Sasha Ehrlich
Compliance · EU residency
Pisze dla Elido od wrzesień 2024
Sasha leads compliance and EU data residency posture at Elido. They previously spent four years as a privacy associate at a Frankfurt-based commercial law firm advising SaaS exporters on Article 28 data processing agreements and Schrems II remediation, and a year as data protection counsel at a Berlin fintech.
They write the compliance posts — GDPR Article 3 territorial scope, ISO 27001 vs SOC 2 Type II in EU procurement, sub-processor disclosure obligations — and review every other post for compliance claims that need toning down. If a claim about "GDPR compliant" sneaks past Sasha, it's because the post was published on a Friday afternoon.
Sasha sits on the editorial committee for an EU-focused privacy newsletter and is a non-practising solicitor (England & Wales).
Specjalizacja
- GDPR territorial scope and Article 3 application
- Schrems II remediation and EU-US data transfer mechanics
- ISO 27001, SOC 2 Type II, HIPAA BAA flow
- Sub-processor disclosure and DPA drafting
Wpisy autora Sasha Ehrlich
Mixpanel EU Data Residency: hosty, utracone zdarzenia, RODO
Wyjaśnienie Mixpanel EU data residency: którego hosta przyjmowania danych używa każdy region, dlaczego zdarzenia wysłane do niewłaściwego hosta znikają i co to oznacza dla transferów w świetle RODO.
ZgodnośćAtak homograficzny: jak domena łudząco podobna Cię oszukuje
Atak homograficzny ukrywa sfałszowaną domenę za kodowaniem xn-- w punycode i znakami łudząco podobnymi. Jak działa ta sztuczka i jak najpierw zweryfikować link.
ZgodnośćEksport danych linków skróconych: cztery rzeczy, które możesz zabrać ze sobą
Skracacz przechowuje cztery klasy danych, ale tylko dwie da się bezpiecznie wyeksportować: sprawdź, jakie dane linków możesz uzyskać i jak zweryfikować pełny eksport, zanim mu zaufasz.
MigracjaDostępność kodów QR: WCAG, kontrast i alternatywy
Kod QR to obrazek bez alternatywy tekstowej i cel, do którego nikt nie dotrze klawiszem Tab. Czego oczekują przepisy o dostępności i jak drukowany zapasowy adres rozwiązuje większość problemu.
ZgodnośćRetencja danych o kliknięciach: jak długo przechowywać dzienniki analityczne
RODO nie podaje konkretnej liczby dla danych o kliknięciach. Jak ustalić uzasadnione okna retencji dla każdej kategorii danych, udokumentować je i usuwać dane bez utraty raportowania.
ZgodnośćKody QR i RODO: co zbiera skan i jakie masz obowiązki
Wydrukowany kod niczego nie zbiera. Przekierowanie, które się za nim kryje, przetwarza adres IP, czyli dane osobowe. Co to oznacza dla podstawy prawnej i okresu przechowywania.
ZgodnośćOszustwa z kodami QR na biletach: jak zapobiegać zrzutom ekranu
Oszustwa z kodami QR na biletach na wydarzenia opierają się na zrzutach ekranu statycznych kodów. Dynamiczne kody jednorazowego skanu, kody rotacyjne i podpisy kryptograficzne zatrzymują duplikację. Jak działa każde z tych rozwiązań.
BranżeKody QR Digital Product Passport: unijne zasady ESPR
Unijny Digital Product Passport z mocy prawa umieszcza kod QR na Twoich produktach. Co wymaga ESPR, terminy 2027 dla baterii i tekstyliów oraz jak spełnić wymogi.
ZgodnośćZgoda na pliki cookie dla krótkich linków: czego wymaga UE
Czy krótkie linki wymagają banera cookie? Inspektor ochrony danych wyjaśnia, kiedy śledzenie przekierowań uruchamia obowiązek zgody z dyrektywy ePrivacy, a kiedy konfiguracja bezcookie'owa i rezydentna w UE pozwala tego uniknąć.
ZgodnośćBitly Assist AI: co robi z Twoimi danymi o kliknięciach
Bitly Assist to czat AI działający na Twoich danych o linkach i kodach QR. Co robi i pytanie DPO o to, gdzie faktycznie przetwarzane są Twoje unijne dane o kliknięciach.
PorównaniaCzy Google Analytics jest zgodny z RODO? Odpowiedź dla UE
Google Analytics nie jest zakazany, ale regulatorzy w UE orzekli, że naruszał RODO, wysyłając dane do USA. Co zmieniły Data Privacy Framework oraz alternatywy z UE.
ZgodnośćCzy Bitly jest zgodny z RODO? Szczera odpowiedź DPO
Bitly ma DPA, standardowe klauzule umowne i certyfikat Data Privacy Framework. Zgodność - tak, ale to nie to samo, co rezydencja danych wyłącznie w UE.
ZgodnośćEuropejskie alternatywy dla amerykańskiego SaaS: przewodnik po suwerenności
Dlaczego zespoły z UE zastępują amerykański SaaS europejskimi alternatywami, konflikt CLOUD Act vs RODO oraz jak wybierać narzędzia utrzymujące dane pod jurysdykcją UE.
ZgodnośćCzy kody QR są bezpieczne? Quishing i jak pozostać chronionym
Skanowanie kodów QR jest bezpieczne - ryzykiem jest to, dokąd prowadzą. Jak działa quishing, jak rozpoznać złośliwy kod QR i co zrobić, jeśli zeskanowałeś fałszywy.
ZgodnośćNajlepsze skracacze URL w UE w 2026 roku (i dlaczego to ma znaczenie)
Które skracacze URL faktycznie hostują dane w UE, jak wyglądają ich listy podmiotów przetwarzających i jak weryfikować deklarację rezydencji danych w odniesieniu do rzeczywistej infrastruktury
PorównaniaCzy skracacze URL są bezpieczne? Wyważona odpowiedź na 2026 rok
Renomowane skracacze URL są bezpieczne; prawdziwym ryzykiem są nieprzejrzyste miejsca docelowe i nadużycia, a oba da się opanować. Jak sprawdzić krótki link i wybrać bezpiecznego dostawcę
ZgodnośćRODO dla skracaczy URL: czego naprawdę chce Twój DPO
Analiza przepisów RODO mających zastosowanie do skracaczy URL przez pryzmat doradcy ds. zgodności z prawem UE - artykuły 3, 6, 28, 30, 32, 35, ujawnianie podprocesora i klauzule DPA, które naprawdę mają znaczenie
ZgodnośćKluczowaSOC 2 i HIPAA w śledzeniu linków: odpowiedź dla działów zakupów
O co tak naprawdę pytają ankiety bezpieczeństwa przedsiębiorstw w kontekście skracaczy URL – mechanizmy kontrolne SOC 2 zmapowane na infrastrukturę linków i moment, w którym HIPAA przestaje mieć zastosowanie
ZgodnośćConsent Mode v2 w śledzeniu linków: co zmienił DMA
Consent Mode v2 i Digital Markets Act napisały na nowo zasady analityki krótkich linków - co oznaczają cztery sygnały, jak w praktyce działa odzyskiwanie danych server-side i co mówią aktualne wytyczne EDPB oraz CJEU
ZgodnośćElido vs Cuttly: skracacze URL w UE - gdzie każdy wygrywa
Zarówno Elido, jak i Cuttly przechowują dane linków w Europie. To, gdzie się różnią - wieloregionowy edge, poziom SSO, dziennik audytu, HA - decyduje, który jest właściwy dla Ciebie.
PorównaniaSCIM i SSO dla narzędzi marketingowych: co naprawdę pyta dział IT przedsiębiorstwa
SAML 2.0 + OIDC + SCIM 2.0 - wersja dla listy kontrolnej przy zakupie. Kompatybilność IdP, deprowizjonowanie jako artefakt audytu i luka w narzędziach marketingowych
FunkcjeSchrems II i piksele śledzące: gdzie stawia cię DPF w 2026 roku
Schrems II unieważnił Privacy Shield. Ramy ochrony prywatności danych UE-USA przywróciły adekwatność w 2023 roku. Co to faktycznie oznacza dla pikseli marketingowych zgodnie z art. 44+ RODO
ZgodnośćRezydencja danych UE dla narzędzi marketingowych: co naprawdę pyta twój IOD
Co oznacza 'rezydencja danych UE' w świetle art. 3 RODO + Schrems II - gdzie narzędzia marketingowe tracą dane, jak to naprawić po stronie serwera i lista kontrolna do zamówień publicznych
ZgodnośćKluczowaAtrybucja bez ciasteczek: co nadal działa w 2026 roku
Dwie ścieżki atrybucji przetrwały koniec trzecich ciasteczek - identyfikatory po stronie serwera i przekierowania first-party. Pragmatyczny stos dla marketerów, którzy potrzebują prawdziwych liczb
ZgodnośćAtrybucja kliknięć po Safari ITP: co nadal działa w 2026 roku
Każda wersja ITP zamykała kolejne obejście. Oto co każda wersja zepsuła, w kolejności chronologicznej, i wzorzec przekierowania przez krótki link, który przeżywa je wszystkie
ZgodnośćWebhooks a polling przy śledzeniu kliknięć - wybierz właściwy wzorzec
Praktyczne omówienie tego, kiedy używać webhooków, a kiedy odpytywać API analityczne o dane kliknięć: ukryte koszty obu podejść, konkretne przykłady kodu w TypeScript i Pythonie oraz wzorzec hybrydowy sprawdzający się w większości wdrożeń produkcyjnych.
IntegracjeBezpieczeństwo skracacza URL - czego powinieneś oczekiwać od swojego dostawcy w 2026
Konkretna lista kontrolna do oceny poziomu bezpieczeństwa dowolnego skracacza URL: skanowanie URL, podpisywanie webhooków, przechowywanie kluczy API, ograniczanie liczby żądań, filtrowanie botów i to, co uczciwi dostawcy przyznają, że jeszcze nie skończyli.
ZgodnośćSkracacze URL przyjazne RODO - czego szukać w 2026 roku
Praktyczna lista kontrolna dla marketerów i zespołów ds. zamówień oceniających skracacze URL pod kątem RODO: rezydencja danych UE, obcinanie IP, dostępność DPA, ujawnianie podprocesora, prawo do usunięcia i ukryte pułapki popularnych narzędzi z USA.
Zgodność