Skip to main content
QUICK REVIEW

[論文レビュー] Congenial Differential Privacy under Mandated Disclosure

Ruobin Gong, Xiao‐Li Meng|arXiv (Cornell University)|Aug 24, 2020
Privacy-Preserving Technologies in Data参考文献 17被引用数 6
ひとこと要約

本稿では、不変マージンにおける確率的条件付き確率を用いて、義務付けられたデータ開示制約をプライバシー機構の根幹に統合する、原理的で整合性のあるフレームワーク「仲立ち型微分プライバシー」を提案する。プライバシー段階と開示段階の手続き的整合性を保証することで、後処理を余計に必要とせず、微分プライバシーによるデータ公開における統計的妥当性と透明性を維持する。

ABSTRACT

Differentially private data releases are often required to satisfy a set of external constraints that reflect the legal, ethical, and logical mandates to which the data curator is obligated. The enforcement of constraints, when treated as post-processing, adds an extra phase in the production of privatized data. It is well understood in the theory of multi-phase processing that congeniality, a form of procedural compatibility between phases, is a prerequisite for the end users to straightforwardly obtain statistically valid results. Congenial differential privacy is theoretically principled, which facilitates transparency and intelligibility of the mechanism that would otherwise be undermined by ad-hoc post-processing procedures. We advocate for the systematic integration of mandated disclosure into the design of the privacy mechanism via standard probabilistic conditioning on the invariant margins. Conditioning automatically renders congeniality because any extra post-processing phase becomes unnecessary. We provide both initial theoretical guarantees and a Markov chain algorithm for our proposal. We also discuss intriguing theoretical issues that arise in comparing congenital differential privacy and optimization-based post-processing, as well as directions for further research.

研究の動機と目的

  • 法律や政策によって義務付けられる固定統計(例:固定された度数合計)を、プライバシーを損なわず、統計的妥当性を保ちながら微分プライバシーによるデータ公開に統合する課題に対処すること。
  • プライバシー段階と解析段階の間に不整合(uncongeniality)が生じる複数段階処理における問題を解決し、プライバシー段階と解析段階の不一致が統計的推論を無効にすることを防ぐこと。
  • 後処理を避けるために制約を直接プライバシー機構に埋め込むことで、恣意的な後処理を回避し、理論的根拠に基づいた、透明で理解しやすい微分プライバシーのフレームワークを提供すること。
  • 不変マージン(例:固定された行合計や列合計)に対する標準的な確率的条件付き確率を用いることで、外部の制約(例:マージン合計)が強制されてもプライバシー保証が維持されることを保証すること。

提案手法

  • 固定された行合計や列合計といった不変マージンに条件付けたプライバシー機構を提案することで、義務付けられた開示を自然に満たし、後処理の必要性を排除する。
  • 標準的な確率的条件付き確率を用いて、プライバシーと制約の両方を満たす後方分布を導出し、段階間の仲立ち(congeniality)を保証する。
  • 情報が得られない場合の空虚な知識(vacuous knowledge)を表現するために、信念関数と下位確率測度を用い、プライバシーモデリングにおける無知の厳密な取り扱いを可能にする。
  • 複雑な制約を満たす高次元の微分プライバシーによるデータ公開を生成するためのマルコフ連鎖モンテカルロ(MCMC)アルゴリズムを開発する。
  • 複数欠損値補完理論における「不仲立ち性(uncongeniality)」の概念をプライバシー機構に応用し、不適合な後処理が統計的無効性を引き起こす原因であると定式化する。
  • 提案手法に理論的保証を設け、不変マージンに条件付けた場合でも微分プライバシー性が保たれ、論理的一致性が確保されることを示す。

実験結果

リサーチクエスチョン

  • RQ1義務付けられたデータ開示(例:法律や政策で定められた固定統計)を、プライバシーを損なわず、統計的妥当性を損なわず、体系的に微分プライバシーによるデータ公開に統合する方法は何か?
  • RQ2プライバシー化後に外部制約(例:マージン合計)が強制された場合、どのような条件下でプライバシー機構の統計的妥当性が保たれるか?
  • RQ3不変マージンに条件付けた処理が、複数段階処理における仲立ち性をどのように実現するのか、そしてなぜこれが有効な統計的推論に不可欠なのか?
  • RQ4情報のない事前分布(非情報的事前分布)の下で、信念関数と下位確率が無知をどのようにモデル化するのか?
  • RQ5高次元設定でもプライバシー保証を維持しながら、制約付き微分プライバシー分布からのサンプリングを効率的に行うためのMCMCアルゴリズムはどのように設計できるか?

主な発見

  • 仲立ち型微分プライバシーは、確率的条件付き確率を用いることで、プライバシーと開示制約を同時に満たし、後処理の必要性を排除することで不仲立ち性を回避する。
  • 提案手法は、不変マージンに条件付けた場合でもプライバシー損失が有界であり、解析的に扱えることを保証する。不変マージンへの条件付けは微分プライバシー性を保つ。
  • 高次元設定においても、制約付き微分プライバシー分布からのサンプリングを効率的に行うためのマルコフ連鎖モンテカルロアルゴリズムが開発された。
  • 下位確率関数を用いた空虚な知識の表現により、一様分布や基準事前分布の概念的欠陥を回避する、厳密な基礎が提供された。
  • 理論的分析により、不変マージンに条件付けた場合に一意的かつ整合的な後方分布が得られ、外部制約の取り扱いにあいまいさが生じないことが確認された。
  • γの選択により、有効プライバシー損失予算を正確に追跡できるため、不変マージンを満たすアルゴリズム間の公平な性能比較が可能になる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。