Sasha Ehrlich
Compliance · EU residency
2024年9月からElidoで執筆
Sasha leads compliance and EU data residency posture at Elido. They previously spent four years as a privacy associate at a Frankfurt-based commercial law firm advising SaaS exporters on Article 28 data processing agreements and Schrems II remediation, and a year as data protection counsel at a Berlin fintech.
They write the compliance posts — GDPR Article 3 territorial scope, ISO 27001 vs SOC 2 Type II in EU procurement, sub-processor disclosure obligations — and review every other post for compliance claims that need toning down. If a claim about "GDPR compliant" sneaks past Sasha, it's because the post was published on a Friday afternoon.
Sasha sits on the editorial committee for an EU-focused privacy newsletter and is a non-practising solicitor (England & Wales).
専門分野
- GDPR territorial scope and Article 3 application
- Schrems II remediation and EU-US data transfer mechanics
- ISO 27001, SOC 2 Type II, HIPAA BAA flow
- Sub-processor disclosure and DPA drafting
Sasha Ehrlichによる記事
QR Codes and GDPR: What a Scan Collects and What You Owe
The printed code collects nothing. The redirect behind it processes an IP address, which is personal data. What that means for lawful basis and retention.
コンプライアンスイベントチケットQRコード詐欺:スクリーンショットを防ぐ方法
イベントチケットQRコード詐欺は、静的コードのスクリーンショットを土台に成り立っている。動的な単回スキャンコード、ローテーションコード、署名が複製を防ぐ。それぞれの仕組みを解説する。
業界Digital Product Passport QRコード: EU ESPR規則
EUのDigital Product Passportは、法律により製品にQRコードの表示を義務付ける。ESPRが求める内容、2027年のバッテリーと繊維製品の期限、そして対応方法を解説する。
コンプライアンス短縮リンクのCookie同意: EUが求める要件
短縮リンクにCookieバナーは必要なのでしょうか。DPO(データ保護責任者)が、リダイレクトのトラッキングがePrivacyの同意を必要とするタイミングと、Cookieを使わずEU域内にデータを保持する構成であれば同意が不要になるケースを解説します。
コンプライアンスBitly Assist AI: あなたのクリックデータで何をするのか
Bitly Assistは、リンクとQRデータの上に構築されたAIチャットだ。それが何をするのか、そしてEUのクリックデータが実際にどこで処理されるのかというDPOの疑問を解説する。
比較Google AnalyticsはGDPRに準拠しているか?EUでの答え
Google Analyticsは禁止されているわけではありませんが、EUの規制当局はデータを米国へ送信することでGDPRに違反していると判断しました。Data Privacy Frameworkが何を変えたのか、そしてEUの代替策を解説します。
コンプライアンスBitlyはGDPRに準拠しているか? DPOによる本音の回答
BitlyはDPA、標準契約条項、そしてData Privacy Framework認証を備えている。準拠しているのは事実だが、それはEU域内のみのデータ常駐とは異なる。
コンプライアンス米国SaaSに代わるEUの選択肢: 主権ガイド
EUのチームが米国SaaSを欧州の代替製品に置き換えている理由、CLOUD ActとGDPRの対立、そしてデータをEUの管轄下にとどめるツールの選び方。
コンプライアンスQRコードは安全か? quishingと身を守る方法
QRコードのスキャン自体は安全で、リスクはその行き先にある。quishingの仕組み、悪意あるQRコードの見分け方、偽物をスキャンしてしまったときの対処法を解説。
コンプライアンス2026年版 EUのベストURLショートナー(そしてそれが重要な理由)
どのURLショートナーが実際にEU内でホスティングしているのか、サブプロセッサーリストはどのようなものか、インフラ実態に対してデータ居住地の主張をどう読み解くか
比較URLショートナーは安全か?2026年のバランスのとれた答え
信頼できるURLショートナーは安全です。本当のリスクは不透明な転送先と悪用であり、どちらも管理可能です。短いリンクを確認する方法と安全なプロバイダーの選び方を解説します
コンプライアンスURL ショートナーの GDPR:DPO が本当に確認したいこと
EU コンプライアンス顧問による URL ショートナーに適用される GDPR 条文の読み解き - 第3条、第6条、第28条、第30条、第32条、第35条、サブプロセッサーの開示、そして実際に重要な DPA 条項
コンプライアンスコア記事リンク追跡における SOC 2 と HIPAA:調達担当者への回答
URL短縮サービスに関する企業のセキュリティ質問票で実際に問われる内容 - リンク・インフラストラクチャに対応する SOC 2 コントロールと、HIPAA が適用外となる境界線について
コンプライアンスリンク トラッキングのための同意モード v2:DMA が何を変えたのか
同意モード v2 とデジタル市場法(DMA)は短縮リンク分析のルールを書き換えました。4 つのシグナルの意味、サーバーサイド リカバリの仕組み、そして EDPB と CJEU の最新ガイダンスについて解説します。
コンプライアンスElido vs Cuttly:EU URLショートナー、それぞれが勝る場所
ElidoもCuttlyも、リンクデータをヨーロッパで保持します。両者の違い、マルチリージョンエッジ、SSOティア、監査ログ、HAが、どちらがあなたに適しているかを決めます。
比較マーケティングツールにおけるSCIMとSSO:エンタープライズITが実際に求めること
SAML 2.0 + OIDC + SCIM 2.0 - 調達チェックリスト版。IdPの互換性、監査証跡としてのデプロビジョニング、そしてマーケティングツールが抱えるギャップ
機能Schrems II とトラッキングピクセル:2026年に DPF が残す位置
Schrems II はプライバシーシールドを無効にしました。EU-US データプライバシーフレームワークは2023年に十分性を回復しました。これが GDPR 第44条以降の下でマーケティングピクセルに実際に意味することとは
コンプライアンスマーケティングツールのEUデータ所在地:DPOが実際に問うこと
GDPR第3条+Schrems IIの下での「EUデータ所在地」の意味--マーケティングツールのデータ漏れポイント、サーバーサイドによる修正、そして調達チェックリスト
コンプライアンスコア記事クッキーレスアトリビューション解説:2026年時点でまだ機能するもの
サードパーティクッキー廃止後に生き残るアトリビューションパスは2つ - サーバーサイド識別子とファーストパーティリダイレクト。実際の数値を必要とするマーケター向けのプラグマティックなスタック
コンプライアンスSafari ITP後のクリックアトリビューション:2026年時点でまだ機能するもの
ITPのバージョンアップごとに回避策が塞がれてきました。各バージョンが何を破壊したかを時系列で解説し、すべてを乗り越えるショートリンクリダイレクトのパターンを紹介します
コンプライアンスクリックトラッキングにおけるWebhookとポーリングの比較--正しいパターンを選ぶ
クリックデータにWebhookを使うべき場合とアナリティクスAPIをポーリングすべき場合の実践的な解説:各アプローチの隠れたコスト、TypeScriptとPythonによる具体的なコード例、そして多くの本番ユースケースをカバーするハイブリッドパターン。
連携URLショートナーのセキュリティ - 2026年にプロバイダーに期待すべきこと
URLショートナーのセキュリティポスチャーを評価するための具体的なチェックリスト:URLスキャン、Webhook署名、APIキーの保存、レートリミット、ボットフィルタリング、そして誠実なプロバイダーがまだ完了していないと認めること。
コンプライアンスGDPR フレンドリーな URL ショートナー - 2026年に確認すべきポイント
GDPR 下で URL ショートナーを評価するマーケターと調達チームのための実践的チェックリスト:EU データ居住地、IP 切り詰め、DPA の利用可否、サブプロセッサーの開示、消去権、そして人気の米国ベースツールの隠れた落とし穴。
コンプライアンス