Productivity · Calendly LLC · USA

Calendly and GDPR: analysis, risks and alternatives 2026

Calendly est l'outil de prise de rendez-vous en ligne le plus utilisé en B2B. Hébergé entièrement aux USA (AWS), il traite des données personnelles à grande échelle : noms, emails, calendriers Google/Microsoft synchronisés, IP, fuseaux horaires, géolocalisation des participants. Calendly a signé le Data Privacy Framework en 2023, propose un DPA conforme et offre depuis 2024 des contrôles granulaires de résidence des données. Les principaux risques RGPD : transferts vers USA, intégration profonde avec calendriers Google/Outlook (sous-traitance en cascade), tracking analytics interne, intégrations CRM (HubSpot, Salesforce) propageant les données. Pour les usages occasionnels (lien Calendly public partagé), risque modéré. Pour usages intensifs avec workflows automatisés (envoi auto vers CRM, segmentation), audit recommandé. Alternatives européennes : Cal.com (open-source EU), TidyCal, SimplyBook.me (Lituanie), Resamania (FR).

Conditionally compliant·Non-EU transfer detected

Legal mechanism: DPF + SCC + DPA Calendly

Cookies set by this tool

Detected during standard use. Must be declared in your cookie policy.

NameTypePurposeDuration
_calendly_sessionpremierSession utilisateur CalendlySession
amp_*premierAnalytics interne (Amplitude)1 an
_gapremierGoogle Analytics intégré sur formulaire2 ans
Associated trackers:calendly.comassets.calendly.comapi.amplitude.com (analytics)

GDPR risks to know

  • Transferts US par défaut (AWS Virginia/Oregon)
  • Synchronisation Google Calendar / Microsoft Outlook = sous-traitance en cascade
  • Analytics interne via Amplitude (lui-même US)
  • Intégration CRM automatique propage données sans contrôle granulaire
  • Champs custom acceptés sans validation RGPD (téléphone, raison rendez-vous, données sensibles possibles)

Configure Calendly compliantly

Configuration RGPD pour Calendly : 1. **Signer le DPA Calendly** : Settings > Security > Data Processing Agreement. 2. **Limiter champs custom collectés** : seulement email + prénom + objet RDV. Pas de téléphone, adresse, notes libres sans consentement spécifique. 3. **Activer Cookie Consent natif Calendly** : Settings > Privacy > Cookie Banner (récent, 2024). 4. **Mentionner Calendly dans politique de confidentialité** : sous-traitant, hébergement US, DPF, durée 3 ans, droit opposition. 5. **Désactiver Google Analytics intégré** si activé inadvertamment : Settings > Integrations > Google Analytics OFF. 6. **Auditer intégrations CRM** : si auto-sync HubSpot/Salesforce, chaque outil = sous-traitant à documenter. 7. **Préférer formulaire intégré minimal** : éviter widget complet qui charge multiples scripts US. 8. **Pour usages sensibles (médecine, juridique) : alternative obligatoire** : Cal.com self-hosted ou solution métier dédiée (Doctolib pour santé).

GDPR-friendly alternatives to Calendly

Solutions hosted in EU or with strong legal framework.

Cal.com

Allemagne

Open-source, self-hosted possible (zéro tiers), cloud EU disponible. Alternative leader. Tarifs : 0-29 €/mois/user.

SimplyBook.me

Lituanie

Hébergement EU, RGPD natif, marketplace bookings B2C. Tarifs : 0-69 €/mois.

TidyCal

USA

Lifetime deal 29$ une fois. Plus simple. Hébergement US — pas l'idéal RGPD mais simple alternative.

Is this tool active on your site?

RGPDScan automatically detects 400+ SaaS tools on your website and alerts you on associated GDPR risks.

Scan my site for free

Frequently asked questions

Calendly est-il conforme RGPD pour mon entreprise française ?
Conditionnellement oui : DPA signé + DPF + champs minimaux + information politique. Usage occasionnel : risque modéré. Usage intensif B2B : audit recommandé.
Quelle est l'alternative open-source à Calendly ?
Cal.com : open-source, self-hosted ou cloud EU, fonctionnalités équivalentes, RGPD-friendly natif. Standard émergent. Hébergement Hetzner Germany.
Puis-je utiliser Calendly avec mes patients (médecin) ?
Fortement déconseillé. Doctolib ou Maiia obligatoires car HDS certifiés. Calendly = sanction certaine en cas de contrôle médical.
Calendly stocke-t-il mes données client après suppression ?
Politique Calendly : conservation 90 jours après suppression. Au-delà : anonymisation. Demande d'effacement client doit être propagée à Calendly via support.
Les rendez-vous synchronisés Google Calendar sont-ils sécurisés ?
Synchronisation chiffrée HTTPS. Mais Google = sous-traitant supplémentaire. Mentionner dans politique. Préférer Outlook (Microsoft) ou Cal.com self-hosted.
Cal.com est-il vraiment équivalent à Calendly ?
Oui en fonctionnalités : intégrations calendriers, paiements, workflows. Interface légèrement plus technique. Self-hosted = sécurité maximale (zéro tiers).

Audit your site in 60 seconds

Free GDPR scan. No credit card.