JP6668604B2 - Information distribution device for inter-device communication - Google Patents

Information distribution device for inter-device communication Download PDF

Info

Publication number
JP6668604B2
JP6668604B2 JP2015080363A JP2015080363A JP6668604B2 JP 6668604 B2 JP6668604 B2 JP 6668604B2 JP 2015080363 A JP2015080363 A JP 2015080363A JP 2015080363 A JP2015080363 A JP 2015080363A JP 6668604 B2 JP6668604 B2 JP 6668604B2
Authority
JP
Japan
Prior art keywords
data
anonymized
storage unit
unit
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2015080363A
Other languages
Japanese (ja)
Other versions
JP2016200962A (en
JP2016200962A5 (en
Inventor
秀暢 小栗
秀暢 小栗
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Fujitsu Ltd
Original Assignee
Fujitsu Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fujitsu Ltd filed Critical Fujitsu Ltd
Priority to JP2015080363A priority Critical patent/JP6668604B2/en
Publication of JP2016200962A publication Critical patent/JP2016200962A/en
Publication of JP2016200962A5 publication Critical patent/JP2016200962A5/ja
Application granted granted Critical
Publication of JP6668604B2 publication Critical patent/JP6668604B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Selective Calling Equipment (AREA)
  • Telephonic Communication Services (AREA)

Description

本発明は、機器間で通信する情報を配信する技術に関する。   The present invention relates to a technology for distributing information to be communicated between devices.

従来、インターネットに接続されていた機器は、主にパソコンやサーバ、プリンタ、記憶装置といった情報の演算、出力、記憶等の処理を行うIT関連機器であったが、近年、それ以外の様々な物も接続する、物のインターネット(IoT:Internet of Things)を実現する技術が提案されている。これにより例えば、ドアや照明、エアコン、テレビといった機器の情報を配信し、ドアを外側から開錠した情報を取得した場合にユーザが帰宅したと判定して部屋の照明及びエアコンをオンにする、或は夜間に部屋の照明を消した情報を取得した場合に就寝と判定してテレビをオフにするといった協調制御が可能になる。更に、ユーザがDVDプレーヤで映画のDVDを再生した場合、当該映画の主演俳優が出演するテレビ番組を録画予約するといった協調制御が可能になる。   Conventionally, devices connected to the Internet were mainly IT-related devices such as personal computers, servers, printers, and storage devices that perform operations such as calculating, outputting, and storing information. In recent years, various other devices have been used. There has been proposed a technology for realizing the Internet of Things (IoT), which is also connected to the Internet. By this, for example, information on devices such as doors, lights, air conditioners, and televisions is delivered, and when information on unlocking the door from the outside is acquired, it is determined that the user has returned home, and the lighting and air conditioner in the room are turned on. Alternatively, it is possible to perform cooperative control such that it is determined that the user goes to sleep and the television is turned off when the information that turns off the lighting of the room is acquired at night. Further, when the user plays a DVD of a movie with a DVD player, cooperative control such as making a recording reservation for a television program in which the leading actor of the movie appears can be performed.

このような種々の機器による協調制御を実現しようとした場合、それぞれの機器の情報を管理する会社間で情報を送受信することになるため、他社へ提供する情報によって個人情報が漏洩することのないように配慮する必要がある。   When cooperative control by such various devices is to be realized, information is transmitted and received between companies that manage information of each device, and personal information is not leaked by information provided to other companies. It is necessary to take care.

特許文献1には、通信回線を介して家電機器を制御する装置が記載されている。また、特許文献2には、同じ属性値を持つ個人が所定数(k値)以上存在するように匿名化することで、匿名化した情報が他の情報との照合によって容易に再識別されないようにする装置が記載されている。   Patent Literature 1 discloses an apparatus for controlling home electric appliances via a communication line. Patent Document 2 discloses that anonymization is performed such that there are a predetermined number (k values) or more of individuals having the same attribute value so that the anonymized information is not easily re-identified by collation with other information. Is described.

特開2004−40285号公報JP-A-2004-40285 特開2014−102643号公報JP 2014-102643 A

図13は、協調制御の一例を示す図である。図13の例では、協調制御を行う機器として、ドアセンサ91、エアコン92、テレビ93がユーザ宅内に備えられている。ドアセンサ91は、通信経路Naを介してA社の連携システム9Aと接続する。同様に、エアコン92は、通信経路Nbを介してB社の連携システム9Bと接続し、テレビ93は、通信経路Ncを介してC社の連携システム9Cと接続する。   FIG. 13 is a diagram illustrating an example of the cooperative control. In the example of FIG. 13, a door sensor 91, an air conditioner 92, and a television 93 are provided in the user's house as devices for performing cooperative control. The door sensor 91 is connected to the cooperation system 9A of the company A via the communication path Na. Similarly, the air conditioner 92 is connected to the cooperation system 9B of the company B via the communication path Nb, and the television 93 is connected to the cooperation system 9C of the company C via the communication path Nc.

通信経路Na,Nb,Ncは、電話回線や無線通信回線、インターネット等、特に限定されるものではなく、各機器91〜93と各連携システム9A,9B,9Cとの通信が行えるものであれば良い。各連携システム9A,9B,9Cは、通信経路Na,Nb,Ncを介して複数のユーザ宅の機器91〜93と接続している。   The communication paths Na, Nb, and Nc are not particularly limited, such as a telephone line, a wireless communication line, and the Internet, as long as the devices 91 to 93 can communicate with the cooperation systems 9A, 9B, and 9C. good. Each of the cooperation systems 9A, 9B, and 9C is connected to a plurality of user home devices 91 to 93 via communication paths Na, Nb, and Nc.

連携システム9A,9B,9Cは、それぞれネットワークNを介して通信を行い、例えば、機器91〜93から取得した情報を他の連携システムへ送信する、また、他の連携システムから受信した情報に基づいて機器91〜93を制御する。連携システムAは、ドアセンサ91から開錠及び施錠の情報を取得し、この情報と、各ドアセンサ91に応じたIDと、匿名化したユーザ情報とを連携システム9B,9Cへ送信している。本例では、連携システム9Bに、ID、センサ情報、及び性別の情報を送信し、連携システム9Cに、
ID、センサ情報、性別、年代の情報を送信する。このIDは、連携システム9B,9C毎に異ならせ、このIDによって再接続できないようにしている。
The cooperative systems 9A, 9B, and 9C communicate with each other via the network N, for example, transmit information obtained from the devices 91 to 93 to another cooperative system, and based on information received from another cooperative system. To control the devices 91 to 93. The cooperative system A acquires unlocking and locking information from the door sensor 91, and transmits this information, an ID corresponding to each door sensor 91, and anonymized user information to the cooperative systems 9B and 9C. In this example, the ID, the sensor information, and the gender information are transmitted to the cooperation system 9B, and the information is transmitted to the cooperation system 9C.
Transmit ID, sensor information, gender, age information. This ID is different for each of the cooperation systems 9B and 9C so that reconnection is not possible by this ID.

連携システム9Bは、このドアセンサ91から開錠の情報を受信した場合、ユーザが男性であればエアコン92を低い温度に設定して動作させ、ユーザが女性であればエアコン92を高い温度に設定して動作させる。   When receiving the unlocking information from the door sensor 91, the cooperative system 9B sets the air conditioner 92 to a low temperature if the user is a male and operates the air conditioner 92 to a high temperature if the user is a female. To operate.

また、連携システム9Cは、このドアセンサ91から開錠の情報を受信した場合、テレビ93を動作させ、ユーザの年代及び性別に応じて推奨されるテレビ番組を選択する。   When receiving the unlocking information from the door sensor 91, the cooperative system 9C operates the television 93 and selects a recommended television program according to the age and gender of the user.

データ99は、このとき連携システム9Bのデータベースに登録されるデータの一例であり、データ98は、連携システム9Cのデータベースに登録されるデータの一例である。   The data 99 is an example of data registered in the database of the cooperation system 9B at this time, and the data 98 is an example of data registered in the database of the cooperation system 9C.

連携システム9Aから提供されるデータは、ID、センサ情報、性別、年代といった匿名化した情報であるため、この情報から個人が特定される可能性は少ない。しかし、この情報を受信した連携システム9B、9Cが、受信日時や更新日時をタイムスタンプとして記録していると、このタイムスタンプによって再識別できる可能性がある。例えば連携システムBの担当者が不正に連携システム9Cのデータ99を取得して、連携システム9Bのデータ98と照合し、タイムスタンプが一致するデータを特定する。図13の例では、連携システム9Cのデータ99のうち、IDがa256のデータと、連携システム9BのIDがx123のデータのタイムスタンプが一致し、a256のデータが、x123と対応するユーザのデータであることが分かってしまう。即ち、ユーザの判明している自社のデータと他社のデータとをタイムスタンプに基づいて接続し、他社のデータのユーザを識別することができてしまう。   Since the data provided from the cooperation system 9A is anonymized information such as ID, sensor information, gender, and age, it is unlikely that an individual is specified from this information. However, if the cooperation systems 9B and 9C that have received this information record the reception date and time and the update date and time as a time stamp, there is a possibility that the information can be re-identified by the time stamp. For example, the person in charge of the cooperative system B illegally acquires the data 99 of the cooperative system 9C, compares the data 99 with the data 98 of the cooperative system 9B, and specifies data with the same time stamp. In the example of FIG. 13, among the data 99 of the cooperation system 9C, the time stamp of the data having the ID a256 and the data having the ID of x123 of the cooperation system 9B match, and the data of a256 corresponds to the data of the user corresponding to x123. It turns out that it is. That is, the user's own company data and other company's data are connected based on the time stamp, and the user of the other company's data can be identified.

そこで本発明は、匿名化した情報を提供する際に、提供するタイミングをかく乱することで、タイムスタンプとの照合による再接続の可能性を低減させる技術を提供する。   Therefore, the present invention provides a technique for disturbing the timing of providing anonymized information when providing the information, thereby reducing the possibility of reconnection by collation with a time stamp.

本発明に係る情報配信装置は、
センサデータとユーザデータを取得するデータ取得部と、
前記センサデータとユーザデータを匿名化処理して匿名化データとする匿名化部と、
前記匿名化データを格納する格納部と、
前記匿名化データを前記格納部に格納したタイミング又は前記センサデータを取得したタイミングに応じた所定の送信タイミングと異なるように前記匿名化データの送信タイミングを変更するタイミング変更部と、
変更後の前記送信タイミングに基づいて前記匿名化データを送信する送信部と
を備える。
The information distribution device according to the present invention,
A data acquisition unit for acquiring sensor data and user data,
An anonymization unit that anonymizes the sensor data and the user data to be anonymized data,
A storage unit for storing the anonymized data,
A timing change unit that changes the transmission timing of the anonymized data so as to be different from a predetermined transmission timing according to the timing at which the anonymized data is stored in the storage unit or the timing at which the sensor data is acquired,
A transmission unit that transmits the anonymized data based on the changed transmission timing.

前記情報配信装置は、前記タイミング変更部が、前記匿名化データの匿名化レベル又はセキュリティリスクに応じ、前記匿名化レベルが高い又はセキュリティリスクが低い場合には前記送信タイミングの変更を小さくし、前記匿名化レベルが低い又はセキュリティリスクが高い場合には前記送信タイミングの変更を大きくしても良い。   The information distribution device, the timing change unit, according to the anonymization level or security risk of the anonymized data, if the anonymization level is high or the security risk is low, reduce the change of the transmission timing, When the anonymization level is low or the security risk is high, the change of the transmission timing may be increased.

前記情報配信装置は、前記センサデータとユーザデータを匿名化する際の区分数を取得する区分数取得部と、
前記区分数を増加させた場合の最小出現数の減少量を示す減少係数と前記区分数とに基づいて、前記個人情報を前記区分数で匿名化した場合の最小出現数が所定の基準値を下回ると判定した場合に、最小出現数が所定の基準値以上となる区分数を求める匿名状態予測
部と、を備えても良い。
The information distribution device, a segment number acquisition unit that acquires the segment number when anonymizing the sensor data and user data,
Based on a reduction coefficient indicating the amount of decrease in the minimum number of appearances when the number of categories is increased and the number of categories, the minimum number of appearances when the personal information is anonymized with the number of categories is a predetermined reference value. And an anonymous state predicting unit that calculates the number of segments in which the minimum number of occurrences is equal to or more than a predetermined reference value when it is determined that the number is less than the predetermined reference value.

本発明に係る情報配信方法は、
センサデータとユーザデータを取得するステップと、
前記センサデータとユーザデータを匿名化処理して匿名化データとするステップと、
前記匿名化データを格納するステップと、
前記匿名化データを前記格納部に格納したタイミング又は前記センサデータを取得したタイミングに応じた所定の送信タイミングと異なるように前記匿名化データの送信タイミングを変更するステップと、
変更後の前記送信タイミングに基づいて前記匿名化データを送信するステップと
をコンピュータが実行する。
The information distribution method according to the present invention includes:
Obtaining sensor data and user data;
Anonymizing the sensor data and user data to make anonymized data;
Storing the anonymized data;
Changing the transmission timing of the anonymized data so as to be different from the predetermined transmission timing according to the timing at which the anonymized data is stored in the storage unit or the timing at which the sensor data is obtained,
Transmitting the anonymized data based on the changed transmission timing.

前記情報配信方法は、前記匿名化データの匿名化レベル又はセキュリティリスクに応じ、前記匿名化レベルが高い又はセキュリティリスクが低い場合には前記送信タイミングの変更を小さくし、前記匿名化レベルが低い又はセキュリティリスクが高い場合には前記送信タイミングの変更を大きくしても良い。   The information distribution method, according to the anonymization level or security risk of the anonymization data, if the anonymization level is high or the security risk is low, reduce the change in the transmission timing, the anonymization level is low or If the security risk is high, the change in the transmission timing may be increased.

前記情報配信方法は、前記センサデータとユーザデータを匿名化する際の区分数を取得するステップと、
前記区分数を増加させた場合の前記最小出現数の減少量を示す減少係数と前記区分数とに基づいて、前記個人情報を前記区分数で匿名化した場合の最小出現数が所定の基準値を下回ると判定した場合に、最小出現数が所定の基準値以上となる区分数を求めるステップと、を含んでも良い。
The information distribution method, a step of obtaining the number of segments when anonymizing the sensor data and user data,
Based on the reduction coefficient indicating the amount of decrease in the minimum number of appearances when the number of categories is increased and the number of categories, the minimum number of appearances when the personal information is anonymized with the number of categories is a predetermined reference value. And determining the number of divisions in which the minimum number of appearances is equal to or more than a predetermined reference value when it is determined that the number is less than the predetermined reference value.

また、本発明は、上記方法をコンピュータに実行させるためのプログラムであっても良い。更に、前記化プログラムは、コンピュータが読み取り可能な記録媒体に記録されていても良い。   Further, the present invention may be a program for causing a computer to execute the above method. Further, the conversion program may be recorded on a computer-readable recording medium.

ここで、コンピュータが読み取り可能な記録媒体とは、データやプログラム等の情報を電気的、磁気的、光学的、機械的、または化学的作用によって蓄積し、コンピュータから読み取ることができる記録媒体をいう。このような記録媒体の内コンピュータから取り外し可能なものとしては、例えばフレキシブルディスク、光磁気ディスク、CD-ROM、CD-R/W、DVD、DAT、8mmテープ、メモリカード等がある。   Here, a computer-readable recording medium refers to a recording medium that can store information such as data and programs by electrical, magnetic, optical, mechanical, or chemical action and can be read from a computer. . Examples of such a recording medium that can be removed from the computer include a flexible disk, a magneto-optical disk, a CD-ROM, a CD-R / W, a DVD, a DAT, an 8 mm tape, a memory card, and the like.

また、コンピュータに固定された記録媒体としてハードディスクやROM(リードオンリーメモリ)等がある。   Further, as a recording medium fixed to the computer, there is a hard disk, a ROM (Read Only Memory), or the like.

本発明は、匿名化した情報を提供する際に、提供するタイミングをかく乱することで、タイムスタンプとの照合による再接続の可能性を低減させる技術を提供できる。   The present invention can provide a technique of disturbing the timing of providing anonymized information when providing the information, thereby reducing the possibility of reconnection by collation with a time stamp.

図1は匿名化処理の説明図である。FIG. 1 is an explanatory diagram of the anonymization process. 図2は、協調制御システムの一例を示す図である。FIG. 2 is a diagram illustrating an example of the cooperative control system. 図3は、減少係数の説明図である。FIG. 3 is an explanatory diagram of the reduction coefficient. 図4は、個人情報集約データベースの一例を示す図である。FIG. 4 is a diagram illustrating an example of the personal information aggregation database. 図5は、協調制御定義データベースの一例を示す図である。FIG. 5 is a diagram illustrating an example of the cooperative control definition database. 図6は、各機器のセキュリティレベルの判定に用いる情報の説明図である。FIG. 6 is an explanatory diagram of information used for determining the security level of each device. 図7は、連携システムの機能ブロック図である。FIG. 7 is a functional block diagram of the cooperation system. 図8は協調管理サーバ及び連携システムのハードウェア構成を示す図である。FIG. 8 is a diagram illustrating a hardware configuration of the cooperation management server and the cooperation system. 図9は、機器の概略構成を示す図である。FIG. 9 is a diagram showing a schematic configuration of the device. 図10は、協調制御方法の説明図である。FIG. 10 is an explanatory diagram of the cooperative control method. 図11は、協調制御方法の説明図である。FIG. 11 is an explanatory diagram of the cooperative control method. 図12は、協調制御方法の説明図である。FIG. 12 is an explanatory diagram of the cooperative control method. 図13は、従来の協調制御の一例を示す図である。FIG. 13 is a diagram illustrating an example of conventional cooperative control.

以下、図面を参照して本発明を実施するための形態について説明する。以下の実施の形態の構成は例示であり、本発明は実施の形態の構成に限定されない。   Hereinafter, embodiments for implementing the present invention will be described with reference to the drawings. The configuration of the following embodiment is an exemplification, and the present invention is not limited to the configuration of the embodiment.

〈実施形態1〉   <First embodiment>

図1は匿名化処理の説明図である。図1(A)は、姓、年齢、性別の項目を含む会員情報から姓の項目を削除した例を示す。図1(A)に示すように年齢が記載されている会員情報に16歳の女性が一人だけであると、16歳の女性が、この会員であることが分かった時点で、その人を特定できる。即ち、16歳・女性という属性を持つ人が一人だけであると、他の情報と照らし合わせることで、個人を特定できる可能性がある。   FIG. 1 is an explanatory diagram of the anonymization process. FIG. 1A shows an example in which the last name item is deleted from the member information including the last name, age, and gender items. As shown in FIG. 1 (A), if there is only one 16-year-old woman in the member information in which the age is described, the 16-year-old woman is identified when it is found that this is a member. it can. That is, if only one person has the attribute of 16-year-old woman, there is a possibility that the individual can be identified by comparing it with other information.

図1(B)では、会員リストの年齢の記載を抽象化し、0代(10歳未満)、10代、20代のように年代別とした。しかし、この場合でも10代女性は一人だけであり、図1(A)と同様に個人が特定できてしまい匿名化としては不十分である。   In FIG. 1 (B), the description of the age of the member list is abstracted and classified by age, such as 0s (under 10 years old), 10s, and 20s. However, even in this case, there is only one female teenager, and the individual can be identified as in FIG. 1A, which is insufficient for anonymization.

そこで、図1(C)では、更に抽象化し、10代以下(19歳以下)と20代のように年代の区切りを変更した。図1(C)の場合、10代以下の女性が2人であり、[10代以下]及び[女性]という属性が単一では無くなる。このため前述のように16歳の女性が、この会員であることが分かったとしても、どちらが当該16歳女性のデータであるかは特定できない。このように同じ属性を持つ人がk人以上いる状態を、「k-匿名性」を満たすと称し、そのようにデータを加工することを「k-匿名化」と称する。   Therefore, in FIG. 1C, the abstraction is further abstracted, and the division of the age is changed to that of teenagers (under 19 years old) and 20s. In the case of FIG. 1 (C), there are two women under the age of ten, and the attributes [teens and under] and [female] are not single. Therefore, as described above, even if it is determined that a 16-year-old woman is this member, it cannot be specified which is the data of the 16-year-old woman. Such a state where there are k or more people having the same attribute is referred to as satisfying "k-anonymity", and processing data in such a manner is referred to as "k-anonymization".

図2は、協調制御システムの一例を示す図である。図2の例では、協調制御を行う機器として、ドアセンサ91、エアコン92、テレビ93がユーザ宅内に備えられている。また、協調制御を行う機器は、ユーザ宅内のものに限らず、ユーザ宅外の駐車場の照明94等でも良い。また、協調制御を行う機器は、店舗で決済を行う端末や、駅の自動改札装置95であっても良い。   FIG. 2 is a diagram illustrating an example of the cooperative control system. In the example of FIG. 2, a door sensor 91, an air conditioner 92, and a television 93 are provided in a user's house as devices for performing cooperative control. Further, the device for performing the cooperative control is not limited to the device in the user's house, and may be a lighting 94 of a parking lot outside the user's house. In addition, the device that performs the cooperative control may be a terminal that performs payment at a store or an automatic ticket gate 95 at a station.

ドアセンサ91は、通信経路Naを介してA社の連携システム1Aと接続する。同様に、エアコン92は、通信経路Nbを介してB社の連携システム1Bと接続し、テレビ93は、通信経路Ncを介してC社の連携システム1Cと接続し、照明94は、通信経路Ndを介してD社の連携システム1Dと接続する。また、自動改札装置95は、ネットワークNeを介してE社の連携システム1Eと接続する。   The door sensor 91 is connected to the cooperative system 1A of the company A via the communication path Na. Similarly, the air conditioner 92 is connected to the cooperation system 1B of the company B via the communication path Nb, the television 93 is connected to the cooperation system 1C of the company C via the communication path Nc, and the lighting 94 is connected to the communication path Nd. Is connected to the cooperation system 1D of the company D via. In addition, the automatic ticket gate 95 connects to the cooperation system 1E of the company E via the network Ne.

通信経路Na〜Neは、電話回線や無線通信回線、インターネット等、特に限定されるものではなく、各機器91〜95と各連携システム1A〜1Eとの通信が行えるものであれば良い。なお、各機器91〜95と各連携システム1A〜1Eとは、相互に通信を行うことに限らず、機器91〜95がセンサ情報の送信、又は機器91〜95が匿名化データの受信を一方向に行うものであっても良い。また、各連携システム1A〜1Eは、複数のユーザ宅の機器91〜94と通信経路Na〜Ndを介して接続している。   The communication paths Na to Ne are not particularly limited, such as a telephone line, a wireless communication line, and the Internet. Any communication path may be used as long as the devices 91 to 95 can communicate with the cooperative systems 1A to 1E. The devices 91 to 95 and the cooperative systems 1A to 1E are not limited to communicating with each other. The devices 91 to 95 may transmit sensor information or the devices 91 to 95 may receive the anonymized data. It may be performed in the direction. In addition, each of the cooperative systems 1A to 1E is connected to devices 91 to 94 at a plurality of user homes via communication paths Na to Nd.

連携システム1A〜1Eは、それぞれネットワークNを介して協調管理サーバ2に接続
し、協調管理サーバ2を介して協調制御に用いる情報の送受信を行う装置である。例えば、連携システム1A〜1Eは、ユーザ宅の機器から当該機器で検出した情報を示すセンサデータを受信し、このセンサデータを協調管理サーバ2へ送信する。また、連携システム1A〜1Eは、協調管理サーバ2から、他社の機器のセンサデータを受信し、このセンサデータに基づいて、協調制御を行うための匿名化データをユーザ宅の機器91〜94に送信する。なお、機器91〜95の何れかを特定せずに機器91〜95の説明をする場合には、機器90とも称す。また、連携システム1A〜1Eの何れかを特定せずに連携システム1A〜1Eの説明をする場合には、連携システム1とも称す。
The cooperative systems 1A to 1E are devices that connect to the cooperative management server 2 via the network N and transmit and receive information used for cooperative control via the cooperative management server 2 respectively. For example, the cooperation systems 1 </ b> A to 1 </ b> E receive sensor data indicating information detected by the device at the user's home, and transmit the sensor data to the cooperation management server 2. Further, the cooperative systems 1A to 1E receive sensor data of devices of other companies from the cooperative management server 2, and based on the sensor data, anonymized data for performing cooperative control is transmitted to the devices 91 to 94 in the user's home. Send. Note that, when the devices 91 to 95 are described without specifying any of the devices 91 to 95, they are also referred to as devices 90. Further, when describing the cooperative systems 1A to 1E without specifying any of the cooperative systems 1A to 1E, the cooperative systems 1A to 1E are also referred to as the cooperative system 1.

協調管理サーバ2は、図2に示すように、データ取得部21や、セキュリティレベル判定部22、匿名化部23、格納部24、タイミング変更部25、データ送信部26、区分数取得部27、匿名状態予測部28、個人情報集約データベース31、協調制御定義データベース32、リスク判定データベース33を備える。   As shown in FIG. 2, the cooperative management server 2 includes a data acquisition unit 21, a security level determination unit 22, an anonymization unit 23, a storage unit 24, a timing change unit 25, a data transmission unit 26, a number-of-sections acquisition unit 27, The system includes an anonymous state prediction unit 28, a personal information aggregation database 31, a cooperative control definition database 32, and a risk determination database 33.

データ取得部21は、各連携システム1からセンサデータやユーザデータを取得する。   The data acquisition unit 21 acquires sensor data and user data from each cooperation system 1.

セキュリティレベル判定部22は、リスクの評価者による評価結果や、各連携システム1のセキュリティに関する情報、機器90のセキュリティに関する情報に基づいて個人情報が特定される危険性をセキュリティレベルとして判定する。この評価結果やセキュリティに関する情報は、例えば予め記憶装置に記憶しておき、これを読み出してセキュリティレベルの判定に用いる。また、OS(operating system)のバージョンやセキュリティパッチの適用状況等、連携システム1や機器90から取得可能な情報は、それぞれ連携システム1や機器90から受信しても良い。   The security level determination unit 22 determines, as a security level, a risk that personal information is specified based on a result of evaluation by a risk evaluator, information on security of each cooperative system 1, and information on security of the device 90. The evaluation result and information on security are stored in a storage device in advance, for example, and read out and used for determining the security level. Information that can be obtained from the cooperative system 1 and the device 90, such as the version of the operating system (OS) and the application status of the security patch, may be received from the cooperative system 1 and the device 90, respectively.

匿名化部23は、センサデータとユーザデータを匿名化処理して匿名化データとする。   The anonymization unit 23 performs anonymization processing on the sensor data and the user data to generate anonymized data.

格納部24は、匿名化データを一時的に格納し、適切なタイミングで送信させるためのキューとして機能する。   The storage unit 24 functions as a queue for temporarily storing anonymized data and transmitting the data at an appropriate timing.

タイミング変更部25は、前記匿名化データを前記格納部に格納したタイミング又は前記センサデータを取得したタイミングに応じた所定の送信タイミングと異なるように前記匿名化データの送信タイミングを変更する。タイミング変更部25は、例えば、匿名化データの匿名化レベル又はセキュリティリスクに応じて、匿名化レベルが高い又はセキュリティリスクが低い場合には送信タイミングの変更を小さくし、匿名化レベルが低い又はセキュリティリスクが高い場合には前記送信タイミングの変更を大きくする。   The timing changing unit 25 changes the transmission timing of the anonymized data so as to be different from the timing at which the anonymized data is stored in the storage unit or the predetermined transmission timing according to the timing at which the sensor data is acquired. The timing change unit 25, for example, reduces the change of the transmission timing when the anonymization level is high or the security risk is low, according to the anonymization level or security risk of the anonymization data, and reduces the anonymization level or security. If the risk is high, the change in the transmission timing is increased.

データ送信部26は、タイミング変更部25によって定めた変更後の送信タイミングに基づいて格納部24から匿名化データを読み出して送信する。   The data transmitting unit 26 reads out the anonymized data from the storage unit 24 based on the changed transmission timing determined by the timing changing unit 25 and transmits the data.

区分数取得部27は、匿名化対象の個人情報を匿名化する際の区分数を取得する。区分数は、匿名情報に含まれる属性が取り得る属性値(語)の種類の数、換言すると属性値を同一の属性値毎に区分した場合の区分の数である。図A5は、区分の説明図である。例えば、属性が性別の場合に、属性値を男性と女性の2区分とする。また、属性が年齢の場合に、属性値を未成年、成人、老人の3区分や、20代以下、30代、40代、50代、60代以上の5区分、更に0代、10代、20代、30代、40代、50代、60代、70代、80代以上の9区分とする。また、属性が住所や購入場所等の地域の場合に、属性値を西日本と東日本の2区分や、北海道、東北、関東、中部、近畿、中国、四国、九州、沖縄の9区分、北海道、青森県、岩手県・・・東京都・・・大阪府といった都道府県の47区分とする。   The number-of-sections acquiring unit 27 acquires the number of sections when anonymizing personal information to be anonymized. The number of divisions is the number of types of attribute values (words) that can be taken by the attributes included in the anonymous information, in other words, the number of divisions when the attribute values are divided for each identical attribute value. FIG. A5 is an explanatory diagram of the division. For example, if the attribute is gender, the attribute values are classified into two categories, male and female. When the attribute is age, the attribute value is classified into three categories of minors, adults, and elderly people, five categories of 20s or less, 30s, 40s, 50s, and 60s or more, and 0s, 10s, 20s, 30s, 40s, 50s, 60s, 70s, 80s and above. When the attribute is an area such as an address or a place of purchase, the attribute value is divided into two categories, western Japan and eastern Japan, nine categories of Hokkaido, Tohoku, Kanto, Chubu, Kinki, China, Shikoku, Kyushu, Okinawa, Hokkaido, and Aomori. Prefectures, Iwate prefecture, Tokyo prefecture, Osaka prefecture, etc.

区分数取得部27は、例えば、対象データの属性を抽象化する語(属性値)として匿名化辞書に登録されている語の計数により区分数を取得する。   The number-of-sections acquiring unit 27 acquires the number of sections by counting words registered in the anonymization dictionary as words (attribute values) that abstract the attribute of the target data, for example.

匿名状態予測部28は、減少係数と前記区分数に基づいて、個人情報を前記区分数で匿名化した場合の最小出現数が所定の基準値を下回る可能性、即ち匿名性を満たさない可能性を判定する。また、匿名状態予測部28は、匿名性を満たさない可能性がある場合、匿名性を満たす区分数を求める。   The anonymity state prediction unit 28 may determine, based on the decrease coefficient and the number of sections, that the minimum number of appearances when the personal information is anonymized by the number of sections is lower than a predetermined reference value, that is, the anonymity may not be satisfied. Is determined. When there is a possibility that the anonymity is not satisfied, the anonymous state prediction unit 28 obtains the number of sections satisfying the anonymity.

図3は、減少係数の説明図である。図3に示されるように、全体数が20000、区分数2のときの最小出現数が10000、区分数7のときの最小出現数が1000、区分数11のときの最小出現数が500・・・といった区分数及び最小出現数の組み合わせ85であるとき、累乗近似式1を求めると、y=114659x-1.414となる。この累乗近似式1から各区分の区分数が1増加した場合の最小出現数の減少数がわかる。そこで、匿名状態予測部28は、区分数取得部27で取得した区分数と、対象データの全体数(本実施形態では、後述の送信単位)とにより、最小出現数が基準値を超えるか否か、即ち匿名性を満たすか否かを判定する。また、最小出現数が基準値を超えない場合、最小出現数が基準値を超える区分数を求める。 FIG. 3 is an explanatory diagram of the reduction coefficient. As shown in FIG. 3, when the total number is 20,000, the minimum number of appearances is 10,000 when the number of divisions is 2, the minimum number of appearances is 1000 when the number of divisions is 7, and the minimum number of appearances is 500 when the number of divisions is 11. When the combination 85 of the number of divisions and the minimum number of appearances is obtained, when the power approximate expression 1 is obtained, y = 114659x- 1.414 . From the power approximation equation 1, the number of decreases in the minimum number of appearances when the number of sections in each section increases by 1 can be found. Therefore, the anonymous state prediction unit 28 determines whether the minimum number of occurrences exceeds the reference value based on the number of sections acquired by the number-of-sections acquiring unit 27 and the total number of target data (in the present embodiment, a transmission unit described later). That is, it is determined whether or not the anonymity is satisfied. If the minimum number of occurrences does not exceed the reference value, the number of sections whose minimum number of occurrences exceeds the reference value is determined.

個人情報集約データベース31は、協調制御に用いるユーザ情報(個人情報)を各連携システム1から定期的に取得して格納したデータベースである。図4は、個人情報集約データベース31の一例を示す図である。図4の個人情報集約データベース31は、ID、提供元、性別、年齢、趣味、興味のあるジャンル等の情報を有している。ここで、IDは、ユーザ情報を識別するための識別情報であり、例えば提供元においてユーザ毎、機器毎にユーザ情報に付加される。提供元は、A社〜E社等、ユーザ情報の提供元を示す情報である。   The personal information aggregation database 31 is a database in which user information (personal information) used for cooperative control is periodically acquired from each cooperation system 1 and stored. FIG. 4 is a diagram illustrating an example of the personal information aggregation database 31. The personal information aggregation database 31 in FIG. 4 has information such as ID, provider, gender, age, hobby, and genre of interest. Here, the ID is identification information for identifying the user information. For example, the ID is added to the user information for each user and each device at the provider. The provider is information indicating the provider of the user information, such as company A to company E.

協調制御定義データベース32は、センサデータを受信した際に実行する協調制御を定めた定義データを格納するデータベースである。図5は、協調制御定義データベース32の一例を示す図である。図5の協調制御定義データベース32は、ID、提供元、機器、提供先、提供情報等の情報を有している。IDは定義データを識別するための識別情報であり、例えばユーザ毎、機器毎に定義データに付加される。提供元は、A社〜E社等、センサデータの提供元を示す情報である。機器は、センサデータを検出した機器の種類や型式を示す情報である。提供先は、協調制御の為にセンサデータ及びユーザデータを送信する際の宛先を示す情報である。提供情報は、ユーザ情報のうち、提供先へ提供する項目を示す情報である。なお、提供する項目だけでなく、提供しない項目を示しても良い。例えば、家族構成の項目を提供せず、他の項目を提供するのであればオプトアウト(家族構成)のように提供しない項目を指定する。また、オプトアウト(全項)のように全ての項目を提供しないことを指定することもできる。図5の例では、A社のIDがx001については、D社に対してユーザ情報を提供しないことを示している。   The cooperative control definition database 32 is a database that stores definition data defining cooperative control to be executed when sensor data is received. FIG. 5 is a diagram illustrating an example of the cooperative control definition database 32. The cooperative control definition database 32 in FIG. 5 has information such as an ID, a provider, a device, a provider, and provided information. The ID is identification information for identifying the definition data, and is added to the definition data for each user and each device, for example. The provider is information indicating the provider of the sensor data, such as company A to company E. The device is information indicating the type and model of the device that has detected the sensor data. The provision destination is information indicating a destination when transmitting sensor data and user data for cooperative control. The provided information is information indicating items to be provided to the provided destination in the user information. Note that not only items to be provided but also items not to be provided may be indicated. For example, if an item of the family structure is not provided and another item is provided, an item not provided such as opt-out (family structure) is designated. Also, it is possible to specify that all items are not provided as in the case of opt-out (all items). The example in FIG. 5 indicates that no user information is provided to Company D when the ID of Company A is x001.

このように協調制御定義データベース32が、どの提供先にどの情報を送信するのかを示し、センサ情報を受信した際、協調制御定義データベース32に基づいて、提供する情報や提供しない情報を制御できることが望ましい。しかしながら、これに限らず、センサ情報を受信した際、全ての情報を全ての提供先へ提供することとして、協調制御定義データベース32を省略しても良い。   As described above, the cooperative control definition database 32 indicates which information is transmitted to which provider, and when sensor information is received, it is possible to control information to be provided and information not to be provided based on the cooperative control definition database 32. desirable. However, the present invention is not limited to this, and it is possible to omit the cooperative control definition database 32 by providing all information to all destinations when sensor information is received.

図6は、各機器のセキュリティレベルの判定に用いる情報の説明図である。図6(a)は、リスクを評価する項目の一例を示し、図6(b)は、セキュリティレベルの判定に用いる情報のスコアに対する評価値を対応付けた評価テーブル、図6(c)は、評価結果として記憶するデータの例を示す。   FIG. 6 is an explanatory diagram of information used for determining the security level of each device. FIG. 6A shows an example of an item for evaluating a risk, FIG. 6B shows an evaluation table in which an evaluation value is associated with a score of information used for determining a security level, and FIG. An example of data stored as an evaluation result is shown.

図6(a)に示すように、リスクの評価項目は、事業者評価、サービス・機器評価、情報蓄積評価といった大項目に区分され、これら大項目がそれぞれ小項目に区分される。例えば、事業者評価は、評価対象の機器の協調制御を行う連携システムを運営する事業者に関する評価であり、契約・管理状況、第三者提供、利用規約、セキュリティ認定、事故・トラブル発生といった小項目に区分される。サービス・機器評価は、評価対象の機器の協調制御を行う連携システムや当該機器に関する評価であり、OSバージョン、セキュリティパッチ、HTTPレスポンス、規格の違い、故障・サービストラブルといった小項目に区分される。また、情報蓄積評価は、評価対象の機器の協調制御によって蓄積された情報に関する評価であり、接続開始時期、利用期間、結合情報リスク、連続稼動時間、情報のセンシティブ性といった小項目に区分される。評価者は、この小項目についてそれぞれスコアを求める。例えば、契約・管理状況について、全く問題がなければ、最小のスコア1とし、問題があれば、問題の程度に応じてスコアを10段階でスコアを付ける。また、連携システム1や機器90のOSやセキュリティパッチのバージョンを取得し、最新のバージョンであれば、最小のスコア1とし、古いバージョンであれば、古さに応じて10段階でスコアを求める。   As shown in FIG. 6A, the risk evaluation items are classified into large items such as a company evaluation, a service / device evaluation, and an information accumulation evaluation, and these large items are each classified into small items. For example, the operator evaluation is an evaluation of an operator that operates a cooperative system that performs cooperative control of the devices to be evaluated, and includes small contracts such as contract / management status, provision by a third party, terms of use, security certification, and accidents / troubles. It is divided into items. The service / equipment evaluation is an evaluation related to a cooperative system that performs cooperative control of the evaluation target device and the relevant device, and is classified into small items such as an OS version, a security patch, an HTTP response, a difference in standard, and a failure / service trouble. The information accumulation evaluation is an evaluation relating to information accumulated by the cooperative control of the evaluation target device, and is classified into small items such as connection start time, use period, combined information risk, continuous operation time, and information sensitivity. . The evaluator obtains a score for each of the small items. For example, if there is no problem in the contract / management status, the minimum score is 1, and if there is a problem, a score is given in 10 levels according to the degree of the problem. Further, the version of the OS or the security patch of the cooperative system 1 or the device 90 is acquired, and if the version is the latest version, the minimum score is 1, and if the version is an old version, the score is obtained in ten stages according to the age.

図6(b)に示す評価テーブルは、大項目毎のスコアの値とセキュリティレベルとを対応付けている。セキュリティレベル判定部22は、各小項目のスコアを大項目毎に集計し、この集計したスコアと対応するセキュリティレベルを評価テーブルから求め、図6(c)に示すように各大項目のセキュリティレベルを評価対象の機器のIDと対応付けて、リスク判定データベース33に格納する。   The evaluation table shown in FIG. 6B associates a score value for each large item with a security level. The security level determination unit 22 totals the scores of each small item for each large item, obtains the security level corresponding to the totaled score from the evaluation table, and obtains the security level of each large item as shown in FIG. Is stored in the risk determination database 33 in association with the ID of the device to be evaluated.

また、図6(b)に示す評価テーブルは、スコアとセキュリティレベルの他、セキュリティレベルと匿名レベルの閾値、攪乱レベル、表示色等とを対応付けている。   The evaluation table shown in FIG. 6B associates the security level with the threshold of the anonymous level, the disturbance level, the display color, and the like, in addition to the score and the security level.

図7は、連携システム1の機能ブロック図である。連携システム1は、データ取得部11、データ送信部12、セキュリティ更新部13を備えている。   FIG. 7 is a functional block diagram of the cooperation system 1. The cooperation system 1 includes a data acquisition unit 11, a data transmission unit 12, and a security update unit 13.

データ取得部11は、各機器90からセンサデータを取得する。また、データ取得部11は、協調管理サーバ2から匿名化データを取得する。   The data acquisition unit 11 acquires sensor data from each device 90. In addition, the data acquisition unit 11 acquires anonymized data from the cooperative management server 2.

データ送信部12は、センサデータを、協調管理サーバ2へ送信する。また、データ送信部12は、匿名化データを機器90へ送信し、協調制御させる。   The data transmission unit 12 transmits the sensor data to the cooperation management server 2. In addition, the data transmission unit 12 transmits the anonymized data to the device 90 and performs the cooperative control.

セキュリティ更新部13は、協調管理サーバ2からセキュリティパッチ(更新情報)を取得し、このセキュリティパッチに基づいて設定値の変更やプログラムモジュールの置換を行う。   The security update unit 13 acquires a security patch (update information) from the cooperative management server 2, and changes a set value or replaces a program module based on the security patch.

図8は協調管理サーバ2及び連携システム1のハードウェア構成を示す図である。協調管理サーバ2及び連携システム1は、CPU101、メモリ102、通信制御部103、記憶装置104、入出力インタフェース105を有する所謂コンピュータである。   FIG. 8 is a diagram illustrating a hardware configuration of the cooperation management server 2 and the cooperation system 1. The cooperative management server 2 and the cooperative system 1 are so-called computers having a CPU 101, a memory 102, a communication control unit 103, a storage device 104, and an input / output interface 105.

CPU101は、メモリ102に実行可能に展開されたプログラムを実行する。これにより、協調管理サーバ2のCPU101は、前述のデータ取得部21や、セキュリティレベル判定部22、匿名化部23、格納部24、タイミング変更部25、データ送信部26、区分数取得部27、匿名状態予測部28の機能を提供する。また、連携システム1のCPU101は、前述のデータ取得部11、データ送信部12、セキュリティ更新部13の機能を提供する。   The CPU 101 executes a program expanded in an executable manner in the memory 102. As a result, the CPU 101 of the cooperative management server 2 performs the above-described data acquisition unit 21, security level determination unit 22, anonymization unit 23, storage unit 24, timing change unit 25, data transmission unit 26, number-of-sections acquisition unit 27, The function of the anonymous state prediction unit 28 is provided. The CPU 101 of the cooperative system 1 provides the functions of the data acquisition unit 11, the data transmission unit 12, and the security update unit 13 described above.

メモリ102は、主記憶装置ということもできる。メモリ102は、例えば、CPU101が実行するプログラムや、通信制御部103を介して受信したデータ、記憶装置104から読み出したデータ、その他のデータ等を記憶する。   The memory 102 can also be called a main storage device. The memory 102 stores, for example, a program executed by the CPU 101, data received via the communication control unit 103, data read from the storage device 104, and other data.

通信制御部103は、ネットワークを介して他の装置と接続し、当該装置との通信を制御する。入出力インタフェース105は、表示装置やプリンタ等の出力手段や、キーボードやポインティングデバイス等の入力手段、ドライブ装置等の入出力手段が適宜接続される。ドライブ装置は、着脱可能な記憶媒体の読み書き装置であり、例えば、フラッシュメモリカードの入出力装置、USBメモリを接続するUSBのアダプタ等である。また、着脱可能な記憶媒体は、例えば、CD(Compact Disc)、DVD(Digital Versatile Disk)、ブルーレイディスク(Blu-ray(登録商標) Disc)等のディスク媒体であってもよい。ドライブ装置は、着脱可能な記憶媒体からプログラムを読み出し、記憶装置104に格納する。   The communication control unit 103 connects to another device via a network and controls communication with the device. The input / output interface 105 is appropriately connected to output means such as a display device and a printer, input means such as a keyboard and a pointing device, and input / output means such as a drive device. The drive device is a removable storage medium read / write device, such as a flash memory card input / output device, a USB adapter for connecting a USB memory, or the like. In addition, the removable storage medium may be a disk medium such as a CD (Compact Disc), a DVD (Digital Versatile Disk), and a Blu-ray (Blu-ray (registered trademark) Disc). The drive device reads the program from the removable storage medium and stores the program in the storage device 104.

記憶装置104は、外部記憶装置ということもできる。記憶装置104としては、SSD(Solid State Drive)やHDD等であってもよい。記憶装置104は、ドライブ装置
との間で、データを授受する。例えば、記憶装置104は、ドライブ装置からインストールされる情報処理プログラム等を記憶する。また、記憶装置104は、プログラムを読み出し、メモリ102に引き渡す。本実施形態では、協調管理サーバ2の記憶装置104が前述の個人情報集約データベース31、協調制御定義データベース32、リスク判定データベース33を格納している。
The storage device 104 can also be referred to as an external storage device. The storage device 104 may be an SSD (Solid State Drive), HDD, or the like. The storage device 104 exchanges data with a drive device. For example, the storage device 104 stores an information processing program and the like installed from the drive device. Further, the storage device 104 reads the program and delivers the program to the memory 102. In the present embodiment, the storage device 104 of the cooperative management server 2 stores the personal information aggregation database 31, the cooperative control definition database 32, and the risk determination database 33 described above.

図9は、機器90の概略構成を示す図である。機器90は、機能部41、制御部42、通信部43、出力部44を備えている。   FIG. 9 is a diagram illustrating a schematic configuration of the device 90. The device 90 includes a function unit 41, a control unit 42, a communication unit 43, and an output unit 44.

機能部41は、各機器の機能を実現する手段であり、例えばテレビであれば放送を受信して映像の表示や音声の出力を行い手段、ドアの錠であれば施錠又は開錠する手段、エアコンであれば空気を調和する手段、照明であれば照明光を発する手段等である。   The function unit 41 is a unit that realizes the function of each device, for example, a unit that receives a broadcast and displays a video or outputs a sound in the case of a television, a unit that locks or unlocks a door, In the case of an air conditioner, there are means for adjusting the air, and in the case of lighting, means for emitting illumination light.

制御部42は、機能部41の状態を検出し、また、通信部43で受信した制御データに基づいて機能部41を制御する。更に、制御部42は、制御データにセキュリティレベルを示す評価データが含まれていた場合、この評価データに基づいて出力部44を制御し、セキュリティレベルを示す出力を行わせる。   The control unit 42 detects the state of the function unit 41 and controls the function unit 41 based on the control data received by the communication unit 43. Further, when the control data includes the evaluation data indicating the security level in the control data, the control unit 42 controls the output unit 44 based on the evaluation data to output the information indicating the security level.

通信部43は、連携システム1との通信を行う通信モジュールであり、制御部42で検出した機能部41の状態をセンサデータとして連携システム1へ送信する。また、通信部43は、連携システム1から制御データを受信して制御部42へ送る。通信部43は、連携システム1と直接通信するものでも良いし、ブルートゥースやWiFi等の近距離無線通信方式によりユーザ宅内の無線ルータ等の装置に接続し、この装置を介して連携システム1と通信するものでも良い。なお、通信部43は、連携システム1と相互に通信するものに限らず、一方的に連携システム1へセンサデータを送信する送信部、又は連携システム1から制御データを受信する受信部であっても良い。   The communication unit 43 is a communication module that communicates with the cooperation system 1 and transmits the state of the function unit 41 detected by the control unit 42 to the cooperation system 1 as sensor data. The communication unit 43 receives the control data from the cooperation system 1 and sends the control data to the control unit 42. The communication unit 43 may directly communicate with the cooperative system 1, or may connect to a device such as a wireless router in the user's home by a short-range wireless communication method such as Bluetooth or WiFi, and communicate with the cooperative system 1 via this device. What you do. The communication unit 43 is not limited to a unit that communicates with the cooperation system 1, but is a transmission unit that unidirectionally transmits sensor data to the cooperation system 1 or a reception unit that receives control data from the cooperation system 1. Is also good.

出力部44は、セキュリティレベルを示す出力を行う手段であり、セキュリティレベルを色で示すインジケータやメッセージを表示するディスプレイ、音や音声を出力するスピーカ等である。なお、テレビやインターフォン等のように機能部にディスプレイやスピーカが含まれている機器については、機能部41が出力部として機能してもよい。   The output unit 44 is a unit that outputs the security level, and includes a display that displays an indicator and a message that indicates the security level in color, a speaker that outputs sound and voice, and the like. Note that, for a device such as a television or an interphone in which the function unit includes a display and a speaker, the function unit 41 may function as an output unit.

次に本実施形態における協調制御システムの協調管理サーバ2や連携システム1がプログラムに従って実行する協調制御方法について説明する。図10〜図12は、協調制御方
法の説明図である。
Next, a cooperative control method executed by the cooperative management server 2 and the cooperative system 1 of the cooperative control system according to the present embodiment according to a program will be described. 10 to 12 are explanatory diagrams of the cooperative control method.

協調管理サーバ2は、連携システム1を介して機器90からセンサデータを受信すると(ステップS10(図10))、センサデータに含まれる機器IDと対応する協調制御の定義データを協調制御定義データベース32から索出する(ステップS20)。協調管理サーバ2は、この定義データに基づいて、センサデータと共に提供する個人情報を個人情報集約データベース31から読み出し、各機器90へ提供する匿名化データを生成する(ステップS30)。   When receiving the sensor data from the device 90 via the cooperation system 1 (step S10 (FIG. 10)), the cooperative management server 2 stores the cooperative control definition data corresponding to the device ID included in the sensor data in the cooperative control definition database 32. (Step S20). The cooperative management server 2 reads personal information to be provided together with the sensor data from the personal information aggregation database 31 based on the definition data, and generates anonymized data to be provided to each device 90 (step S30).

次に、協調管理サーバ2は、匿名化データの提供先として示される機器のIDがリスク判定データベース33等に存在するか否かによって、協調制御の対象か否かを判定し(ステップS40)、協調制御の対象でなければ(ステップS40,No)、データを保存して(ステップS50)、処理を終了する。   Next, the cooperative management server 2 determines whether or not the device ID indicated as the provision destination of the anonymized data is a target of the cooperative control based on whether or not the ID is present in the risk determination database 33 or the like (step S40). If it is not the object of the cooperative control (No at Step S40), the data is saved (Step S50), and the process is terminated.

一方、協調管理サーバ2は、協調制御の対象であれば(ステップS40,Yes)、提供先の機器のIDと対応するセキュリティレベルをリスク判定データベース33から取得し(ステップS60)、大項目毎のセキュリティレベルのうち、最も低いセキュリティレベルを当該機器のセキュリティレベルとする(ステップS70(図11))。なお、このセキュリティレベルが、所定値以下の場合、本実施形態ではセキュリティレベルがEの場合、当該匿名化データの提供を停止する。また、協調管理サーバ2は、当該機器へ送信する匿名化データについて、当該機器のセキュリティレベルに対応する匿名レベルの閾値、攪乱レベルを評価テーブルから求め、提供する際の条件として設定し、セキュリティレベルに対応する表示色を求めて匿名化データに追加し、送信時間を追加する(ステップS80)。この送信許可時刻は、協調管理サーバ2から各連携システム1へ当該匿名化データを送信する時刻を指定するものである。送信許可時刻は、例えば、匿名化データを格納部(キュー)24内に所定量の匿名化データを滞留させ、匿名レベルやセキュリティレベル等の提供条件を満たして送信するまでにかかる時間を受信時刻に加えた時刻を設定する。   On the other hand, if it is the object of the cooperative control (step S40, Yes), the cooperative management server 2 obtains the security level corresponding to the ID of the device of the provision destination from the risk determination database 33 (step S60), and The lowest security level among the security levels is set as the security level of the device (step S70 (FIG. 11)). When the security level is equal to or less than a predetermined value, in the present embodiment, when the security level is E, the provision of the anonymized data is stopped. In addition, the cooperative management server 2 obtains, from an evaluation table, a threshold and a disturbance level of an anonymous level corresponding to the security level of the device from the evaluation table for the anonymized data to be transmitted to the device, and sets them as conditions for providing the security level. Is obtained and added to the anonymized data, and the transmission time is added (step S80). The transmission permission time specifies a time at which the anonymized data is transmitted from the cooperative management server 2 to each of the cooperative systems 1. The transmission permission time is, for example, the time required for a predetermined amount of anonymized data to stay in the storage unit (queue) 24 and to satisfy the provision conditions such as anonymous level and security level and to be transmitted. Set the time added to.

次に協調管理サーバ2は、匿名化データに含まれる個人情報を匿名化する。例えば、11歳、25歳、39歳のような値を10−12歳、24―26歳、37−39歳のように抽象化する(ステップS90)。そして、協調管理サーバ2は、所定期間内に同一の事業者に提供される匿名化データについて、匿名化データに含まれる個人情報の値が同じとなる情報の数をカウントし、最も少ない数、即ち最小出現数(k値)を求め、匿名レベルとする(ステップS100)。協調管理サーバ2は、この匿名レベルが各匿名化データの条件として設定した閾値を超えているか否かを判定し(ステップS110)、閾値を超えていれば(ステップS110、Yes)、匿名化データを格納部(キュー)24に格納する(ステップS150)。一方、閾値を超えていない場合(ステップS110、No)、協調管理サーバ2は、リアルタイムに提供する必要があるか否かを判定し(ステップS120)、リアルタイムに提供する必要がなければ(ステップS120,No)、過去一時間や過去一日など、匿名性を確認するデータ範囲を広げ、演算に時間がかかったとしても所定のデータ範囲のなかで当該匿名化データの匿名レベルが閾値を超えるか否かを確認し(ステップS130)、匿名レベルが閾値を超えていれば、当該匿名化データを格納部24に格納する(ステップS150)。また、前記データ範囲のなかで当該匿名化データの匿名レベルが閾値を超えていない場合、閾値を超えるように匿名化をやり直す(ステップS130)。例えば、当該匿名化データの各項目を更に抽象化して区分数を少なくする。そして、閾値を超えた当該匿名化データを格納部24に格納する(ステップS150)。また、リアルタイムに提供する必要があると判定した場合(ステップS120、Yes)、匿名化データに含まれる個人情報の区分数に基づいて、匿名レベルが閾値を超える区分数を予測し、この閾値を超える区分数となるように匿名化を行って(ステップS140)、格納部(キュー)24に格納する(ステップS150)。このように図10,図11の処
理を周期的に実行し、受信したセンサデータを匿名化して格納部24に格納していく。そして、協調管理サーバ2は、この図10,図11の処理と並行して図13の送信処理を行う。
Next, the cooperative management server 2 anonymizes the personal information included in the anonymized data. For example, values such as 11 years old, 25 years old, and 39 years old are abstracted as 10-12 years old, 24-26 years old, and 37-39 years old (step S90). Then, the cooperative management server 2 counts the number of pieces of information having the same value of personal information included in the anonymized data with respect to the anonymized data provided to the same business entity within a predetermined period, and That is, the minimum number of appearances (k value) is obtained and set as the anonymous level (step S100). The cooperative management server 2 determines whether or not the anonymous level exceeds a threshold set as a condition for each anonymized data (step S110). If the anonymous level exceeds the threshold (step S110, Yes), the anonymized data is determined. Is stored in the storage unit (queue) 24 (step S150). On the other hand, if the threshold value is not exceeded (No at Step S110), the cooperative management server 2 determines whether or not it is necessary to provide the information in real time (Step S120), and if it is not necessary to provide the information in real time (Step S120). , No), expanding the data range for checking anonymity, such as the past hour or the past day, and determining whether the anonymous level of the anonymized data exceeds the threshold within the predetermined data range even if the calculation takes time. It is checked whether or not the anonymous level exceeds the threshold (step S130). If the anonymous level exceeds the threshold, the anonymized data is stored in the storage unit 24 (step S150). If the anonymized level of the anonymized data does not exceed the threshold in the data range, the anonymization is performed again so as to exceed the threshold (step S130). For example, each item of the anonymized data is further abstracted to reduce the number of sections. Then, the anonymized data exceeding the threshold is stored in the storage unit 24 (step S150). When it is determined that the anonymous level needs to be provided in real time (step S120, Yes), the number of sections whose anonymous level exceeds the threshold is predicted based on the number of sections of personal information included in the anonymized data. Anonymization is performed so that the number of divisions exceeds the number (step S140), and stored in the storage unit (queue) 24 (step S150). As described above, the processes in FIGS. 10 and 11 are periodically executed, and the received sensor data is anonymized and stored in the storage unit 24. Then, the cooperative management server 2 performs the transmission processing of FIG. 13 in parallel with the processing of FIGS.

また、協調管理サーバ2は、格納部24に格納されている各匿名化データを順次読み出して(ステップS160)、情報のかく乱レベルを取得し(ステップS170)、送信許可時刻を読み出し、現在時刻と比較して送信許可時刻に達したか否かを判定する(ステップS180)。   Further, the cooperative management server 2 sequentially reads out each anonymized data stored in the storage unit 24 (step S160), acquires a disturbance level of information (step S170), reads out a transmission permission time, and reads the current time and the current time. It is determined by comparison whether or not the transmission permission time has been reached (step S180).

送信許可時刻に達していないと判定した場合(ステップS180,No)、即ち、送信許可時刻に達する前に、同じタイミングで送信する匿名化データのなかに同情報が複数存在するか否かを判定する(ステップS190)。ここで、同情報とは、例えば、機器ID以外の項目の値が同じものである。なお、完全に同一のものに限らず、提供先や機器の型式等、一部の項目が異なっても良い。また、同じタイミングで送信するとは、5分毎、10分毎のように、匿名化データを送信する単位を所定の時間間隔で定め、同じ送信単位で送信することである。なお、送信単位は、時間で定められるものに限らず、匿名化データのデータ数で定められるものでも良い。例えば、送信単位を100件とした場合、この1件目に送信する匿名化データから100件目に送信する匿名化データまでが同じタイミングで送信する匿名化データとする。   When it is determined that the transmission permission time has not been reached (step S180, No), that is, before the transmission permission time has been reached, it is determined whether or not a plurality of pieces of the same information exist in the anonymized data transmitted at the same timing. (Step S190). Here, the same information has, for example, the same value of items other than the device ID. It should be noted that the present invention is not limited to the completely same one, and some items such as a provider and a model of a device may be different. Transmission at the same timing means that the unit for transmitting anonymized data is determined at predetermined time intervals, such as every five minutes or every ten minutes, and is transmitted in the same transmission unit. The transmission unit is not limited to the one determined by time, but may be the one determined by the number of anonymized data. For example, when the transmission unit is 100, the anonymized data transmitted from the first case to the anonymized data transmitted to the 100th case are anonymized data transmitted at the same timing.

同情報が複数存在すると判定した場合(ステップS190,Yes)、匿名化データを送信する順番をランダムに変更し、匿名化データにより協調制御をリクエストする順番をかく乱する(ステップS200)。基本的には、格納部24に格納された順番に送信されるが、このかく乱によって順番を入れ替える。なお、このかく乱の際、ステップS160で取得したかく乱レベルに応じて、変更の幅、即ち、かく乱の程度を設定する。かく乱レベルが1%であれば、送信単位全体に対して1%の範囲で順番を入れ替え、かく乱レベルが40%であれば、送信単位全体に対して40%の範囲で順番を入れ替える。   When it is determined that a plurality of pieces of the information exist (step S190, Yes), the order of transmitting the anonymized data is changed at random, and the order of requesting the cooperative control is disturbed by the anonymized data (step S200). Basically, the data is transmitted in the order stored in the storage unit 24, but the order is changed due to the disturbance. At the time of this disturbance, the range of the change, that is, the degree of the disturbance is set according to the disturbance level acquired in step S160. If the disturbance level is 1%, the order is switched within a range of 1% with respect to the entire transmission unit, and if the disturbance level is 40%, the order is switched within a range of 40% with respect to the entire transmission unit.

一方、ステップS190で同情報が複数存在しないと判定した場合(ステップS190,No)、当該匿名化データの経過時間、例えばステップS10でセンサ情報が受信されてからや、格納部24に格納されてからの経過時間が閾値以上か否かを判定する(ステップS210)。当該匿名化データの経過時間が閾値以上でない場合には(ステップS210,No)、送信を保留にしてステップS270に移行し、閾値以上となった場合には(ステップS210,Yes)、当該匿名化データ(ステップS210で経過時間が閾値以上か否かの判定が行われた匿名化データ)と同じ情報を有するノイズ情報を生成して、同じ送信単位の匿名化データとして格納部24に追加し、ステップS200へ移行して送信する順番をかく乱する。即ち同情報が複数存在しない状態では個人を特定される可能性があり、送信できないので、送信を保留し、他の匿名化データの処理に移り、同情報が複数になるのを待つが、送信許可時刻が迫り、閾値を超えた場合には、ノイズデータを加える。当該匿名化データと比べて、ノイズデータは、機器IDが異なり、その他の項目は同じ情報となっている。即ち、このノイズデータを加えることで、疑似的に同情報が複数存在するようにしている。なお、ノイズデータの機器IDは、ダミーであるため、協調制御に影響を与えないが、匿名化データが漏えいした場合でも同情報が複数存在するため、当該匿名化データの個人が特定されることを防止できる。   On the other hand, if it is determined in step S190 that the same information does not exist (step S190, No), the elapsed time of the anonymized data, for example, after the sensor information is received in step S10, or stored in the storage unit 24. It is determined whether or not the elapsed time from is equal to or greater than a threshold (step S210). If the elapsed time of the anonymized data is not equal to or greater than the threshold (No at Step S210), the transmission is suspended and the process proceeds to Step S270. If the elapsed time is equal to or greater than the threshold (Yes at Step S210), the anonymization is performed. Noise information having the same information as the data (anonymized data for which the determination of whether the elapsed time is equal to or greater than the threshold in step S210) is generated and added to the storage unit 24 as anonymized data of the same transmission unit; The process proceeds to step S200 to disturb the transmission order. In other words, if there is no such information, the individual may be identified. Since transmission is not possible, transmission is suspended and processing of other anonymized data is started. If the permission time approaches and exceeds the threshold, noise data is added. Compared to the anonymized data, the noise data has a different device ID, and the other items have the same information. That is, by adding this noise data, a plurality of pieces of the same information are pseudo-existed. The device ID of the noise data is a dummy and does not affect cooperative control. Can be prevented.

そして、協調管理サーバ2は、ステップS200で送信の順番をかく乱した匿名化データの送信許可時刻を一律に設定し(ステップS240)、ステップS180に戻る。なお、送信許可時刻を一律に設定した場合でも、送信許可時刻を超えた匿名データが順次送信されることになるため、この順番が微細なタイムスタンプの違いとして現れる可能性があるため、送信の順番を入れ替え、且つ一律の送信タイミングで送信することで、タイムス
タンプによる再接続を防止するようにしている。
Then, the cooperative management server 2 uniformly sets the transmission permission time of the anonymized data whose transmission order is disturbed in step S200 (step S240), and returns to step S180. Even if the transmission permission time is set uniformly, anonymous data that exceeds the transmission permission time will be transmitted sequentially, and this order may appear as a minute time stamp difference. By changing the order and transmitting at a uniform transmission timing, reconnection by a time stamp is prevented.

ステップS180にて、現在時刻が匿名化データの送信許可時刻に達した場合には(ステップS180,Yes)、当該匿名化データを宛先の連携システム1へ送信する(ステップS250)。また、協調管理サーバ2は、送信した匿名化データを記憶部に記憶し(ステップS260)、次に処理すべきセンサ情報及び個人情報が格納部24に存在するか否かを判定し(ステップS270)、存在すれば(ステップS270,Yes)ステップS170に戻って処理を繰り返し、存在しなければ(ステップS270,No)処理を終了する。   If the current time has reached the anonymized data transmission permission time in step S180 (step S180, Yes), the anonymized data is transmitted to the destination cooperation system 1 (step S250). Further, the cooperative management server 2 stores the transmitted anonymized data in the storage unit (step S260), and determines whether the sensor information and the personal information to be processed next exist in the storage unit 24 (step S270). ), If it exists (step S270, Yes), the process returns to step S170 to repeat the process, and if it does not exist (step S270, No), the process ends.

また、匿名化データを受信した連携システム1は(ステップS310)、この匿名化データに基づいて、機器90を協調制御する制御情報を生成し(ステップS320)、ネットワークを介して機器90へ送信する(ステップS330)。例えば、連携システム1Bは、ドアセンサ91の開錠を示すセンサデータと、ユーザの性別を示す個人情報とを含む匿名化情報を受信した場合、ユーザが男性であればエアコン92を低い温度に設定して動作させ、ユーザが女性であればエアコン92を高い温度に設定して動作させる制御データをエアコン92へ送信する。   The cooperative system 1 that has received the anonymized data (step S310) generates control information for cooperatively controlling the device 90 based on the anonymized data (step S320) and transmits the control information to the device 90 via the network. (Step S330). For example, when receiving the anonymized information including the sensor data indicating the unlocking of the door sensor 91 and the personal information indicating the gender of the user, the cooperation system 1B sets the air conditioner 92 to a low temperature if the user is a male. If the user is a woman, control data for operating the air conditioner 92 at a high temperature is transmitted to the air conditioner 92.

また、連携システム1Cは、ドアセンサ91の開錠を示すセンサデータと、ユーザの年齢及び性別を示す個人情報とを含む匿名化情報を受信した場合、テレビ93を動作させ、ユーザの年代及び性別に応じて推奨されるテレビ番組を選択する制御データをテレビ93へ送信する。   Further, when receiving the anonymized information including the sensor data indicating the unlocking of the door sensor 91 and the personal information indicating the age and gender of the user, the cooperative system 1C operates the television 93 to operate the age and gender of the user. Control data for selecting a TV program recommended in response is transmitted to the TV 93.

連携システム1Dは、ユーザが最寄り駅の改札を出たことを示すセンサデータを含む匿名化情報を受信した場合、外灯を点灯させる制御データを外灯へする。   When receiving the anonymized information including the sensor data indicating that the user has left the ticket gate of the nearest station, the cooperation system 1D changes the control data for turning on the external light to the external light.

例えば、連携システム1は、匿名化情報を受信した場合に生成する制御データのテンプレートを記憶しておき、匿名化情報を受信した場合に、制御データのテンプレートを読み出して、個人情報に基づく値を挿入して、制御情報を生成する。   For example, the cooperative system 1 stores a control data template generated when the anonymized information is received, reads the control data template when the anonymized information is received, and sets a value based on the personal information. Insert to generate control information.

そして、連携システム1から、制御データを受信した機器90は、制御データに基づいて機能部を制御して協調制御を実行するとともに、制御データに基づく表示色でセキュリティレベルを表示する。   Then, the device 90 that has received the control data from the cooperation system 1 controls the functional unit based on the control data to execute the cooperative control, and displays the security level in a display color based on the control data.

このように本実施形態によれば、匿名化データを提供する際に、提供するタイミングをかく乱することで、タイムスタンプとの照合による再接続の可能性を低減させることができる。たとえば、提供する順番を入れ替えることで、提供するタイミングをかく乱する。   As described above, according to the present embodiment, when providing anonymized data, by disturbing the timing of providing the anonymized data, it is possible to reduce the possibility of reconnection by collating with the time stamp. For example, by changing the order of provision, the provision timing is disturbed.

また、匿名化データを送信する際にk匿名性が満たされない場合、ノイズデータを挿入することで、匿名性を満たすと共に提供するタイミングをかく乱することができる。   In addition, when k anonymity is not satisfied when transmitting anonymized data, noise data can be inserted to satisfy the anonymity and disturb the provision timing.

また、本実施形態によれば、リアルタイムに処理する必要がある匿名化情報については、送信時の匿名化状態を予測し、送信時に匿名性が満たせるように区分数を調整する。これにより、送信時に匿名性が満たされずに提供できなくなること防止し、確実に匿名化情報を提供することができる。   Further, according to the present embodiment, for anonymized information that needs to be processed in real time, the anonymized state at the time of transmission is predicted, and the number of segments is adjusted so that the anonymity can be satisfied at the time of transmission. This prevents anonymity from being provided because the anonymity is not satisfied at the time of transmission, and it is possible to reliably provide anonymized information.

〈その他〉
本発明は、上述の図示例にのみ限定されるものではなく、本発明の要旨を逸脱しない範囲内において種々変更を加え得ることは勿論である。例えば、前記実施形態2,3では、減少係数として累乗近似式を用いたが、これに代えて多項近似式や指数近似式等の近似式
を用いても良い。
<Others>
The present invention is not limited to the illustrated examples described above, and it goes without saying that various changes can be made without departing from the spirit of the present invention. For example, in the second and third embodiments, a power approximation formula is used as the reduction coefficient. However, an approximation formula such as a polynomial approximation formula or an exponential approximation formula may be used instead.

1 連携システム
2 協調管理サーバ
11 データ取得部
12 データ送信部
13 セキュリティ更新部
21 データ取得部
22 セキュリティレベル判定部
23 匿名化部
24 格納部
25 タイミング変更部
26 データ送信部
27 区分数取得部
28 匿名状態予測部
31 個人情報集約データベース
32 協調制御定義データベース
33 リスク判定データベース
41 機能部
42 制御部
43 通信部
44 出力部
90 機器
DESCRIPTION OF SYMBOLS 1 Cooperation system 2 Cooperation management server 11 Data acquisition part 12 Data transmission part 13 Security update part 21 Data acquisition part 22 Security level judgment part 23 Anonymization part 24 Storage part 25 Timing change part 26 Data transmission part 27 Division number acquisition part 28 Anonymity State prediction unit 31 Personal information aggregation database 32 Cooperative control definition database 33 Risk judgment database 41 Function unit 42 Control unit 43 Communication unit 44 Output unit 90 Device

Claims (4)

センサデータとユーザデータを取得するデータ取得部と、
前記ユーザデータを匿名化処理する匿名化部と、
前記センサデータと匿名化処理した前記ユーザデータとを含む匿名化データを格納する格納部と、
前記匿名化データを前記格納部に格納した格納順と異なるように前記匿名化データの送信順を変更するタイミング変更部と、
前記送信順にしたがって前記格納部に格納されたデータを送信する送信部と、を備え、
前記センサデータは前記センサデータの送信元機器を示す機器IDを含み、
前記タイミング変更部は、前記格納部に複数の前記匿名化データが格納されていない場合には、前記匿名化データに含まれる機器IDをダミー値としたノイズデータを前記格納部にさらに格納し、前記匿名化データと前記ノイズデータとを前記格納部に格納した格納順と異なるように送信順を変更する、
情報配信装置。
A data acquisition unit for acquiring sensor data and user data,
An anonymization unit that performs anonymization processing on the user data,
A storage unit that stores anonymized data including the sensor data and the anonymized user data,
A timing change unit that changes the transmission order of the anonymized data so as to be different from the storage order in which the anonymized data is stored in the storage unit,
A transmission unit that transmits data stored in the storage unit according to the transmission order ,
The sensor data includes a device ID indicating a source device of the sensor data,
When the plurality of the anonymized data is not stored in the storage unit, the timing change unit further stores, in the storage unit, noise data having a device ID included in the anonymized data as a dummy value, Changing the transmission order so that the storage order of the anonymized data and the noise data is different from the storage order stored in the storage unit,
Information distribution device.
前記匿名化処理は、前記ユーザデータの属性値を同一の属性値毎に区分する処理を含み、
区分された前記ユーザデータの区分数を取得する区分数取得部と、
前記区分数を増加させた場合の最小出現数の減少量を示す減少係数と前記区分数とに基づいて、個人情報を前記区分数で匿名化した場合の最小出現数が所定の基準値を下回ると判定した場合に、最小出現数が所定の基準値以上となる区分数を求める匿名状態予測部と、を備え、
前記最小出現数は、各区分に属する属性値の数のうち最小の数である、
請求項1に記載の情報配信装置。
The anonymization process includes a process of classifying attribute values of the user data for each identical attribute value,
A division number acquisition unit that acquires the division number of the divided user data,
Based on the reduction coefficient indicating the amount of decrease in the minimum number of appearances when the number of divisions is increased and the number of divisions, the minimum number of appearances when personal information is anonymized with the number of divisions falls below a predetermined reference value. An anonymous state prediction unit that calculates the number of segments in which the minimum number of appearances is equal to or greater than a predetermined reference value,
The minimum number of appearances is the minimum number among the number of attribute values belonging to each section,
The information distribution device according to claim 1.
センサデータとユーザデータを取得するステップと、
前記ユーザデータを匿名化処理するステップと、
前記センサデータと匿名化処理した前記ユーザデータとを含む匿名化データを格納部に格納するステップと、
前記匿名化データを前記格納部に格納した格納順と異なるように前記匿名化データの送
信順を変更するステップと、
前記送信順にしたがって前記格納部に格納したデータを送信するステップと、をコンピュータが実行し、
前記センサデータは前記センサデータの送信元機器を示す機器IDを含み、
前記匿名化データの送信順を変更するステップは、前記格納部に複数の前記匿名化データが格納されていない場合には、前記匿名化データに含まれる機器IDをダミー値としたノイズデータを前記格納部にさらに格納し、前記匿名化データと前記ノイズデータとを前記格納部に格納した格納順と異なるように送信順を変更する処理を含む、
情報配信方法。
Obtaining sensor data and user data;
Anonymizing the user data;
Storing anonymized data including the sensor data and the anonymized user data in a storage unit ;
Changing the transmission order of the anonymized data so as to be different from the storage order in which the anonymized data is stored in the storage unit ;
Transmitting the data stored in the storage unit according to the transmission order , and
The sensor data includes a device ID indicating a source device of the sensor data,
The step of changing the transmission order of the anonymized data, when the plurality of the anonymized data is not stored in the storage unit, the noise data with the device ID included in the anonymized data as a dummy value, Further storing in a storage unit, including a process of changing the transmission order so as to be different from the storage order in which the anonymized data and the noise data are stored in the storage unit,
Information distribution method.
センサデータとユーザデータを取得するステップと、
前記ユーザデータを匿名化処理するステップと、
前記センサデータと匿名化処理した前記ユーザデータとを含む匿名化データを格納部に格納するステップと、
前記匿名化データを前記格納部に格納した格納順と異なるように前記匿名化データの送信順を変更するステップと、
前記送信順にしたがって前記格納部に格納したデータを送信するステップと、をコンピュータに実行させ、
前記センサデータは前記センサデータの送信元機器を示す機器IDを含み、
前記匿名化データの送信順を変更するステップは、前記格納部に複数の前記匿名化データが格納されていない場合には、前記匿名化データに含まれる機器IDをダミー値としたノイズデータを前記格納部にさらに格納し、前記匿名化データと前記ノイズデータとを前記格納部に格納した格納順と異なるように送信順を変更する処理を含む、
情報配信プログラム。
Obtaining sensor data and user data;
Anonymizing the user data;
Storing anonymized data including the sensor data and the anonymized user data in a storage unit ;
Changing the transmission order of the anonymized data so as to be different from the storage order in which the anonymized data is stored in the storage unit ;
Transmitting the data stored in the storage unit in accordance with the transmission order ; and
The sensor data includes a device ID indicating a source device of the sensor data,
The step of changing the transmission order of the anonymized data, when the plurality of the anonymized data is not stored in the storage unit, the noise data with the device ID included in the anonymized data as a dummy value, Further storing in a storage unit, including a process of changing the transmission order so as to be different from the storage order in which the anonymized data and the noise data are stored in the storage unit,
Information distribution program.
JP2015080363A 2015-04-09 2015-04-09 Information distribution device for inter-device communication Active JP6668604B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2015080363A JP6668604B2 (en) 2015-04-09 2015-04-09 Information distribution device for inter-device communication

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2015080363A JP6668604B2 (en) 2015-04-09 2015-04-09 Information distribution device for inter-device communication

Publications (3)

Publication Number Publication Date
JP2016200962A JP2016200962A (en) 2016-12-01
JP2016200962A5 JP2016200962A5 (en) 2018-05-17
JP6668604B2 true JP6668604B2 (en) 2020-03-18

Family

ID=57424375

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2015080363A Active JP6668604B2 (en) 2015-04-09 2015-04-09 Information distribution device for inter-device communication

Country Status (1)

Country Link
JP (1) JP6668604B2 (en)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP6688266B2 (en) * 2017-08-28 2020-04-28 日本電信電話株式会社 Identity verification information provision method and identity verification information provision server
JP2020099002A (en) * 2018-12-18 2020-06-25 ソニー株式会社 Information processing device, information processing method, and program

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2003316965A (en) * 2002-04-19 2003-11-07 Omron Corp Information collecting system, information providing system, intermediary processor, information anomyzing device, program for information providing process and program for information relaying process
JP6119168B2 (en) * 2012-10-03 2017-04-26 三菱ケミカル株式会社 Method for producing flame-resistant fiber bundle and method for producing carbon fiber bundle
JP6104674B2 (en) * 2013-03-29 2017-03-29 ニフティ株式会社 Anonymous information distribution system, anonymous information distribution method, and anonymous information distribution program
JP6063821B2 (en) * 2013-06-12 2017-01-18 株式会社日立ソリューションズ Sensor data management system

Also Published As

Publication number Publication date
JP2016200962A (en) 2016-12-01

Similar Documents

Publication Publication Date Title
CN109074593B (en) Information processing device, information processing method, information processing system, and program
WO2016124113A1 (en) Information push method, information presentation method and related apparatus, system
WO2021141235A1 (en) Personal information management device, system, method and computer-readable non-transitory medium therefor
WO2010093809A2 (en) Inferring user profile properties based upon mobile device usage
JP2008530637A (en) Digital rights management system adaptable for multiple device domains
WO2012037183A2 (en) Method and apparatus for managing content tagging and tagged content
WO2016002133A1 (en) Prediction system and prediction method
US11582110B2 (en) Techniques for sharing device capabilities over a network of user devices
JP6668604B2 (en) Information distribution device for inter-device communication
JP2018152758A (en) Information management system, on-vehicle device, server, and routing table changing method
KR20200053239A (en) Electronic device and method of providing personal information, and computer-readable recording medium recording the same
KR20140135665A (en) Computing system with privacy mechanism and method of operation thereof
US9521444B2 (en) Information providing apparatus, information providing method, and information providing system
WO2020174737A1 (en) Device management system
US11558713B1 (en) Contextual presence
WO2019000468A1 (en) User location identification method and apparatus, storage medium, and electronic device
JP2015153157A (en) virtual information management system
JP6334915B2 (en) Anonymization system
CN107526759A (en) Message processing device and information processing method
CN116305033A (en) Abnormal account identification method and device and electronic equipment
US20190354491A1 (en) Information processing device and method, and program
JP2021513163A (en) Methods and equipment for creating opportunistic networks of IoT collaboration agents to collect data from mobile devices
CN105718501B (en) Electronic device and user profile estimation method thereof
US10951684B2 (en) Information processing system, information processing method, user terminal and storage medium
JP6535774B1 (en) User information management system, user information management server, and program

Legal Events

Date Code Title Description
A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20180326

A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20180326

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20181211

A711 Notification of change in applicant

Free format text: JAPANESE INTERMEDIATE CODE: A711

Effective date: 20190123

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20190208

Free format text: JAPANESE INTERMEDIATE CODE: A821

Effective date: 20190123

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20190709

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20190905

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20200128

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20200210

R150 Certificate of patent or registration of utility model

Ref document number: 6668604

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150