Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Calendly et RGPD : encadrer les réservations

Vérifiez le DPA, les champs, les traceurs et les transferts de Calendly avant de diffuser votre lien ou d’intégrer le widget.

Un lien Calendly collecte plus qu’un créneau : identité de l’invité, réponses au formulaire, contexte du rendez-vous et données transmises aux outils connectés. La revue RGPD doit suivre ce parcours jusqu’au calendrier et au CRM.

Rassembler les documents du compte

Le DPA Calendly applicable depuis le 1er juin 2026 est incorporé aux conditions client. Il encadre les traitements réalisés pour votre compte, les instructions, l’assistance et les transferts. Conservez la version applicable et les engagements de votre contrat ; une signature manuscrite distincte n’est pas universellement nécessaire.

La qualification de sous-traitant ne couvre pas indistinctement toutes les opérations. L’annexe D prévoit notamment des relations entre responsables indépendants pour certaines données issues des traceurs des services intégrés à votre site. Examinez donc séparément la réservation et le widget.

Cette analyse complète le dossier de sous-traitance : qui choisit les champs, à quoi servent les informations et quels autres outils les reçoivent ?

Limiter les informations demandées

Commencez par les informations nécessaires à la rencontre. Un formulaire commercial n’a pas besoin, par défaut, d’une adresse postale complète ou d’une description détaillée de la situation personnelle.

Les champs libres et intitulés de rendez-vous méritent une attention particulière : ils peuvent ensuite apparaître dans les invitations, notifications et agendas partagés. Préférez des catégories neutres lorsque le détail n’est pas nécessaire. L’annexe I.B.3 du DPA exclut la soumission de catégories particulières de données et d’informations sensibles au sens des règles visées. Une réservation de santé demande donc un examen spécifique ; n’y copiez pas simplement le motif médical.

Déterminez la base légale selon la finalité. Des mesures précontractuelles au titre de l’Art. 6(1)(b) supposent notamment qu’elles soient prises à la demande de la personne concernée. La simple connexion au CRM ne constitue pas une nouvelle finalité imposant toujours un consentement ; c’est l’usage des données qui doit être qualifié.

Informer avant la réservation

Présentez une information accessible depuis le parcours : responsable, finalité, fondement, destinataires, conservation, transferts et droits. La CNIL reproduit les exigences de l’Art. 13.

La politique de Calendly ne remplace pas votre propre information sur l’organisation du rendez-vous. Une case « j’accepte la politique » n’est pas une solution universelle : l’information et le consentement répondent à des fonctions différentes.

Distinguez confirmation du rendez-vous et campagnes ultérieures. Le guide Calendly et suivi commercial aide à déterminer ce que permet la demande initiale. Une réservation ne vaut pas abonnement automatique à toutes les offres.

Examiner widget et transferts

La documentation de stockage, mise à jour le 1er septembre 2026, indique un hébergement des données utilisateurs et invités aux États-Unis. Le DPA organise le recours au Data Privacy Framework et, dans les situations prévues, aux clauses contractuelles types.

Vérifiez le mécanisme applicable au destinataire et au flux. Ne présentez pas ces garanties comme deux obligations systématiquement cumulatives. Notre guide des transferts hors UE détaille les pièces à conserver.

Sur un site, examinez les opérations déclenchées par l’intégration avant et après les choix du visiteur. Les règles CNIL sur les traceurs s’appliquent selon leurs finalités ; afficher une bannière ne démontre pas le blocage réel des opérations soumises à accord.

Préparer la conservation et les demandes

Dressez une courte carte des copies : Calendly, agenda, visioconférence, CRM, notifications et exports. Attribuez une durée à chaque usage et identifiez qui exécute les suppressions. Supprimer une réservation ne prouve pas la disparition des autres copies.

Limitez les permissions des équipes et retirez les intégrations inutiles. Pour une demande d’accès, recherchez également les réponses aux questions personnalisées et les notes reprises ailleurs. Pour un effacement, examinez les éventuels besoins de conservation sans réutiliser les données à des fins incompatibles.

Cas pratique : ouvrir la réservation d’un premier entretien

Ce parcours est hypothétique, sans essai réel de Calendly. Atelier Lin, une entreprise de décoration intérieure, propose un entretien vidéo de vingt minutes à des particuliers qui envisagent de lui commander une prestation. Deux décoratrices gèrent les rendez-vous. L’objectif est de comprendre le type de projet et de décider si un devis doit être préparé, sans demander immédiatement un dossier complet sur le logement.

La dirigeante choisit, dans ce scénario, un simple lien vers la réservation. Aucun widget n’est chargé sur son site et aucune connexion au CRM n’est activée pour ce pilote. Les documents du fournisseur et les transferts restent à examiner : le choix du lien ne les fait pas disparaître. Il évite seulement de présenter comme vérifiée une intégration embarquée que l’entreprise n’a pas encore examinée.

La fiche de décision avant ouverture

Point Choix renseigné pour Atelier Lin
Personnes et finalité Particuliers demandant un premier échange sur une prestation de décoration
Base légale Mesures précontractuelles demandées par la personne, Art. 6(1)(b), pour organiser cet échange
Champs nécessaires Nom, prénom, adresse électronique et créneau ; catégorie de projet limitée à quelques choix neutres
Champs écartés Adresse du logement, budget détaillé, photographies et récit libre de la situation personnelle
Destinataires internes Deux décoratrices habilitées ; les autres collaborateurs voient seulement les plages occupées
Outils du parcours Calendly, agenda professionnel et outil de visioconférence examinés séparément
Conservation choisie Informations de réservation supprimées trente jours après l’entretien sans suite ou l’annulation, sauf besoin distinct établi
Nouveaux usages Ni campagne commerciale ni compte rendu automatique par IA dans ce périmètre

Les trente jours sont un choix du cas, motivé par la gestion des demandes de reprogrammation et des erreurs de rendez-vous ; ce n’est pas une durée légale Calendly. Si un projet se poursuit, seuls les éléments nécessaires rejoignent le dossier de devis, avec la durée et le fondement propres à ce dossier. L’entreprise évite de conserver indéfiniment un agenda détaillé au prétexte que certains invités deviennent clients. Art. 5(1)(c), 5(1)(e) et 6(1)(b).

Le premier niveau d’information est concret

Avant la réservation, Atelier Lin prévoit le texte suivant, adapté au parcours fictif :

Atelier Lin utilise votre identité, votre adresse électronique et le créneau choisi pour organiser le premier entretien que vous demandez en vue d’une prestation. Les deux décoratrices chargées des rendez-vous et nos prestataires techniques interviennent dans ce parcours. Les informations de réservation sans suite sont supprimées trente jours après l’entretien ou l’annulation. Vous pouvez demander l’accès, la rectification, l’effacement ou la limitation et, lorsque ses conditions sont réunies, la portabilité. Notre notice complète précise les destinataires, les transferts, les durées des éventuels dossiers de devis et la possibilité de saisir la CNIL.

Ce premier niveau doit conduire à une notice réellement accessible, avec les coordonnées du responsable, le contact pour les droits et les autres informations requises par l’Art. 13. Il ne remplace pas cette notice. L’entreprise vérifie sa présence avant la saisie et son accès depuis un téléphone, sans obliger le visiteur à créer un compte pour la lire. Les champs obligatoires et les conséquences d’une absence de réponse sont indiqués dans le parcours.

L’exemple ne promet pas un droit d’opposition général à un traitement fondé sur le contrat et ne demande pas un consentement fictif à des mesures précontractuelles nécessaires. Un traitement ultérieur fondé sur l’intérêt légitime ou le consentement aurait sa propre information et ses propres droits.

La vérification révèle une copie trop largement visible

L’équipe prépare trois réservations avec des identités inventées et des adresses de test qu’elle maîtrise. Elle contrôle la confirmation, l’invitation, le report puis l’annulation. Dans l’organisation fictive, l’agenda avait été partagé avec tous les collaborateurs, avec accès au détail des événements. La catégorie de projet et l’adresse électronique de l’invité y restent donc visibles au-delà des deux décoratrices.

La dirigeante suspend la diffusion du lien. Elle réduit les permissions de l’agenda et choisit un intitulé neutre. Modifier seulement cet intitulé serait insuffisant si la description conserve les coordonnées accessibles à tous. Le contrôle est repris depuis un compte de collaborateur non habilité : il doit voir l’occupation du créneau, sans les informations de l’invité. Les comptes des décoratrices conservent les informations nécessaires à l’entretien.

Un second contrôle porte sur l’annulation. L’équipe constate que l’événement annulé subsiste dans une copie exportée pour le suivi interne. Elle supprime cet export de données fictives et retire ce circuit du périmètre retenu. Elle documente ensuite comment traiter les copies dans chaque outil avant d’annoncer une suppression complète à une personne. L’annulation, la libération du créneau et l’effacement sont trois résultats différents.

Décision de lancement et repli

Dans le scénario corrigé, la notice est accessible, les trois parcours ont été examinés et les droits d’agenda sont conformes à la fiche. La dirigeante autorise l’ouverture sur ce seul périmètre après la revue fournisseur et juridique. L’ajout ultérieur d’un CRM, d’un widget ou d’un assistant de réunion déclenchera une nouvelle analyse des données et des destinataires.

Si les permissions de l’agenda ne peuvent pas être restreintes comme prévu, le lien reste hors ligne. Atelier Lin propose temporairement de convenir d’un créneau par échange direct avec une décoratrice, en limitant les informations demandées. Ce repli possède lui aussi des données et des prestataires à encadrer ; il n’est pas présenté comme dépourvu de RGPD.

Une découverte portant sur de vraies données après lancement demanderait en plus de qualifier un éventuel incident : nature des données, accès possibles, personnes concernées et risques. Les obligations de notification et d’information des Art. 33 et 34 ne se déduisent ni d’une simple erreur de paramétrage ni de la réussite d’une correction ; leurs conditions doivent être examinées. Ici, les vérifications utilisent exclusivement des données inventées. Art. 33(1), 33(5) et 34(1).

Ce qu’il faut retenir

  • Le DPA distingue les traitements pour votre compte et certaines données de traceurs intégrés.
  • Limitez les champs et maîtrisez leur diffusion dans les agendas et notifications.
  • Une réservation ne vaut pas accord commercial général.
  • Organisez la suppression dans toute la chaîne d’outils.

FAQ

Faut-il demander le consentement pour chaque réservation ?

Pas nécessairement. Le fondement dépend du rendez-vous et des usages prévus ; l’information reste obligatoire lorsque les conditions de l’Art. 13 sont réunies.

La politique de Calendly suffit-elle ?

Non, elle ne décrit pas nécessairement vos finalités et vos propres durées. Fournissez une information adaptée au rendez-vous proposé.

Un widget est-il équivalent à un simple lien ?

Il peut déclencher des opérations directement depuis votre site. Examinez ses traceurs et les conditions propres aux services intégrés.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →