Certification
HDS, or Hébergeur de Données de Santé, is the French certification framework for organizations that host personal health data and is intended to strengthen the protection of sensitive health information and support trust in digital health services in France. For Xano as a SaaS platform and data processor, HDS indicates that applicable hosting activities involving health data are operated under a framework designed for the secure handling of regulated health information in accordance with French requirements. For customers acting as data controllers, especially those serving the French healthcare market, HDS provides assurance that the hosting environment they use for health-related data aligns with a recognized French certification scheme built specifically for the protection of sensitive health information
The scope of the HDS Certification is limited to the information security management system (ISMS) supporting the planning, deployment, provisioning, and delivery of secure software applications, in accordance with the statement of applicability, version 1.3, dated June 24, 2025, for the following activities:
Xano maintains a range of policies, procedures, and operational controls to support its compliance obligations and overall security posture. The examples below highlight key elements of our program in relation to this framework, and do not represent a complete list:
This section describes the subprocessors used by Xano in the provision of HDS services and the conditions for data transfers. This information is provided in accordance with HDS and GDPR requirements.
Third-party processing of Customer health data depends on the Xano package selected. Customers may choose from the following options:
| Business name | Role in the hosting services | HDS certified | SecNumCloud 3.2 qualified | Hosting activities | Access to PHI from countries outside of EEA | Subject to risk of access to PHI from countries outside the EEA |
|---|---|---|---|---|---|---|
| Xano, Inc. | Host | Yes | No | Activity 3 & 4 | Yes* Accessed in the United States of America, covered by an adequacy decision within the meaning of Article 45 of GDPR | No, the organization is aligned with the Data Privacy Framework (DPF). |
| Google Cloud Platform | Processor | Yes | No | Activity 1-4, & 6 | Yes* Customers select the region where their health data will be hosted. Accessed in the United States of America, covered by an adequacy decision within the meaning of Article 45 of GDPR | No risk of access imposed by the legislation of a third country in breach of EU law (if an EU hosting location is selected) The organization is aligned with the Data Privacy Framework (DPF). See GCP's HDS Compliance here. |
*Personal data may be accessed from outside the EEA only when the Customer initiates a support request and enables the account impersonation setting in their workspace. Xano relies on Standard Contractual Clauses (SCCs) and enforces a Secure Data Access Procedure (SDAP) to ensure equivalent data protection. SDAP is a two-step internal process for accessing customer data involving customer-enabled access followed by VPN access governed by RBAC and the principle of least privilege.
| Business name | Role in the hosting services | HDS certified | SecNumCloud 3.2 qualified | Hosting activities | Access to PHI from countries outside of EEA | Subject to risk of access to PHI from countries outside the EEA |
|---|---|---|---|---|---|---|
| Xano, Inc. | Host | Yes | No | Activity 3 & 4 | No (managed by Customer) | No (managed by Customer) |
| Google Cloud Platform* | Host (Customer's Account) | Yes | No | Activity 1, 2, 3, 4, 5, 6 | No (managed by Customer) | No (managed by Customer) |
| Amazon Web Services* | Host (Customer's Account) | Yes | No | Activity 1, 2, 3, 4, 5, 6 | No (managed by Customer) | No (managed by Customer) |
| Microsoft Azure* | Host (Customer's Account) | Yes | No | Activity 1, 2, 3, 4, 5, 6 | No (managed by Customer) | No (managed by Customer) |
| OVH Cloud* | Host (Customer's Account) | Yes | Yes, no risk of unauthorised access to data covered by HDS framework requirement No 30 | Activity 1, 2, 3, 4, 5, 6 | No (managed by Customer) | No (managed by Customer) |
*Not a subprocessor of Xano, only shown as examples for self-hosted enterprise accounts.
The United States of America has the following laws and regulations that may be relevant where data is accessed from or processed in the USA:
HDS, ou Hébergeur de Données de Santé, est le cadre français de certification applicable aux organisations hébergeant des données de santé à caractère personnel. Il vise à renforcer la protection des informations sensibles relatives à la santé et à soutenir la confiance dans les services de santé numériques en France. Pour Xano, en tant que plateforme SaaS et sous-traitant de données, la certification HDS atteste que les activités d’hébergement applicables impliquant des données de santé sont exploitées dans le cadre d’un dispositif conçu pour le traitement sécurisé des informations de santé réglementées, conformément aux exigences françaises. Pour les clients agissant en qualité de responsables du traitement, en particulier ceux qui desservent le marché français de la santé, la certification HDS assure que l’environnement d’hébergement qu’ils utilisent pour les données de santé est conforme à un schéma de certification français reconnu, spécifiquement conçu pour la protection des informations de santé sensibles.
Le périmètre de la certification HDS est limité au système de management de la sécurité de l’information (SMSI) qui soutient la planification, le déploiement, la mise à disposition et la fourniture d’applications logicielles sécurisées, conformément à la déclaration d’applicabilité, version 1.3, datée du 24 juin 2025, pour les activités suivantes :
Xano maintient un ensemble de politiques, de procédures et de contrôles opérationnels afin de soutenir ses obligations de conformité et sa posture globale en matière de sécurité. Les exemples ci-dessous mettent en évidence des éléments clés de notre programme en lien avec ce cadre, sans constituer une liste exhaustive :
Cette section décrit les sous-traitants utilisés dans le cadre des services HDS et les conditions de transfert, en accord avec l'HDS et le RGPD.
Le traitement des données de santé du client par des tiers dépend du forfait Xano sélectionné. Les clients peuvent choisir parmi les options suivantes :
| Nom de l'entreprise | Rôle dans les services d'hébergement | Certifié HDS | Qualifié SecNumCloud 3.2 | Activités d'hébergement | Accès aux PHI hors EEE | Risque d'accès aux PHI hors EEE |
|---|---|---|---|---|---|---|
| Xano, Inc. | Hébergeur | Oui | Non | Activités 3 & 4 | Oui* Consulté aux États-Unis d'Amérique, couvert par une décision d'adéquation au sens de l'article 45 du RGPD | Non, l'organisation est alignée avec le Certification du Cadre de Protection des Données (DPF). |
| Google Cloud Platform | Sous-traitant | Oui | Non | Activités 1-4, & 6 | Oui* Les clients sélectionnent la région dans laquelle leurs données de santé seront hébergées. Consulté aux États-Unis d'Amérique, couvert par une décision d'adéquation au sens de l'article 45 du RGPD | Aucun risque d'accès imposé par la législation d'un pays tiers en violation du droit de l'UE (si un lieu d'hébergement dans l'UE est sélectionné). L'organisation est alignée sur le Data Privacy Framework (DPF). Voir la conformité HDS de GCP ici. |
*Les données personnelles peuvent être accessibles depuis l'extérieur de l'EEE uniquement lorsque le Client initie une demande de support et active le paramètre d'usurpation de compte dans son espace de travail. Xano s'appuie sur les Clauses Contractuelles Types (CCT) et applique une Procédure d'Accès Sécurisé aux Données (SDAP) afin de garantir un niveau de protection des données équivalent. La SDAP est un processus interne en deux étapes pour l'accès aux données des clients : un accès activé par le client, suivi d'un accès via VPN régi par le contrôle d'accès basé sur les rôles (RBAC) et le principe du moindre privilège.
| Nom de l'entreprise | Rôle dans les services d'hébergement | Certifié HDS | Qualifié SecNumCloud 3.2 | Activités d'hébergement | Accès aux PHI hors EEE | Risque d'accès aux PHI hors EEE |
|---|---|---|---|---|---|---|
| Xano, Inc. | Hébergeur | Oui | Non | Activités 3 & 4 | Non (géré par le client) | Non (géré par le client) |
| Google Cloud Platform* | Hébergeur (compte client) | Oui | Non | Activités 1, 2, 3, 4, 5, 6 | Non (géré par le client) | Non (géré par le client) |
| Amazon Web Services* | Hébergeur (compte client) | Oui | Non | Activités 1, 2, 3, 4, 5, 6 | Non (géré par le client) | Non (géré par le client) |
| Microsoft Azure* | Hébergeur (compte client) | Oui | Non | Activités 1, 2, 3, 4, 5, 6 | Non (géré par le client) | Non (géré par le client) |
| OVH Cloud* | Hébergeur (compte client) | Oui | Oui, aucun risque d'accès non autorisé aux données couvertes par l'exigence-cadre n° 30 du HDS | Activités 1, 2, 3, 4, 5, 6 | Non (géré par le client) | Non (géré par le client) |
*Pas un sous-traitant de Xano, présenté uniquement à titre d'exemple pour les comptes d'entreprise auto-hébergés.
Les États-Unis d'Amérique disposent des lois et réglementations suivantes qui peuvent être pertinentes lorsque des données sont consultées ou traitées aux États-Unis :