Calendly und DSGVO: DPA, Datenschutz und US-Datenstandort

Calendly veröffentlicht ein Data Processing Addendum (DPA) und beschreibt darin Schutzmechanismen für relevante internationale Übermittlungen. Das beantwortet nicht pauschal, ob jede konkrete Nutzung DSGVO-konform ist: Unternehmen sollten den aktuellen Vertrag, die Datenflüsse, aktivierte Integrationen und den eigenen Verwendungszweck prüfen.

Executive Summary (TL;DR)

Laut Calendlys Dokumentation werden Nutzer- und Eingeladenendaten in US-Rechenzentren von Google Cloud und AWS gespeichert. Das aktuelle DPA sieht für einschlägige Übermittlungen personenbezogener EU-Daten in die USA das EU-US Data Privacy Framework vor; falls es ungültig wird oder nicht mehr verfügbar ist, greifen die vorgesehenen Standardvertragsklauseln. Verantwortliche prüfen zusätzlich ihre Zwecke, Datenkategorien, Unterauftragsverarbeiter und Integrationen. Kalendarius hostet Kerndienst und Datenbank in der EU; verbundene Kalenderdienste sind separat zu bewerten.

Calendly im Anbietervergleich: Standort, Transfers und Vertrag

Requirement / Capability Kalendarius (EU) Calendly
Standort des Kerndienstes ✓ Kerndienst und Datenbank in der EU gehostet Calendly dokumentiert US-Rechenzentren von Google Cloud und AWS
Internationale Übermittlungen ✓ Kalender- und weitere verbundene Dienste separat prüfen DPA nennt das Data Privacy Framework für relevante US-Übermittlungen; SCC als Auffangregelung
Auftragsverarbeitungsvertrag ✓ Unterzeichneter AVV für Business- und Enterprise-Kunden verfügbar Calendly veröffentlicht ein DPA, das in die Customer Terms eingebunden ist
Unterauftragsverarbeiter und Integrationen ✓ Aktuelle Anbieterlisten und aktivierte Kalenderdienste prüfen Calendlys aktuelle Unterauftragsverarbeiterliste und aktivierte Integrationen prüfen
Buchungsdaten und Aufbewahrung ✓ Aufbewahrungsfrist für abgeschlossene Termine konfigurieren und Formularfelder begrenzen Aufbewahrungsbedingungen prüfen und nur benötigte Buchungsfelder verwenden

Was Calendlys DPA und Transferdokumentation sagen

Calendly veröffentlicht ein DPA, das in die Customer Terms eingebunden ist. Es beschreibt Calendlys Rolle als Auftragsverarbeiter für Kundendaten sowie einzelne Verarbeitungen, bei denen Calendly selbst Verantwortlicher ist.

Für Übermittlungen personenbezogener EU-Daten in die USA nennt das aktuelle DPA das EU-US Data Privacy Framework; falls dieser Mechanismus ungültig wird oder nicht mehr als Transfergrundlage verfügbar ist, sieht es Standardvertragsklauseln vor. Das DPA ist eine Vertragsgrundlage für die Prüfung, aber keine pauschale Bestätigung jeder Nutzung.

Der Calendly AVV (Auftragsverarbeitungsvertrag) im Detail

Prüfen Sie im Calendly-DPA den Verarbeitungsumfang, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Meldung von Datenschutzverletzungen, Unterstützung bei Betroffenenanfragen und Löschregelungen. Die DPA-Anlage beschreibt auch die vorgesehenen Transfermechanismen.

Für sensible oder regulierte Abläufe sollten Sie außerdem prüfen, welche Kalender- und sonstigen Dienste eingebunden sind und welche Buchungsdaten diese erhalten. Ein EU-gehosteter Kerndienst kann die Bewertung des Speicherorts vereinfachen, ersetzt aber keine Prüfung der übrigen Datenflüsse.

Der kritische Punkt: die Drittlandübermittlung

Calendly erklärt, Nutzer- und Eingeladenendaten in US-Rechenzentren zu speichern. Für eine konkrete Nutzung sollten Verantwortliche nachvollziehen, welche Daten übermittelt werden, welche Transfergrundlage laut aktuellem DPA greift und welche Unterauftragsverarbeiter oder Integrationen beteiligt sind.

Eine EU-Datenhaltung beim Kerndienst kann den Speicherort und bestimmte Transferfragen vereinfachen. Sie beseitigt jedoch nicht die übrigen Pflichten des Verantwortlichen; auch angebundene Kalender-, E-Mail- und weitere Dienste gehören in die Datenflussprüfung.

Wann Termindaten besondere Vorsicht erfordern

Der Anlass eines Termins und benutzerdefinierte Buchungsfragen können mitunter sensible Informationen offenlegen. Beispielsweise kann ein Termintitel wie 'Erstgespräch Onkologie' Rückschlüsse auf den Gesundheitszustand einer Person zulassen und unterliegt daher den besonderen Anforderungen des Art. 9 DSGVO. Andere Termininhalte, wie vertrauliche M&A- oder Unternehmensgespräche, betreffen geschäftliche Vertraulichkeit, ohne zwingend besondere Kategorien personenbezogener Daten nach Art. 9 darzustellen.

Gesundheitswesen, Kanzleien, Personalabteilungen und der öffentliche Sektor sind Bereiche, in denen die Wahl des Buchungssystems eine sorgfältige datenschutzrechtliche Bewertung erfordert.

AVV-Checkliste nach Art. 28 DSGVO & Betriebsrat-Freigabe

Wenn ein Anbieter personenbezogene Daten im Auftrag verarbeitet, verlangt Art. 28 DSGVO eine entsprechende vertragliche Regelung. Prüfen Sie darin unter anderem Gegenstand und Dauer, Weisungen, Sicherheit, Unterauftragsverarbeiter, Unterstützung und Löschung. Ob bei Mitarbeiterkalendern Mitbestimmungsrechte nach § 87 BetrVG berührt sind, hängt von Funktionen und betrieblicher Nutzung ab.

Kalendarius stellt Business- und Enterprise-Kunden einen unterzeichneten AVV mit technisch-organisatorischen Maßnahmen bereit. Unternehmen sollten dessen Bedingungen und die tatsächlich aktivierten Kalenderdienste für ihren eigenen Ablauf prüfen.

Calendly Unternehmensdaten, Steuernummer (VAT ID) & Rechnungsstellung in der EU

Europäische Einkaufs- und Buchhaltungsabteilungen stehen bei der Einführung von Calendly regelmäßig vor der Frage nach offiziellen Registrierungsdaten und der steuerlichen Einstufung für die Buchhaltung.

Die Calendly-Vertragsbedingungen nennen Calendly LLC als Vertragspartner. Lieferantenanschrift, USt-IdNr. und steuerliche Behandlung können vom Bestell- und Rechnungsmodell abhängen. Einkaufsabteilungen sollten deshalb die aktuelle Bestellung oder Rechnung prüfen, statt aus der US-Rechtsform auf das Fehlen einer EU-Umsatzsteuerregistrierung zu schließen.

Kalendarius wird von Ugur Akcelik in Turin (Italien; USt-IdNr. 12938420010) betrieben. Kostenpflichtige Abonnements werden durch Paddle als Merchant of Record abgerechnet; Paddle nimmt die Zahlung entgegen, stellt die Rechnung aus und wendet die im Checkout ausgewiesene steuerliche Behandlung an.

Die europäische Alternative

Wer Anbieter vergleicht, sollte Speicherort, Unterauftragsverarbeiter, Kalenderintegrationen, Aufbewahrung und Vertragsbedingungen zusammen betrachten. Eine EU-gehostete Kerninfrastruktur beschreibt den Standort dieser Verarbeitung, ist aber allein kein Nachweis für eine vollständig DSGVO-konforme Nutzung.

Kalendarius hostet Kerndienst und Datenbank in der EU, lädt auf öffentlichen Buchungsseiten keine Drittanbieter-Tracker und bietet Business- und Enterprise-Kunden einen unterzeichneten AVV. Weitere Prüfschritte finden Sie in der Checkliste zur DSGVO-konformen Terminplanungssoftware; verbundene Google- und Microsoft-Kalender sind in der tatsächlich verwendeten Konfiguration gesondert zu bewerten.

Primärquellen und Prüfstand

Die Calendly-Angaben beruhen auf dem Data Processing Addendum, den Hinweisen zu Datenspeicherung und internationalen Übermittlungen, der Unterauftragsverarbeiterliste und den Customer Terms. Transferhinweise veröffentlichen die Europäische Kommission und der EDPB. Quellen geprüft am 25. September 2026.

Frequently Asked Questions

Ist Calendly in Deutschland und der EU DSGVO-konform nutzbar?

Das lässt sich nicht pauschal für jeden Einsatz beantworten. Calendly veröffentlicht ein DPA mit Transfermechanismen wie dem EU-US Data Privacy Framework und Standardvertragsklauseln. Jeder Verantwortliche muss Datenarten, Zwecke, Konfiguration, Empfänger und branchenspezifische Pflichten selbst prüfen.

Welche Steuernummer (VAT ID) und Firmenadresse hat Calendly?

Die Calendly-Vertragsbedingungen nennen Calendly LLC als Vertragspartner. Prüfen Sie Lieferantenanschrift, USt-IdNr. und Steuerbehandlung auf der aktuellen Bestellung oder Rechnung; aus einer US-Rechtsform folgt nicht, dass keine EU-Umsatzsteuerregistrierung besteht. Kalendarius-Abonnements werden von Paddle als Merchant of Record in Rechnung gestellt.

Wie schließe ich einen Auftragsverarbeitungsvertrag (AVV) mit Calendly vs. Kalendarius ab?

Calendly veröffentlicht ein Data Processing Addendum mit EU-Standardvertragsklauseln. Kalendarius stellt Business- und Enterprise-Kunden einen unterzeichneten AVV nach Art. 28 DSGVO bereit. In beiden Fällen sollten Verantwortliche die aktuelle Unterauftragsverarbeiterliste, aktivierte Integrationen und tatsächliche Datenflüsse prüfen.

Benötige ich für Calendly einen AVV (Auftragsverarbeitungsvertrag)?

Wenn Calendly oder Kalendarius personenbezogene Daten als Auftragsverarbeiter verarbeitet, verlangt Art. 28 DSGVO einen entsprechenden Vertrag. Calendly veröffentlicht ein DPA; Kalendarius bietet den unterzeichneten AVV für Business- und Enterprise-Kunden an. Zusätzliche Transfers durch aktivierte Integrationen sind gesondert zu bewerten.

Ist Kalendarius mit den Anforderungen des deutschen Betriebsrats vereinbar?

Das entscheidet sich nach Funktionen, Konfiguration und betrieblicher Nutzung. Kalendarius kann eine datensparsame Terminplanung unterstützen, ersetzt aber weder die Prüfung nach § 87 BetrVG noch eine gegebenenfalls erforderliche Betriebsvereinbarung.

Warum ist kein Transfer Impact Assessment (TIA) für Kalendarius nötig?

Für den EU-gehosteten Kalendarius-Kerndienst ist eine Drittlandprüfung grundsätzlich nicht einschlägig. Werden Google-, Microsoft- oder andere Dienste angebunden und erhalten dabei personenbezogene Daten, muss der Verantwortliche diese Datenflüsse und Transfermechanismen gesondert prüfen.

Wo werden Termindaten bei Kalendarius gespeichert?

Kerndienst und Datenbank von Kalendarius werden bei Hetzner in der Europäischen Union gehostet. Hetzners Hosting-Dienste und Rechenzentren sind nach ISO/IEC 27001:2022 zertifiziert. Angebundene Kalenderdienste unterliegen zusätzlich den Bedingungen ihrer jeweiligen Anbieter.

Nehmen Sie die Drittlandübermittlung aus der Gleichung

Testen Sie Kalendarius kostenlos, bis zu 15 Termine im Monat, ohne Kreditkarte.

Kostenlos starten

Rechtlicher Hinweis: Calendly ist eine eingetragene Marke der Calendly, LLC. Kalendarius ist ein unabhängiger europäischer Dienst von Kineto Soft und steht in keiner geschäftlichen Verbindung, Partnerschaft oder Befürwortung durch die Calendly, LLC. Alle genannten Produktnamen und Marken sind Eigentum ihrer jeweiligen Inhaber. Die Vergleichsangaben basieren auf öffentlich zugänglichen Informationen (Stand 2026) und dienen der allgemeinen Orientierung für europäische Verantwortliche bei der Bewertung von Datenresidenz-Anforderungen; sie stellen keine Rechtsberatung dar.