US Department of Commerce Bans Noise Infusion in Census and BEA Data
US Department of Commerce Bans Noise Infusion
米国商務省は、Census BureauおよびBureau of Economic Analysis (BEA)が発行するすべての統計製品における「noise infusion(ノイズ注入)」を禁止する命令を下しました。この命令は、開示回避のための優先的な手法として「coarsening(粗視化)」を優先し、「suppression(抑制)」は最終手段としてのみ許可することを義務付けています。すべての統計製品において、noise infusionは明示的に禁止されています。
この指令は、実質的にdifferential privacy(差分プライバシー)を禁止するものです。differential privacyは、データセットに調整されたランダムなノイズを加えることで個人のプライバシーを保護するために使用される数学的枠組みです。命令では、既存の憲法、法律、または規制による守秘義務と矛盾しないことが指定されており、これは、各機関が依然としてプライベートなデータを保護しなければならないものの、noise infusionを使用してそれを実現することはできないことを意味します。
The Role of Noise Infusion and Differential Privacy
noise infusionは、開示回避(元の生データを秘密に保ちつつ、有用な統計を公開する手法)における重要なツールです。米国Censusの文脈において、これは連邦法がBureauに対して個人の記録を機密として保持することを義務付けているため、不可欠です。
Common Disclosure Avoidance Techniques
- Coarsening (Generalization): データの精度を下げることが挙げられます(例:特定の生年月日ではなく、年齢層を報告する)。
- Suppression: 特定の閾値以下のデータを削除することです(例:人数が5人未満の場合はカウントを公開しない)。
- Noise Addition: 真の値を隠すために統計にランダムな数値を加えることで、これはdifferential privacyの核となる構成要素です。
- Swapping: 異なる記録間で属性をランダムに入れ替えることです。
- Sampling: データセットから記録をランダムに削除することです。
2020年のCensusにおいてdifferential privacyが採用されたのは、swappingなどの以前の手法が、攻撃者が公開された統計を使用して個人の記録を再構築できる「reconstruction attacks(再構築攻撃)」に対して脆弱であることが判明したためです。differential privacyが選択されたのは、数学的な優雅さのためではなく、これらの新たに発見されたプライバシーリスクを軽減しつつ、最も高い有用性を維持するためでした。
Impact on Data Utility and Privacy
開示回避のツールボックスからnoise infusionを取り除くことは、データの有用性とプライバシーの間に深刻なトレードオフを生じさせます。統計リリースにおけるプライバシー攻撃は、しばしば方程式のシステムを解くことを伴うため、完全に正確な統計は、これらの攻撃を容易にします。
Risks of Banning Noise
- Increased Vulnerability: ランダム性がなくなると、攻撃者は個人をより容易に再識別できる可能性があり、標的を絞った詐欺、不正、またはデータの政治的武器化が可能になる可能性があります。
- Reduced Utility: coarseningとsuppressionは「鈍器」のようなものです。少数の人口やマイノリティグループを含む複雑なデータセットの場合、これらの手法はデータの有用性を損なうか、データを攻撃に対して非常に脆弱な状態に放置することになります。
- Technical Regression: imputationやsamplingを含む他の多くの統計的手法は、技術的にノイズを導入します。noise infusionを禁止することは、標準的な統計作業の実施方法において矛盾を生じさせる可能性があります。
Perspectives on the Ban
この決定は、正確さとプライバシーのバランスに関して、統計学者、研究者、および公衆の間で大きな議論を巻き起こしています。
Arguments Against Differential Privacy
Some critics argue that differential privacy introduced unacceptable inaccuracies in the 2020 Census data.
"The way the data was released produced serious issues downstream as most researchers and statisticians who ingested the dataを ingest していた wasn't prepared for receiving noisy data values... It essentially asked of every data user to rewrite their whole analysis pipeline based on the exact disclosure mechanism."
他の人々は、公式な政府データにノイズを添加することは根本的に不誠実であり、不正な会計処理に似ていると示唆しており、プライバシーリスクに関わらず、公衆は実際の数値にアクセスできるべきだと主張しています。
Arguments for Privacy Protection
Privacy advocates emphasize that the lack of protection could lead to a a