Protecting Your Health Data: Xano's Commitment to HDS Compliance

At Xano, trust and security are fundamental pillars of our service. We understand the critical sensitivity of health data and the importance of rigorous compliance standards. For our customers handling Personal Health Information (PHI) related to French citizens, adherence to the French HDS (Hébergement de Données de Santé / Health Data Hosting) regulation is paramount.

Xano is proud to affirm its commitment to meeting the stringent requirements set forth by HDS. This page provides an overview of HDS and details how Xano ensures the confidentiality, integrity, availability, and strict localization of the health data processed on our platform in accordance with this certification.

What is HDS (Hébergement de Données de Santé)?

HDS is a mandatory French certification required for any entity hosting personal health data collected during prevention, diagnosis, care, or social/medico-social monitoring activities on behalf of third parties. Governed by the French Public Health Code (Code de la santé publique) and overseen by the ANS (Agence du Numérique en Santé), the HDS framework aims to ensure the highest level of security and privacy for sensitive health information.

Obtaining HDS certification involves a rigorous audit process conducted by accredited independent bodies, verifying compliance across multiple domains, including:

Why is HDS Compliance Important for You?

Regulatory Requirement: If you process or store French personal health data using a third-party provider like Xano, using an HDS-certified host is often a legal obligation.

How Xano Achieves and Maintains HDS Compliance

Xano has implemented a comprehensive set of technical and organizational measures to meet and exceed HDS requirements:

Scope of Xano's HDS Certification

Xano's HDS certification covers the following services and activities:

This certification applies specifically to personal health data processed and stored within our HDS-certified environment. Users with HDS requirements must sign and return the HDS Customer Contract.

Verification

Xano's HDS certificate is issued by Schellman. The certification can be viewed upon request at the bottom of the page.

Shared Responsibility Model

While Xano provides an HDS-compliant platform with strict data localization controls, security remains a shared responsibility. Customers are responsible for:

Subprocessors & Data Transfers

This section describes the subprocessors used by Xano in the provision of HDS services and the conditions for data transfers. This information is provided in accordance with HDS and GDPR requirements.

Description of HDS Activities Covered by Provider

The Provider's services under this Agreement cover the following HDS activities as defined in Article R.1111-9 of the French Public Health Code (CSP), depending on the Customer's selected Xano package and configuration:

Activity 1: The provision and maintenance in operational condition of physical sites for hosting the hardware infrastructure of the information system used to process the health data.
Activity 2: The provision and maintenance in operational condition of the hardware infrastructure of the information system used to process the health data.
Activity 3: The provision and maintenance in operational condition of the virtual infrastructure of the information system used to process the health data.
Activity 4: The provision and maintenance in operational condition of the platform for hosting information system applications.
Activity 5: The management and operation of the information system containing the health data.
Activity 6: Backing up health data.

Xano's Subprocessors

Third-party processing of Customer health data depends on the Xano package selected. Customers may choose from the following options:

Table 1: Subprocessors for HDS Add-on & Managed Enterprise Accounts

Business name Role in the hosting services HDS certified SecNumCloud 3.2 qualified Hosting activities Access to PHI from countries outside of EEA Subject to risk of access to PHI from countries outside the EEA
Google Cloud Platform Host Yes Yes (through joint venture with S3N3), no risk of unauthorized access to data covered by HDS framework requirement No 30 Activity 1, 2, 3, 4, 5, 6 Yes* Accessed in the United States of America, covered by an adequacy decision within the meaning of Article 45 of GDPR Yes, see column 6
Intercom, Inc. Processor for customer support Xano ensures use is compliant with Xano's HDS certification via contractual/technical controls No 5 (limited to support interactions initiated by Customer) Yes* Accessed in the United States of America, covered by an adequacy decision within the meaning of Article 45 of GDPR Yes, see column 6
Google LLC - Gemini AI Processor for AI-assisted functionalities (optional use by Customer) Xano ensures use is compliant with Xano's HDS certification via contractual/technical controls No 5 (limited to data explicitly provided by Customer to AI features) Yes** Accessed in the United States of America, covered by an adequacy decision within the meaning of Article 45 of GDPR Yes, see column 6
Google LLC - Gemini 2.5 Flash LLM Processor for AI-assisted functionalities (optional use by Customer) Xano ensures use is compliant with Xano's HDS certification via contractual/technical controls No 5 (limited to data explicitly provided by Customer to AI features) Yes** Accessed in the United States of America, covered by an adequacy decision within the meaning of Article 45 of GDPR Yes, see column 6

*Personal data may be accessed from outside the EEA only when the Customer initiates a support request and enables the account impersonation setting in their workspace. Xano relies on Standard Contractual Clauses (SCCs) and enforces a Secure Data Access Procedure (SDAP) to ensure equivalent data protection. SDAP is a two-step internal process for accessing customer data involving customer-enabled access followed by VPN/protected RDP access governed by RBAC and the principle of least privilege.

** The use of artificial intelligence features is optional for the Customer. Customers are advised not to include any personal health data in inputs provided to AI functionalities.

Table 2: Subprocessor Examples for Self-Hosted Enterprise Accounts

Business name Role in the hosting services HDS certified SecNumCloud 3.2 qualified Hosting activities Access to PHI from countries outside of EEA Subject to risk of access to PHI from countries outside the EEA
Google Cloud Platform Host (Customer's Account) Yes Yes (through joint venture with S3N3), no risk of unauthorised access to data covered by HDS framework requirement No 30 Activity 1, 2, 3, 4, 5, 6 No (managed by Customer) No (managed by Customer)
Amazon Web Services* Host (Customer's Account) Yes No Activity 1, 2, 3, 4, 5, 6 No (managed by Customer) No (managed by Customer)
Microsoft Azure* Host (Customer's Account) Yes Yes (through joint venture with Bleu), no risk of unauthorised access to data covered by HDS framework requirement No 30 Activity 1, 2, 3, 4, 5, 6 No (managed by Customer) No (managed by Customer)
OVH Cloud* Host (Customer's Account) Yes Yes, no risk of unauthorised access to data covered by HDS framework requirement No 30 Activity 1, 2, 3, 4, 5, 6 No (managed by Customer) No (managed by Customer)

*Not a subprocessor of Xano, only shown as examples for self-hosted enterprise accounts.

List of Regulations Outside of EEA

The United States of America has the following laws and regulations that may be relevant where data is accessed from or processed in the USA:


Protection de vos données de santé : l'engagement de Xano envers la conformité HDS

Chez Xano, la confiance et la sécurité sont des piliers fondamentaux de notre service. Nous comprenons la sensibilité critique des données de santé et l'importance de normes de conformité rigoureuses. Pour nos clients traitant des informations de santé personnelles (ISP) relatives aux citoyens français, le respect de la réglementation française HDS (Hébergement de Données de Santé) est primordial.

Xano est fier d'affirmer son engagement à respecter les exigences strictes définies par HDS. Cette page présente HDS et explique comment Xano garantit la confidentialité, l'intégrité, la disponibilité et la localisation rigoureuse des données de santé traitées sur notre plateforme, conformément à cette certification.

Qu'est-ce que l'HDS (Hébergement de Données de Santé) ?

L'HDS est une certification obligatoire en France pour toute entité hébergeant des données de santé à caractère personnel recueillies lors d'activités de prévention, de diagnostic, de soins ou de suivi social/médico-social pour le compte de tiers. Régie par le Code de la santé publique et supervisé par l'ANS (Agence du Numérique en Santé), le référentiel HDS vise à garantir le plus haut niveau de sécurité et de confidentialité des informations de santé sensibles.

L'obtention de la certification HDS implique un audit rigoureux effectué par des organismes indépendants accédités, vérifiant la conformité dans plusieurs domaines, notamment :

Pourquoi la conformité HDS est-elle importante pour vous ?

Comment Xano atteint et maintient la conformité HDS

Xano a mis en œuvre un ensemble complet de mesures techniques et organisationnelles pour satisfaire et dépasser les exigences HDS :

Portée de la certification HDS de Xano

La certification HDS de Xano couvre les services et activités suivants :

Cette certification s'applique uniquement aux données de santé à caractère personnel traitées dans l'environnement certifié HDS. Les clients concernés doivent signer et retourner le contrat client HDS.

Vérification

Le certificat HDS de Xano est délivré par Schellman. Disponible sur demande.

Modèle de responsabilité partagée

Xano fournit une plateforme conforme HDS, mais la sécurité reste une responsabilité partagée. Les clients doivent :

Sous-traitants et transferts de données

Cette section décrit les sous-traitants utilisés dans le cadre des services HDS et les conditions de transfert, en accord avec l'HDS et le RGPD.

Description des activités HDS couvertes par le fournisseur

Les services fournis par le prestataire dans le cadre du présent accord couvrent les activités HDS suivantes telles que définies à l'article R.1111-9 du Code de la Santé Publique (CSP), en fonction du forfait et de la configuration Xano choisis par le client :

Activité 1 : Mise à disposition et maintien en condition opérationnelle des sites physiques d'hébergement de l'infrastructure matérielle du système d'information traitant des données de santé.
Activité 2 : Mise à disposition et maintien en condition opérationnelle de l'infrastructure matérielle du système d'information traitant des données de santé.
Activité 3 : Mise à disposition et maintien en condition opérationnelle de l'infrastructure virtuelle du système d'information traitant des données de santé.
Activité 4 : Mise à disposition et maintien en condition opérationnelle de la plateforme d'hébergement des applications du système d'information.
Activité 5 : Administration et exploitation du système d'information contenant les données de santé.
Activité 6 : Sauvegarde des données de santé.

Sous-traitants de Xano

Le traitement des données de santé du client par des tiers dépend du forfait Xano sélectionné. Les clients peuvent choisir parmi les options suivantes :

Tableau 1 : Sous-traitants pour les comptes d'entreprise HDS complémentaires et gérés

Nom de l'entreprise Rôle dans les services d'hébergement Certifié HDS Qualifié SecNumCloud 3.2 Activités d'hébergement Accès aux PHI hors EEE Risque d'accès aux PHI hors EEE
Plateforme Google Cloud Hébergeur Oui Oui (via une coentreprise avec S3N3), aucun risque d'accès non autorisé aux données couvertes par l'exigence-cadre HDS n° 30 Activités 1, 2, 3, 4, 5, 6 Oui* Consulté aux États-Unis d'Amérique, couvert par une décision d'adéquation au sens de l'article 45 du RGPD Oui, voir colonne 6
Intercom, Inc. Traitement pour le support client Xano garantit que l'utilisation est conforme à la certification HDS de Xano via des contrôles contractuels/techniques Non 5 (limité aux interactions de support initiées par le client) Oui* Consulté aux États-Unis d'Amérique, couvert par une décision d'adéquation au sens de l'article 45 du RGPD Oui, voir colonne 6
Google LLC - Gemini AI Traitement IA (usage optionnel) Xano garantit que l'utilisation est conforme à la certification HDS de Xano via des contrôles contractuels/techniques Non 5 (limité aux données fournies par le client aux fonctionnalités IA) Oui** Consulté aux États-Unis d'Amérique, couvert par une décision d'adéquation au sens de l'article 45 du RGPD Oui, voir colonne 6
Google LLC - Gemini 2.5 Flash LLM Traitement IA (usage optionnel) Xano garantit que l'utilisation est conforme à la certification HDS de Xano via des contrôles contractuels/techniques Non 5 (limité aux données fournies par le client aux fonctionnalités IA) Oui** Consulté aux États-Unis d'Amérique, couvert par une décision d'adéquation au sens de l'article 45 du RGPD Oui, voir colonne 6

*Les données personnelles sont accessibles depuis l'extérieur de l'EEE uniquement lorsque le client effectue une demande d'assistance et active le paramètre d'usurpation d'identité dans son espace de travail. Xano s'appuie sur des clauses contractuelles types (CCT) et applique une procédure d'accès sécurisé aux données (PSAD) pour garantir une protection équivalente des données. La PSAD est un processus interne en deux étapes pour accéder aux données client : accès activé par le client, suivi d'un accès VPN/RDP protégé, régi par le RBAC et le principe du moindre privilège.

** L'utilisation des fonctionnalités d'intelligence artificielle est facultative pour le Client. Il est conseillé au Client de ne pas inclure de données personnelles de santé dans les données fournies aux fonctionnalités d'IA.

Tableau 2 : Exemples de sous-traitants pour les comptes d'entreprise auto-hébergés

Nom de l'entreprise Rôle dans les services d'hébergement Certifié HDS Qualifié SecNumCloud 3.2 Activités d'hébergement Accès aux PHI hors EEE Risque d'accès aux PHI hors EEE
Plateforme Google Cloud Hébergeur (compte client) Oui Oui (via une coentreprise avec S3N3), aucun risque d'accès non autorisé aux données couvertes par l'exigence-cadre HDS n° 30 Activités 1, 2, 3, 4, 5, 6 Non (géré par le client) Non (géré par le client)
Amazon Web Services* Hébergeur (compte client) Oui Non Activités 1, 2, 3, 4, 5, 6 Non (géré par le client) Non (géré par le client)
Microsoft Azure* Hébergeur (compte client) Oui Oui (via une coentreprise avec Bleu), aucun risque d'accès non autorisé aux données couvertes par l'exigence-cadre HDS n° 30 Activités 1, 2, 3, 4, 5, 6 Non (géré par le client) Non (géré par le client)
OVH Cloud* Hébergeur (compte client) Oui Oui, aucun risque d'accès non autorisé aux données couvertes par l'exigence-cadre n° 30 du HDS Activités 1, 2, 3, 4, 5, 6 Non (géré par le client) Non (géré par le client)

*Pas un sous-traitant de Xano, présenté uniquement à titre d'exemple pour les comptes d'entreprise auto-hébergés.

Liste des réglementations en dehors de l'EEE

Les États-Unis d'Amérique disposent des lois et réglementations suivantes qui peuvent être pertinentes lorsque des données sont consultées ou traitées aux États-Unis :