Sasha Ehrlich
Compliance · EU residency
Пише для Elido з вересень 2024 р.
Sasha leads compliance and EU data residency posture at Elido. They previously spent four years as a privacy associate at a Frankfurt-based commercial law firm advising SaaS exporters on Article 28 data processing agreements and Schrems II remediation, and a year as data protection counsel at a Berlin fintech.
They write the compliance posts — GDPR Article 3 territorial scope, ISO 27001 vs SOC 2 Type II in EU procurement, sub-processor disclosure obligations — and review every other post for compliance claims that need toning down. If a claim about "GDPR compliant" sneaks past Sasha, it's because the post was published on a Friday afternoon.
Sasha sits on the editorial committee for an EU-focused privacy newsletter and is a non-practising solicitor (England & Wales).
Експертиза
- GDPR territorial scope and Article 3 application
- Schrems II remediation and EU-US data transfer mechanics
- ISO 27001, SOC 2 Type II, HIPAA BAA flow
- Sub-processor disclosure and DPA drafting
Дописи від Sasha Ehrlich
Резидентність даних Mixpanel в ЄС: хости, втрачені події, GDPR
Пояснюємо резидентність даних Mixpanel в ЄС: який хост приймання використовує кожен регіон, чому події, надіслані не туди, зникають, і що це означає для передач даних за GDPR.
ВідповідністьАтака-гомограф: як домен-двійник вас обманює
Атака-гомограф ховає підроблений домен за кодуванням punycode з префіксом xn-- та символами-двійниками. Як працює цей трюк і як спершу перевірити посилання.
ВідповідністьЕкспорт даних коротких посилань: чотири речі, які можна забрати з собою
Сервіс скорочення посилань зберігає чотири класи даних, але лише два з них надійно переносяться: що саме можна експортувати з даних коротких посилань і як перевірити повноту вивантаження, перш ніж йому довіряти.
МіграціяДоступність QR-кодів: WCAG, контрастність і альтернативи
QR-код - це зображення без текстової альтернативи та ціль, до якої ніхто не може перейти клавішею Tab. Чого вимагають правила доступності і як друкований резервний варіант вирішує більшість проблем.
ВідповідністьТермін зберігання даних про кліки: скільки тримати журнали аналітики
GDPR не встановлює конкретної цифри для даних про кліки. Як визначити обґрунтовані терміни зберігання для кожного класу даних, задокументувати їх і видаляти дані, не втрачаючи звітність.
ВідповідністьQR-коди та GDPR: що збирає сканування і що ви зобов'язані робити
Надрукований код нічого не збирає. Перенаправлення за ним обробляє IP-адресу, яка є персональними даними. Що це означає для законної підстави та строку зберігання.
ВідповідністьШахрайство з QR-кодами квитків на події: як запобігти скріншотам
Шахрайство з QR-кодами квитків на події тримається на скріншотах статичних кодів. Динамічні одноразові коди, коди, що обертаються, і підписи зупиняють дублювання. Як працює кожен метод.
ІндустріїQR-коди цифрового паспорта продукту: правила ESPR ЄС
Цифровий паспорт продукту ЄС за законом додає QR-код на ваші товари. Що вимагає ESPR, дедлайни 2027 року для батарей і текстилю, та як забезпечити відповідність.
ВідповідністьЗгода на cookie для коротких посилань: що вимагає ЄС
Чи потрібен банер cookie для короткого посилання? DPO пояснює, коли редирект-трекінг вимагає згоди за ePrivacy, а коли безкукового налаштування з резидентністю в ЄС достатньо, щоб її уникнути.
ВідповідністьBitly Assist AI: що він робить з вашими даними про кліки
Bitly Assist - це ШІ-чат над вашими даними про посилання й QR. Що він робить, і питання для DPO про те, де насправді обробляються ваші дані про кліки з ЄС.
ПорівнянняЧи відповідає Google Analytics вимогам GDPR? Відповідь для ЄС
Google Analytics не заборонено, але регулятори ЄС визнали, що він порушує GDPR, надсилаючи дані до США. Що змінив Data Privacy Framework, і які є альтернативи в ЄС.
ВідповідністьЧи відповідає Bitly вимогам GDPR? Чесна відповідь DPO
У Bitly є DPA, стандартні договірні застереження та сертифікація Data Privacy Framework. Так, це відповідність вимогам - але це не те саме, що резидентність даних виключно в ЄС.
ВідповідністьЄвропейські альтернативи американському SaaS: гід із суверенітету
Чому команди з ЄС переходять з американського SaaS на європейські альтернативи, конфлікт CLOUD Act проти GDPR, і як обрати інструменти, що зберігають дані під юрисдикцією ЄС.
ВідповідністьЧи безпечні QR-коди? Квішинг (quishing) і як залишатися захищеним
QR-коди безпечно сканувати - ризик у тому, куди вони ведуть. Як працює квішинг, як розпізнати шкідливий QR-код і що робити, якщо ви відсканували фейковий.
ВідповідністьНайкращі URL-скорочувачі в ЄС у 2026 році (і чому це важливо)
Які URL-скорочувачі насправді хостяться в ЄС, як виглядають їхні списки субобробників та як перевірити заяви про резидентність даних на основі базової інфраструктури
ПорівнянняЧи безпечні скорочувачі URL? Збалансована відповідь для 2026 року
Авторитетні скорочувачі URL є безпечними; реальний ризик - непрозорість призначень та зловживання, з якими можна впоратися. Як перевірити коротке посилання та обрати надійного провайдера
ВідповідністьGDPR для сервісів скорочення посилань: що насправді хоче бачити ваш DPO
Погляд юрисконсульта з питань відповідності вимогам ЄС на статті GDPR, які застосовуються до сервісів скорочення посилань - Статті 3, 6, 28, 30, 32, 35, розкриття інформації про субпроцесорів та пункти DPA, які дійсно мають значення
ВідповідністьКлючоваSOC 2 та HIPAA для відстеження посилань: відповідь для відділу закупівель
Про що насправді запитують в анкетах безпеки для корпорацій стосовно сервісів скорочення посилань - контроль SOC 2 в інфраструктурі посилань та межі застосування HIPAA
ВідповідністьConsent Mode v2 для відстеження посилань: що змінив DMA
Consent Mode v2 та DMA змінили правила аналітики коротких посилань - що означають чотири сигнали, як насправді працює відновлення даних на стороні сервера та що кажуть актуальні настанови EDPB та CJEU
ВідповідністьElido проти Cuttly: EU-скорочувачі URL, де кожен виграє
І Elido, і Cuttly зберігають ваші дані посилань в Європі. Де вони різняться - мультирегіональний edge, рівень SSO, журнал аудиту, HA - вирішує, який підходить саме вам.
ПорівнянняSCIM та SSO для маркетингових інструментів: про що насправді запитує корпоративний IT-відділ
SAML 2.0 + OIDC + SCIM 2.0 - версія для чек-листа закупівель. Сумісність з IdP, депровежінінг як артефакт аудиту та прогалина в маркетингових інструментах
МожливостіSchrems II та пікселі відстеження: де вас залишає DPF у 2026 році
Schrems II визнав недійсним Privacy Shield. Рамкова угода про конфіденційність даних між ЄС та США (DPF) відновила адекватність у 2023 році. Що це насправді означає для маркетингових пікселів згідно зі статтею 44+ GDPR
ВідповідністьРезидентність даних в ЄС для маркетингових інструментів: про що насправді запитує ваш DPO
Що означає «резидентність даних в ЄС» згідно зі Статтею 3 GDPR + Schrems II - де стаються витоки в маркетингових інструментах, серверне рішення та чеклист для закупівлі
ВідповідністьКлючоваПояснення атрибуції без файлів cookie: що все ще працює у 2026 році
Два шляхи атрибуції пережили відмову від сторонніх файлів cookie - серверні ідентифікатори та перенаправлення від першої особи. Прагматичний стек для маркетологів, яким потрібні реальні цифри
ВідповідністьАтрибуція кліків після Safari ITP: що все ще працює у 2026 році
Кожна версія ITP закривала чергову лазівку. Розповідаємо, що саме ламала кожна з них у хронологічному порядку, та описуємо паттерн редиректу через короткі посилання, який витримує їх усіх
ВідповідністьВебхуки чи поллінг для відстеження кліків - оберіть правильний паттерн
Практичний аналіз того, коли використовувати вебхуки, а коли опитувати (поллінг) API аналітики для отримання даних про кліки: приховані витрати кожного підходу, конкретні приклади коду на TypeScript та Python, а також гібридний паттерн, який підходить для більшості випадків використання в продакшені.
ІнтеграціїБезпека скорочувачів посилань - чого очікувати від вашого провайдера у 2026 році
Конкретний чекліст для оцінки стану безпеки будь-якого скорочувача посилань: сканування URL, підпис вебхуків, зберігання ключів API, обмеження швидкості, фільтрація ботів та те, у чому чесні провайдери зізнаються, що ще не встигли завершити.
ВідповідністьGDPR-сумісні скорочувачі посилань - на що звернути увагу у 2026 році
Практичний чекліст для маркетологів та відділів закупівель щодо оцінки скорочувачів посилань відповідно до GDPR: резидентність даних у ЄС, усічення IP, наявність DPA, розкриття субпроцесорів, право на видалення та приховані пастки популярних інструментів із США.
Відповідність