Sasha Ehrlich
Compliance · EU residency
Schreibt für Elido seit September 2024
Sasha leads compliance and EU data residency posture at Elido. They previously spent four years as a privacy associate at a Frankfurt-based commercial law firm advising SaaS exporters on Article 28 data processing agreements and Schrems II remediation, and a year as data protection counsel at a Berlin fintech.
They write the compliance posts — GDPR Article 3 territorial scope, ISO 27001 vs SOC 2 Type II in EU procurement, sub-processor disclosure obligations — and review every other post for compliance claims that need toning down. If a claim about "GDPR compliant" sneaks past Sasha, it's because the post was published on a Friday afternoon.
Sasha sits on the editorial committee for an EU-focused privacy newsletter and is a non-practising solicitor (England & Wales).
Expertise
- GDPR territorial scope and Article 3 application
- Schrems II remediation and EU-US data transfer mechanics
- ISO 27001, SOC 2 Type II, HIPAA BAA flow
- Sub-processor disclosure and DPA drafting
Beiträge von Sasha Ehrlich
EU-Datenresidenz bei Mixpanel: Hosts, verworfene Events, DSGVO
Die EU-Datenresidenz bei Mixpanel erklärt: welchen Ingestion-Host jede Region verwendet, warum an den falschen Host gesendete Events verschwinden und was das für Übermittlungen nach der DSGVO bedeutet.
ComplianceHomograph-Angriff: Wie eine Lookalike-Domain dich täuscht
Ein Homograph-Angriff versteckt eine gefälschte Domain hinter Punycodes xn--Kodierung und täuschend ähnlichen Zeichen. Wie der Trick funktioniert und wie du einen Link zuerst überprüfst.
ComplianceKurzlink-Daten exportieren: Die vier Dinge, die du mitnehmen kannst
Ein Shortener speichert vier Datenklassen, aber nur zwei lassen sich zuverlässig exportieren: wofür du Kurzlink-Daten tatsächlich exportieren kannst und wie du einen vollständigen Export prüfst, bevor du ihm vertraust.
MigrationQR-Code-Barrierefreiheit: WCAG, Kontrast und Alternativen
Ein QR-Code ist ein Bild ohne Textalternative und ein Ziel, das niemand per Tab erreichen kann. Was Barrierefreiheitsregeln erwarten, und der gedruckte Fallback, der das meiste davon behebt.
ComplianceAufbewahrung von Klickdaten: Wie lange du Analytics-Logs aufheben solltest
Die GDPR nennt keine Zahl für Klickdaten. Wie du vertretbare Aufbewahrungsfristen pro Datenklasse festlegst, sie dokumentierst und löschst, ohne dein Reporting zu verlieren.
ComplianceQR-Codes und GDPR: Was ein Scan erfasst und was Sie beachten müssen
Der gedruckte Code erfasst nichts. Die Weiterleitung dahinter verarbeitet eine IP-Adresse, bei der es sich um personenbezogene Daten handelt. Was das für Rechtsgrundlage und Aufbewahrung bedeutet.
ComplianceEvent-Ticket-QR-Code-Betrug: Wie Sie Screenshots verhindern
Event-Ticket-QR-Code-Betrug basiert auf Screenshots statischer Codes. Dynamische Single-Scan-Codes, rotierende Codes und Signaturen stoppen die Duplizierung. So funktioniert jede Methode.
BranchenDigital Product Passport QR-Codes: Die EU-ESPR-Regeln
Der EU Digital Product Passport bringt gesetzlich einen QR-Code auf Ihre Produkte. Was die ESPR verlangt, die Fristen 2027 für Batterien und Textilien, und wie Sie compliant werden.
ComplianceCookie-Einwilligung für Kurzlinks: Was die EU vorschreibt
Brauchen Kurzlinks einen Cookie-Banner? Ein Datenschutzbeauftragter erklärt, wann Redirect-Tracking eine ePrivacy-Einwilligung auslöst - und wann ein cookiefreies, EU-ansässiges Setup sie vermeidet.
ComplianceBitly Assist AI: Was es mit Ihren Klickdaten macht
Bitly Assist ist ein KI-Chat über Ihre Link- und QR-Daten. Was es macht, und die Frage, die jeder Datenschutzbeauftragte stellt: Wo Ihre EU-Klickdaten tatsächlich verarbeitet werden.
VergleicheIst Google Analytics GDPR-konform? Die EU-Antwort
Google Analytics ist nicht verboten, aber EU-Aufsichtsbehörden haben entschieden, dass es durch die Datenübertragung in die USA gegen die GDPR verstößt. Was das Data Privacy Framework geändert hat, plus EU-Alternativen.
ComplianceIst Bitly GDPR-konform? Die ehrliche Antwort eines Datenschutzbeauftragten
Bitly hat eine DPA, Standardvertragsklauseln und eine Data Privacy Framework-Zertifizierung. Konform, ja - aber nicht dasselbe wie eine reine EU-Datenresidenz.
ComplianceEU-Alternativen zu US-SaaS: Ein Leitfaden zur digitalen Souveränität
Warum EU-Teams US-SaaS durch europäische Alternativen ersetzen, der Konflikt zwischen CLOUD Act und GDPR, und wie man Tools wählt, die Daten unter EU-Rechtsprechung halten.
ComplianceSind QR-Codes sicher? Quishing und wie man geschützt bleibt
QR-Codes lassen sich gefahrlos scannen - das Risiko liegt darin, wohin sie führen. Wie Quishing funktioniert, wie man einen bösartigen QR-Code erkennt und was zu tun ist, wenn man einen gefälschten gescannt hat.
ComplianceDie besten EU-URL-Shortener im Jahr 2026 (und warum das wichtig ist)
Welche URL-Shortener tatsächlich in der EU hosten, wie ihre Unterauftragsverarbeiter-Listen aussehen und wie man eine Residenz-Behauptung im Vergleich zur zugrunde liegenden Infrastruktur liest
VergleicheSind URL-Shortener sicher? Eine ausgewogene Antwort für 2026
Seriöse URL-Shortener sind sicher; das eigentliche Risiko sind undurchsichtige Ziele und Missbrauch - beides handhabbar. Wie man einen Kurzlink prüft und einen sicheren Anbieter wählt
ComplianceGDPR für URL-Shortener: was dein DPO tatsächlich sehen will
Die Lesart eines EU-Compliance-Counsels zu den GDPR-Artikeln, die auf URL-Shortener anwendbar sind - Artikel 3, 6, 28, 30, 32, 35, Sub-Processor-Offenlegung und die DPA-Klauseln, die wirklich zählen
ComplianceEckpfeilerSOC 2 und HIPAA für Link-Tracking: Eine Antwort für den Einkauf
Was Sicherheitsfragebögen für Unternehmen tatsächlich über einen URL-Shortener abfragen – SOC 2-Kontrollen übertragen auf die Link-Infrastruktur und wo HIPAA endet.
ComplianceConsent Mode v2 für Link-Tracking: Was die DMA geändert hat
Consent Mode v2 und der Digital Markets Act haben die Regeln für die Analyse von Kurzlinks neu geschrieben - was die vier Signale bedeuten, wie Server-Side-Recovery tatsächlich funktioniert und was die Leitlinien von EDPB und EuGH heute sagen
ComplianceElido vs Cuttly: EU-URL-Shortener - wo jeder vorne liegt
Sowohl Elido als auch Cuttly halten Ihre Link-Daten in Europa. Wo sie sich unterscheiden - Multi-Region-Edge, SSO-Tarif, Audit-Log, HA - entscheidet, welcher der richtige für Sie ist.
VergleicheSCIM und SSO für Marketing-Tools: Was die Enterprise-IT wirklich verlangt
SAML 2.0 + OIDC + SCIM 2.0 - die Procurement-Checklisten-Version. IdP-Kompatibilität, Deprovisionierung als Audit-Artefakt und die Marketing-Tool-Lücke
FunktionenSchrems II und Tracking-Pixel: wo das DPF Sie 2026 stehen lässt
Schrems II hat den Privacy Shield aufgehoben. Der EU-US Data Privacy Framework hat 2023 die Angemessenheit wiederhergestellt. Was das für Marketing-Pixel unter GDPR Artikel 44+ tatsächlich bedeutet
ComplianceEU-Datenresidenz für Marketing-Tools: Was Ihr Datenschutzbeauftragter wirklich fragt
Was "EU-Datenresidenz" gemäß DSGVO Artikel 3 + Schrems II bedeutet – wo Marketing-Tools Daten leaken, der serverseitige Fix und eine Beschaffungs-Checkliste
ComplianceEckpfeilerCookieless Attribution erklärt: Was im Jahr 2026 noch funktioniert
Zwei Attributionspfade überleben das Ende der Drittanbieter-Cookies: Server-seitige Identifikatoren und First-Party-Redirects. Ein pragmatischer Stack für Marketer, die echte Zahlen benötigen.
ComplianceClick-Attribution nach Safari ITP: Was 2026 noch funktioniert
Jede ITP-Version schloss einen Workaround. Hier erfahren Sie in zeitlicher Abfolge, was die einzelnen Versionen unterbunden haben und welches Short-Link-Redirect-Muster alle übersteht.
ComplianceWebhooks vs Polling für Click-Tracking - das richtige Muster wählen
Eine praktische Aufschlüsselung, wann Webhooks und wann Polling der Analytics-API für Klickdaten verwendet werden sollten: versteckte Kosten jedes Ansatzes, konkrete Codebeispiele in TypeScript und Python und das hybride Muster, das die meisten Produktionsanwendungsfälle abdeckt.
IntegrationenURL-Shortener-Sicherheit - was du 2026 von deinem Anbieter erwarten solltest
Eine konkrete Checkliste zur Bewertung der Sicherheitslage jedes URL-Shorteners: URL-Scanning, Webhook-Signierung, API-Key-Speicherung, Rate-Limiting, Bot-Filterung und was ehrliche Anbieter zugeben, noch nicht fertig zu haben.
ComplianceGDPR-freundliche URL-Shortener - worauf du 2026 achten solltest
Eine praktische Checkliste für Marketing- und Beschaffungsteams, die URL-Shortener unter der GDPR evaluieren: EU-Datenresidenz, IP-Truncation, DPA-Verfügbarkeit, Sub-Processor-Offenlegung, Recht auf Löschung und die versteckten Fallen in beliebten US-basierten Tools.
Compliance