Calendly è conforme al GDPR?
È la domanda che arriva puntualmente dal DPO o dall'ufficio acquisti quando provi a far approvare uno strumento di prenotazione. La risposta breve: Calendly offre gli strumenti contrattuali per essere usato in conformità, ma la conformità resta un lavoro che ricade su di te, e in alcuni contesti è più oneroso di quanto sembri.
Cosa offre Calendly sul piano formale
Calendly mette a disposizione un accordo sul trattamento dei dati (DPA) e aderisce ai meccanismi di trasferimento previsti per i flussi verso gli Stati Uniti. Dal punto di vista documentale, quindi, un titolare del trattamento ha materiale da mettere agli atti.
Questo però non rende il trattamento automaticamente conforme: significa che esiste una base contrattuale su cui costruire la tua valutazione. La valutazione la devi comunque fare, e devi poterla difendere.
Il punto critico: il trasferimento extra-UE
Ogni prenotazione genera dati personali dell'interessato — che spesso non è un tuo dipendente ma un cittadino, un paziente o un cliente — e li invia a un fornitore soggetto a giurisdizione statunitense. Il quadro dei trasferimenti UE-USA è cambiato più volte in pochi anni, e ogni cambiamento ha costretto le organizzazioni a rifare l'analisi.
Se il tuo settore è regolamentato, la domanda che ti verrà posta non è «esiste un DPA?» ma «perché avete scelto un fornitore che comporta un trasferimento, quando esistono alternative europee?». È una domanda a cui è difficile rispondere bene.
Quando il rischio diventa concreto
Il motivo di un appuntamento è spesso più rivelatore del nome. «Primo colloquio oncologico» o «consulenza per licenziamento» sono dati che ricadono nelle categorie particolari dell'articolo 9 o comunque meritano la massima cautela.
Sanità, studi legali, risorse umane e pubblica amministrazione sono i contesti in cui la scelta del fornitore smette di essere una preferenza di prodotto e diventa una decisione di compliance da motivare per iscritto.
Le alternative europee
Scegliere un fornitore con infrastruttura europea non elimina i tuoi obblighi: continui a dover definire la base giuridica, i tempi di conservazione e l'informativa. Elimina però il capitolo più fragile dell'analisi, quello sul trasferimento internazionale.
Kalendarius nasce con questo presupposto: dati su infrastruttura europea, nessun trasferimento extra-UE, supporto per le categorie particolari di dati e DPA firmato. Il resto del prodotto — sync con Google e Microsoft, link pubblici, promemoria — funziona come ti aspetti.