[論文レビュー] Redrawing the Boundaries on Purchasing Data from Privacy-Sensitive Individuals
本稿は、プライベートデータ購入における真実性と個別合理的なメカニズムの不可能性結果を強化し、各データベースのプライバシー評価値や非ゼロのδを伴う微分プライバシー((ε,δ)-differential privacy)がある場合でも、一般条件下では真実性を持つメカニズムが存在できないことを示している。これを回避するために、プライバシー評価値が単調増加(つまり、データの感受性が高くなるほどプライバシー評価値が高くなる)場合を想定し、有界な評価値において真実性、個別合理性、正確性を達成する新しいメカニズムを提案している。また、一致する下界を用いて、主な側面において最適性が保証されている。
We prove new positive and negative results concerning the existence of truthful and individually rational mechanisms for purchasing private data from individuals with unbounded and sensitive privacy preferences. We strengthen the impossibility results of Ghosh and Roth (EC 2011) by extending it to a much wider class of privacy valuations. In particular, these include privacy valuations that are based on (ε, δ)-differentially private mechanisms for non-zero δ, ones where the privacy costs are measured in a per-database manner (rather than taking the worst case), and ones that do not depend on the payments made to players (which might not be observable to an adversary). To bypass this impossibility result, we study a natural special setting where individuals have mono- tonic privacy valuations, which captures common contexts where certain values for private data are expected to lead to higher valuations for privacy (e.g. having a particular disease). We give new mech- anisms that are individually rational for all players with monotonic privacy valuations, truthful for all players whose privacy valuations are not too large, and accurate if there are not too many players with too-large privacy valuations. We also prove matching lower bounds showing that in some respects our mechanism cannot be improved significantly.
研究の動機と目的
- プライバシーに敏感な個人が、真実かつ個別合理的な形でプライベートデータを共有するインcentiveを提供する課題に対処すること。
- GhoshとRothの先行の不可能性結果を、(ε,δ)-微分プライバシー(δ > 0)や各データベースごとの評価関数を含む、より広いクラスのプライバシー評価値へと拡張すること。
- プライバシーコストがデータ感受性に応じて増加する単調プライバシー評価値の下で、真実かつ個別合理的なメカニズムを設計すること。
- 提案されたメカニズムが、正確性や真実性の面で著しく改善できないことを示す一致する下界を確立すること。
- プライバシーの好みを尊重するとともに、プライベートデータの正確な集計を保証するデータ購入のフレームワークを提供すること。
提案手法
- プライバシー損失とメカニズム出力間の区別可能性を分析するため、統計的距離を用いてプライバシー漏洩を制限するハイブリッド入力系列を導入する。
- データビットと評価値の段階的変化をモデル化するため、系列 $x^{(i,0)}$ と $x^{(i,1)}$ を用い、真実性とプライバシー保証の両方の分析を可能にする。
- 三角不等式を適用して、連続するハイブリッド間の出力分布の統計的距離を制限し、正確性が高すぎる場合に矛盾が生じることを示す。
- 統計的距離に応じて増加するプライバシー損失関数と単調な近隣関係を用い、区別可能性の境界を導出する。
- メカニズムが $([ u, au], eta)$-正確である場合、極端なハイブリッドの出力分布は互いに近くならねばならず、これが区間 $A(1)$ と $A(h+2 au n+1)$ が互いに交差しない場合に矛盾を引き起こす。
- 与えられた評価モデル下で、メカニズムが $([ u+ au, au], eta)$-正確かつプライバシーと真実性の制約を満たすことは不可能であることを証明する。
実験結果
リサーチクエスチョン
- RQ1プライバシー評価値が無限大で、感受性が高い状況下でも、真実的かつ個別合理的なデータ購入メカニズムは存在可能か?
- RQ2既存のデータ購入メカニズムにおける不可能性結果は、δ > 0 の (ε,δ)-微分プライバシー評価値へとどの程度拡張可能か?
- RQ3プライバシーコストがデータ感受性に応じて増加する単調プライバシー評価値の下で、真実的かつ個別合理的なメカニズムを設計可能か?
- RQ4有界なプライバシー評価値を持つプレイヤーに対して、真実性を保証するメカニズムの正確性の根本的限界は何か?
- RQ5提案されたメカニズムは正確性と真実性の面で最適か、それよりも著しく改善可能か?
主な発見
- 本稿は、評価モデルの下で、プライバシー評価値が単調かつ無限大である場合、真実かつ $([ u+ au, au], eta)$-正確なメカニズムは存在しないことを証明している。
- 最初と最後のハイブリッド入力の出力分布間の統計的距離が、必要な正確性の閾値を超えることを示すことで、矛盾を導出している。
- 有界なプライバシー評価値を持つプレイヤーに対して真実性を達成し、すべてのプレイヤーに対して単調評価値の下で個別合理的である。
- 高プライバシー評価値を持つプレイヤーの数が限られている場合、メカニズムは正確性を保ち、出力がデータビットの真の合計値に近づく。
- 一致する下界が証明されており、メカニズムの正確性と真実性の保証は、基本的制約に反しない限り、著しく改善できないことが示されている。
- プライバシー評価値が支払いに依存しない場合や、最悪ケースではなく各データベース単位で評価値が測定される場合にも、不可能性結果が拡張可能である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。