Skip to main content
QUICK REVIEW

[論文レビュー] Take it or Leave it: Running a Survey when Privacy Comes at a Cost

Katrina Ligett, Aaron Roth|arXiv (Cornell University)|Feb 21, 2012
Privacy-Preserving Technologies in Data参考文献 7被引用数 12
ひとこと要約

本稿では、個人のプライバシー費用に配慮したオファーを提示することで、直接開示メカニズムにおける不可能性結果を回避し、感受性の高い集団統計を真実に近い形で推定する「取り得るか、何も得られない」メカニズムを提案する。プライバシー費用を微分的プライバシーに基づく関数としてモデル化し、しきい値に基づく受容を伴う確率的サンプリングを用いることで、プライバシー費用が個人の機微なデータと相関する場合でさえ、期待コストが有界で、正確な推定が保証される。

ABSTRACT

In this paper, we consider the problem of estimating a potentially sensitive (individually stigmatizing) statistic on a population. In our model, individuals are concerned about their privacy, and experience some cost as a function of their privacy loss. Nevertheless, they would be willing to participate in the survey if they were compensated for their privacy cost. These cost functions are not publicly known, however, nor do we make Bayesian assumptions about their form or distribution. Individuals are rational and will misreport their costs for privacy if doing so is in their best interest. Ghosh and Roth recently showed in this setting, when costs for privacy loss may be correlated with private types, if individuals value differential privacy, no individually rational direct revelation mechanism can compute any non-trivial estimate of the population statistic. In this paper, we circumvent this impossibility result by proposing a modified notion of how individuals experience cost as a function of their privacy loss, and by giving a mechanism which does not operate by direct revelation. Instead, our mechanism has the ability to randomly approach individuals from a population and offer them a take-it-or-leave-it offer. This is intended to model the abilities of a surveyor who may stand on a street corner and approach passers-by.

研究の動機と目的

  • 個人のプライバシー費用がその機微なデータと相関する場合に、感受性の高い集団統計を推定する課題に対処すること。
  • プライバシー費用が個人のタイプと相関するため、真実の報告が不可能となる直接開示メカニズムにおける不可能性結果を克服すること。
  • 参加者がプライバシー費用を真実に報告する必要がないにもかかわらず、個人的合理性と正確な推定を保証するメカニズムを設計すること。
  • 微分的プライバシーの保証を維持しつつ、現実的でインcentive-compatibleな参加を可能にするプライバシー費用のモデル化をすること。
  • 個人行動に関する現実的な仮定の下で、プライバシー保護型かつコスト効率の良いアンケートメカニズムのフレームワークを提供すること。

提案手法

  • メカニズムは、個人を逐次的にアプローチする確率的サンプリングプロセスを用い、参加に対する「取り得るか、何も得られない」報酬を提示する。
  • 各オファーはプライバシー予算と微分的プライバシーのパラメータに基づき、個人の機微なコストに依存するしきい値によって受容が決定される。
  • アルゴリズムはエポック単位で進行し、オファー水準を上昇させ、受容しきい値を低下させることで、コストと正確性のバランスを取る。
  • メカニズムはラプラスノイズ機構を用い、微分的プライバシーを保証する。プライバシーパラメータはエポックごとに調整され、感度を制御する。
  • 受容された参加者集合のサイズと期待参加者数に基づく停止ルールを用い、安定な推定への収束を保証する。
  • コストはエポックごとに分析され、幾何級数と確率的集中を用いて評価され、期待コストがサブ線形に増加することを示す。

実験結果

リサーチクエスチョン

  • RQ1プライバシー費用が個人の機微なデータと相関する場合に、感受性の高い統計を正確に推定できるメカニズムを設計できるか?
  • RQ2直接開示メカニズムがプライバシー費用の相関により失敗する状況において、個人的合理性と真実性を達成することは可能か?
  • RQ3参加者がコストを真実に報告する必要がない状況で、インcentive-compatibleな参加を可能にするプライバシー費用のモデル化はどのように可能か?
  • RQ4このようなメカニズムの期待コストは何か? また、ベンチマークコストに対して有界に保てるか?
  • RQ5プライバシーに配慮したオファーを伴う「取り得るか、何も得られない」メカニズムは、従来の直接開示アプローチに比べ、コストと正確性の面で優れているか?

主な発見

  • メカニズムは、期待コストが O(log log(α·v(α/8)) · BenchmarkCost + 1/α²) に抑えられ、ベンチマークコストに対してサブ線形に増加する。
  • パラメータ η が c₁ < η < 3/17 − c₂ を満たす場合(c₁, c₂ は0から離れた定数)、期待コストは有界である。
  • j* 以前のエポックのコスト寄与は (1+η)^j* / η · EpochSize(j*) で抑えられ、選択されたパrameterのもとで小さくなる。
  • j* 以降のエポックでは、t エポックまでに停止しない確率は (17/20)^(t−j*) 以下であり、急速な収束が保証される。
  • メカニズムは「ほぼ真実」の保証を提供する:参加は任意であり、厳密にインcentivizedであるが、嘘をつくことによる期待利益は無視できるほど小さい。
  • 本手法は、GhoshとRothの不可能性結果を回避する。直接開示を放棄し、代わりに確率的かつ逐次的なオファーメカニズムを採用する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。