Xano TRUST CENTER
Xano
Loading…

Certifications

Certification

HDS

Une version française suivra.

Overview

HDS, or Hébergeur de Données de Santé, is the French certification framework for organizations that host personal health data and is intended to strengthen the protection of sensitive health information and support trust in digital health services in France. For Xano as a SaaS platform and data processor, HDS indicates that applicable hosting activities involving health data are operated under a framework designed for the secure handling of regulated health information in accordance with French requirements. For customers acting as data controllers, especially those serving the French healthcare market, HDS provides assurance that the hosting environment they use for health-related data aligns with a recognized French certification scheme built specifically for the protection of sensitive health information

Scope of Xano’s Certification

The scope of the HDS Certification is limited to the information security management system (ISMS) supporting the planning, deployment, provisioning, and delivery of secure software applications, in accordance with the statement of applicability, version 1.3, dated June 24, 2025, for the following activities:

  • Activity 1: The provision and maintenance in operational condition of physical sites for hosting the hardware infrastructure of the information system used to process the health data;
  • Activity 2: The provision and maintenance in operational condition of the hardware infrastructure of the information system used to process the health data;
  • Activity 3: The provision and maintenance in operational condition of the virtual infrastructure of the information system used to process the health data;
  • Activity 4: The provision and maintenance in operational condition of the platform for hosting information system applications; and
  • Activity 6: Backing up health data.

How Xano Meets Compliance Criteria

Xano maintains a range of policies, procedures, and operational controls to support its compliance obligations and overall security posture. The examples below highlight key elements of our program in relation to this framework, and do not represent a complete list:

  • HDS Contract - available after registration for the HDS add-on
  • Data Processing Addendum (DPA) - available to all paid plans (excluding Free plan), please request a DPA by emailing us at security@xano.com
  • Representations of Guarantees (see below)
  • Access Control Policy
  • Change Management Policy
  • Disaster Recovery Procedure
  • Business Continuity Plan
  • Secure Software Development Life Cycle (SSDLC)
  • Management Reviews
  • Internal Audit Program
  • Encryption at rest and in transit
  • Network security efforts

Subprocessors & Data Transfers

This section describes the subprocessors used by Xano in the provision of HDS services and the conditions for data transfers. This information is provided in accordance with HDS and GDPR requirements.

Third-party processing of Customer health data depends on the Xano package selected. Customers may choose from the following options:

  • Option 1 – Xano's HDS Add-on: The Customer's account is hosted on Xano's infrastructure (see Table 1 for details). The Customer is responsible for selecting the hosting region upon account sign-up. Standard subprocessors may access PHI, including from outside the EEA.
  • Option 2 – Xano's Managed Enterprise Plan: The Customer's account is hosted on Xano's infrastructure (see Table 1 for details). The Customer is responsible for selecting the hosting region upon account sign-up. Standard subprocessors may access PHI, including from outside the EEA.
  • Option 3 – Xano's Bring Your Own Cloud (BYOC) Enterprise Plan: The Customer's account is hosted on infrastructure the Customer controls. Xano will deploy to the Customer's chosen cloud provider, and no PHI will be accessed by Xano or its subprocessors from outside the EEA (see Table 2 for details).

Table 1: Representation of Guarantees for HDS Add-on & Managed Enterprise Accounts

Business name Role in the hosting services HDS certified SecNumCloud 3.2 qualified Hosting activities Access to PHI from countries outside of EEA Subject to risk of access to PHI from countries outside the EEA
Xano, Inc. Host Yes No Activity 3 & 4 Yes* Accessed in the United States of America, covered by an adequacy decision within the meaning of Article 45 of GDPR No, the organization is aligned with the Data Privacy Framework (DPF).
Google Cloud Platform Processor Yes No Activity 1-4, & 6 Yes* Customers select the region where their health data will be hosted. Accessed in the United States of America, covered by an adequacy decision within the meaning of Article 45 of GDPR No risk of access imposed by the legislation of a third country in breach of EU law (if an EU hosting location is selected) The organization is aligned with the Data Privacy Framework (DPF). See GCP's HDS Compliance here.

*Personal data may be accessed from outside the EEA only when the Customer initiates a support request and enables the account impersonation setting in their workspace. Xano relies on Standard Contractual Clauses (SCCs) and enforces a Secure Data Access Procedure (SDAP) to ensure equivalent data protection. SDAP is a two-step internal process for accessing customer data involving customer-enabled access followed by VPN access governed by RBAC and the principle of least privilege.

Table 2: Subprocessor Examples for BYOC Enterprise Accounts

Business name Role in the hosting services HDS certified SecNumCloud 3.2 qualified Hosting activities Access to PHI from countries outside of EEA Subject to risk of access to PHI from countries outside the EEA
Xano, Inc. Host Yes No Activity 3 & 4 No (managed by Customer) No (managed by Customer)
Google Cloud Platform* Host (Customer's Account) Yes No Activity 1, 2, 3, 4, 5, 6 No (managed by Customer) No (managed by Customer)
Amazon Web Services* Host (Customer's Account) Yes No Activity 1, 2, 3, 4, 5, 6 No (managed by Customer) No (managed by Customer)
Microsoft Azure* Host (Customer's Account) Yes No Activity 1, 2, 3, 4, 5, 6 No (managed by Customer) No (managed by Customer)
OVH Cloud* Host (Customer's Account) Yes Yes, no risk of unauthorised access to data covered by HDS framework requirement No 30 Activity 1, 2, 3, 4, 5, 6 No (managed by Customer) No (managed by Customer)

*Not a subprocessor of Xano, only shown as examples for self-hosted enterprise accounts.

List of Regulations Outside of EEA

The United States of America has the following laws and regulations that may be relevant where data is accessed from or processed in the USA:

  • USA PATRIOT Act - Authorizes U.S. law enforcement and intelligence agencies to request access to data held by U.S.-based entities or their affiliates, including under national security investigations.
  • Foreign Intelligence Surveillance Act (FISA), Section 702 - Permits U.S. intelligence agencies to collect foreign intelligence information from non-U.S. persons located outside the United States through electronic service providers.
  • Clarifying Lawful Overseas Use of Data (CLOUD) Act - Enables U.S. law enforcement to compel U.S.-based technology companies to provide data stored on servers, even if located outside the U.S., under certain legal processes.
  • Electronic Communications Privacy Act (ECPA) - Governs the access, use, and disclosure of electronic communications and associated data by service providers and government entities.
  • Executive Order 12333 - Establishes the framework for U.S. intelligence activities, including the collection of foreign intelligence outside the United States.


Vue d’ensemble

HDS, ou Hébergeur de Données de Santé, est le cadre français de certification applicable aux organisations hébergeant des données de santé à caractère personnel. Il vise à renforcer la protection des informations sensibles relatives à la santé et à soutenir la confiance dans les services de santé numériques en France. Pour Xano, en tant que plateforme SaaS et sous-traitant de données, la certification HDS atteste que les activités d’hébergement applicables impliquant des données de santé sont exploitées dans le cadre d’un dispositif conçu pour le traitement sécurisé des informations de santé réglementées, conformément aux exigences françaises. Pour les clients agissant en qualité de responsables du traitement, en particulier ceux qui desservent le marché français de la santé, la certification HDS assure que l’environnement d’hébergement qu’ils utilisent pour les données de santé est conforme à un schéma de certification français reconnu, spécifiquement conçu pour la protection des informations de santé sensibles.

Périmètre de la certification de Xano

Le périmètre de la certification HDS est limité au système de management de la sécurité de l’information (SMSI) qui soutient la planification, le déploiement, la mise à disposition et la fourniture d’applications logicielles sécurisées, conformément à la déclaration d’applicabilité, version 1.3, datée du 24 juin 2025, pour les activités suivantes :

  • Activité 1 : La mise à disposition et le maintien en condition opérationnelle des sites physiques permettant d’héberger l’infrastructure matérielle du système d’information utilisé pour traiter les données de santé ;
  • Activité 2 : La mise à disposition et le maintien en condition opérationnelle de l’infrastructure matérielle du système d’information utilisé pour traiter les données de santé ;
  • Activité 3 : La mise à disposition et le maintien en condition opérationnelle de l’infrastructure virtuelle du système d’information utilisé pour traiter les données de santé ;
  • Activité 4 : La mise à disposition et le maintien en condition opérationnelle de la plateforme d’hébergement des applications du système d’information ; et
  • Activité 6 : La sauvegarde des données de santé.

Comment Xano répond aux critères de conformité

Xano maintient un ensemble de politiques, de procédures et de contrôles opérationnels afin de soutenir ses obligations de conformité et sa posture globale en matière de sécurité. Les exemples ci-dessous mettent en évidence des éléments clés de notre programme en lien avec ce cadre, sans constituer une liste exhaustive :

  • Contrat HDS
  • Déclarations de garanties — voir ci-dessous
  • Politique de contrôle des accès
  • Politique de gestion des changements
  • Procédure de reprise après sinistre
  • Plan de continuité d’activité
  • Cycle de développement logiciel sécurisé
  • Revues de direction
  • Programme d’audit interne
  • Chiffrement au repos et en transit
  • Mesures de sécurité réseau

Sous-traitants et transferts de données

Cette section décrit les sous-traitants utilisés dans le cadre des services HDS et les conditions de transfert, en accord avec l'HDS et le RGPD.

Le traitement des données de santé du client par des tiers dépend du forfait Xano sélectionné. Les clients peuvent choisir parmi les options suivantes :

  • Option 1 – Module complémentaire HDS de Xano : Le compte du Client est hébergé sur l'infrastructure de Xano (voir le Tableau 1 pour plus de détails). Le Client est responsable de la sélection de la région d'hébergement lors de la création du compte. Des sous-traitants standard peuvent accéder aux données de santé (PHI), y compris depuis l'extérieur de l'EEE.
  • Option 2 – Plan Entreprise géré de Xano : Le compte du Client est hébergé sur l'infrastructure de Xano (voir le Tableau 1 pour plus de détails). Le Client est responsable de la sélection de la région d'hébergement lors de la création du compte. Des sous-traitants standard peuvent accéder aux données de santé (PHI), y compris depuis l'extérieur de l'EEE.
  • Option 3 – Plan Entreprise Bring Your Own Cloud (BYOC) de Xano : Le compte du Client est hébergé sur une infrastructure contrôlée par le Client. Xano déploiera la solution sur le fournisseur cloud choisi par le Client, et aucune donnée de santé (PHI) ne sera accessible par Xano ou ses sous-traitants depuis l'extérieur de l'EEE (voir le Tableau 2 pour plus de détails).

Tableau 1 : Déclaration de garanties pour les comptes avec module complémentaire HDS et les comptes Managed Enterprise

Nom de l'entreprise Rôle dans les services d'hébergement Certifié HDS Qualifié SecNumCloud 3.2 Activités d'hébergement Accès aux PHI hors EEE Risque d'accès aux PHI hors EEE
Xano, Inc. Hébergeur Oui Non Activités 3 & 4 Oui* Consulté aux États-Unis d'Amérique, couvert par une décision d'adéquation au sens de l'article 45 du RGPD Non, l'organisation est alignée avec le Certification du Cadre de Protection des Données (DPF).
Google Cloud Platform Sous-traitant Oui Non Activités 1-4, & 6 Oui* Les clients sélectionnent la région dans laquelle leurs données de santé seront hébergées. Consulté aux États-Unis d'Amérique, couvert par une décision d'adéquation au sens de l'article 45 du RGPD Aucun risque d'accès imposé par la législation d'un pays tiers en violation du droit de l'UE (si un lieu d'hébergement dans l'UE est sélectionné). L'organisation est alignée sur le Data Privacy Framework (DPF). Voir la conformité HDS de GCP ici.

*Les données personnelles peuvent être accessibles depuis l'extérieur de l'EEE uniquement lorsque le Client initie une demande de support et active le paramètre d'usurpation de compte dans son espace de travail. Xano s'appuie sur les Clauses Contractuelles Types (CCT) et applique une Procédure d'Accès Sécurisé aux Données (SDAP) afin de garantir un niveau de protection des données équivalent. La SDAP est un processus interne en deux étapes pour l'accès aux données des clients : un accès activé par le client, suivi d'un accès via VPN régi par le contrôle d'accès basé sur les rôles (RBAC) et le principe du moindre privilège.

Tableau 2 : Exemples de sous-traitants pour les comptes d'entreprise auto-hébergés

Nom de l'entreprise Rôle dans les services d'hébergement Certifié HDS Qualifié SecNumCloud 3.2 Activités d'hébergement Accès aux PHI hors EEE Risque d'accès aux PHI hors EEE
Xano, Inc. Hébergeur Oui Non Activités 3 & 4 Non (géré par le client) Non (géré par le client)
Google Cloud Platform* Hébergeur (compte client) Oui Non Activités 1, 2, 3, 4, 5, 6 Non (géré par le client) Non (géré par le client)
Amazon Web Services* Hébergeur (compte client) Oui Non Activités 1, 2, 3, 4, 5, 6 Non (géré par le client) Non (géré par le client)
Microsoft Azure* Hébergeur (compte client) Oui Non Activités 1, 2, 3, 4, 5, 6 Non (géré par le client) Non (géré par le client)
OVH Cloud* Hébergeur (compte client) Oui Oui, aucun risque d'accès non autorisé aux données couvertes par l'exigence-cadre n° 30 du HDS Activités 1, 2, 3, 4, 5, 6 Non (géré par le client) Non (géré par le client)

*Pas un sous-traitant de Xano, présenté uniquement à titre d'exemple pour les comptes d'entreprise auto-hébergés.

Liste des réglementations en dehors de l'EEE

Les États-Unis d'Amérique disposent des lois et réglementations suivantes qui peuvent être pertinentes lorsque des données sont consultées ou traitées aux États-Unis :

  • USA PATRIOT Act - Autorise les forces de l'ordre et les agences de renseignement américaines à demander l'accès aux données détenues par des entités basées aux États-Unis ou leurs filiales, y compris dans le cadre d'enquêtes de sécurité nationale.
  • Loi sur la surveillance du renseignement étranger (FISA), article 702 - Autorise les agences de renseignement américaines à collecter des informations de renseignement étranger auprès de personnes non américaines situées en dehors des États-Unis par l'intermédiaire de fournisseurs de services électroniques.
  • Clarifying Lawful Overseas Use of Data (CLOUD) Act - Permet aux forces de l'ordre américaines d'obliger les entreprises technologiques basées aux États-Unis à fournir des données stockées sur des serveurs, même si elles sont situées en dehors des États-Unis, dans le cadre de certaines procédures légales.
  • Loi sur la protection des renseignements personnels sur les communications électroniques (ECPA) - Régit l'accès, l'utilisation et la divulgation des communications électroniques et des données associées par les fournisseurs de services et les entités gouvernementales.
  • Décret exécutif 12333 - Établit le cadre des activités de renseignement américaines, y compris la collecte de renseignements étrangers en dehors des États-Unis.

Files

HDS Certificate

Request Access

Tell us who you are and we'll email you a secure link to track your request for 1 document.

100%