Table of Contents
普查隐私法对准确数据的意义
人口普查数据是民主治理、经济规划和社会政策的支柱。 法律要求家庭每十年(或一些国家每5个)提供详细的个人信息 — — 姓名、年龄、职业、收入等等。 没有对被调查者的隐私的有力的法律保护,参与可能急剧下降,数据质量将受到损害。 法律保障不仅保护个人免受伤害,而且确保政府能够可靠地分配资源、划定立法界限和衡量社会趋势。 了解这些保护对于依赖人口普查产出的决策者、研究人员和公民来说至关重要。
近一个世纪以来,各国颁布了越来越严格的法律,禁止披露可识别的人口普查数据。 这些法律得到了匿名、差异性隐私和限制访问协议等技术措施的加强。 当被调查者相信他们的信息将保持机密性时,他们更有可能诚实地回答代议制民主所需要的准确的计数。 本条审视了影响全世界人口普查隐私权的法律框架、技术保障和当代挑战。
普查隐私法的历史发展
现代人口普查起源于18世纪和19世纪,是一种简单的人口统计工作。早期人口普查经常在印刷的报告中发表个人层面的数据,包括姓名和地址。随着政府开始收集更详细的社会经济信息,隐私问题就出现了。例如,19世纪后期,美国在人口普查人员提出侵扰性残疾和个人财务问题时遭遇了反弹。作为回应,国会于1899年通过了第一部人口普查保密法,后来演变为美国法典[第13条——统计隐私的黄金标准。
其他国家也遵循类似的轨迹. 加拿大于1918年颁布了第一部统计法,并在公布普查时间表的争议之后于1975年予以加强. 1920年英国人口普查法包含了保密条款,二战之后加强了保密条款. 联合国官方统计基本原则(通过 1994)等国际原则现在要求统计机构只为统计目的收集数据和保护被调查者的身份。 这些历史里程碑表明全球承认:可信的人口普查需要严谨的法律隐私保护。
如今,几乎每一个有人口普查的国家都编纂了法律,将未经授权披露个人身份信息定为犯罪。 惩罚从巨额罚款到监禁,这凸显了承诺的严重性。 从公开出版到严格保密的这一演变反映了社会如何平衡公众对数据的需求和个人隐私权之间的深刻转变。
按国家分列的主要法律保护
美国:第十三编及以后
美国人口普查隐私的基石是《美国法典》第13条,该法禁止人口普查局公布任何可以识别个人或企业的信息,违反者可处以5年以下监禁和25万美元的罚款,人口普查局的每个雇员必须终身宣誓维护第13条,违反者可立即终止和起诉,法律还限制其他政府机构,包括执法和移民当局,查阅人口普查答复,法院命令、传票或总统指令都不能强迫公布个人可识别的人口普查数据。
除了第13章之外,2002年的《情报保护和统计效率法》加强了对所有联邦统计机构的隐私保护,普查局还遵守1974年的《隐私法》[和2002年的《电子政务法》,以进行数据处理和安全,最近的辩论,例如2020年试图增加公民身份问题,对这些法律界限进行了检验,法院主要因为这样做会损害公众的信任,违反第13章的目的,详情见官方《人口普查局》第13页。
欧洲联盟:GDPR和统计例外
在欧盟,一般数据保护条例(条例(欧盟)2016/679)提供了个人数据保护的总体框架,包括人口普查数据。 GDPR第89条允许成员国为统计目的处理个人数据,但前提是有适当的保障措施——如假名化、汇总和严格的访问控制。 欧盟国家的国家人口普查法(如德国联邦统计法、法国统计保密法)在这一框架内运作。
与普查隐私有关的主要GDPR原则包括:尽量减少数据(只收集必要的数据)、目的限制(只用于统计产出)、存储限制(一旦目的实现就删除或匿名数据)以及问责制(机构必须证明遵守),GDPR还对违规行为处以最高达2,000万欧元或全球年度营业额4%的严厉罚款,这为国家统计机构维持强有力的隐私方案提供了强有力的激励。该条例可通过[EUR-Lex GDPR文本查阅。
加拿大:《统计法》和长期人口普查
加拿大的《统计法》[(R.S.C.,1985年,c.S-19)保证向加拿大统计局提供的信息的保密性。该法规定,任何个人的数据都不得公开,每个雇员都必须宣誓保密。 违反规定的行为要受到罚款或监禁。2010年从强制性长式人口普查改为自愿性全国家庭调查,这给人们带来了痛苦的教训:自愿版本的答复率较低,数据质量较差,导致政府在2015年出现倒退。 强制性长式人口普查被恢复,以确保代表性,证明仅靠强有力的法律保护是不够的----公众信任和隐私的清晰度也至关重要。见加拿大司法法全文[。
联合王国:人口普查法和ONS保密
在联合王国,1920年《人口普查法》最初对未完成者处以罚款,但也规定了保密义务,随着时间的推移,这项义务因2007年《统计和登记服务法》[而得到加强,该法设立了联合王国统计局,并规定个人普查数据在作为历史记录公布前应保持100年的安全,国家统计局采用诸如记录交换、数据干扰和限制微观数据存取等披露控制方法,非法披露的惩罚可包括监禁,对于国家统计局目前的保密政策,请参考其数据保护和保密网页。
澳大利亚:人口普查和统计法与2016年数据争议
澳大利亚的《1905年]普查和统计法》[规定,公布任何识别个人的信息都是犯罪。澳大利亚统计局(ABS)的隐私框架很强,但2016年人口普查面临重大争议,它宣布ABS将保留最多四年的名字和地址,而不是在处理后销毁。公众的呼声迫使ABS在两年后依法约束自己销毁个人细节。这一事件破坏了公众的信任,推迟了某些数据集的发布。ABS此后加强了隐私沟通。他们目前的做法详细载于 ABS数据保密。
技术和行政保障
仅法律保护是不够的,统计机构采用一系列技术和行政方法,防止意外或故意披露被调查者身份。
数据匿名和汇总
最基本的技术是只以汇总形式公布数据。 报告总数、平均数或地理区域(如块、区域或区)百分比的表格掩盖了个人的贡献。 各机构也压制小细胞计数(如如果一个类别的答复者少于10人),以防止通过“表重建”进行识别。 此外,精确的年龄或收入等变量可能采用顶码或底码,以减少独有性。 匿名化确保即使有人访问已公布的数据,也不能将具体反应与已知个人联系起来。
区别隐私
2020年,美国人口普查局在其十年一次的人口普查处理中首次通过了 区别隐私[(DP). DP涉及在公布的数据中增加经过仔细校准的统计噪声,以保护个人记录,同时保持总体准确性. 该局的实施——称为“披露避免系统”——称赞其严格的隐私保障和批评降低了小面积数据的效用. 包括加拿大和澳大利亚在内的其他国家正在探索今后人口普查的DP,这种算法方法从数学上限定了重新识别的风险,即使是有辅助信息的对手也是如此。
出入管制和安全储存
原始普查微观数据存储在与互联网在物理和逻辑上分开的孤立加密服务器上。 只有具有特殊宣誓员工身份的经过审查的研究人员才能访问经核准的统计项目微观数据。 美国人口普查局等机构运行联邦统计研究中心(FSRDC),经核准的研究人员可以在一个实际安全、受监测的环境中分析数据。远程访问系统(例如通过人口普查局的]Microdata Analysis System Secure Research Service)使用VPN,双要素认证和自动检查来防止未经授权的下载。
审计和遵守情况
统计机构定期接受内部和外部审计. 在美国,国家标准和技术研究所(NIST)进行网络安全评估,监察主任办公室调查数据违规情况. GDPR授权数据保护官员(DPOs),并要求各机构保存处理活动记录. 许多国家还设有独立的隐私专员,可以调查投诉和实施制裁. 这些监督机构确保法律要求不仅仅是象征性的.
隐私保护对普查准确性的重要性
信任是人口普查的货币。 当个人认为他们的数据将仅用于统计目的,并且不会受到政府机构(如税务当局或警察)或私营公司的伤害时,他们更有可能参与并准确回答。 相反,如果隐私看来薄弱,被调查者可能拒绝回答、提供虚假信息或完全跳过表格,导致低估,特别是在边缘化社区中。
例如,2020年美国人口普查由于试图解决公民身份问题和COVID-19大流行而面临异常的挑战。 人口普查局估计,如果将公民身份问题包括在内,非公民和西班牙裔人口的低估可能要高出几个百分点。 准确的数据对公平代表至关重要:国会席位、联邦供资公式和州立法区都取决于人口普查。 因此,隐私保护是一种实际需要,而不仅仅是一种法律上的善意。
国际证据支持这一联系,在加拿大,采用自愿长式人口普查的做法导致最详细专题的答复率从94%以上下降到77%以下,由此产生的数据非常不可靠,以致加拿大统计局无法得出可靠的小面积估计数,隐私问题是非答复者援引的一个主要因素,强制性恢复——与严格的保密保障相结合——恢复了高答复率,同样,在荷兰,人口普查是以行政登记而不是传统形式为基础的,减少了隐私关切,但提出了新的数据联系问题,也必须从法律上加以规范。
挑战和争议
尽管法律很严谨,但普查隐私仍然面临政治干预、技术变革和意外违规等不断挑战。
2020年美国人口普查公民问题
2019年,特朗普政府试图在2020年人口普查中增加一个公民身份问题。 反对者认为这将导致移民和西班牙裔人口的重大低估,违反了人口普查局的宪法义务,即进行“实际统计 ” 。 最高法院最终阻止了这一问题,认为政府所宣称的理由是借口。 案件凸显了如果公众认为数据可以与其他机构共享 — — 即使在法律上不能共享 — — 即便法律上也有可能破坏甚至法律保护(Title 13)的存在。 争议削弱了信任,需要广泛的外联,以安抚社区。
数据违反和安全风险
2018年,加拿大统计局承认了一起网络安全事件,事件可能暴露了人口普查员工的资质(而不是被调查的数据 ) 。 2016年澳大利亚人口普查因拒绝服务袭击而关闭,个人信息被存储时间超过原定时间。 2020年,英国统计局报告说,一位研究人员可能获取了微数据,违反了协议(尽管没有发现数据提取证据 ) 。 每起事件都需要立即调查、公开报告,有时还需要立法补救措施来恢复信任。
平衡透明度和保密性
公众核实人口普查结果的权利与保护个人隐私的必要性之间有着内在的矛盾。 统计机构必须为独立研究人员提供足够的信息,以便复制结果,但释放过多的细节(例如带有地理坐标的微观数据)有重新识别的风险。 使用合成数据(人工生成的模仿真实数据统计特性的记录)是一个新兴解决方案。 各机构还发布了带有精密地理和无名变量的“公共使用微数据样本 ” ( PUMS ) 。 数据效用和隐私之间的权衡是一个不断的谈判。
国际合作和数据共享
人口普查数据对移徙、健康和经济发展研究具有全球价值。联合国统计司通过需要保密的联合国官方统计基本原则[促进标准。但是,跨界数据共享必须尊重国家法律。欧盟-美国数据隐私框架(继承者)并不直接适用于普查数据,而这种数据通常被排除在商业转移规则之外。统计机构有时根据禁止重新披露和要求遵守国家法律的严格协议共享微观数据。欧洲统计员会议在保密的同时制定了国际数据交换准则。诸如确保多方计算和联合分析等新技术使研究人员能够对分布式数据集进行查询,而不移动原始数据,为今后的国际合作提供途径。
违法行为的强制执行和处罚
为确保遵守规定,各国对未经授权披露普查数据的行为处以严厉处罚。
- 美国: 每违反第13条,最高可判处5年监禁和25万美元罚款。
- 欧洲联盟: 在GDPR下,最高达2,000万欧元,或全球年度营业额的4%;个别成员国可以对违反统计保密规定的行为增加刑事处罚.
- 加拿大: 罚款最高达5 000美元(即即决)或最高达100 000美元和3年监禁(可起诉的罪行)。
- 联合王国: 根据《人口普查令》,惩罚包括违反规定者最高罚款1 000英镑;非法披露者最高罚款2年,根据《统计和登记服务法》。
- 澳大利亚: 对未经授权的披露处以最高21 600美元的罚款(罚款单位);澳大利亚统计局也可对雇员采取纪律处分。
制裁既适用于雇员,也适用于非法获取人口普查数据的任何第三方(包括黑客或记者)。 尽管如此,起诉很少,这突出表明了必须进行强有力的技术控制,以防止首先出现泄露。
未来方向
人口普查隐私不是静止的。若干趋势将决定下一代的保护:
- 超越美国的不同隐私 — — 更多的国家可能采用正式的DP保证量化和约束披露风险。 挑战将是教育数据用户了解吵闹统计的属性。
- 数据整合 行政数据整合 — — 许多国家(如荷兰、北欧国家)已经使用登记册而不是传统形式。 这减轻了被调查者的负担,但引起了政府数据库数据连接的隐私问题。 法律框架必须演化,以涵盖行政数据在统计方面的二次使用。
- 锁链和分布式分类账 – 实验系统可以允许个人控制同意使用数据,尽管可扩展性和安全性仍然有待解答.
- 暴徒执法和公共交流 — — 各机构需要投资于关于现有保护的公共教育,特别是在信息不信任的时代。 透明度报告、隐私审计和方便用户的数据引用有助于重建信任。 信息信息信息是关键所在。
- 立法更新-随着技术的变化,“可识别信息”的法律定义可能需要扩大,以包括生物鉴别、推论风险和数据链接载体。
决策者还必须考虑到人口普查数据用于人工智能培训、仇恨犯罪绘图和其他可能无意中污蔑群体应用的伦理影响。 2020年代将是统计保密原则的十年。
结论
对人口普查答卷人隐私权的法律保护不仅仅是官僚手续,而是人口普查本身的完整性的基础。 从美国第13章到欧洲GDPR和加拿大、澳大利亚和联合王国的统计法案,法律都产生了一个约束性的承诺,即个人信息永远不会被利用来对付个人。 差异性隐私、匿名化和严格的准入控制等技术保障将这些法律承诺转化为实际操作。 当系统运作时,信任度高,响应率高,规划者拥有分配教育资金、建造医院和确保公平代表性所需的准确数据。
未来改革必须强化惩罚,更新法律定义,采用合成数据等先进的隐私技术,确保多党计算。 归根结底,人口普查答卷人的隐私是一项共同的责任:立法者必须制定强有力的法律,各机构必须严格执行这些法律,公众必须保持足够的信息,以追究所有各方的责任。 在数字时代,人口统计变得越来越复杂,因此,对隐私的承诺将决定人口普查是否仍然是民主的可靠支柱。