Анонимизация данных
Что такое Анонимизация данных?
Анонимизация данныхНеобратимое преобразование персональных данных таким образом, чтобы ни один человек не мог быть идентифицирован прямо или косвенно, даже при объединении с другими данными.
Анонимизация данных необратимо преобразует персональные данные так, чтобы людей нельзя было выделить, связать или вывести, даже объединяя публикацию с внешней информацией. Основные техники — подавление, обобщение (например, огрубление даты рождения до года), агрегация, возмущение/шум и рандомизация, оцениваемые по формальной модели: k-анонимность, l-разнообразие, t-близость или дифференциальная приватность, которая добавляет калиброванный шум в рамках доказуемого бюджета приватности (ε).
Планка высока из-за долгой истории повторной идентификации. Latanya Sweeney оценила, что 87 % американцев уникальны по сочетанию 5-значного почтового индекса, даты рождения и пола, и с помощью списков избирателей повторно идентифицировала больничные записи губернатора Массачусетса William Weld в «анонимизированных» государственных данных — результат, породивший k-анонимность. В 2008 году Narayanan и Shmatikov деанонимизировали набор Netflix Prize (~500 000 подписчиков), сопоставив разреженные оценки с публичными профилями IMDb. Публикацию поисковых логов AOL в 2006 году удалось возвести к конкретным людям за считанные дни.
По GDPR подлинно анонимные данные выходят из-под действия Регламента (рек. 26), однако Заключение 05/2014 Рабочей группы по статье 29 и регуляторы вроде EDPB и CNIL требуют документированной оценки риска повторной идентификации, охватывающей выделение, связываемость и вывод, с учётом «разумно вероятных» средств. Типичные ошибки: опора только на хеширование или простые псевдонимы, публикация многомерных микроданных, отождествление псевдонимизации с анонимизацией.
flowchart TD
R["Сырые персональные данные"] --> D["Удалить прямые идентификаторы"]
D --> Q["Обобщить / подавить квази-идентификаторы"]
Q --> M["Применить модель приватности (k-анонимность / дифф. приватность)"]
M --> T{"Риск повторной идентификации приемлем?"}
T -->|"Нет"| Q
T -->|"Да"| P["Опубликовать / передать анонимизированный набор"]● Примеры
- 01
Публикация статистики повторных госпитализаций по регионам и кварталам с подавлением ячеек, где менее пяти случаев.
- 02
Публикация набора данных о перемещениях, в котором траектории обобщены до уровня "район — неделя".
● Частые вопросы
Что такое Анонимизация данных?
Необратимое преобразование персональных данных таким образом, чтобы ни один человек не мог быть идентифицирован прямо или косвенно, даже при объединении с другими данными. Относится к категории Приватность и защита данных в кибербезопасности.
Что означает Анонимизация данных?
Необратимое преобразование персональных данных таким образом, чтобы ни один человек не мог быть идентифицирован прямо или косвенно, даже при объединении с другими данными.
Как защититься от Анонимизация данных?
Защита от Анонимизация данных обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Анонимизация данных?
Распространённые альтернативные названия: Обезличивание, Сильное деидентифицирование.