Is Calendly AVG-proof? Wat Organisaties in Nederland Moeten Weten

Bij de aanschaf van SaaS-software stellen Functionarissen Gegevensbescherming (FG) en compliance officers terecht scherpe vragen. Calendly biedt juridische kaders voor de AVG, maar door de Amerikaanse moedermaatschappij en servers in de VS blijven er aandachtspunten voor organisaties met strenge privacyvereisten.

Executive Summary (TL;DR)

Ja, Calendly biedt contractuele voorzieningen voor AVG-naleving: actieve certificering onder het EU-US Data Privacy Framework (DPF) en een standaard Data Processing Addendum (DPA) met modelcontractbepalingen (SCC's). Voor veel standaard bedrijfsactiviteiten volstaat dit. Echter, omdat Calendly onder de Amerikaanse wetgeving valt en data verwerkt op Amerikaanse cloudservers, beoordelen Nederlandse organisaties in gereguleerde sectoren (zoals zorg, onderwijs, overheid en juridische diensten) zorgvuldig de risico's van de US CLOUD Act. Voor een 100% binnenlandse EU-oplossing zonder internationale gegevensoverdracht biedt Kalendarius een veilig alternatief.

Vergelijkingsoverzicht: Privacy, Naleving & Hosting

Requirement / Capability Kalendarius (EU) Calendly
Serverlocatie & Gegevensopslag ✓ 100% Europese Unie (Hetzner Duitsland & Finland) Verenigde Staten (AWS US-regio's, conform documentatie)
Internationale Gegevensoverdracht (AVG Hoofdstuk V) ✓ Niet van toepassing (Uitsluitend EER-verwerking) Geregeld via EU-US Data Privacy Framework & SCC's
Transfer Impact Assessment (TIA / Schrems II) ✓ Niet vereist (Geen doorgifte buiten de EU) Vereist op basis van risicoanalyse door verwerkingsverantwoordelijke
Verwerkersovereenkomst (DPA Art. 28 AVG) ✓ Standaard EU-verwerkersovereenkomst zonder niet-EU subverwerkers Standaard online DPA met Amerikaanse cloudsubverwerkers
Extraterritoriale Wetgeving (US CLOUD Act) ✓ 100% Beschermd (Geen Amerikaanse moederorganisatie of entiteit) Onderhevig aan vorderingen onder de Amerikaanse CLOUD Act
Cookies & Trackers op Boekingspagina's ✓ Geen advertentiecookies of analysetrackers van derden Configureerbare cookie-instellingen
Agendasynchronisatie (Google & Microsoft 365) ✓ Volledige realtime synchronisatie in twee richtingen Volledige realtime synchronisatie in twee richtingen

Hoe Calendly Voldoet aan de AVG

Calendly hanteert gevestigde contractuele maatregelen voor internationale klanten. Het platform is aangesloten bij het EU-US Data Privacy Framework (DPF), dat in juli 2023 door de Europese Commissie passend is verklaard. Daarnaast hanteert Calendly een Data Processing Addendum met door de Europese Commissie goedgekeurde Standard Contractual Clauses (SCC's).

Op papier biedt dit verwerkingsverantwoordelijken een formele juridische grondslag conform artikel 28 van de AVG.

Checklist Verwerkersovereenkomst (DPA) Artikel 28 AVG

Bij de beoordeling van een afsprakentool door een Functionaris Gegevensbescherming (FG) zijn de volgende vijf punten essentieel:

1. Subverwerkers en locatie: Informeert de leverancier over nieuwe subverwerkers en vindt verwerking plaats binnen de EER? Calendly maakt gebruik van Amerikaanse cloudproviders; Kalendarius werkt uitsluitend met Europese ISO 27001-gecertificeerde partners.

2. Technische en organisatorische maatregelen (TOM's): Versleuteling tijdens overdracht (TLS 1.3), versleuteling in rust (AES-256) en strikte scheiding van agendagegevens.

3. Meldplicht datalekken: Zorg voor onverwijlde melding van inbreuken conform art. 33 AVG binnen Europese rechtsmacht.

4. De US CLOUD Act: Onder de Amerikaanse CLOUD Act kunnen Amerikaanse autoriteiten gegevens opvragen bij Amerikaanse technologiebedrijven, ongeacht de serverlocatie. Kalendarius is een onafhankelijk Europees bedrijf zonder Amerikaanse zeggenschap.

5. Gegevensverwijdering en bewaartermijnen: Kalendarius biedt geautomatiseerde opschoonacties om historische afspraakdata na vastgestelde perioden definitief te wissen (art. 5(1)(e) AVG).

Bijzondere Persoonsgegevens (Artikel 9 AVG)

Afspraakformulieren bevatten regelmatig gevoelige details: titels van medische consulten, gesprekken met bedrijfsartsen of intakegesprekken bij advocaten. Zodra dergelijke gegevens herleidbaar zijn, is artikel 9 van de AVG (bijzondere categorieën van persoonsgegevens) van toepassing.

Voor organisaties die met gevoelige persoonsgegevens werken, biedt een binnenlandse Europese gegevensopslag maximale zekerheid en aanzienlijk minder administratieve lasten bij audits van de Autoriteit Persoonsgegevens.

Het Europese Alternatief zonder Doorgifterisico's

Kalendarius is ontwikkeld om Europese organisaties de kracht van geautomatiseerde afspraakplanning te bieden zonder de juridische onzekerheid van trans-Atlantische datastromen.

Dankzij volledige integratie met Google Workspace en Microsoft 365 plant u moeiteloos afspraken, terwijl uw data veilig binnen de Europese Unie blijft.

Frequently Asked Questions

Is Calendly legaal te gebruiken onder de AVG in Nederland?

Ja, Calendly biedt erkende contractuele instrumenten zoals het Data Privacy Framework en modelcontractbepalingen. Wel dienen organisaties zelf te beoordelen of de doorgifte naar Amerikaanse servers past binnen hun risicoprofiel en interne beleid. Organisaties in de zorg, overheid en zakelijke dienstverlening kiezen steeds vaker voor een Europese partij.

Waar worden afspraakgegevens bij Kalendarius opgeslagen?

Alle gegevens, databases en back-ups van Kalendarius worden uitsluitend verwerkt en opgeslagen in de Europese Unie (Duitsland en Finland) op ISO 27001-gecertificeerde infrastructuur van Hetzner.

Is een Transfer Impact Assessment (TIA) nodig voor Kalendarius?

Nee. Omdat Kalendarius alle gegevens binnen de Europese Economische Ruimte houdt en geen Amerikaanse moedermaatschappij heeft, vindt er geen doorgifte naar derde landen plaats en is een TIA niet nodig.

Waarom is de US CLOUD Act een aandachtspunt bij Amerikaanse tools?

De Amerikaanse CLOUD Act verplicht Amerikaanse bedrijven om op verzoek van Amerikaanse opsporingsdiensten data te overhandigen, zelfs wanneer deze op servers in Europa staat. Omdat Kalendarius een zuiver Europees bedrijf is, zijn deze Amerikaanse wetten niet van toepassing.

Kies voor gegarandeerde Europese gegevensopslag

Ervaar soepele afspraakplanning met volledige naleving van de AVG.

Gratis account aanmaken

Juridische kennisgeving: Calendly is een geregistreerd handelsmerk van Calendly, LLC. Kalendarius is een onafhankelijke Europese softwareontwikkelaar van Kineto Soft. Deze informatie dient ter algemene oriëntatie en is geen formeel juridisch advies.