalender-, E-Mail- und weitere Dienste gehören in die Datenflussprüfung.
Wann Termindaten besondere Vorsicht erfordern
Der Anlass eines Termins und benutzerdefinierte Buchungsfragen können mitunter sensible Informationen offenlegen. Beispielsweise kann ein Termintitel wie 'Erstgespräch Onkologie' Rückschlüsse auf den Gesundheitszustand einer Person zulassen und unterliegt daher den besonderen Anforderungen des Art. 9 DSGVO. Andere Termininhalte, wie vertrauliche M&A- oder Unternehmensgespräche, betreffen geschäftliche Vertraulichkeit, ohne zwingend besondere Kategorien personenbezogener Daten nach Art. 9 darzustellen.
Gesundheitswesen, Kanzleien, Personalabteilungen und der öffentliche Sektor sind Bereiche, in denen die Wahl des Buchungssystems eine sorgfältige datenschutzrechtliche Bewertung erfordert.
AVV-Checkliste nach Art. 28 DSGVO & Betriebsrat-Freigabe
Wenn ein Anbieter personenbezogene Daten im Auftrag verarbeitet, verlangt Art. 28 DSGVO eine entsprechende vertragliche Regelung. Prüfen Sie darin unter anderem Gegenstand und Dauer, Weisungen, Sicherheit, Unterauftragsverarbeiter, Unterstützung und Löschung. Ob bei Mitarbeiterkalendern Mitbestimmungsrechte nach § 87 BetrVG berührt sind, hängt von Funktionen und betrieblicher Nutzung ab.
Kalendarius stellt Business- und Enterprise-Kunden einen unterzeichneten AVV mit technisch-organisatorischen Maßnahmen bereit. Unternehmen sollten dessen Bedingungen und die tatsächlich aktivierten Kalenderdienste für ihren eigenen Ablauf prüfen.
Calendly Unternehmensdaten, Steuernummer (VAT ID) & Rechnungsstellung in der EU
Europäische Einkaufs- und Buchhaltungsabteilungen stehen bei der Einführung von Calendly regelmäßig vor der Frage nach offiziellen Registrierungsdaten und der steuerlichen Einstufung für die Buchhaltung.
Die Calendly-Vertragsbedingungen nennen Calendly LLC als Vertragspartner. Lieferantenanschrift, USt-IdNr. und steuerliche Behandlung können vom Bestell- und Rechnungsmodell abhängen. Einkaufsabteilungen sollten deshalb die aktuelle Bestellung oder Rechnung prüfen, statt aus der US-Rechtsform auf das Fehlen einer EU-Umsatzsteuerregistrierung zu schließen.
Kalendarius wird von Ugur Akcelik in Turin (Italien; USt-IdNr. 12938420010) betrieben. Kostenpflichtige Abonnements werden durch Paddle als Merchant of Record abgerechnet; Paddle nimmt die Zahlung entgegen, stellt die Rechnung aus und wendet die im Checkout ausgewiesene steuerliche Behandlung an.
Die europäische Alternative
Wer Anbieter vergleicht, sollte Speicherort, Unterauftragsverarbeiter, Kalenderintegrationen, Aufbewahrung und Vertragsbedingungen zusammen betrachten. Eine EU-gehostete Kerninfrastruktur beschreibt den Standort dieser Verarbeitung, ist aber allein kein Nachweis für eine vollständig DSGVO-konforme Nutzung.
Kalendarius hostet Kerndienst und Datenbank in der EU, lädt auf öffentlichen Buchungsseiten keine Drittanbieter-Tracker und bietet Business- und Enterprise-Kunden einen unterzeichneten AVV. Weitere Prüfschritte finden Sie in der Checkliste zur DSGVO-konformen Terminplanungssoftware; verbundene Google- und Microsoft-Kalender sind in der tatsächlich verwendeten Konfiguration gesondert zu bewerten.
Primärquellen und Prüfstand
Die Calendly-Angaben beruhen auf dem Data Processing Addendum, den Hinweisen zu Datenspeicherung und internationalen Übermittlungen, der Unterauftragsverarbeiterliste und den Customer Terms. Transferhinweise veröffentlichen die Europäische Kommission und der EDPB. Quellen geprüft am 25. September 2026.
Frequently Asked Questions
Ist Calendly in Deutschland und der EU DSGVO-konform nutzbar?
Das lässt sich nicht pauschal für jeden Einsatz beantworten. Calendly veröffentlicht ein DPA mit Transfermechanismen wie dem EU-US Data Privacy Framework und Standardvertragsklauseln. Jeder Verantwortliche muss Datenarten, Zwecke, Konfiguration, Empfänger und branchenspezifische Pflichten selbst prüfen.
Welche Steuernummer (VAT ID) und Firmenadresse hat Calendly?
Die Calendly-Vertragsbedingungen nennen Calendly LLC als Vertragspartner. Prüfen Sie Lieferantenanschrift, USt-IdNr. und Steuerbehandlung auf der aktuellen Bestellung oder Rechnung; aus einer US-Rechtsform folgt nicht, dass keine EU-Umsatzsteuerregistrierung besteht. Kalendarius-Abonnements werden von Paddle als Merchant of Record in Rechnung gestellt.
Wie schließe ich einen Auftragsverarbeitungsvertrag (AVV) mit Calendly vs. Kalendarius ab?
Calendly veröffentlicht ein Data Processing Addendum mit EU-Standardvertragsklauseln. Kalendarius stellt Business- und Enterprise-Kunden einen unterzeichneten AVV nach Art. 28 DSGVO bereit. In beiden Fällen sollten Verantwortliche die aktuelle Unterauftragsverarbeiterliste, aktivierte Integrationen und tatsächliche Datenflüsse prüfen.
Benötige ich für Calendly einen AVV (Auftragsverarbeitungsvertrag)?
Wenn Calendly oder Kalendarius personenbezogene Daten als Auftragsverarbeiter verarbeitet, verlangt Art. 28 DSGVO einen entsprechenden Vertrag. Calendly veröffentlicht ein DPA; Kalendarius bietet den unterzeichneten AVV für Business- und Enterprise-Kunden an. Zusätzliche Transfers durch aktivierte Integrationen sind gesondert zu bewerten.
Ist Kalendarius mit den Anforderungen des deutschen Betriebsrats vereinbar?
Das entscheidet sich nach Funktionen, Konfiguration und betrieblicher Nutzung. Kalendarius kann eine datensparsame Terminplanung unterstützen, ersetzt aber weder die Prüfung nach § 87 BetrVG noch eine gegebenenfalls erforderliche Betriebsvereinbarung.
Warum ist kein Transfer Impact Assessment (TIA) für Kalendarius nötig?
Für den EU-gehosteten Kalendarius-Kerndienst ist eine Drittlandprüfung grundsätzlich nicht einschlägig. Werden Google-, Microsoft- oder andere Dienste angebunden und erhalten dabei personenbezogene Daten, muss der Verantwortliche diese Datenflüsse und Transfermechanismen gesondert prüfen.
Wo werden Termindaten bei Kalendarius gespeichert?
Kerndienst und Datenbank von Kalendarius werden bei Hetzner in der Europäischen Union gehostet. Hetzners Hosting-Dienste und Rechenzentren sind nach ISO/IEC 27001:2022 zertifiziert. Angebundene Kalenderdienste unterliegen zusätzlich den Bedingungen ihrer jeweiligen Anbieter.
Related Guides & Comparisons
Suchen Sie eine Calendly-Alternative mit Daten in Europa? Kalendarius bietet DSGVO-konforme Terminplanung, EU-Hosting, Sync mit Google und Microsoft. Kostenlos bis 15 Termine im Monat.
Checkliste zur Auswahl von Software für DSGVO-konforme Terminplanung: AVV, Hosting, Unterauftragsverarbeiter, Kalenderintegrationen und Löschfristen.
Datenschutzorientierte Online-Terminbuchung für Ärzte, Psychotherapeuten und Praxen mit EU-gehostetem Kerndienst und trackerfreien Buchungsseiten.
Datenschutzorientierte Online-Terminvereinbarung für Rechtsanwälte, Notare und Steuerberater mit EU-Hosting, trackerfreien Buchungsseiten und Microsoft-365-Sync.
Nehmen Sie die Drittlandübermittlung aus der Gleichung
Testen Sie Kalendarius kostenlos, bis zu 15 Termine im Monat, ohne Kreditkarte.
Kostenlos startenRechtlicher Hinweis: Calendly ist eine eingetragene Marke der Calendly, LLC. Kalendarius ist ein unabhängiger europäischer Dienst von Kineto Soft und steht in keiner geschäftlichen Verbindung, Partnerschaft oder Befürwortung durch die Calendly, LLC. Alle genannten Produktnamen und Marken sind Eigentum ihrer jeweiligen Inhaber. Die Vergleichsangaben basieren auf öffentlich zugänglichen Informationen (Stand 2026) und dienen der allgemeinen Orientierung für europäische Verantwortliche bei der Bewertung von Datenresidenz-Anforderungen; sie stellen keine Rechtsberatung dar.