U12.06.3Sparse regions can remain uniquely identifying after aggregation设计
稀疏区域即使聚合后仍可能唯一识别到个人
别名: sparse data privacy · small-cell disclosure · uniqueness
概念解释
区域聚合只有在一个单元包含足够多且难以区分的记录时才会遮蔽个体。人口稀少、事件罕见或时间窗很窄的地区,聚合结果仍可能只对应一个人或一个家庭;这种小单元披露(small-cell disclosure)使“已聚合”不能等同于“不可识别”。
机制
同一空间粒度在城市和乡村产生的候选人数不同。公开的地点、新闻或熟人知识可以把“某日某乡镇仅一例”与具体人联系起来;多个看似安全的统计表还可通过相减恢复被抑制的数值。隐私由最小候选集决定,而不是全体数据的平均记录数。
边界
单元人数多也不保证安全:敏感属性高度同质时,知道一个人属于该单元仍可能推断其属性。反过来,稀疏不必然造成实际伤害,取决于数据的敏感度和攻击者掌握的背景信息。统一的行政边界常便于沟通,却未必对应相同的保护强度。
怎么落地
- 为每个区域、时间窗和筛选组合计算最小计数,不以全图平均密度替代该检查。
- 对低计数单元做合并、抑制或分级延迟,并防止总计与子组相减恢复数值。
- 验证:选择最稀疏的区域,以已知的公开事件模拟链接;若能缩小到极少对象,提高粒度或收紧访问。