[论文解读] The 2020 Census Disclosure Avoidance System TopDown Algorithm
本文提出了自顶向下算法(TDA),一种用于2020年美国人口普查的差分隐私披露规避系统,旨在在保护个人隐私的同时保持数据的实用性。TDA 应用零集中差分隐私(zCDP)生成人口普查数据的噪声测量值,通过政策定义的不变量排除某些统计量的隐私核算,再对结果进行后处理,生成用于选区重划的微观数据详细文件(MDF),在可量化的隐私损失下实现高统计保真度。
The Census TopDown Algorithm (TDA) is a disclosure avoidance system using differential privacy for privacy-loss accounting. The algorithm ingests the final, edited version of the 2020 Census data and the final tabulation geographic definitions. The algorithm then creates noisy versions of key queries on the data, referred to as measurements, using zero-Concentrated Differential Privacy. Another key aspect of the TDA are invariants, statistics that the Census Bureau has determined, as matter of policy, to exclude from the privacy-loss accounting. The TDA post-processes the measurements together with the invariants to produce a Microdata Detail File (MDF) that contains one record for each person and one record for each housing unit enumerated in the 2020 Census. The MDF is passed to the 2020 Census tabulation system to produce the 2020 Census Redistricting Data (P.L. 94-171) Summary File. This paper describes the mathematics and testing of the TDA for this purpose.
研究动机与目标
- 开发一种可扩展的、保护隐私的方法,用于发布详细的普查微观数据,同时确保符合严格的保密标准。
- 实施一个差分隐私框架,量化并控制所有数据发布中的隐私损失,特别是在选区重划和联邦资金分配等高风险应用中。
- 设计一个系统,通过将某些关键汇总统计量(不变量)排除在隐私核算之外,保持其精确值,从而维持统计准确性。
- 确保最终的选区重划数据产品(P.L. 94-171)在保护个体数据的同时,仍具备用于分配代表席位和立法选区重划的实用性。
- 提供一个经过形式化验证、数学上严谨的披露规避系统,适用于具有高隐私和准确性要求的国家级数据发布。
提出的方法
- 自顶向下算法(TDA)接收最终编辑过的2020年人口普查数据和地理定义,使用零集中差分隐私(zCDP)计算噪声测量值。
- 该算法在地理层级(如州、县、街区)上应用分层查询结构,每个查询是人口统计和住房变量的边际计数。
- 它使用带有系数 $ c_{ij} $ 和敏感度控制 $ d_{ijk} $ 的加权系统,以限制任一记录对查询输出的影响。
- TDA 使用 $ \rho $-zCDP 参数计算隐私损失,其中 $ \rho = \frac{1}{\psi^2} $,确保所有数据扰动下的隐私损失有界。
- 政策定义的不变量——即被认定为关键的统计量——保持精确值,并从隐私损失核算中排除,从而在输出中保留其真实值。
- 后处理步骤将噪声测量值与不变量结合,生成用于生成最终2020年选区重划数据(P.L. 94-171)汇总文件的微观数据详细文件(MDF)。
实验结果
研究问题
- RQ1如何将差分隐私扩展至保护全美人口的个体级普查数据,同时在选区重划和资金分配中保持数据实用性?
- RQ2在对复杂、多维的普查数据应用差分隐私机制时,如何实现隐私损失与数据实用性的最佳平衡?
- RQ3如何在不损害隐私保证的前提下,正式将政策定义的不变量整合进差分隐私系统?
- RQ4哪些数学和算法技术可确保自顶向下算法在所有可能的数据扰动下维持有界的隐私损失?
- RQ5地理查询的分层结构如何影响TDA中的敏感度和噪声分配?
主要发现
- TDA 实现了隐私预算 $ \rho = \frac{1}{\psi^2} $,其中 $ \psi $ 经校准以确保所有查询的有界零集中差分隐私。
- 该算法确保任一记录的更改最多只会影响任一查询边际中的两个单元格,从而限制敏感度并实现精确的噪声校准。
- 通过将不变量排除在隐私核算之外,TDA 成功保留了关键统计量(如总人口数)的精确值,显著提升了关键应用的实用性。
- 后处理步骤成功将噪声测量值与不变量整合,生成了一致且准确的微观数据详细文件(MDF)。
- 通过使用2010年选区重划数据进行大量调优和测试,确认TDA在满足严格隐私阈值的同时保持了可接受的数据实用性。
- 该系统已成功大规模部署,标志着迄今为止在可信管理员模型下最大规模的差分隐私生产应用之一。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。