編按:本文綜合整理自 Shtetl-Optimized 部落格(Cynthia Dwork 等人客座文章)、NPR 報導、404 Media 深度報導、Tax Policy Center 分析,並加入 Siami 編輯部觀點與分析。
事件:商業部 DAO 216-26 把隱私保護退回 1970 年代
2026 年 6 月 4 日,美國商業部長簽署一項名為「DAO 216-26」的行政命令,正式禁止所有現代統計隱私保護技術——包括差分隱私(differential privacy)、噪聲注入(noise infusion)、統計交換(swapping)等所有在過去三十年守護美國人口普查與經濟分析局(BEA)資料的標準作法。新命令把保護機制限縮回**「coarsening(粗糙化)」與「suppression(壓制)」**兩種 1970 年代作法,等於一刀砍掉半世紀以來聯邦統計體系的技術進步。
為什麼這件事重要
這並非「資料科學家在意、技術細節爭議」這種可以忽視的小事。DAO 216-26 直接影響的不只是 2030 年人口普查的執行方式,而是所有依賴美國聯邦統計資料的決策系統——從國會選區畫分、企業投資選址、健保資源分配,到城鎮能否獲得聯邦補助,全部仰賴人口普查與 BEA 數據。一旦「保密」與「可用」無法兼顧,最可能的結果是「保密漏洞 + 數據變粗糙到無法使用」,兩邊一起輸。
更值得警覺的是政治脈絡。這份命令繞過了原本法律要求的行政程序,直接對應「Project 2025」的承諾,反映的是「Center for Renewing America」這個由 OMB 主任 Russell Vought 創立組織的立場——他們的立場文件已經直接表明:「只要使用差分隱私,就算人口普查加了公民身份題,也無法辨識出個人公民狀態。」換言之,他們要的不是統計品質,而是可被逆向工程的個人層級資料。
簽署連署抗議這份命令的學者名單極具份量,包括:
- Cynthia Dwork(哈佛計算機科學教授,差分隱私的共同發明人之一)
- Adam Smith(CMU 計算機科學教授,差分隱私理論奠基者之一)
- Salil Vadhan(哈佛計算機科學教授,diffential privacy 中心 PCS 主任)
- John Abowd(前 Census Bureau 首席科學家)
- Aloni Cohen(Boston University 計算機科學副教授)
當理論發明人與前政府首席科學家同時站出來,這不是「學界不滿」的口水戰,而是『當事人正式按下緊急按鈕』。
什麼是「Noise Infusion」?為什麼禁掉它等於開倒車
Dwork 等人用一個「四家酒廠與一個郡」的虛構案例解釋技術困境:
假設一個郡有四家酒類相關企業——北彎的釀酒廠、北彎的裝瓶廠、南彎的釀酒廠、南彎的裝瓶廠。其中兩家是上市公司。Census 為了「保密」,把資料粗糙化到只剩下「北彎啤酒相關從業人員總數」這種層級,結果 5 個方程式、4 個未知數——只要會高中代數,就能用 4 條公開資料精準還原每家公司的員工人數。
換句話說,「coarsening」這種粗糙化不只讓資料失去細節,也無法真正保護個資。真正能抵擋這類還原攻擊的,正是被禁掉的「noise infusion」——透過機制化地在資料中注入可控隨機噪聲,讓還原攻擊失效,同時保留資料的整體效用。
根據官方人口普查局原本的規劃,2030 年人口普查、就業指標(QWI, 2002 年起)、通勤模式資料(OnTheMap, 2008 年起)都將採用 noise infusion 或差分隱私。這份行政命令一次砍掉三大基礎資料流,連 BEA 內部曾規劃採用 noise infusion 的工作論文 WP2026-9,都在行政命令下架。
數據解讀與質疑:到底哪些層面的數據最受衝擊?
第一層:人口普查(2030 Census)——公民身份、族裔、地理分布等個體可識別資訊,原本要靠差分隱私保護;新命令下,最可能的結局是「粗糙化到無法做選區畫分」或「粗糙化失敗、個資外洩」二選一。
第二層:BEA 經濟統計——商業模式統計(CBP, County Business Patterns)、區域 GDP、企業規模等資料,過去依賴 noise infusion 才能在不洩漏單一企業資訊的前提下提供細節。DAO 216-26 後,商業統計將被迫退回 1990 年代的粗糙化,對依賴這些資料做選址、投資決策的私部門是直接衝擊。
第三層:稅收與政策分析——Tax Policy Center 評估,這份命令會直接削弱聯邦稅收預測模型。稅務模型、福利政策模擬、地方財政估算都依賴 BEA 與 Census 的細顆粒度資料,粗糙化後這些模型的可信度都將下降。
然而,這份命令的支持者(Center for Renewing America)並非沒有說詞。他們的核心論點是「差分隱私會讓公民身份題無法發揮效果」——也就是說,他們在意的是**「能否辨識出誰是非法移民或誰投給誰」**,而非「統計品質」。這個立場與統計學界的主流共識直接衝突。
數學上的事實是:粗糙化不會讓逆向工程消失,只會讓合法研究者失去工具,但擁有外部資料庫的對手(無論是私部門或外國政府)依然能交叉比對還原。換言之,這份命令保護的既非隱私也非國安,而是政治上想得到細顆粒度資料的特定目的。
後續發展:國會、學界、產業界的三條戰線
這篇文章在 Hacker News 上 24 小時內衝上 368 點(訊息來源頁面同時顯示 211 點原始分數,差異來自刷新時點),顯示美國科技社群對此事的關注。目前可觀察到的三條戰線:
- 學界動員:Dwork 等人在文章最後列出三個具體行動——打電話給選區國會議員、搶救 Census 即將下架的技術頁面(用 Internet Archive「Save Page Now」備份)、加入連署。這篇文章本身就是動員工具。
- 國會壓力:人口學會(Population Association of America)已在 6 月 17 日發表正式聲明反對 DAO 216-26,EFF 也聯手其他組織在 7 月 2 日遞交請願書給 FTC 要求暫停相關隱私違規裁決——顯示這條戰線正在動員。
- 司法挑戰:在 2025 年 10 月,共和黨已對差分隱私與 2020 年人口普查資料提過一輪訴訟,現在伴隨商業部的明確行政命令,司法戰線預期將升溫——特別是 Census Act(13 U.S. Code Section 9)明文要求「禁止公布任何可被辨識為個人的資料」,這會成為挑戰 DAO 216-26 的法律依據。
Siami 觀點:當「政治需求」凌駕「數學事實」,整個資料經濟都會受傷
這件事對多數「沒在用 Census 資料」的讀者來說看似遙遠,但Siami 編輯部認為這是 2026 年最重要的隱私新聞之一,原因有三:
- 它是 AI 與大數據時代的核心基礎設施問題:差分隱私不只是「人口普查的工具」,它是所有大型資料集在保護隱私前提下釋出資料的標準答案。如果連美國政府都帶頭禁掉這個標準答案,等於公開宣告「我們寧可資料外洩也不要被保護」——這會成為其他國家與企業拒絕採用差分隱私的「美國示範」。
- 它示範了「專家意見」被政治意志碾過的過程:當代價是「統計資料變粗糙、無法做分配決策」,受益者是「政治上想要精準辨識公民身份的人」,成本由全民買單、利益由特定政治陣營取得——這正是 science-ploitation(科學被政治劫持)的教科書案例。
- 它預告了 2030 年人口普查將會是一場災難:若屆時粗糙化技術導致資料無法做州級國會席次分配,美國憲法第一條第二款的「每十年重分配」機制將出現憲政危機。換言之,這不是「資料問題」,而是「治理問題」。
技術史上,「政治否認數學」的反覆出現已經不是新聞——但每一次出現,受害最深的都是那些依賴統計資料做理性決策的公民。Dwork 等人選擇在這個時間點發出緊急聲明,是正確的選擇。
結論:數學沒有顏色,但政策有
DAO 216-26 並非單一事件,而是多年來美國聯邦統計機構被政治干預的累積——從 DOGE 砍 Census 預算、到 Project 2025 的清單實現、再到這次直接禁用核心技術。這條路走下去,2030 年的人口普查將是分水嶺。
對於不在美國的讀者,這件事的啟示同樣清晰:當任何政府開始禁用「能真正保護隱私」的技術、改採「號稱能保護但其實只讓資料變粗糙」的退步方案時,真正被犧牲的既不是隱私,也不是國家安全,而是「依賴資料做決策」的所有公民——包含你我在內。
網友熱門留言 (4)