HDS (Hébergement de Données de Santé)
Addendum HDS
WS Audiology Canada Inc. (opérant sous le nom de SHOEBOX) est certifiée en tant qu’Hébergeur de Données de Santé (HDS) au titre de l’article L.1111-8 du Code de la santé publique français. Le présent Addendum complète l’Accord de traitement des données et régit l’ensemble des données de santé à caractère personnel (DSCP) traitées par SHOEBOX pour le compte du Client. Il fait partie intégrante de l’Accord. En cas de conflit, le présent Addendum prévaut en ce qui concerne les DSCP.
§1 — Préambule et champ d’application
Le présent Addendum s’applique aux Clients soumis aux obligations françaises en matière de données de santé au titre de l’article L.1111-8 du Code de la santé publique français. Il est conclu entre le Client et WS Audiology Canada Inc. (opérant sous le nom de SHOEBOX). Les termes en majuscules non définis dans le présent document ont la signification qui leur est donnée dans l’Accord.
| Terme | Définition |
|---|---|
| DSCP | Données de Santé à Caractère Personnel — données de santé à caractère personnel telles que définies par la loi française. |
| Hébergeur | SHOEBOX, en tant qu’hébergeur certifié de données de santé. |
| Client | La partie contractante responsable du système d’information de santé. |
| Accord | Les Conditions générales d’utilisation ou l’Accord-cadre de traitement des données intégrant le présent Addendum. |
| HDS | Hébergement de Données de Santé — le référentiel de certification français d’hébergement de données de santé administré par l’ANS. |
| ANS | Agence du Numérique en Santé — l’agence française du numérique en santé responsable de la certification HDS. |
§2 — Certificat de conformité HDS (Req 17)
SHOEBOX détient un Certificat de Conformité au référentiel de certification HDS délivré par BSI Group :
| Champ | Valeur |
|---|---|
| Numéro de certificat | HDS 803603 (ISO 27001 BSI IS 747476) |
| Organisme certificateur | BSI Group |
| Activités certifiées | Activités 1 à 6 (toutes les activités HDS) |
| Dates | Date d’enregistrement initial : 2024-06-14 Date de dernière révision : 2024-06-25 Date d’effet : 2024-06-14 Date d’expiration : 2027-06-13 |
| Vérification | Registre des hébergeurs certifiés ANS : esante.gouv.fr |
SHOEBOX informera le Client sans délai indu si sa certification HDS expire ou n’est pas renouvelée. La Déclaration d’Applicabilité (SoA) est disponible sur demande. Le certificat HDS du sous-traitant certifié de SHOEBOX (Amazon Web Services Canada, Inc.) est disponible sur demande.
§3 — Activités d’hébergement de données de santé (Req 01)
SHOEBOX est la seule partie contractante pour l’ensemble des 6 activités HDS. Les activités 1 à 4 sont opérées par AWS en tant que sous-traitant certifié HDS ; les clients contractent exclusivement avec SHOEBOX.
| # | Activité | Opérateur | Justification |
|---|---|---|---|
| 1 | Hébergement de l’infrastructure physique (centres de données, serveurs, réseau) | AWS | AWS possède et exploite l’ensemble de l’infrastructure physique. SHOEBOX n’a aucun accès matériel. AWS détient sa propre certification HDS v2 couvrant les activités 1 à 3. |
| 2 | Gestion de l’infrastructure matérielle (serveurs, stockage, composants réseau) | AWS | Le cycle de vie du matériel est entièrement géré par AWS dans le cadre de sa certification HDS. SHOEBOX ne provisionne ni ne gère de matériel physique. |
| 3 | Gestion de l’infrastructure virtuelle (calcul, stockage, réseau au niveau de l’hyperviseur) | AWS | AWS gère la couche de virtualisation. SHOEBOX consomme des services cloud pré-provisionnés sans accès à l’hyperviseur. |
| 4 | Plateforme d’hébergement applicatif (PaaS — OS, middleware, runtime) | AWS | SHOEBOX utilise uniquement des services gérés par AWS (Lambda, RDS, SQS) et des AMI pré-construites. Les correctifs de l’OS et le middleware sont entièrement gérés par AWS. |
| 5 | Administration et exploitation des systèmes d’information de santé | SHOEBOX | SHOEBOX développe, déploie et exploite les applications SHOEBOX, qui traitent et stockent les DSCP pour le compte des prestataires de santé français. SHOEBOX contrôle l’architecture applicative, les modèles de données, les contrôles d’accès et les procédures opérationnelles. |
| 6 | Sauvegarde des données de santé à caractère personnel | SHOEBOX | SHOEBOX définit et gère l’ensemble des politiques de sauvegarde, des calendriers, des durées de conservation et des procédures de récupération des DSCP stockées dans SBO. |
§4 — Modèle de responsabilité partagée (Req 13)
Le tableau suivant définit la répartition des responsabilités en matière de sécurité de l’information entre SHOEBOX et le Client concernant les DSCP hébergées.
| Domaine | SHOEBOX | Client |
|---|---|---|
| Sécurité de l’infrastructure | Responsable (AWS pour les activités 1 à 4 ; SHOEBOX directement pour 5-6) | Non responsable |
| Contrôles d’accès applicatifs | Fournit le cadre RBAC et applique les politiques d’accès | Gère les comptes utilisateurs, les rôles et les autorisations au sein des Solutions SHOEBOX |
| Saisie et exactitude des données | Non responsable | Responsable |
| Droits des personnes concernées | Accompagne le Client dans les exports et les confirmations de suppression | Responsable de la réception et du traitement des demandes des personnes concernées |
| Notification de violation aux autorités | Notifie le Client dans les 72 heures suivant toute violation affectant les DSCP | Responsable de la notification à la CNIL et à l’ANS conformément à la loi |
| Gestion du consentement des patients | Non responsable | Responsable |
| Sécurité des terminaux | Sécurise les systèmes et l’infrastructure gérés par SHOEBOX | Responsable de tous les appareils et terminaux appartenant au Client utilisés pour accéder à SBO |
| Formation du personnel sur le traitement des DSCP | Forme le personnel de SHOEBOX aux obligations HDS et à la protection des DSCP | Responsable de la formation du personnel du Client à l’utilisation correcte de SBO et aux obligations relatives aux DSCP |
| Réponse aux incidents | Détecte, enquête et répond aux incidents de sécurité de l’infrastructure et des applications ; notifie le Client dans les 72 heures | Responsable de la réponse aux incidents sur les systèmes du Client et de la notification aux autorités réglementaires (CNIL, ANS) le cas échéant |
| Continuité d’activité | Maintient un PCA/PRA pour l’hébergement des DSCP ; RPO : zéro perte de données ; RTO : 6 heures | Responsable de sa propre planification de la continuité opérationnelle |
§5 — Résidence des données (Req 28)
Toutes les DSCP sont stockées exclusivement au sein de l’Espace économique européen (EEE) sur l’infrastructure AWS dans la région eu-central-1 (Francfort, Allemagne). SHOEBOX ne modifiera jamais le lieu de stockage des DSCP sauf instruction écrite du responsable de traitement.
§6 — Accès extra-territorial et cartographie des transferts (Reqs 29-30)
La présente section divulgue tous les accès aux DSCP par du personnel situé en dehors de l’EEE, conformément au chapitre 7 du HDS v2 (2024) (Reqs 29-31). L’URL de cette page est enregistrée auprès de BSI pour publication sur le site de l’ANS.
| Entité | Localisation du personnel | Base juridique | Mesures d’atténuation | Risque résiduel |
|---|---|---|---|---|
| WS Audiology Canada Inc. (opérant sous le nom de SHOEBOX) | Canada | Décision d’adéquation RGPD Art. 45 (Canada, 2001) | Accès limité au personnel autorisé de support et d’ingénierie. Connexions chiffrées. RBAC appliqué. | La décision d’adéquation peut être révisée. Aucun risque législatif actif identifié dans le régime actuel. |
| Amazon Web Services Canada, Inc. | Canada | Décision d’adéquation RGPD Art. 45 (Canada, 2001) | AWS a mis en œuvre des mesures techniques et organisationnelles telles que décrites dans les normes de sécurité du AWS_GDPR_DPA, y compris des mesures de contrôle des droits d’accès du personnel autorisé du réseau AWS. Clauses contractuelles types AWS en place. | AWS Inc. (société mère américaine) est soumise au US CLOUD Act. Atténué par l’hébergement exclusif dans l’EEE, le chiffrement AES-256 au repos et TLS 1.2+ en transit, et les obligations de contestation du DPA AWS. Risque résiduel : FAIBLE. SHOEBOX notifiera le Client de toute divulgation légalement contrainte dans la mesure permise par la loi applicable. |
§6.1 — Guide de référence législative (Reqs 29-30)
| Pays | Loi | Année | Risque principal | S’applique si | Mesures d’atténuation | Risque résiduel |
|---|---|---|---|---|---|---|
| USA | CLOUD Act | 2018 | Les autorités américaines peuvent contraindre les entreprises américaines à remettre des données quel que soit leur lieu de stockage | Entité constituée aux États-Unis ou ayant une société mère américaine | CCT Module 3 (P-à-P) avec Clause 14 couvrant les lois locales. Contrainte de région UE uniquement (Francfort). AWS publie un rapport semestriel sur les demandes d’information (zéro divulgation depuis 2020). | FAIBLE |
| USA | FISA Section 702 | 2008 | Les agences de renseignement américaines peuvent accéder aux données des fournisseurs américains de communications électroniques sans mandat | Le sous-traitant est un fournisseur américain de services de communications électroniques | Identique aux mesures ci-dessus | FAIBLE |
| USA | USA PATRIOT Act (résiduel) | 2001 | Pouvoirs étendus de surveillance gouvernementale ; certaines dispositions restent en vigueur | Le sous-traitant a des opérations ou une propriété américaines | Identique aux mesures ci-dessus | FAIBLE |
| UK | Investigatory Powers Act (IPA) | 2016 | Les autorités britanniques peuvent contraindre les entreprises britanniques à divulguer des données ; s’applique après le Brexit | Entité constituée au Royaume-Uni ou ayant une société mère britannique | Contrainte de région UE uniquement (Francfort) | FAIBLE |
| Chine | Loi sur le renseignement national | 2017 | Oblige les organisations et individus chinois à soutenir le travail de renseignement de l’État | Entité chinoise ou employant des ressortissants chinois à des postes clés | Contrainte de région UE uniquement (Francfort) | FAIBLE |
| Canada | PIPEDA + exceptions de sécurité nationale | 2000 | Exceptions d’accès gouvernemental dans le cadre des dispositions de sécurité nationale | Entité constituée au Canada | Identique aux mesures ci-dessus | FAIBLE |
§7 — Chaîne de sous-traitance (Req 22)
SHOEBOX fait appel aux sous-traitants certifiés suivants pour le traitement des DSCP. Tous les sous-traitants sont contractuellement tenus de fournir une protection équivalente des DSCP conformément à l’article 28.4 du RGPD. SHOEBOX fournira un préavis écrit de tout ajout, remplacement ou modification substantielle d’un sous-traitant.
| Entité | Activités HDS | Certifié HDS | SecNumCloud 3.2 | Résidence EEE | Risque d’accès extra-EEE |
|---|---|---|---|---|---|
| Amazon Web Services Canada, Inc. | 1-4 | Oui | Non | Oui (eu-central-1) | AWS Inc. (société mère américaine) soumise au US CLOUD Act. Atténué par l’hébergement exclusif dans l’EEE, le chiffrement AES-256 et les obligations de contestation du DPA AWS. Risque résiduel : FAIBLE. |
§8 — Garanties de service (Req 21)
SHOEBOX fournit les garanties suivantes concernant les DSCP hébergées. La disponibilité est rapportée en continu sur shoebox.md/status ; les autres indicateurs de performance sont disponibles sur demande du Client.
| Dimension | Engagement | Mesure | Pénalité / Crédit |
|---|---|---|---|
| Disponibilité | 99,9 % de disponibilité mensuelle, hors maintenance planifiée pour les mises à jour (tel que défini dans l’Accord) | Surveillance en temps réel sur shoebox.md/status ; données historiques disponibles sur demande | Tel que prévu dans l’Accord |
| Intégrité | DSCP protégées contre toute altération non autorisée via des contrôles d’accès et la journalisation des audits | Zéro modification non autorisée ; disponibilité du journal d’audit | N/A |
| Confidentialité | DSCP chiffrées au repos (AES-256) et en transit (TLS 1.2+) ; accès limité au personnel autorisé | Rapports de revue des accès ; résultats des tests de pénétration disponibles sur demande | N/A |
| Auditabilité | SHOEBOX maintient des journaux d’accès aux DSCP suffisants pour les audits du DPO du Client | Journaux conservés pendant la durée de la relation contractuelle, puis supprimés dans les 90 jours suivant la résiliation ; rapport d’audit disponible sur demande | N/A |
§8.1 — Représentation des garanties (Req 31)
Le tableau ci-dessous liste l’ensemble des acteurs participant au traitement des DSCP dans le cadre du service d’hébergement fourni par SHOEBOX, conformément au chapitre 8 du référentiel de certification HDS v2 (2024).
L’URL de cette page est enregistrée auprès de BSI (organisme certificateur) pour publication sur le site de l’ANS conformément à la Req 31 du HDS v2.
« §5 — Résidence des données » garantit qu’aucun transfert de données de santé n’aura lieu vers un pays situé en dehors de l’Espace économique européen.
| Dénomination sociale | Rôle | Activités HDS | Certifié HDS | SecNumCloud 3.2 | Accès DSCP hors EEE (Req 29) | Risque législatif pays tiers (Req 30) |
|---|---|---|---|---|---|---|
| WS Audiology Canada Inc. (opérant sous le nom de SHOEBOX) | Hébergeur | Activités 1 à 6 (toutes). Activités 1 à 4 opérées par AWS en tant que sous-traitant certifié HDS ; SHOEBOX opère directement les activités 5-6. Les clients contractent exclusivement avec SHOEBOX. | Oui | Non | Oui — Canada (décision d’adéquation, RGPD Art. 45) | Non |
| Amazon Web Services Canada, Inc. | Sous-traitant | Activités 1 à 4 (infrastructure physique, matérielle, virtuelle, plateforme PaaS) | Oui | Non | Oui — Canada (décision d’adéquation, RGPD Art. 45) | AWS Inc. (société mère américaine) soumise au US CLOUD Act. Atténué par l’hébergement exclusif dans l’EEE, le chiffrement AES-256 et les obligations de contestation du DPA AWS. Risque résiduel : FAIBLE. |
§9 — Contrôles d’accès (Req 23)
SHOEBOX contrôle l’accès aux DSCP par : un contrôle d’accès basé sur les rôles (RBAC) limitant l’accès au seul personnel autorisé ; une authentification multifacteur (MFA) requise pour tout accès aux systèmes de production ; une journalisation complète de tous les accès aux DSCP, conservée pendant la durée de la relation contractuelle (puis supprimée dans les 90 jours suivant la résiliation) ; une revue formelle trimestrielle des droits d’accès.
§10 — Obligations de notification des modifications (Req 24)
SHOEBOX notifiera le Client de tout changement technique ou juridique significatif affectant l’hébergement des DSCP, y compris les modifications de sous-traitants, de lieux de stockage ou de la législation applicable, avec un préavis écrit minimum de 30 jours. Lorsqu’un changement affecte les niveaux de service convenus, SHOEBOX requiert l’accord écrit préalable du Client.
§11 — Continuité de l’hébergeur et défaillance (Req 25)
SHOEBOX maintient un Plan de Continuité d’Activité (PCA) et un Plan de Reprise d’Activité (PRA) pour l’ensemble des opérations d’hébergement des DSCP. Objectifs de reprise : RPO — zéro perte de données ; RTO — 6 heures. En cas de cessation d’activité, d’insolvabilité ou de perte de sa certification HDS, SHOEBOX : (a) notifiera le Client sans délai indu ; (b) rendra l’ensemble des DSCP disponibles pour exportation sans délai indu ; (c) coopérera pleinement avec la transition vers un hébergeur alternatif. Les procédures sont détaillées dans le §13 — Désignation du contact en cas d’incident.
§12 — Droits des personnes concernées et notification de violation (Req 19)
SHOEBOX traite les DSCP en qualité de sous-traitant ; lorsque le Client est lui-même sous-traitant, SHOEBOX agit en qualité de sous-traitant ultérieur. SHOEBOX : (a) accompagnera le Client dans la réponse aux demandes des personnes concernées relatives aux droits d’accès, de rectification, de limitation du traitement, d’opposition au traitement, d’effacement et de portabilité des données (le cas échéant), et fournira au Client les données, confirmations ou mesures techniques nécessaires pour répondre dans un délai raisonnable ; (b) notifiera le Client sans délai indu, et en tout état de cause dans les 72 heures suivant la prise de connaissance de toute violation de données à caractère personnel affectant les DSCP, en fournissant suffisamment de détails pour permettre au Client de remplir ses obligations de notification ; (c) coopérera aux audits menés par le délégué à la protection des données du Client ou, lorsque le Client est lui-même sous-traitant, aux audits menés par ou pour le compte du responsable de traitement concerné, conformément aux procédures définies au §14. La procédure pour signaler au responsable de traitement une violation de données à caractère personnel consiste à contacter le DPO de SHOEBOX à l’adresse privacy@shoebox.md, ce qui déclenchera la Procédure de gestion des incidents de SHOEBOX.
§13 — Désignation du contact en cas d’incident (Reqs 11, 20)
Le Client doit désigner un professionnel de santé autorisé nommément comme point de contact pour les incidents affectant les DSCP. Lorsqu’un contrat écrit est en place, le contact désigné est identifié dans ce contrat. En l’absence de contrat papier, le Client doit auto-enregistrer son contact d’incident sur shoebox.md/status. SHOEBOX maintient un registre par client des contacts désignés et transmettra ces informations aux autorités compétentes sur demande. Contact SHOEBOX pour les incidents liés aux données de santé : privacy@shoebox.md.
§14 — Droits d’audit du Client (Req 15)
Le Client a le droit de : (a) auditer les ressources dédiées utilisées dans le service d’hébergement ; (b) demander des synthèses d’audits des ressources partagées, lorsque ces audits ont été réalisés par un auditeur indépendant et que la synthèse date de moins de trois ans ; (c) consulter les journaux d’accès du personnel de SHOEBOX aux DSCP du Client ; (d) obtenir le rapport d’audit HDS le plus récent sur demande. Les audits nécessitent un périmètre convenu et un préavis minimum de 5 jours ouvrables pour les audits déclenchés par un incident de sécurité ou une demande d’une autorité réglementaire, ou de 30 jours ouvrables pour les audits planifiés standard.
§15 — Interdiction d’utilisation secondaire (Req 26)
SHOEBOX et ses sous-traitants ont l’interdiction d’utiliser les DSCP à toute autre fin que la fourniture du service d’hébergement contracté. Les DSCP ne doivent pas être consultées, analysées, partagées ou traitées au-delà de ce qui est strictement nécessaire à la prestation de service. Cette obligation survit à la résiliation de l’Accord.
§16 — Réversibilité des données et suppression (Req 27)
À la résiliation de l’Accord ou sur demande du Client, SHOEBOX : (a) rendra l’ensemble des DSCP disponibles pour exportation en libre-service dans un format lisible par machine et interopérable via l’application SHOEBOX, sans frais supplémentaires et sans demande préalable ; (b) supprimera définitivement toutes les copies des DSCP, y compris les sauvegardes, dans les 90 jours suivant la résiliation ; (c) fournira une confirmation écrite de suppression sur demande. SHOEBOX est une plateforme SaaS cloud-native ; la migration de VM ou d’images de conteneurs n’est pas applicable.
§17 — Droit applicable
Le présent Addendum est régi par le droit français. Tout litige relatif aux DSCP hébergées dans le cadre du présent Addendum relève de la compétence exclusive des tribunaux français compétents. La langue officielle du contrat est l’anglais ; une traduction française est disponible sur demande.
HDS Addendum
WS Audiology Canada Inc. (operating as SHOEBOX) is certified as a Health Data Host (Hebergeur de Donnees de Sante, HDS) under Article L.1111-8 of the French Public Health Code. This is an Addendum to the Data Processing Agreement and governs all personal health data (Donnees de Sante a Caractere Personnel, DSCP) processed by SHOEBOX on behalf of the Customer and forms part of the Agreement. In the event of conflict, this Addendum prevails with respect to DSCP.
§1 — Preamble and Scope
This Addendum applies to Customers subject to French health data obligations under Article L.1111-8 of the French Public Health Code and is entered into between the Customer and WS Audiology Canada Inc. (operating as SHOEBOX). Capitalized terms not defined here have the meaning given in the Agreement.
| Term | Definition |
|---|---|
| DSCP | Donnees de Sante a Caractere Personnel — personal health data as defined by French law. |
| Host | SHOEBOX, as the certified health data host. |
| Customer | The contracting party responsible for the health information system. |
| Agreement | The main Terms of Service or Master Data Agreement incorporating this Addendum. |
| HDS | Hebergement de Donnees de Sante — the French health data hosting certification scheme administered by ANS. |
| ANS | Agence du Numerique en Sante — the French digital health agency responsible for HDS certification. |
§2 — HDS Certificate of Compliance (Req 17)
SHOEBOX holds a Certificate of Compliance with the HDS certification framework issued by BSI Group:
| Field | Value |
|---|---|
| Certificate number | HDS 803603 (ISO 27001 BSI IS 747476) |
| Auditor | BSI Group |
| Certified activities | Activities 1-6 (all HDS activities) |
| Dates | Original Registration Date: 2024-06-14 Latest Revision Date: 2024-06-25 Effective Date: 2024-06-14 Expiry Date: 2027-06-13 |
| Verification | ANS certified hosts registry: esante.gouv.fr |
SHOEBOX will notify the Customer without undue delay if its HDS certification lapses or is not renewed. The Statement of Applicability (SoA) is available on request. The HDS certificate of SHOEBOX’s certified subcontractor (Amazon Web Services Canada, Inc.) is available on request.
§3 — Hosted Health Data Activities (Req 01)
SHOEBOX is the sole contracting party for all 6 HDS activities. Activities 1-4 are operated by AWS as a certified HDS subcontractor; clients contract exclusively with SHOEBOX.
| # | Activity | Operator | Justification |
|---|---|---|---|
| 1 | Physical infrastructure hosting (datacentres, servers, network) | AWS | AWS owns and operates all physical infrastructure. SHOEBOX has no physical hardware access. AWS holds its own HDS v2 certification covering Activities 1-3. |
| 2 | Hardware infrastructure management (servers, storage, network components) | AWS | Hardware lifecycle fully managed by AWS under their HDS certification. SHOEBOX does not provision or manage physical hardware. |
| 3 | Virtual infrastructure management (compute, storage, networking at hypervisor level) | AWS | AWS manages the virtualisation layer. SHOEBOX consumes pre-provisioned cloud services with no hypervisor access. |
| 4 | Application hosting platform (PaaS — OS, middleware, runtime) | AWS | SHOEBOX uses only AWS-managed services (Lambda, RDS, SQS) and pre-built AMIs. OS patching and middleware are fully managed by AWS. |
| 5 | Administration and operation of health data information systems | SHOEBOX | SHOEBOX develops, deploys, and operates the SHOEBOX applications, which processes and stores DSCP on behalf of French healthcare providers. SHOEBOX controls application architecture, data models, access controls, and operational procedures. |
| 6 | Backup of personal health data | SHOEBOX | SHOEBOX defines and manages all backup policies, schedules, retention periods, and recovery procedures for DSCP stored in SBO. |
§4 — Shared Responsibility Model (Req 13)
The following table defines the division of information security responsibilities between SHOEBOX and the Customer with respect to hosted DSCP.
| Area | SHOEBOX | Customer |
|---|---|---|
| Infrastructure security | Responsible (AWS for Activities 1-4; SHOEBOX directly for 5-6) | Not responsible |
| Application access controls | Provides RBAC framework and enforces access policies | Manages user accounts, roles, and permissions within SHOEBOX Solutions |
| Data entry and accuracy | Not responsible | Responsible |
| Data subject rights | Supports Customer with exports and deletion confirmations | Responsible for receiving and actioning data subject requests |
| Breach notification to authorities | Notifies Customer within 72 hours of any breach affecting DSCP | Responsible for notification to CNIL and ANS as required by law |
| Patient consent management | Not responsible | Responsible |
| Endpoint security | Secures SHOEBOX-managed systems and infrastructure | Responsible for all Customer-owned devices and endpoints used to access SBO |
| Staff training on DSCP handling | Trains SHOEBOX personnel on HDS obligations and DSCP protection | Responsible for training Customer staff on proper use of SBO and DSCP obligations |
| Incident response | Detects, investigates, and responds to infrastructure and application security incidents; notifies Customer within 72 hours | Responsible for incident response on the Customer’s own systems and for notifying regulatory authorities (CNIL, ANS) as required |
| Business continuity | Maintains BCP/DRP for DSCP hosting; RPO: zero data loss; RTO: 6 hours | Responsible for their own operational continuity planning |
§5 — Data Residency (Req 28)
All DSCP is stored exclusively within the European Economic Area (EEA) on AWS infrastructure in eu-central-1 (Frankfurt, Germany). SHOEBOX will never change the DSCP storage location unless instructed to do so in writing by the data controller.
§6 — Extra-Territorial Access and Transfer Mapping (Reqs 29-30)
This section discloses all DSCP access by personnel outside the EEA, per HDS v2 (2024) Chapter 7 (Reqs 29-31). The URL of this page is registered with BSI for publication on the ANS website.
| Entity | Personnel Location | Legal Basis | Mitigation | Residual Risk |
|---|---|---|---|---|
| WS Audiology Canada Inc. (operating as SHOEBOX) | Canada | GDPR Art. 45 adequacy decision (Canada, 2001) | Access restricted to authorized support and engineering staff. Encrypted connections. Role Based Access Control (RBAC) enforced. | Adequacy decision may be revised. No active legislative risk identified under current regime. |
| Amazon Web Services Canada, Inc. | Canada | GDPR Art. 45 adequacy decision (Canada, 2001) | AWS has implemented technical and organizational measures for AWS as described in the Security Standards of the AWS_GDPR_DPA including measures to control access rights for authorized personnel of the AWS Network. AWS Standard Contractual Clauses in place. | AWS Inc. (US parent) is subject to the US CLOUD Act. Mitigated by EEA-only DSCP hosting, AES-256 encryption at rest and TLS 1.2+ in transit, and AWS DPA challenge obligations. Residual risk: LOW. SHOEBOX will notify the Customer of any legally compelled disclosure to the extent permitted by applicable law. |
§6.1 — Law Reference Guide (Reqs 29-30)
| Country | Law | Year | Key risk | Applies if | Mitigations | Residual Risk |
|---|---|---|---|---|---|---|
| USA | CLOUD Act | 2018 | US authorities can compel US companies to hand over data regardless of where it is stored | Incorporated in US or has US parent | SCCs Module 3 (P-to-P) with Clause 14 covering local laws. EU-only region constraint (Frankfurt). AWS publishes bi-annual Information Request Report (zero disclosures since 2020). | LOW |
| USA | FISA Section 702 | 2008 | US intelligence agencies can access data from US-based electronic communications providers without a warrant | Subcontractor is a US electronic communications service provider | Same as above | LOW |
| USA | USA PATRIOT Act (residual) | 2001 | Broad government surveillance powers; some provisions remain active | Subcontractor has US operations or ownership | Same as above | LOW |
| UK | Investigatory Powers Act (IPA) | 2016 | UK authorities can compel UK companies to disclose data; applies post-Brexit | Incorporated in UK or has UK parent | EU-only region constraint (Frankfurt) | LOW |
| China | National Intelligence Law | 2017 | Compels Chinese organizations and individuals to support state intelligence work | Chinese-owned or employs Chinese nationals in key roles | EU-only region constraint (Frankfurt) | LOW |
| Canada | PIPEDA + national security exceptions | 2000 | Government access exceptions under national security provisions | Incorporated in Canada | Same as above | LOW |
§7 — Subcontractor Chain (Req 22)
SHOEBOX engages the following certified subcontractors in DSCP processing. All subcontractors are contractually bound to provide equivalent DSCP protection per GDPR Art. 28.4. SHOEBOX will provide prior written notice of any addition, replacement, or material change to a subcontractor.
| Entity | HDS Activities | HDS Certified | SecNumCloud 3.2 | EEA Residency | Extra-EEA Access Risk |
|---|---|---|---|---|---|
| Amazon Web Services Canada, Inc. | 1-4 | Yes | No | Yes (eu-central-1) | AWS Inc. (US parent) subject to US CLOUD Act. Mitigated by EEA-only hosting, AES-256 encryption, and AWS DPA challenge obligations. Residual risk: LOW. |
§8 — Service Guarantees (Req 21)
SHOEBOX provides the following guarantees with respect to hosted DSCP. Uptime is reported continuously at shoebox.md/status; other performance indicators are available to the Customer on request.
| Dimension | Commitment | Measurement | Penalty / Credit |
|---|---|---|---|
| Availability | 99.9% monthly uptime, excluding scheduled downtime for releases (as further defined in the Agreement) | Real-time monitoring at shoebox.md/status; historical data available on request | As set out in the Agreement |
| Integrity | DSCP protected against unauthorized alteration via access controls and audit logging | Zero unauthorized modifications; audit log availability | N/A |
| Confidentiality | DSCP encrypted at rest (AES-256) and in transit (TLS 1.2+); access limited to authorized personnel | Access review reports; penetration test results available on request | N/A |
| Auditability | SHOEBOX maintains access logs for DSCP sufficient to support Customer DPO audits | Logs retained for the duration of the Customer engagement, then deleted within 90 days of termination; audit report available on request | N/A |
§8.1 — Representation of Guarantees (Req 31)
This table lists all actors participating in DSCP processing as part of the hosting service provided by SHOEBOX, in accordance with Chapter 8 of the HDS v2 (2024) certification framework.
The URL of this page is registered with BSI (certification body) for publication on the ANS website per HDS v2 Req 31.
“§5 — Data Residency” guarantees no transfer of health data will occur to a country outside the European Economic Area.
| Legal Name | Role | HDS Activities | HDS Certified | SecNumCloud 3.2 | Non-EEA DSCP Access (Req 29) | Third-Country Legislative Risk (Req 30) |
|---|---|---|---|---|---|---|
| WS Audiology Canada Inc. (operating as SHOEBOX) | Host | Activities 1-6 (all). Activities 1-4 operated by AWS as certified HDS subcontractor; SHOEBOX directly operates Activities 5-6. Clients contract exclusively with SHOEBOX. | Yes | No | Yes — Canada (adequacy decision, GDPR Art. 45) | No |
| Amazon Web Services Canada, Inc. | Subcontractor | Activities 1-4 (physical, hardware, virtual infrastructure, PaaS platform) | Yes | No | Yes — Canada (adequacy decision, GDPR Art. 45) | AWS Inc. (US parent) subject to US CLOUD Act. Mitigated by EEA-only hosting, AES-256 encryption, and AWS DPA challenge obligations. Residual risk: LOW. |
§9 — Access Controls (Req 23)
SHOEBOX controls access to DSCP through: role-based access control (RBAC) limiting access to authorized personnel only; multi-factor authentication (MFA) required for all production system access; comprehensive audit logging of all DSCP access retained for the duration of the Customer engagement (then deleted within 90 days of termination); access rights formally reviewed quarterly.
§10 — Change Obligations (Req 24)
SHOEBOX will notify the Customer of any material technical or legal change affecting DSCP hosting, including changes to subcontractors, storage locations, or applicable legislation, with a minimum of 30 days prior written notice. Where a change would affect agreed service levels, SHOEBOX requires prior written Customer approval.
§11 — Host Continuity and Failure (Req 25)
SHOEBOX maintains a Business Continuity Plan (BCP) and Disaster Recovery Plan (DRP) for all DSCP hosting operations. Recovery objectives: RPO — zero data loss; RTO — 6 hours. In the event SHOEBOX ceases operations, becomes insolvent, or loses its HDS certification, SHOEBOX will: (a) notify the Customer without undue delay; (b) make all DSCP available for export without undue delay; (c) cooperate fully with transition to an alternative host. Procedures are covered in §13 — Incident Contact Designation.
§12 — Data Subject Rights and Breach Notification (Req 19)
SHOEBOX processes DSCP as a data processor; where the Customer is itself a processor, SHOEBOX acts as sub-processor. SHOEBOX will: (a) support the Customer in responding to data subject requests concerning the rights of access, rectification, restriction of processing, objection to processing, erasure, and data portability (where applicable), and will provide the Customer with the data, confirmations, or technical measures necessary to respond within a reasonable timeframe; (b) notify the Customer without undue delay, and in any event within 72 hours of becoming aware, of any personal data breach affecting DSCP, including sufficient detail to enable the Customer to fulfil its applicable notification obligations; (c) cooperate with audits conducted by the Customer’s data protection officer or, where the Customer is itself a processor, with audits conducted by or on behalf of the relevant data controller, in accordance with the procedures set out in §14. The procedure for reporting to the controller a violation of personal data is to email the SHOEBOX DPO at privacy@shoebox.md, which will initiate the SHOEBOX Incident Management Procedure.
§13 — Incident Contact Designation (Reqs 11, 20)
The Customer must designate a named authorized health professional as its point of contact for incidents affecting DSCP. Where a written contract is in place, the designated contact is identified in that contract. Where no paper contract exists, the Customer must self-register their incident contact at shoebox.md/status. SHOEBOX maintains a per-client register of designated contacts and will transmit this information to competent authorities on demand. SHOEBOX health data incident contact: privacy@shoebox.md.
§14 — Client Audit Rights (Req 15)
The Customer has the right to: (a) audit dedicated resources used in the hosting service; (b) request summaries of audits of shared resources, where such audits were conducted by an independent auditor and the summary is no more than three years old; (c) consult logs of SHOEBOX staff access to the Customer’s DSCP; (d) obtain the most recent HDS audit report on request. Audits require agreed scope and a minimum of 5 business days advance notice for audits triggered by a security incident or regulatory authority request, or 30 business days for standard scheduled audits.
§15 — Prohibition on Secondary Use (Req 26)
SHOEBOX and its subcontractors are prohibited from using DSCP for any purpose other than provision of the contracted hosting service. DSCP shall not be accessed, analyzed, shared, or processed beyond what is strictly necessary for service delivery. This obligation survives termination of the Agreement.
§16 — Data Reversibility and Deletion (Req 27)
Upon termination of the Agreement or Customer request, SHOEBOX will: (a) make all DSCP available for self-service export in machine-readable, interoperable format via the SHOEBOX application at no extra charge, with no advance request required; (b) permanently delete all copies of DSCP including backups within 90 days of termination; (c) provide written deletion confirmation on request. SHOEBOX is a cloud-native SaaS platform; VM or container image migration is not applicable.
§17 — Governing Law
This Addendum is governed by French law. Any dispute relating to DSCP hosted under this Addendum shall be subject to the exclusive jurisdiction of the competent French courts. The official contract language is English; a French translation is available on request.
Documents
Addendum HDS / HDS Addendum
Le présent addendum complète l’Accord de traitement des données et régit l’ensemble des données de santé à caractère personnel (DSCP) traitées par SHOEBOX.
This addendum supplements the Data Processing Agreement and governs all personal health data (DSCP) processed by SHOEBOX.
Télécharger l’Addendum HDS (PDF) / Download HDS Addendum (PDF)
Accord de traitement des données / Data Processing Agreement
L’Accord de traitement des données (DPA) définit les modalités de traitement des données à caractère personnel par SHOEBOX pour le compte du Client, conformément au RGPD, à la HIPAA et à la PIPEDA.
The Data Processing Agreement (DPA) defines how SHOEBOX processes personal data on behalf of the Customer, in compliance with GDPR, HIPAA, and PIPEDA.
Télécharger le DPA (PDF) / Download DPA (PDF)
Demander les documents HDS / Request HDS Documents
Pour obtenir le certificat HDS et la Déclaration d’Applicabilité (SoA), veuillez remplir le formulaire ci-dessous.
To obtain the HDS certificate and Statement of Applicability (SoA), please complete the form below.