Skip to main content
QUICK REVIEW

[論文レビュー] Selling Privacy at Auction

Arpita Ghosh, Aaron Roth|ScholarlyCommons (University of Pennsylvania)|Nov 5, 2010
Privacy-Preserving Technologies in Data参考文献 16被引用数 5
ひとこと要約

この論文は、差分プライバシーを保証する私的データの購入のための新規オークション枠組みを提案し、データアナリストの購入を多ユニット調達オークションとしてモデル化する。精度の目標を満たすためにコストを最小化する最適なメカニズム、または予算制約のもとで精度を最大化する最適なメカニズムを設計できることを示しているが、個々の合理性と強いプライバシー保証は、バイアスを導入しない限り共存できない。

ABSTRACT

We initiate the study of markets for private data, though the lens of differential privacy. Although the purchase and sale of private data has already begun on a large scale, a theory of privacy as a commodity is missing. In this paper, we propose to build such a theory. Specifically, we consider a setting in which a data analyst wishes to buy information from a population from which he can estimate some statistic. The analyst wishes to obtain an accurate estimate cheaply. On the other hand, the owners of the private data experience some cost for their loss of privacy, and must be compensated for this loss. Agents are selfish, and wish to maximize their profit, so our goal is to design truthful mechanisms. Our main result is that such auctions can naturally be viewed and optimally solved as variants of multi-unit procurement auctions. Based on this result, we derive auctions for two natural settings which are optimal up to small constant factors: 1. In the setting in which the data analyst has a fixed accuracy goal, we show that an application of the classic Vickrey auction achieves the analyst's accuracy goal while minimizing his total payment. 2. In the setting in which the data analyst has a fixed budget, we give a mechanism which maximizes the accuracy of the resulting estimate while guaranteeing that the resulting sum payments do not exceed the analysts budget. In both cases, our comparison class is the set of envy-free mechanisms, which correspond to the natural class of fixed-price mechanisms in our setting. In both of these results, we ignore the privacy cost due to possible correlations between an individuals private data and his valuation for privacy itself. We then show that generically, no individually rational mechanism can compensate individuals for the privacy loss incurred due to their reported valuations for privacy.

研究の動機と目的

  • 差分プライバシーを定量的財として扱うメカニズム設計問題として、私的データ市場を形式化すること。
  • プライバシー損失に対するデータ所有者を適正に補償するとともに、母集団推定の正確性を保証する課題に取り組むこと。
  • 固定された精度目標と厳密な予算制限という2つの主要な制約の下での最適オークションメカニズムを同定すること。
  • 両方のプライバシー(データおよび評価価値)が保護される強いプライバシーモデル下での個々の合理性を持つメカニズムの理論的限界を探索すること。

提案手法

  • 入札者(データ所有者)がプライバシーコストを報告する多ユニット調達オークションとして、データアナリストの問題をモデル化する。
  • 差分プライバシーを形式的保証として用い、プライバシー損失を定量的に測定し、プライバシーコストの効用理論的解釈を可能にする。
  • envy-free価格ベンチマークとの比較により最適オークションメカニズムを導出し、定数要因の範囲内でほぼ最適性を達成する。
  • 差分プライバシーの合成性質を適用して、入札者全体における総プライバシー損失を制限する。
  • 個々の合理性を持つメカニズムが、両方のプライバシー(データおよび評価価値)が保護される厳密なプライバシーモデルのもとで非自明な精度を達成できないことを示す形式的な不可能性結果を提示する。
  • 未解決の研究課題として、評価価値の有界性、嘘をつくインcentive、動的または複数市場設定の研究を提案する。

実験結果

リサーチクエスチョン

  • RQ1差分プライバシーを定量的指標として用いることで、市場環境下で私的データを効率的かつ公平に購入することは可能か?
  • RQ2データアナリストは、母集団統計の推定において固定された精度目標を達成するように、支払いを最小限に抑えるオークションをどのように設計すべきか?
  • RQ3データアナリストが厳密な予算制約に直面する場合、どのオークションメカニズムが精度を最大限に高めるか?
  • RQ4個人のデータと報告されたプライバシー評価価値の相関によるプライバシー損失に対して、公平に補償するメカニズムを設計することは可能か?
  • RQ5データおよび評価価値の両方が保護される状況下で、個々の合理性を持つメカニズムの根本的な制限は何か?

主な発見

  • 固定された精度目標を持つデータアナリストに対して、最適オークションメカニズムを設計でき、最良の envy-free 価格の定数要因範囲内でコスト最小化を達成できる。
  • 厳密な予算制約があるデータアナリストに対して、提案されたメカニズムは最良の envy-free メカニズムの定数要因範囲内で精度を最大限に高める。
  • 根本的な不可能性結果が証明された:両方のプライバシー(データおよび評価価値)が保護される厳しいプライバシーモデルのもとでは、個々の合理性を持つメカニズムは非自明な精度を達成できない。
  • 精度および差分プライバシーの制約の下、個々の評価価値にかかわらず、すべての入札者における総プライバシー損失は常に ln(4/3) ≈ 0.2875 以上である必要がある。
  • 評価価値の範囲を有界にすることで不可能性結果を回避可能だが、再び標本バイアスが生じ、代表的な推定の目的を損なう。
  • 本論文は、動的オークション、複数市場メカニズム、データ報告における嘘をつくインセンティブの取り扱いを含む、5つの主要な今後の研究方向性を同定した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。