Sasha Ehrlich
Compliance · EU residency
Escribe para Elido desde septiembre de 2024
Sasha leads compliance and EU data residency posture at Elido. They previously spent four years as a privacy associate at a Frankfurt-based commercial law firm advising SaaS exporters on Article 28 data processing agreements and Schrems II remediation, and a year as data protection counsel at a Berlin fintech.
They write the compliance posts — GDPR Article 3 territorial scope, ISO 27001 vs SOC 2 Type II in EU procurement, sub-processor disclosure obligations — and review every other post for compliance claims that need toning down. If a claim about "GDPR compliant" sneaks past Sasha, it's because the post was published on a Friday afternoon.
Sasha sits on the editorial committee for an EU-focused privacy newsletter and is a non-practising solicitor (England & Wales).
Experiencia
- GDPR territorial scope and Article 3 application
- Schrems II remediation and EU-US data transfer mechanics
- ISO 27001, SOC 2 Type II, HIPAA BAA flow
- Sub-processor disclosure and DPA drafting
Publicaciones de Sasha Ehrlich
QR Codes and GDPR: What a Scan Collects and What You Owe
The printed code collects nothing. The redirect behind it processes an IP address, which is personal data. What that means for lawful basis and retention.
CumplimientoFraude con códigos QR de entradas a eventos: cómo evitar las capturas de pantalla
El fraude con códigos QR de entradas a eventos se basa en capturas de pantalla de códigos estáticos. Los códigos dinámicos de un solo escaneo, los códigos rotativos y las firmas frenan la duplicación. Cómo funciona cada uno.
IndustriasCódigos QR del Digital Product Passport: las reglas del ESPR de la UE
El Digital Product Passport de la UE obliga por ley a poner un código QR en tus productos. Qué exige el ESPR, los plazos de 2027 para baterías y textiles, y cómo cumplir.
CumplimientoConsentimiento de cookies para enlaces cortos: qué exige la UE
¿Necesitan los enlaces cortos un banner de cookies? Un DPO explica cuándo el seguimiento de redirecciones activa el consentimiento de ePrivacy, y cuándo una configuración sin cookies y residente en la UE lo evita.
CumplimientoBitly Assist AI: qué hace con tus datos de clics
Bitly Assist es un chat de IA sobre tus datos de enlaces y QR. Qué hace, y la pregunta del DPO sobre dónde se procesan realmente tus datos de clics de la UE.
Comparativas¿Cumple Google Analytics con el GDPR? La respuesta para la UE
Google Analytics no está prohibido, pero los reguladores de la UE dictaminaron que incumplía el GDPR al enviar datos a EE. UU. Qué cambió el Data Privacy Framework, más alternativas en la UE.
Cumplimiento¿Bitly cumple con el GDPR? La respuesta honesta de un DPO
Bitly cuenta con un DPA, cláusulas contractuales tipo (SCCs) y certificación del Data Privacy Framework. Cumple, sí, pero no es lo mismo que la residencia de datos exclusiva en la UE.
CumplimientoAlternativas europeas al SaaS estadounidense: una guía de soberanía
Por qué los equipos de la UE están reemplazando el SaaS de EE. UU. por alternativas europeas, el conflicto entre la CLOUD Act y el GDPR, y cómo elegir herramientas que mantengan los datos bajo jurisdicción de la UE.
Cumplimiento¿Son seguros los códigos QR? El quishing y cómo mantenerte protegido
Los códigos QR son seguros de escanear - el riesgo está en a dónde llevan. Cómo funciona el quishing, cómo detectar un código QR malicioso y qué hacer si escaneaste uno falso.
CumplimientoLos mejores acortadores de URL de la UE en 2026 (y por qué importa)
Qué acortadores de URL realmente se alojan en la UE, cómo son sus listas de subprocesadores y cómo leer una declaración de residencia frente a la infraestructura subyacente
Comparativas¿Son seguros los acortadores de URL? Una respuesta equilibrada para 2026
Los acortadores de URL de buena reputación son seguros; el riesgo real es el destino opaco y el abuso, ambos manejables. Cómo verificar un enlace corto y elegir un proveedor seguro
CumplimientoGDPR para acortadores de URL: lo que tu DPO realmente quiere ver
La lectura del abogado de cumplimiento de la UE sobre los artículos del GDPR que aplican a los acortadores de URL: Artículos 3, 6, 28, 30, 32, 35, divulgación de subprocesadores y las cláusulas del DPA que realmente importan
CumplimientoEsencialSOC 2 e HIPAA para el rastreo de enlaces: una respuesta para compras
Lo que los cuestionarios de seguridad empresarial preguntan realmente sobre un acortador de URL: controles SOC 2 mapeados a la infraestructura de enlaces y dónde deja de aplicarse HIPAA
CumplimientoConsent Mode v2 para el seguimiento de enlaces: qué cambió la DMA
Consent Mode v2 y la Ley de Mercados Digitales (DMA) reescribieron las reglas para la analítica de enlaces cortos: qué significan las cuatro señales, cómo funciona realmente la recuperación server-side y qué dicen ahora las directrices del EDPB y el TJUE
CumplimientoElido vs Cuttly: acortadores de URL en la UE, donde cada uno gana
Tanto Elido como Cuttly guardan los datos de tus enlaces en Europa. Donde difieren - borde multirregión, nivel de SSO, registro de auditoría, alta disponibilidad - decide cuál es el adecuado para ti.
ComparativasSCIM y SSO para herramientas de marketing: lo que realmente pide el TI empresarial
SAML 2.0 + OIDC + SCIM 2.0 - la versión checklist de adquisiciones. Compatibilidad con IdP, desaprovisionamiento como artefacto de auditoría y la brecha de las herramientas de marketing
FuncionesSchrems II y píxeles de seguimiento: dónde te deja el DPF en 2026
Schrems II invalidó Privacy Shield. El Marco de Privacidad de Datos UE-EE. UU. restauró la adecuación en 2023. Qué significa esto realmente para los píxeles de marketing bajo el Artículo 44+ del GDPR
CumplimientoResidencia de datos en la UE para herramientas de marketing: lo que realmente pregunta tu DPO
Qué significa 'residencia de datos en la UE' bajo el Artículo 3 del GDPR + Schrems II - dónde se filtran las herramientas de marketing, la solución del lado del servidor y una lista de verificación de procurement
CumplimientoEsencialAtribución sin cookies explicada: lo que aún funciona en 2026
Dos rutas de atribución sobreviven al ocaso de las cookies de terceros - identificadores del lado del servidor y redirecciones de primera parte. Una pila pragmática para marketers que necesitan números reales
CumplimientoAtribución de clics tras Safari ITP: lo que aún funciona en 2026
Cada versión de ITP cerró una solución alternativa. Esto es lo que rompió cada una, por orden de fecha, y el patrón de redirección de enlace corto que sobrevive a todas
CumplimientoWebhooks vs polling para tracking de clics - elige el patrón correcto
Un desglose práctico de cuándo usar webhooks y cuándo hacer polling a la API de analítica para datos de clics: costes ocultos de cada enfoque, ejemplos concretos de código en TypeScript y Python, y el patrón híbrido que cubre la mayoría de los casos de uso en producción.
IntegracionesSeguridad del acortador de URL - qué deberías esperar de tu proveedor en 2026
Una checklist concreta para evaluar la postura de seguridad de cualquier acortador de URL: escaneo de URL, firma de webhooks, almacenamiento de claves API, rate limiting, filtrado de bots y lo que los proveedores honestos admiten que aún no han terminado.
CumplimientoAcortadores de URL compatibles con GDPR - qué buscar en 2026
Una lista de comprobación práctica para marketers y equipos de adquisiciones que evalúan acortadores de URL bajo el GDPR: residencia de datos UE, truncamiento de IP, disponibilidad de DPA, divulgación de subprocesadores, derecho de supresión y las trampas ocultas en herramientas populares basadas en EE. UU.
Cumplimiento