Sasha Ehrlich
Compliance · EU residency
Schreibt für Elido seit September 2024
Sasha leads compliance and EU data residency posture at Elido. They previously spent four years as a privacy associate at a Frankfurt-based commercial law firm advising SaaS exporters on Article 28 data processing agreements and Schrems II remediation, and a year as data protection counsel at a Berlin fintech.
They write the compliance posts — GDPR Article 3 territorial scope, ISO 27001 vs SOC 2 Type II in EU procurement, sub-processor disclosure obligations — and review every other post for compliance claims that need toning down. If a claim about "GDPR compliant" sneaks past Sasha, it's because the post was published on a Friday afternoon.
Sasha sits on the editorial committee for an EU-focused privacy newsletter and is a non-practising solicitor (England & Wales).
Expertise
- GDPR territorial scope and Article 3 application
- Schrems II remediation and EU-US data transfer mechanics
- ISO 27001, SOC 2 Type II, HIPAA BAA flow
- Sub-processor disclosure and DPA drafting
Beiträge von Sasha Ehrlich
QR Codes and GDPR: What a Scan Collects and What You Owe
The printed code collects nothing. The redirect behind it processes an IP address, which is personal data. What that means for lawful basis and retention.
ComplianceEvent-Ticket-QR-Code-Betrug: Wie Sie Screenshots verhindern
Event-Ticket-QR-Code-Betrug basiert auf Screenshots statischer Codes. Dynamische Single-Scan-Codes, rotierende Codes und Signaturen stoppen die Duplizierung. So funktioniert jede Methode.
BranchenDigital Product Passport QR-Codes: Die EU-ESPR-Regeln
Der EU Digital Product Passport bringt gesetzlich einen QR-Code auf Ihre Produkte. Was die ESPR verlangt, die Fristen 2027 für Batterien und Textilien, und wie Sie compliant werden.
ComplianceCookie-Einwilligung für Kurzlinks: Was die EU vorschreibt
Brauchen Kurzlinks einen Cookie-Banner? Ein Datenschutzbeauftragter erklärt, wann Redirect-Tracking eine ePrivacy-Einwilligung auslöst - und wann ein cookiefreies, EU-ansässiges Setup sie vermeidet.
ComplianceBitly Assist AI: Was es mit Ihren Klickdaten macht
Bitly Assist ist ein KI-Chat über Ihre Link- und QR-Daten. Was es macht, und die Frage, die jeder Datenschutzbeauftragte stellt: Wo Ihre EU-Klickdaten tatsächlich verarbeitet werden.
VergleicheIst Google Analytics GDPR-konform? Die EU-Antwort
Google Analytics ist nicht verboten, aber EU-Aufsichtsbehörden haben entschieden, dass es durch die Datenübertragung in die USA gegen die GDPR verstößt. Was das Data Privacy Framework geändert hat, plus EU-Alternativen.
ComplianceIst Bitly GDPR-konform? Die ehrliche Antwort eines Datenschutzbeauftragten
Bitly hat eine DPA, Standardvertragsklauseln und eine Data Privacy Framework-Zertifizierung. Konform, ja - aber nicht dasselbe wie eine reine EU-Datenresidenz.
ComplianceEU-Alternativen zu US-SaaS: Ein Leitfaden zur digitalen Souveränität
Warum EU-Teams US-SaaS durch europäische Alternativen ersetzen, der Konflikt zwischen CLOUD Act und GDPR, und wie man Tools wählt, die Daten unter EU-Rechtsprechung halten.
ComplianceSind QR-Codes sicher? Quishing und wie man geschützt bleibt
QR-Codes lassen sich gefahrlos scannen - das Risiko liegt darin, wohin sie führen. Wie Quishing funktioniert, wie man einen bösartigen QR-Code erkennt und was zu tun ist, wenn man einen gefälschten gescannt hat.
ComplianceDie besten EU-URL-Shortener im Jahr 2026 (und warum das wichtig ist)
Welche URL-Shortener tatsächlich in der EU hosten, wie ihre Unterauftragsverarbeiter-Listen aussehen und wie man eine Residenz-Behauptung im Vergleich zur zugrunde liegenden Infrastruktur liest
VergleicheSind URL-Shortener sicher? Eine ausgewogene Antwort für 2026
Seriöse URL-Shortener sind sicher; das eigentliche Risiko sind undurchsichtige Ziele und Missbrauch - beides handhabbar. Wie man einen Kurzlink prüft und einen sicheren Anbieter wählt
ComplianceGDPR für URL-Shortener: was dein DPO tatsächlich sehen will
Die Lesart eines EU-Compliance-Counsels zu den GDPR-Artikeln, die auf URL-Shortener anwendbar sind - Artikel 3, 6, 28, 30, 32, 35, Sub-Processor-Offenlegung und die DPA-Klauseln, die wirklich zählen
ComplianceEckpfeilerSOC 2 und HIPAA für Link-Tracking: Eine Antwort für den Einkauf
Was Sicherheitsfragebögen für Unternehmen tatsächlich über einen URL-Shortener abfragen – SOC 2-Kontrollen übertragen auf die Link-Infrastruktur und wo HIPAA endet.
ComplianceConsent Mode v2 für Link-Tracking: Was die DMA geändert hat
Consent Mode v2 und der Digital Markets Act haben die Regeln für die Analyse von Kurzlinks neu geschrieben - was die vier Signale bedeuten, wie Server-Side-Recovery tatsächlich funktioniert und was die Leitlinien von EDPB und EuGH heute sagen
ComplianceElido vs Cuttly: EU-URL-Shortener - wo jeder vorne liegt
Sowohl Elido als auch Cuttly halten Ihre Link-Daten in Europa. Wo sie sich unterscheiden - Multi-Region-Edge, SSO-Tarif, Audit-Log, HA - entscheidet, welcher der richtige für Sie ist.
VergleicheSCIM und SSO für Marketing-Tools: Was die Enterprise-IT wirklich verlangt
SAML 2.0 + OIDC + SCIM 2.0 - die Procurement-Checklisten-Version. IdP-Kompatibilität, Deprovisionierung als Audit-Artefakt und die Marketing-Tool-Lücke
FunktionenSchrems II und Tracking-Pixel: wo das DPF Sie 2026 stehen lässt
Schrems II hat den Privacy Shield aufgehoben. Der EU-US Data Privacy Framework hat 2023 die Angemessenheit wiederhergestellt. Was das für Marketing-Pixel unter GDPR Artikel 44+ tatsächlich bedeutet
ComplianceEU-Datenresidenz für Marketing-Tools: Was Ihr Datenschutzbeauftragter wirklich fragt
Was „EU-Datenresidenz“ gemäß DSGVO Artikel 3 + Schrems II bedeutet – wo Marketing-Tools Daten leaken, der serverseitige Fix und eine Beschaffungs-Checkliste
ComplianceEckpfeilerCookieless Attribution erklärt: Was im Jahr 2026 noch funktioniert
Zwei Attributionspfade überleben das Ende der Drittanbieter-Cookies: Server-seitige Identifikatoren und First-Party-Redirects. Ein pragmatischer Stack für Marketer, die echte Zahlen benötigen.
ComplianceClick-Attribution nach Safari ITP: Was 2026 noch funktioniert
Jede ITP-Version schloss einen Workaround. Hier erfahren Sie in zeitlicher Abfolge, was die einzelnen Versionen unterbunden haben und welches Short-Link-Redirect-Muster alle übersteht.
ComplianceWebhooks vs Polling für Click-Tracking - das richtige Muster wählen
Eine praktische Aufschlüsselung, wann Webhooks und wann Polling der Analytics-API für Klickdaten verwendet werden sollten: versteckte Kosten jedes Ansatzes, konkrete Codebeispiele in TypeScript und Python und das hybride Muster, das die meisten Produktionsanwendungsfälle abdeckt.
IntegrationenURL-Shortener-Sicherheit - was du 2026 von deinem Anbieter erwarten solltest
Eine konkrete Checkliste zur Bewertung der Sicherheitslage jedes URL-Shorteners: URL-Scanning, Webhook-Signierung, API-Key-Speicherung, Rate-Limiting, Bot-Filterung und was ehrliche Anbieter zugeben, noch nicht fertig zu haben.
ComplianceGDPR-freundliche URL-Shortener - worauf du 2026 achten solltest
Eine praktische Checkliste für Marketing- und Beschaffungsteams, die URL-Shortener unter der GDPR evaluieren: EU-Datenresidenz, IP-Truncation, DPA-Verfügbarkeit, Sub-Processor-Offenlegung, Recht auf Löschung und die versteckten Fallen in beliebten US-basierten Tools.
Compliance