形式化 GDPR 中“ singled out”的概念
计算机与社会
2020-12-21 v2 密码学与安全
摘要
围绕数据隐私的法律思维与数学思维之间存在显著的概念鸿沟。其后果在于,难以确定哪些技术方案能够充分满足法律标准中所表达的期望。一系列成功的隐私攻击加剧了这种不确定性,这些攻击表明传统的统计披露限制技术往往达不到法律标准所设想的那种隐私保护。我们定义了谓词 singled out,这是一种新型隐私攻击,旨在捕捉《通用数据保护条例》(GDPR)中出现的 singled out 概念。非正式地说,如果对手能够以远高于统计基线的概率,找到一个恰好匹配数据集 中某一行 的谓词 ,则该对手利用数据发布机制 的输出对数据集 进行了谓词 singled out。阻止此类攻击的数据发布机制对谓词 singled out 是安全的(即 PSO 安全)。我们论证了 PSO 安全性是一个具有法律后果的数学概念。任何旨在根据 GDPR 将个人数据“匿名化”的数据发布机制都必须能够抵御 singled out 攻击,因此必须是 PSO 安全的。随后我们分析了 PSO 安全性,表明它不具备自组合性。即, 个单独满足 PSO 安全的精确计数的组合,会使攻击者能够实现谓词 singled out。事实上,即使仅组合两个 PSO 安全的机制,也可能无法提供 PSO 安全性。最后,我们探讨差分隐私与 -匿名是否满足 PSO 安全。利用与统计泛化的联系,我们证明了差分隐私蕴含 PSO 安全性。然而,-匿名并不满足:在对 -匿名化器和数据分布的温和假设下,存在一种简单且通用的谓词 singled out 攻击。
引用
@article{arxiv.1904.06009,
title = {Towards Formalizing the GDPR's Notion of Singling Out},
author = {Aloni Cohen and Kobbi Nissim},
journal= {arXiv preprint arXiv:1904.06009},
year = {2020}
}