Sasha Ehrlich
Compliance · EU residency
Пишет для Elido с сентябрь 2024 г.
Sasha leads compliance and EU data residency posture at Elido. They previously spent four years as a privacy associate at a Frankfurt-based commercial law firm advising SaaS exporters on Article 28 data processing agreements and Schrems II remediation, and a year as data protection counsel at a Berlin fintech.
They write the compliance posts — GDPR Article 3 territorial scope, ISO 27001 vs SOC 2 Type II in EU procurement, sub-processor disclosure obligations — and review every other post for compliance claims that need toning down. If a claim about "GDPR compliant" sneaks past Sasha, it's because the post was published on a Friday afternoon.
Sasha sits on the editorial committee for an EU-focused privacy newsletter and is a non-practising solicitor (England & Wales).
Экспертиза
- GDPR territorial scope and Article 3 application
- Schrems II remediation and EU-US data transfer mechanics
- ISO 27001, SOC 2 Type II, HIPAA BAA flow
- Sub-processor disclosure and DPA drafting
Публикации от Sasha Ehrlich
QR Codes and GDPR: What a Scan Collects and What You Owe
The printed code collects nothing. The redirect behind it processes an IP address, which is personal data. What that means for lawful basis and retention.
СоответствиеМошенничество с QR-кодами на билетах: как предотвратить скриншоты
Мошенничество с QR-кодами на билетах строится на скриншотах статичных кодов. Динамические коды с одним сканированием, ротационные коды и подписи останавливают дублирование. Как работает каждый из методов.
ИндустрииQR-коды Digital Product Passport: правила ESPR в ЕС
Digital Product Passport ЕС по закону обязывает размещать QR-код на ваших товарах. Что требует ESPR, сроки 2027 года для батарей и текстиля, и как обеспечить соответствие требованиям.
СоответствиеСогласие на cookie для коротких ссылок: что требует ЕС
Нужен ли короткой ссылке cookie-баннер? DPO объясняет, когда отслеживание редиректа требует согласия по ePrivacy, а когда бескукового решения с резидентностью в ЕС достаточно, чтобы этого избежать.
СоответствиеBitly Assist AI: что он делает с вашими данными о кликах
Bitly Assist - это AI-чат поверх ваших данных о ссылках и QR-кодах. Что он делает и какой вопрос задаёт DPO о том, где на самом деле обрабатываются ваши данные о кликах из ЕС.
СравненияСоответствует ли Google Analytics требованиям GDPR? Ответ для ЕС
Google Analytics не запрещён, но регуляторы ЕС постановили, что он нарушал GDPR, передавая данные в США. Что изменил Data Privacy Framework и какие есть альтернативы в ЕС.
СоответствиеСоответствует ли Bitly требованиям GDPR? Честный ответ DPO
У Bitly есть DPA, стандартные договорные положения и сертификация Data Privacy Framework. Соответствует требованиям - да, но это не то же самое, что размещение данных только в ЕС.
СоответствиеЕвропейские альтернативы американскому SaaS: руководство по суверенитету
Почему команды из ЕС заменяют американский SaaS европейскими альтернативами, конфликт CLOUD Act и GDPR, и как выбирать инструменты, оставляющие данные под юрисдикцией ЕС.
СоответствиеБезопасны ли QR-коды? Квишинг (quishing) и как оставаться защищенным
QR-коды безопасны для сканирования - риск в том, куда они ведут. Как работает квишинг, как распознать вредоносный QR-код и что делать, если вы отсканировали поддельный.
СоответствиеЛучшие сокращатели ссылок в ЕС в 2026 году (и почему это важно)
Какие сокращатели ссылок действительно размещаются в ЕС, как выглядят их списки субобработчиков и как проверить заявления о резидентстве данных на фоне реальной инфраструктуры
СравненияБезопасны ли сокращатели URL? Взвешенный ответ на 2026 год
Надёжные сокращатели URL безопасны; реальный риск - непрозрачные адреса назначения и злоупотребления, и оба поддаются управлению. Как проверить короткую ссылку и выбрать безопасного провайдера
СоответствиеGDPR для сокращателей ссылок: что на самом деле хочет видеть ваш DPO
Мнение юрисконсульта по вопросам соответствия в ЕС о статьях GDPR, применимых к сокращателям ссылок - статьи 3, 6, 28, 30, 32, 35, раскрытие субпроцессоров и пункты DPA, которые действительно имеют значение
СоответствиеКлючеваяSOC 2 и HIPAA для отслеживания ссылок: ответы для отдела закупок
О чем на самом деле спрашивают в анкетах по безопасности корпоративного уровня при проверке сокращателя ссылок: сопоставление контролей SOC 2 с инфраструктурой ссылок и границы применимости HIPAA
СоответствиеConsent Mode v2 для отслеживания ссылок: что изменил DMA
Consent Mode v2 и Digital Markets Act переписали правила аналитики коротких ссылок - что означают четыре сигнала, как на самом деле работает серверное восстановление данных и что говорят рекомендации EDPB и CJEU
СоответствиеElido против Cuttly: EU-сокращатели ссылок, где каждый побеждает
Elido и Cuttly хранят данные ссылок в Европе. Различия - мультирегиональный edge, уровень SSO, журнал аудита, HA - определяют, какой из них подходит вам.
СравненияSCIM и SSO для маркетинговых инструментов: о чем на самом деле спрашивает корпоративный ИТ-отдел
SAML 2.0 + OIDC + SCIM 2.0 - версия для чек-листа закупок. Совместимость с IdP, депровизионинг как артефакт аудита и пробелы в маркетинговых инструментах
ВозможностиSchrems II и пиксели отслеживания: где нас оставляет DPF в 2026 году
Schrems II признал Privacy Shield недействительным. EU-US Data Privacy Framework восстановил адекватность в 2023 году. Что это на самом деле означает для маркетинговых пикселей в соответствии со Статьей 44+ GDPR
СоответствиеРезидентность данных в ЕС для маркетинговых инструментов: что на самом деле спрашивает ваш DPO
Что означает «резидентность данных в ЕС» согласно GDPR Article 3 + Schrems II - где происходят утечки в маркетинговых инструментах, серверное решение и чеклист для закупок
СоответствиеКлючеваяАтрибуция без куки-файлов: что все еще работает в 2026 году
Два пути атрибуции выжили после заката сторонних куки - серверные идентификаторы и редиректы от первого лица. Прагматичный стек для маркетологов, которым нужны реальные цифры
СоответствиеАтрибуция кликов после Safari ITP: что все еще работает в 2026 году
Каждая версия ITP закрывала очередную лазейку. Вот хронология того, что именно ломалось с каждым обновлением, и описание паттерна редиректа коротких ссылок, который пережил их все
СоответствиеВебхуки против поллинга для отслеживания кликов - выбираем правильный паттерн
Практический разбор того, когда использовать вебхуки, а когда опрашивать API аналитики для получения данных о кликах: скрытые расходы каждого подхода, конкретные примеры кода на TypeScript и Python, а также гибридный паттерн, который покрывает большинство случаев использования в продакшене.
ИнтеграцииБезопасность сокращателей ссылок - чего ожидать от вашего провайдера в 2026 году
Конкретный чек-лист для оценки уровня безопасности любого сокращателя ссылок: сканирование URL, подпись вебхуков, хранение API-ключей, ограничение частоты запросов, фильтрация ботов и то, что честные провайдеры признают недоработанным.
СоответствиеGDPR-совместимые сокращатели ссылок - на что обратить внимание в 2026 году
Практический чек-лист для маркетологов и отделов закупок по оценке сокращателей ссылок в рамках GDPR: хранение данных в ЕС, усечение IP-адресов, наличие DPA, раскрытие субобработчиков, право на удаление и скрытые ловушки популярных инструментов из США.
Соответствие