1. Planteamiento
Un equipo de analítica desea publicar usuarios activos diarios, el valor promedio de los pedidos por región y gráficos de tendencias sin permitir que la inclusión, eliminación o un registro individual de un usuario altere materialmente una publicación. Algunos compañeros de equipo consideran que eliminar nombres y aplicar funciones hash a los ID de usuario es la solución de privacidad; otros quieren fijar épsilon en un número arbitrariamente diminuto.
Diseña un flujo de publicación con privacidad diferencial. Explica la unidad de privacidad, los conjuntos de datos vecinos, la sensibilidad de la consulta, el mecanismo de ruido, épsilon y delta, la composición a través de consultas repetidas, los límites de contribución por usuario y la evaluación de la precisión. Indica qué riesgos requieren control de acceso, minimización de datos o gobernanza junto con el mecanismo.
2. Restricciones y aclaraciones
- Primero define si la unidad protegida es un usuario, una cuenta, un dispositivo o un evento. Múltiples eventos de un mismo usuario suelen pertenecer a una sola unidad de privacidad.
- Fija la definición de conjuntos de datos vecinos, tales como conjuntos de datos que difieren en todos los registros de un usuario o en un solo evento. Diferentes definiciones producen sensibilidades y garantías distintas.
- Analiza la privacidad diferencial central: un mecanismo interno de confianza accede a los datos sin procesar y publica resultados con ruido. La anonimización, el hashing y el cifrado no proporcionan automáticamente una garantía de privacidad diferencial.
- No des un "épsilon correcto" sin una consulta, una distribución de datos y un modelo de amenazas. La solidez de la privacidad, la utilidad y las expectativas de los usuarios deben elegirse en conjunto.
3. Definición central: proteger las distribuciones de salida de conjuntos de datos vecinos
Un algoritmo aleatorizado M es (epsilon, delta)-diferencialmente privado cuando, para cualesquiera conjuntos de datos vecinos D, D', y evento de salida S:
Pr[M(D) in S] <= exp(epsilon) * Pr[M(D') in S] + delta
Incluso con información auxiliar, esto dificulta inferir si una unidad de privacidad está presente a partir de una sola publicación. No significa que la salida no contenga información confidencial o que los datos anonimizados no puedan identificarse. Un épsilon más pequeño generalmente impone una restricción de privacidad más estricta pero agrega más ruido; delta es una probabilidad de fallo pequeña permitida, no una tasa arbitraria de error o de datos faltantes.
La relación de adyacencia define lo que significa el cambio de una unidad. Si un usuario puede contribuir como máximo con cinco pedidos, un conteo a nivel de usuario puede acotarse a una sensibilidad de 1, mientras que una suma del valor de los pedidos también necesita un límite en cada pedido o en el total del usuario. De lo contrario, un solo usuario puede cambiar el resultado de forma ilimitada.
4. Mecanismos y pseudocódigo de referencia
Para un conteo o una suma acotada con sensibilidad Delta, el mecanismo de Laplace publica f(D) + Laplace(Delta / epsilon). Para consultas de alta dimensión o de medias que requieren una garantía (epsilon, delta), el mecanismo Gaussiano es común, pero su calibración depende de la sensibilidad, delta y el método de contabilidad.
release_count(users, epsilon, delta, budget):
clipped = cap_each_user_contribution(users, max_contribution=1)
true_count = count_distinct_privacy_units(clipped)
require budget.remaining >= epsilon
noise = sample_laplace(scale=1 / epsilon)
budget.spend(epsilon, delta)
return max(0, round(true_count + noise))
release_mean(records, epsilon, delta, budget):
clipped = cap_each_user_contribution(records, max_rows=K)
clipped_values = clamp_values(clipped, lower=L, upper=U)
sum_release = dp_sum(clipped_values, epsilon_sum, delta_sum)
count_release = dp_count(clipped, epsilon_count, delta_count)
return sum_release / max(count_release, minimum_safe_count)Una media no puede agregar ruido solo al numerador: el denominador también necesita protección, y los valores y las contribuciones por usuario deben recortarse (clipping). El recorte introduce sesgo y el ruido introduce varianza, por lo que se debe medir la cobertura de intervalos, el error relativo y la distorsión en grupos pequeños mediante simulaciones o un conjunto de evaluación retenido.
5. Composición, presupuestos y diseño del sistema
Cuando una unidad de privacidad participa en múltiples publicaciones, la pérdida de privacidad se compone. La composición básica suma múltiples garantías de épsilon puro; los sistemas prácticos pueden utilizar una composición avanzada más ajustada o contabilidad Rényi DP, pero deben estandarizar el contador, la unidad de privacidad y la semántica de delta. Diez filtros sobre la misma consulta siguen consumiendo presupuesto; la agregación no hace que la composición desaparezca.
Un servicio de presupuesto debe rastrear el épsilon y delta gastados por unidad de privacidad o conjunto de datos, tipo de consulta, versión y política de expiración. Una vez agotado, debe rechazar, degradar a un resultado más grueso o devolver una publicación existente. Las particiones disjuntas de usuarios pueden usar límites de composición paralela, pero múltiples grupos que contienen al mismo usuario aún requieren contabilidad a nivel de usuario.
La gobernanza también debe restringir los permisos de consulta, mantener registros de auditoría, definir la retención, distinguir la exploración de las publicaciones oficiales y aplicar tamaños mínimos de grupo. La privacidad diferencial protege la distinguibilidad de las publicaciones estadísticas; no repara el acceso no autorizado a datos sin procesar, las amenazas internas maliciosas, la fuga de lógica de negocios o un resultado que nunca debió haber sido público.
6. Preguntas de seguimiento y trampas comunes
- ¿Por qué es insuficiente un ID con hash? Un hash a menudo sigue siendo un identificador vinculable y estable que puede reidentificarse con datos externos; no ofrece ninguna garantía sobre la distribución de salida para conjuntos de datos vecinos.
- ¿Un épsilon más pequeño es siempre mejor? No. Un épsilon demasiado pequeño puede hacer que los resultados de grupos pequeños sean inutilizables; elígelo teniendo en cuenta el modelo de amenazas, las expectativas del usuario y el objetivo de error.
- ¿Por qué limitar las contribuciones de los usuarios? Sin un límite, un solo usuario muy activo puede dominar la sensibilidad, lo que dificulta la calibración del ruido y la interpretación de la garantía declarada.
- ¿Qué sucede cuando se publican muchos segmentos? Cada consulta consume presupuesto; la segmentación de alta dimensión también genera ruido disperso y problemas de multiplicidad. Limita las dimensiones, prerregistra las consultas y utiliza un único contador.
7. Verificación y pruebas de calidad
- Pruebas de propiedades: Ejecuta el mecanismo repetidamente sobre conjuntos de datos vecinos y verifica el límite de la distribución de salida, no solo un par de salidas.
- Pruebas de utilidad: En un conjunto de evaluación representativo, mide el error absoluto y relativo, la cobertura de intervalos y las diferencias de error a nivel de grupo para conteos, sumas y medias.
- Pruebas de presupuesto: Simula consultas repetidas, solicitudes concurrentes, reintentos y aciertos de caché para verificar que una publicación lógica se cobre una sola vez y que el presupuesto restante no se pueda eludir.
- Pruebas de gobernanza: Verifica el mapeo de unidades de privacidad, el recorte, los permisos, la auditoría, los umbrales de grupos mínimos y la reversión de versiones frente a la declaración de privacidad publicada.
8. Criterios de evaluación en entrevistas
Capacidad para definir la unidad de privacidad y la adyacencia
El candidato debe indicar el objeto protegido, la adyacencia a nivel de usuario o de evento, y cómo esa elección cambia la sensibilidad y el presupuesto.
Capacidad para explicar el mecanismo y los compromisos de utilidad
Debe distinguir entre los mecanismos de Laplace y Gaussiano y explicar la sensibilidad, el recorte, épsilon, delta, el sesgo y la varianza en lugar de limitarse a decir "agregar ruido aleatorio".
Capacidad para gestionar la composición y la gobernanza del presupuesto
Debe explicar que las consultas repetidas acumulan pérdida de privacidad y proponer contabilidad, límites de contribución, rechazo o degradación.
Capacidad para identificar los límites de la privacidad diferencial
Debe declarar que la privacidad diferencial no reemplaza el control de acceso, la minimización de datos, la auditoría ni la gobernanza de las salidas, y proponer pruebas de propiedades, de utilidad y de presupuesto.