平衡隐私-实用性权衡:如何从私有数据中绘制可靠结论
统计方法学
2026-03-16 v1 密码学与安全
摘要
绝对匿名化(absolute anonymization)最初被设想为一种不可逆的转换,旨在防止重新识别和敏感值披露,但已被证明是已破产的承诺。因此,现代数据保护必须转向以风险缓解为基础的隐私-实用性权衡。差分隐私(Differential Privacy, DP)提供了一种用于在量化披露风险与分析有用性之间进行权衡的严格数学框架。尽管如此,广泛采用仍受限于较大原因:有效地将复杂的技术概念(如隐私损失参数)转化为对非技术利益相关者有意义的形式尚未实现。这种困难源于随机性的本质:合法分析师和潜在对手都必须从不确定的观察中作出结论,而非确定性值。在本文中,我们提出了一种基于假设检验的隐私-实用性权衡的新解释。这种视角明确地考虑了随机化机制在成员推断情景和一般数据分析中的不确定性。具体而言,我们引入了相对披露风险(relative disclosure risk)的概念,用于量化受保护输出下对不确定性降低的最大程度,而该度量直接与标准隐私损失参数相关。与此同时,我们分析了 DP 对分析有效性的影响,通过研究其对常用于评估经验结果统计显著性的假设检验的影响。最后,我们提供了实用指导,面向非专家,帮助在隐私-实用性权衡之间进行导航,辅助选择合适的保护机制和隐私损失参数的值。
引用
@article{arxiv.2603.12753,
title = {Balancing the privacy-utility trade-off: How to draw reliable conclusions from private data},
author = {Raphaël de Fondeville},
journal= {arXiv preprint arXiv:2603.12753},
year = {2026}
}