Datenschutzprüfungen in Ads Data Hub

Der Datenschutz für Endnutzer spielt bei Ads Data Hub eine zentrale Rolle und bildet gewissermaßen die Grundlage dieser Google-Plattform. Um die Privatsphäre zu wahren und unseren Kunden bei der Einhaltung regulatorischer Anforderungen zu helfen, wenden wir bestimmte Prüfungen und Einschränkungen an. Diese sollen verhindern, dass beim Datenabruf von der Plattform Daten zu einzelnen Nutzern1 übertragen werden.

Hier finden Sie einen Überblick über die Datenschutzfunktionen von Ads Data Hub. Weitere Informationen finden Sie in den folgenden Abschnitten:

  • Bei statischen Prüfungen werden die Anweisungen in Ihren Abfragen auf offensichtliche und unmittelbare Bedenken im Hinblick auf den Datenschutz geprüft.
  • Mit Kontingenten für den Datenzugriff wird beschränkt, wie oft Sie auf bestimmte Daten zugreifen können.
  • Durch Aggregationsprüfungen wird sichergestellt, dass die Daten in jeder Zeile von genug Nutzern stammen, um die Privatsphäre der Endnutzer zu schützen.
  • Beim Noise Injection-Verfahren wird einer aggregierenden SELECT-Anweisung präzise abgestimmtes zufälliges Rauschen hinzugefügt, um die Privatsphäre der Nutzer zu schützen und gleichzeitig relativ genaue Ergebnisse zu liefern.
  • Differenzprüfungen (oder „Diff-Prüfungen“) sind eine ältere Alternative zum Einfügen von Rauschen. Dabei werden Ergebnismengen verglichen, um Kombinationen zu vermeiden, mit denen einzelne Nutzer identifiziert werden könnten. So wird Rauschen vermieden, aber es kommt oft zu einer erheblichen und unvorhersehbaren Datenentfernung.

Statische Prüfungen

Bei statischen Prüfungen werden die Anweisungen in Ihren Abfragen auf offensichtliche und unmittelbare Bedenken im Hinblick auf den Datenschutz geprüft, z. B. den Export von Nutzerkennungen. Außerdem wird geprüft, ob andere Funktionen für Nutzerkennungen verwendet oder unzulässige Funktionen für Felder mit Daten auf Nutzerebene eingesetzt werden. Um Abfragefehler durch statische Prüfungen zu vermeiden, sollten Sie sich die Best Practices ansehen und wissen, welche Funktionen zulässig sind.

Kontingent für den Datenzugriff

Ihr Kontingent für den Datenzugriff beschränkt, wie oft Sie auf bestimmte Daten zugreifen können. Nutzer, die das Limit bald erreichen, erhalten eine Datenschutzmitteilung vom Typ DATA_ACCESS_BUDGET_IS_NEARLY_EXHAUSTED. Sie können das Kontingent für den Datenzugriff über den Einstiegspunkt oder die zugehörigen Benachrichtigungen auf der Benutzeroberfläche im Blick behalten.

Aggregationsanforderungen

Der Schwellenwert für die Nutzeraggregation spielt bei den Datenschutzprüfungen von Ads Data Hub eine zentrale Rolle. Der genaue Grenzwert hängt vom Datenschutzmodus und den abgerufenen Daten ab:

  • Für die Noise Injection sind etwa 20 einzelne Nutzer pro Ergebniszeile erforderlich.
  • Für Differenzprüfungen sind etwa 50 einzelne Nutzer pro Ergebniszeile erforderlich.
  • Für Abfragen, die nur Klick- und Conversion-Daten enthalten, sind etwa 10 einzelne Nutzer pro Ergebniszeile erforderlich.

Im folgenden Beispiel (mit Noise Injection) würde die Zeile mit Kampagne 125 aus den Endergebnissen herausgefiltert werden, weil dort Ergebnisse von 18 Nutzern aggregiert werden. Das liegt unter der Mindestanzahl von 20 Nutzern.

Kampagnen-ID Nutzer Impressionen
123 314 928
124 2718 5772
125 18 45

Datenschutzmodi

Ads Data Hub bietet zwei Datenschutzmodi: Noise Injection und Differenzprüfungen. Auf den folgenden Seiten finden Sie Details zu den einzelnen Modi:

Differenzprüfungen mit Noise Injection vergleichen

Im Differenzprüfungsmodus werden Zeilen herausgefiltert, wenn sie die Aggregationsanforderung von 50 Nutzern nicht erfüllen oder wenn sie Differenzprüfungsverstöße auslösen.

Im Modus „Noise Injection“ werden Zeilen nur herausgefiltert, wenn sie die Aggregationsanforderung nicht erfüllen (ca. 20 Nutzer für Impressionsdaten). Außerdem wird den aggregierten Ergebnissen zufälliges Rauschen hinzugefügt.

Tatsächliche Daten
Kampagnen-ID Anzahl an Impressionen
101 35
102 63
201 142
202 21
301 56
302 99
Ergebnisse mit Differenzprüfungen
Kampagnen-ID Anzahl an Impressionen
101 35
102 63
201 142
202 21
301 56
302 99
Ergebnisse mit Noise Injection
Kampagnen-ID Anzahl an Impressionen
101 38
102 61
201 182
202 26
301 58
302 98
Beispiel für „Kampagne 101“ im Rauschmodus
Kampagnen-ID Tatsächliche Impressionen Rauschen hinzugefügt Zurückgegebene Impressionen (mit Rauschen COUNT)
101 35 2,8373 38

Herausfiltern anstößiger Inhalte

Wenn Sie Ihre Abfrage aufteilen müssen, die aggregierten Ergebnisse aber kombinieren möchten, können Sie explizit Datenschutzprüfungen auf mehrere kleinere Abfragen anwenden und die Ergebnisse dann datenschutzkonform zusammenfassen.

Beispiele für Anwendungsfälle:

  • Sie sind Werbetreibender und suchen in Ihrem verknüpften Google Ads-Konto nach allen Conversions nach Attributionsereignistyp, einschließlich EWR-Daten.
  • Sie sind ein Analysepartner und möchten alle Conversions nach Attributionsereignistyp in Ihrem verknüpften Google Ads-Konto sehen.

Wenn Sie die Summe der Conversions für Ihr Google Ads-Konto abrufen möchten, können Sie die Abfrage mit einer OPTIONS(privacy_checked_export=TRUE)-Klausel neu schreiben, um Datenschutzprüfungen auf jeden Google-Dienst einzeln anzuwenden.

Das Beispiel für das Umschreiben in diesem Abschnitt führt Folgendes aus:

  1. Es werden die einzelnen Google-Dienste abgefragt und explizit Datenschutzprüfungen auf jede Zwischenergebnismenge angewendet.
  2. Es wird eine separate temporäre Tabelle für die datenschutzgeprüften Ergebnisse der einzelnen Google-Dienste erstellt: YouTube, Gmail und Netzwerk.
  3. Die datenschutzgeprüften Conversion-Anzahlen aus den temporären Tabellen werden zusammengefasst und summiert.
CREATE TEMP TABLE youtube_agg OPTIONS(privacy_checked_export=TRUE) AS
SELECT
 impression_data.campaign_id,
 attribution_event_type,
 COUNT(1) AS num_convs
FROM adh.google_ads_conversions_policy_isolated_youtube
WHERE impression_data.campaign_id IN UNNEST(@campaign_ids)
 AND conversion_type IN UNNEST(@conversion_type_list)
GROUP BY campaign_id, attribution_event_type;

CREATE TEMP TABLE network_agg OPTIONS(privacy_checked_export=TRUE) AS
SELECT
 impression_data.campaign_id,
 attribution_event_type,
 COUNT(1) AS num_convs
FROM adh.google_ads_conversions_policy_isolated_network
WHERE impression_data.campaign_id IN UNNEST(@campaign_ids)
 AND conversion_type IN UNNEST(@conversion_type_list)
GROUP BY campaign_id, attribution_event_type;

CREATE TEMP TABLE gmail_agg OPTIONS(privacy_checked_export=TRUE) AS
SELECT
 impression_data.campaign_id,
 attribution_event_type,
 COUNT(1) AS num_convs
FROM adh.google_ads_conversions_policy_isolated_gmail
WHERE impression_data.campaign_id IN UNNEST(@campaign_ids)
 AND conversion_type IN UNNEST(@conversion_type_list)
GROUP BY campaign_id, attribution_event_type;

SELECT
 campaign_id,
 attribution_event_type,
 SUM(num_convs) AS num_convs
FROM (
 SELECT * FROM youtube_agg
 UNION ALL
 SELECT * FROM network_agg
 UNION ALL
 SELECT * FROM gmail_agg
)
GROUP BY campaign_id, attribution_event_type

Bei dieser Abfrage wird kein JOIN verwendet, um Daten direkt zwischen den Tabellen zu kombinieren. Stattdessen wird die Abfrage zuerst für jede Tabelle ausgeführt, dann werden Datenschutzprüfungen auf jede Zwischentabelle angewendet und schließlich wird ein UNION verwendet, um die datenschutzgeprüften Werte zu summieren.

Query Advisor

Wenn Ihre SQL-Abfrage zwar gültig ist, aber eventuell Datenschutzprobleme verursacht, werden im Query Advisor umsetzbare Empfehlungen angezeigt, mit denen sich unerwünschte Ergebnisse vermeiden lassen.

So verwenden Sie den Query Advisor:


  1. Mit Ausnahme von Daten, deren Freigabe zugestimmt wurde. Beispiel: Panelmitglieder. ↩