Sasha Ehrlich
Compliance · EU residency
Пишет для Elido с сентябрь 2024 г.
Sasha leads compliance and EU data residency posture at Elido. They previously spent four years as a privacy associate at a Frankfurt-based commercial law firm advising SaaS exporters on Article 28 data processing agreements and Schrems II remediation, and a year as data protection counsel at a Berlin fintech.
They write the compliance posts — GDPR Article 3 territorial scope, ISO 27001 vs SOC 2 Type II in EU procurement, sub-processor disclosure obligations — and review every other post for compliance claims that need toning down. If a claim about "GDPR compliant" sneaks past Sasha, it's because the post was published on a Friday afternoon.
Sasha sits on the editorial committee for an EU-focused privacy newsletter and is a non-practising solicitor (England & Wales).
Экспертиза
- GDPR territorial scope and Article 3 application
- Schrems II remediation and EU-US data transfer mechanics
- ISO 27001, SOC 2 Type II, HIPAA BAA flow
- Sub-processor disclosure and DPA drafting
Публикации от Sasha Ehrlich
Размещение данных Mixpanel в ЕС: хосты, потерянные события, GDPR
Разбираем размещение данных Mixpanel в ЕС: какой хост приёма использует каждый регион, почему события на неверном хосте исчезают и что это значит для передач данных по GDPR.
СоответствиеАтака омографов: как домен-двойник вас обманывает
Атака омографов прячет поддельный домен за punycode-кодировкой xn-- и похожими символами. Как работает этот трюк и как сначала проверить ссылку.
СоответствиеЭкспорт данных коротких ссылок: четыре вещи, которые можно забрать с собой
Сокращатель ссылок хранит четыре класса данных, но надежно экспортируются только два: что вы можете забрать при экспорте данных коротких ссылок и как проверить полноту выгрузки, прежде чем ей доверять.
МиграцияДоступность QR-кодов: WCAG, контраст и альтернативы
QR-код - это изображение без текстовой альтернативы и цель, до которой невозможно добраться клавишей Tab. Что требуют правила доступности и какой печатный резервный вариант закрывает большую часть проблемы.
СоответствиеХранение данных о кликах: сколько держать журналы аналитики
GDPR не дает конкретной цифры для данных о кликах. Как задать обоснованные сроки хранения для каждого класса данных, задокументировать их и удалять данные, не теряя отчетность.
СоответствиеQR-коды и GDPR: что собирает сканирование и что от вас требуется
Напечатанный код ничего не собирает. Перенаправление за ним обрабатывает IP-адрес, который является персональными данными. Что это означает для правового основания и сроков хранения.
СоответствиеМошенничество с QR-кодами на билетах: как предотвратить скриншоты
Мошенничество с QR-кодами на билетах строится на скриншотах статичных кодов. Динамические коды с одним сканированием, ротационные коды и подписи останавливают дублирование. Как работает каждый из методов.
ИндустрииQR-коды Digital Product Passport: правила ESPR в ЕС
Digital Product Passport ЕС по закону обязывает размещать QR-код на ваших товарах. Что требует ESPR, сроки 2027 года для батарей и текстиля, и как обеспечить соответствие требованиям.
СоответствиеСогласие на cookie для коротких ссылок: что требует ЕС
Нужен ли короткой ссылке cookie-баннер? DPO объясняет, когда отслеживание редиректа требует согласия по ePrivacy, а когда бескукового решения с резидентностью в ЕС достаточно, чтобы этого избежать.
СоответствиеBitly Assist AI: что он делает с вашими данными о кликах
Bitly Assist - это AI-чат поверх ваших данных о ссылках и QR-кодах. Что он делает и какой вопрос задаёт DPO о том, где на самом деле обрабатываются ваши данные о кликах из ЕС.
СравненияСоответствует ли Google Analytics требованиям GDPR? Ответ для ЕС
Google Analytics не запрещён, но регуляторы ЕС постановили, что он нарушал GDPR, передавая данные в США. Что изменил Data Privacy Framework и какие есть альтернативы в ЕС.
СоответствиеСоответствует ли Bitly требованиям GDPR? Честный ответ DPO
У Bitly есть DPA, стандартные договорные положения и сертификация Data Privacy Framework. Соответствует требованиям - да, но это не то же самое, что размещение данных только в ЕС.
СоответствиеЕвропейские альтернативы американскому SaaS: руководство по суверенитету
Почему команды из ЕС заменяют американский SaaS европейскими альтернативами, конфликт CLOUD Act и GDPR, и как выбирать инструменты, оставляющие данные под юрисдикцией ЕС.
СоответствиеБезопасны ли QR-коды? Квишинг (quishing) и как оставаться защищенным
QR-коды безопасны для сканирования - риск в том, куда они ведут. Как работает квишинг, как распознать вредоносный QR-код и что делать, если вы отсканировали поддельный.
СоответствиеЛучшие сокращатели ссылок в ЕС в 2026 году (и почему это важно)
Какие сокращатели ссылок действительно размещаются в ЕС, как выглядят их списки субобработчиков и как проверить заявления о резидентстве данных на фоне реальной инфраструктуры
СравненияБезопасны ли сокращатели URL? Взвешенный ответ на 2026 год
Надёжные сокращатели URL безопасны; реальный риск - непрозрачные адреса назначения и злоупотребления, и оба поддаются управлению. Как проверить короткую ссылку и выбрать безопасного провайдера
СоответствиеGDPR для сокращателей ссылок: что на самом деле хочет видеть ваш DPO
Мнение юрисконсульта по вопросам соответствия в ЕС о статьях GDPR, применимых к сокращателям ссылок - статьи 3, 6, 28, 30, 32, 35, раскрытие субпроцессоров и пункты DPA, которые действительно имеют значение
СоответствиеКлючеваяSOC 2 и HIPAA для отслеживания ссылок: ответы для отдела закупок
О чем на самом деле спрашивают в анкетах по безопасности корпоративного уровня при проверке сокращателя ссылок: сопоставление контролей SOC 2 с инфраструктурой ссылок и границы применимости HIPAA
СоответствиеConsent Mode v2 для отслеживания ссылок: что изменил DMA
Consent Mode v2 и Digital Markets Act переписали правила аналитики коротких ссылок - что означают четыре сигнала, как на самом деле работает серверное восстановление данных и что говорят рекомендации EDPB и CJEU
СоответствиеElido против Cuttly: EU-сокращатели ссылок, где каждый побеждает
Elido и Cuttly хранят данные ссылок в Европе. Различия - мультирегиональный edge, уровень SSO, журнал аудита, HA - определяют, какой из них подходит вам.
СравненияSCIM и SSO для маркетинговых инструментов: о чем на самом деле спрашивает корпоративный ИТ-отдел
SAML 2.0 + OIDC + SCIM 2.0 - версия для чек-листа закупок. Совместимость с IdP, депровизионинг как артефакт аудита и пробелы в маркетинговых инструментах
ВозможностиSchrems II и пиксели отслеживания: где нас оставляет DPF в 2026 году
Schrems II признал Privacy Shield недействительным. EU-US Data Privacy Framework восстановил адекватность в 2023 году. Что это на самом деле означает для маркетинговых пикселей в соответствии со Статьей 44+ GDPR
СоответствиеРезидентность данных в ЕС для маркетинговых инструментов: что на самом деле спрашивает ваш DPO
Что означает «резидентность данных в ЕС» согласно GDPR Article 3 + Schrems II - где происходят утечки в маркетинговых инструментах, серверное решение и чеклист для закупок
СоответствиеКлючеваяАтрибуция без куки-файлов: что все еще работает в 2026 году
Два пути атрибуции выжили после заката сторонних куки - серверные идентификаторы и редиректы от первого лица. Прагматичный стек для маркетологов, которым нужны реальные цифры
СоответствиеАтрибуция кликов после Safari ITP: что все еще работает в 2026 году
Каждая версия ITP закрывала очередную лазейку. Вот хронология того, что именно ломалось с каждым обновлением, и описание паттерна редиректа коротких ссылок, который пережил их все
СоответствиеВебхуки против поллинга для отслеживания кликов - выбираем правильный паттерн
Практический разбор того, когда использовать вебхуки, а когда опрашивать API аналитики для получения данных о кликах: скрытые расходы каждого подхода, конкретные примеры кода на TypeScript и Python, а также гибридный паттерн, который покрывает большинство случаев использования в продакшене.
ИнтеграцииБезопасность сокращателей ссылок - чего ожидать от вашего провайдера в 2026 году
Конкретный чек-лист для оценки уровня безопасности любого сокращателя ссылок: сканирование URL, подпись вебхуков, хранение API-ключей, ограничение частоты запросов, фильтрация ботов и то, что честные провайдеры признают недоработанным.
СоответствиеGDPR-совместимые сокращатели ссылок - на что обратить внимание в 2026 году
Практический чек-лист для маркетологов и отделов закупок по оценке сокращателей ссылок в рамках GDPR: хранение данных в ЕС, усечение IP-адресов, наличие DPA, раскрытие субобработчиков, право на удаление и скрытые ловушки популярных инструментов из США.
Соответствие