U12.06.2Aggregating to areas can reduce re-identification risk设计
聚合到区域可降低再识别风险
别名: spatial aggregation · geographic masking · privacy preservation
概念解释
空间聚合(spatial aggregation)把个人或精确点位合并为街区、网格、行政区或时间窗内的计数、比例和统计摘要。它通过不显示具体位置、并让多个记录共同贡献一个数值,降低观察者把数据反推到某个个体的机会。
机制
再识别依赖独特组合;聚合扩大了每个显示值对应的候选集合,并丢弃具体的点位和路径顺序。一个网格中的总数只说明该范围内发生了多少,而不能说明谁在哪里。聚合也同时降低数据分辨率:局部热点、边界差异和短时变化被平均掉,因此隐私保护与分析细节是同一操作的两面。
边界
聚合是降风险而非绝对匿名。人数很少、外部数据很丰富或允许连续筛选时,区域总数仍可能泄露个体信息。不同网格和行政边界会产生不同模式,不能把某种尺度下的结论直接视为唯一空间事实。过粗的区域也会让面向服务的决策失去可操作性。
怎么落地
- 选择能满足任务的最粗空间和时间粒度,并在发布前为每个单元设置最低记录数门槛。
- 对低于门槛的单元合并、抑制或延迟展示;同时检查筛选组合后门槛是否仍成立。
- 验证:枚举公开的筛选与下载路径,确认没有任何结果把小集合重新拆回单个或少数记录。