Mechanizmy kontroli prywatności w Centrum danych reklam

Ochrona prywatności użytkowników leży u podstaw wszystkich aspektów działania Centrum danych reklam – to fundament, na którym opiera się funkcjonowanie tej platformy. Aby chronić prywatność użytkowników i zapewnić naszym klientom zgodność z przepisami, stosujemy pewne ograniczenia i mechanizmy kontroli, które mają zapobiegać przekazywaniu danych dotyczących poszczególnych użytkowników1 w informacjach pobieranych przez Ciebie z tej platformy.

Poniżej znajdziesz omówienie funkcji ochrony prywatności w Centrum danych reklam. Więcej informacji znajdziesz w sekcjach poniżej:

  • Mechanizmy kontroli statycznej służą do sprawdzania instrukcji w zapytaniach pod kątem oczywistych i bezpośrednich kwestii dotyczących prywatności.
  • Limity dostępu do danych ograniczają łączną liczbę możliwości uzyskania dostępu do konkretnego zbioru danych.
  • Mechanizmy kontroli agregacji powodują, że każdy wiersz zawiera taką liczbę użytkowników, która wystarcza do ochrony ich prywatności.
  • Wstrzykiwanie szumu dodaje precyzyjnie skalibrowany losowy szum do agregującej SELECT klauzuli, aby chronić prywatność użytkowników, a zarazem zapewniać wystarczającą dokładność wyników.
  • Sprawdzanie różnic to starsza alternatywa dla wstrzykiwania szumu, która porównuje zestawy wyników, aby zapobiegać kombinacjom, które mogłyby identyfikować poszczególnych użytkowników. Pozwala to uniknąć szumu, ale często prowadzi do znacznego i nieprzewidywalnego pomijania danych.

Kontrole statyczne

Mechanizmy kontroli statycznej służą do sprawdzania instrukcji w zapytaniach pod kątem oczywistych i narzucających się od razu kwestii dotyczących prywatności, np. eksportowania identyfikatorów użytkowników lub dowolnej ich funkcji albo korzystania z niedozwolonych funkcji w polach zawierających dane na poziomie użytkownika. Aby uniknąć błędów zapytań wynikających ze statycznych kontroli, zapoznaj się ze sprawdzonymi metodami i dowiedz się, które funkcje są dozwolone.

Limit dostępu do danych

Limit dostępu do danych ogranicza łączną liczbę możliwości uzyskania dostępu do konkretnego zbioru danych. Użytkownicy, których budżet jest bliski wyczerpania, będą powiadamiani o tym za pomocą wiadomości dotyczącej ochrony prywatności typu DATA_ACCESS_BUDGET_IS_NEARLY_EXHAUSTED. Budżet możesz monitorować, korzystając z punktu wejścia limitu dostępu do danych lub obserwując w interfejsie powiadomienia dotyczące budżetu.

Wymagania dotyczące agregacji

Podstawą mechanizmów kontroli prywatności w Centrum danych reklam jest próg agregacji użytkowników. Konkretny próg zależy od trybu prywatności i rodzaju danych, do których uzyskano dostęp:

  • Wstrzykiwanie szumu wymaga około 20 unikalnych użytkowników w każdym wierszu wyników.
  • Sprawdzanie różnic wymaga około 50 unikalnych użytkowników w każdym wierszu wyników.
  • Zapytania dotyczące tylko danych o kliknięciach i konwersjach wymagają około 10 unikalnych użytkowników w każdym wierszu wyników.

W przykładzie poniżej (z użyciem szumu) wiersz zawierający kampanię 125 zostanie odfiltrowany z ostatecznych wyników, ponieważ zawiera wyniki pochodzące od 18 użytkowników, czyli poniżej progu wynoszącego 20 użytkowników.

Identyfikator kampanii Użytkownicy Wyświetlenia
123 314 928
124 2718 5772
125 18 45

Tryby prywatności

Centrum danych reklam oferuje 2 tryby ochrony prywatności: wstrzykiwanie szumu i sprawdzanie różnic. Szczegółowe informacje o każdym trybie znajdziesz na tych stronach:

Porównanie sprawdzania różnic i wstrzykiwania szumu

W trybie sprawdzania różnic wiersze są odfiltrowywane, jeśli nie spełniają wymagania dotyczącego agregacji obejmującej 50 użytkowników lub jeśli powodują naruszenia zasad sprawdzania różnic.

W trybie wstrzykiwania szumu wiersze są odfiltrowywane tylko wtedy, gdy nie spełniają wymagania agregacji (około 20 użytkowników w przypadku danych o wyświetleniach), a do wyników agregacji dodawany jest losowy szum.

Rzeczywiste dane
Identyfikator kampanii Liczba wyświetleń
101 35
102 63
201 142
202 21
301 56
302 99
Wyniki sprawdzania różnic
Identyfikator kampanii Liczba wyświetleń
101 35
102 63
201 142
202 21
301 56
302 99
Wyniki z użyciem wstrzykiwania szumu
Identyfikator kampanii Liczba wyświetleń
101 38
102 61
201 182
202 26
301 58
302 98
Przykład kampanii 101 w trybie szumu
Identyfikator kampanii Rzeczywista liczba wyświetleń Dodano szum Zwrócone wyświetlenia (zaszumione COUNT)
101 35 2,8373 38

Filtrowanie ze względu na ochronę prywatności

Jeśli musisz podzielić zapytanie, ale chcesz połączyć zagregowane wyniki, możesz jawnie zastosować kontrole prywatności do kilku mniejszych zapytań, a następnie zagregować te wyniki w sposób bezpieczny dla prywatności.

Przykładowe przypadki użycia:

  • Jesteś reklamodawcą, który szuka wszystkich konwersji według typu zdarzenia atrybucji na połączonym koncie Google Ads, które zawiera dane z Europejskiego Obszaru Gospodarczego.
  • Jesteś partnerem w zakresie pomiarów i szukasz na połączonym koncie Google Ads wszystkich konwersji według typu zdarzenia atrybucji.

Aby uzyskać sumę konwersji na koncie Google Ads, możesz zmodyfikować zapytanie, używając klauzuli OPTIONS(privacy_checked_export=TRUE), aby zastosować kontrole prywatności do każdej usługi Google z osobna.

Przykładowe przekształcenie w tej sekcji wykonuje te czynności:

  1. Wysyła zapytania do poszczególnych usług Google, wyraźnie stosując kontrole prywatności do każdego zbioru wyników pośrednich.
  2. Tworzy ona oddzielną tabelę tymczasową z wynikami sprawdzonymi pod kątem prywatności dla każdej usługi Google: YouTube, Gmail i sieć.
  3. Agreguje i sumuje sprawdzone pod kątem ochrony prywatności liczby konwersji z tabel tymczasowych.
CREATE TEMP TABLE youtube_agg OPTIONS(privacy_checked_export=TRUE) AS
SELECT
 impression_data.campaign_id,
 attribution_event_type,
 COUNT(1) AS num_convs
FROM adh.google_ads_conversions_policy_isolated_youtube
WHERE impression_data.campaign_id IN UNNEST(@campaign_ids)
 AND conversion_type IN UNNEST(@conversion_type_list)
GROUP BY campaign_id, attribution_event_type;

CREATE TEMP TABLE network_agg OPTIONS(privacy_checked_export=TRUE) AS
SELECT
 impression_data.campaign_id,
 attribution_event_type,
 COUNT(1) AS num_convs
FROM adh.google_ads_conversions_policy_isolated_network
WHERE impression_data.campaign_id IN UNNEST(@campaign_ids)
 AND conversion_type IN UNNEST(@conversion_type_list)
GROUP BY campaign_id, attribution_event_type;

CREATE TEMP TABLE gmail_agg OPTIONS(privacy_checked_export=TRUE) AS
SELECT
 impression_data.campaign_id,
 attribution_event_type,
 COUNT(1) AS num_convs
FROM adh.google_ads_conversions_policy_isolated_gmail
WHERE impression_data.campaign_id IN UNNEST(@campaign_ids)
 AND conversion_type IN UNNEST(@conversion_type_list)
GROUP BY campaign_id, attribution_event_type;

SELECT
 campaign_id,
 attribution_event_type,
 SUM(num_convs) AS num_convs
FROM (
 SELECT * FROM youtube_agg
 UNION ALL
 SELECT * FROM network_agg
 UNION ALL
 SELECT * FROM gmail_agg
)
GROUP BY campaign_id, attribution_event_type

Pamiętaj, że to zapytanie nie używa funkcji JOIN do bezpośredniego łączenia danych z tabel, ale najpierw wykonuje zapytanie dla każdej tabeli, stosuje do każdej tabeli pośredniej mechanizmy kontroli prywatności, a następnie używa funkcji UNION do zsumowania wartości po zastosowaniu mechanizmów kontroli prywatności.

Doradca ds. zapytań

Jeśli kod SQL jest prawidłowy, ale może powodować problemy z prywatnością, doradca ds. zapytań wyświetla praktyczne porady na etapie tworzenia zapytania, aby pomóc Ci uniknąć niepożądanych wyników.

Aby korzystać z pomocy doradcy ds. zapytań:


  1. Poza danymi, na których udostępnianie użytkownicy wyrazili zgodę, jak w przypadku np. ankietowanych osób. ↩