Als Ergänzung zu Peters Antwort:
Jemand, dem Du per Vorgaben nur Kalender-Zugriff gewährst, sollte anschließend in der ACL mit "kein Zugriff" stehen und "öffentliche Dokumente lesen" bzw. "...schreiben" (letzteres nur, wenn er auch Kalendereinträge erstellen / bearbeiten soll) dürfen.
Alle kalenderbezogenen Elemente (Design & Dokumente) haben entsprechende Eigenschaften, dass sie "öffentlich" sind. Mailbezogene Elemente haben diese Eigenschaften nicht, bedürfen somit eines höheren Zugriffs.
Sollte also ein Anwender auch Mails sehen, hat er mehr als "kein Zugriff"...
Noch'n Hinweis: Ist eine Person nicht explizit im Delegierungsprofil genannt, sondern über eine Gruppe und ist diese Person auch Mitglied einer weiteren Gruppe der ACL (z.B. Admins), so greift das höhere Gruppenrecht. Taucht ein Username direkt in der ACL auf, gilt das Recht dieser Person und Rechte über Gruppenzugehörigkeiten werden ignoriert.