Sasha Ehrlich
Compliance · EU residency
Пише для Elido з вересень 2024 р.
Sasha leads compliance and EU data residency posture at Elido. They previously spent four years as a privacy associate at a Frankfurt-based commercial law firm advising SaaS exporters on Article 28 data processing agreements and Schrems II remediation, and a year as data protection counsel at a Berlin fintech.
They write the compliance posts — GDPR Article 3 territorial scope, ISO 27001 vs SOC 2 Type II in EU procurement, sub-processor disclosure obligations — and review every other post for compliance claims that need toning down. If a claim about "GDPR compliant" sneaks past Sasha, it's because the post was published on a Friday afternoon.
Sasha sits on the editorial committee for an EU-focused privacy newsletter and is a non-practising solicitor (England & Wales).
Експертиза
- GDPR territorial scope and Article 3 application
- Schrems II remediation and EU-US data transfer mechanics
- ISO 27001, SOC 2 Type II, HIPAA BAA flow
- Sub-processor disclosure and DPA drafting
Дописи від Sasha Ehrlich
QR Codes and GDPR: What a Scan Collects and What You Owe
The printed code collects nothing. The redirect behind it processes an IP address, which is personal data. What that means for lawful basis and retention.
ВідповідністьШахрайство з QR-кодами квитків на події: як запобігти скріншотам
Шахрайство з QR-кодами квитків на події тримається на скріншотах статичних кодів. Динамічні одноразові коди, коди, що обертаються, і підписи зупиняють дублювання. Як працює кожен метод.
ІндустріїQR-коди цифрового паспорта продукту: правила ESPR ЄС
Цифровий паспорт продукту ЄС за законом додає QR-код на ваші товари. Що вимагає ESPR, дедлайни 2027 року для батарей і текстилю, та як забезпечити відповідність.
ВідповідністьЗгода на cookie для коротких посилань: що вимагає ЄС
Чи потрібен банер cookie для короткого посилання? DPO пояснює, коли редирект-трекінг вимагає згоди за ePrivacy, а коли безкукового налаштування з резидентністю в ЄС достатньо, щоб її уникнути.
ВідповідністьBitly Assist AI: що він робить з вашими даними про кліки
Bitly Assist - це ШІ-чат над вашими даними про посилання й QR. Що він робить, і питання для DPO про те, де насправді обробляються ваші дані про кліки з ЄС.
ПорівнянняЧи відповідає Google Analytics вимогам GDPR? Відповідь для ЄС
Google Analytics не заборонено, але регулятори ЄС визнали, що він порушує GDPR, надсилаючи дані до США. Що змінив Data Privacy Framework, і які є альтернативи в ЄС.
ВідповідністьЧи відповідає Bitly вимогам GDPR? Чесна відповідь DPO
У Bitly є DPA, стандартні договірні застереження та сертифікація Data Privacy Framework. Так, це відповідність вимогам - але це не те саме, що резидентність даних виключно в ЄС.
ВідповідністьЄвропейські альтернативи американському SaaS: гід із суверенітету
Чому команди з ЄС переходять з американського SaaS на європейські альтернативи, конфлікт CLOUD Act проти GDPR, і як обрати інструменти, що зберігають дані під юрисдикцією ЄС.
ВідповідністьЧи безпечні QR-коди? Квішинг (quishing) і як залишатися захищеним
QR-коди безпечно сканувати - ризик у тому, куди вони ведуть. Як працює квішинг, як розпізнати шкідливий QR-код і що робити, якщо ви відсканували фейковий.
ВідповідністьНайкращі URL-скорочувачі в ЄС у 2026 році (і чому це важливо)
Які URL-скорочувачі насправді хостяться в ЄС, як виглядають їхні списки субобробників та як перевірити заяви про резидентність даних на основі базової інфраструктури
ПорівнянняЧи безпечні скорочувачі URL? Збалансована відповідь для 2026 року
Авторитетні скорочувачі URL є безпечними; реальний ризик - непрозорість призначень та зловживання, з якими можна впоратися. Як перевірити коротке посилання та обрати надійного провайдера
ВідповідністьGDPR для сервісів скорочення посилань: що насправді хоче бачити ваш DPO
Погляд юрисконсульта з питань відповідності вимогам ЄС на статті GDPR, які застосовуються до сервісів скорочення посилань - Статті 3, 6, 28, 30, 32, 35, розкриття інформації про субпроцесорів та пункти DPA, які дійсно мають значення
ВідповідністьКлючоваSOC 2 та HIPAA для відстеження посилань: відповідь для відділу закупівель
Про що насправді запитують в анкетах безпеки для корпорацій стосовно сервісів скорочення посилань - контроль SOC 2 в інфраструктурі посилань та межі застосування HIPAA
ВідповідністьConsent Mode v2 для відстеження посилань: що змінив DMA
Consent Mode v2 та DMA змінили правила аналітики коротких посилань - що означають чотири сигнали, як насправді працює відновлення даних на стороні сервера та що кажуть актуальні настанови EDPB та CJEU
ВідповідністьElido проти Cuttly: EU-скорочувачі URL, де кожен виграє
І Elido, і Cuttly зберігають ваші дані посилань в Європі. Де вони різняться - мультирегіональний edge, рівень SSO, журнал аудиту, HA - вирішує, який підходить саме вам.
ПорівнянняSCIM та SSO для маркетингових інструментів: про що насправді запитує корпоративний IT-відділ
SAML 2.0 + OIDC + SCIM 2.0 - версія для чек-листа закупівель. Сумісність з IdP, депровежінінг як артефакт аудиту та прогалина в маркетингових інструментах
МожливостіSchrems II та пікселі відстеження: де вас залишає DPF у 2026 році
Schrems II визнав недійсним Privacy Shield. Рамкова угода про конфіденційність даних між ЄС та США (DPF) відновила адекватність у 2023 році. Що це насправді означає для маркетингових пікселів згідно зі статтею 44+ GDPR
ВідповідністьРезидентність даних в ЄС для маркетингових інструментів: про що насправді запитує ваш DPO
Що означає «резидентність даних в ЄС» згідно зі Статтею 3 GDPR + Schrems II - де стаються витоки в маркетингових інструментах, серверне рішення та чеклист для закупівлі
ВідповідністьКлючоваПояснення атрибуції без файлів cookie: що все ще працює у 2026 році
Два шляхи атрибуції пережили відмову від сторонніх файлів cookie - серверні ідентифікатори та перенаправлення від першої особи. Прагматичний стек для маркетологів, яким потрібні реальні цифри
ВідповідністьАтрибуція кліків після Safari ITP: що все ще працює у 2026 році
Кожна версія ITP закривала чергову лазівку. Розповідаємо, що саме ламала кожна з них у хронологічному порядку, та описуємо паттерн редиректу через короткі посилання, який витримує їх усіх
ВідповідністьВебхуки чи поллінг для відстеження кліків - оберіть правильний паттерн
Практичний аналіз того, коли використовувати вебхуки, а коли опитувати (поллінг) API аналітики для отримання даних про кліки: приховані витрати кожного підходу, конкретні приклади коду на TypeScript та Python, а також гібридний паттерн, який підходить для більшості випадків використання в продакшені.
ІнтеграціїБезпека скорочувачів посилань - чого очікувати від вашого провайдера у 2026 році
Конкретний чекліст для оцінки стану безпеки будь-якого скорочувача посилань: сканування URL, підпис вебхуків, зберігання ключів API, обмеження швидкості, фільтрація ботів та те, у чому чесні провайдери зізнаються, що ще не встигли завершити.
ВідповідністьGDPR-сумісні скорочувачі посилань - на що звернути увагу у 2026 році
Практичний чекліст для маркетологів та відділів закупівель щодо оцінки скорочувачів посилань відповідно до GDPR: резидентність даних у ЄС, усічення IP, наявність DPA, розкриття субпроцесорів, право на видалення та приховані пастки популярних інструментів із США.
Відповідність