Privacy-preserving vector search: de Pareto-frontier is hier
Tot voor kort was de keuze simpel. Je gebruikt plaintext vector search en accepteert dat de server jouw embeddings ziet. Of je encrypt alles. Dan accepteer je een vertraging van factor 10 tot 100. Die tijd is voorbij.
Een nieuwe preprint op arXiv[^1] presenteert de eerste uniforme benchmark. Vier cryptografische vector-search-schema's draaien onder exact dezelfde workload. De uitkomst is een Pareto-frontier. Geen enkel schema domineert. Je kiest op basis van je dreigingsmodel. Niet op basis van marketing.
De onderzoekers hebben de schema's niet alleen op latentie getest. Ze keken ook naar privacy-eigenschappen en recall. Deze benchmark is direct bruikbaar voor architecten. Zij bouwen RAG-systemen in de Nederlandse publieke sector.
De vier schema's in één oogopslag
De paper vergelijkt SAP, EMVP, BNTM en Tiptoe. Elk pakt een ander deel van het privacyprobleem aan.
-
SAP (Symmetric Approximate Privacy) gebruikt symmetrische encryptie op de vectoren. Het haalt vrijwel dezelfde throughput als plaintext search. De server ziet nog wel de ruwe vectoren. Zonder de sleutel kan hij er niets mee. Geschikt als je alleen bescherming tegen datalekken nodig hebt.
-
EMVP (Efficient Malicious-Verifiable Privacy) biedt cryptografische ononderscheidbaarheid. De server kan niet eens zien of twee queries dezelfde vector zijn. Het kost ongeveer 4x meer dan plaintext. Dit is het minimumniveau voor AVG-compliance als je persoonsgegevens verwerkt.
-
BNTM (Bilinear Non-Interactive Threshold Matching) voegt verifieerbaarheid toe tegen een kwaadaardige server. De client kan controleren of de server de juiste resultaten retourneert. Hij hoeft de data niet te vertrouwen. Latency stijgt met factor 22.
-
Tiptoe verbergt niet alleen de vector. Ook de cluster die de server gebruikt voor indexering blijft hidden. Dat is relevant als de clusterkeuze zelf informatie lekt. Bijvoorbeeld over de verdeling van je data. Het kost 190x per query.
Wat dit betekent voor RAG in de overheid
Ik zie in de praktijk dat organisaties worstelen. Privacy tegen prestaties. Dit paper geeft eindelijk een objectieve basis.
Stel: je bouwt een RAG-systeem voor een gemeente. Burgers krijgen hulp met WMO-vragen. De embeddings bevatten mogelijk persoonsgegevens. Dan is EMVP het minimale niveau. Onderscheidbaarheid voorkomt dat de server profielen kan bouwen. De 4x overhead is acceptabel voor een paar duizend queries per dag.
Maar als je een systeem bouwt voor de Belastingdienst? Een kwaadaardige server of insider kan de resultaten manipuleren. Dan heb je BNTM nodig. Die 22x latentie betekent dat je je infrastructuur moet aanpassen. Caching, asynchrone verwerking, of een dedicated cluster.
Tiptoe is alleen relevant als de clusterstructuur zelf gevoelig is. Denk aan een inlichtingendienst. Zij willen niet prijsgeven welke documenten bij elkaar worden gezocht. Voor de meeste overheidstoepassingen is dat overkill.
De AVG, BIO2 en NIS2 dwingen een keuze af
De Nederlandse overheid werkt onder BIO2. Dit eist encryptie van data in rust en transit. Maar BIO2 zegt niets over verwerking. Als de server de data moet kunnen doorzoeken, is encryptie alleen niet genoeg. Je hebt cryptografische schema's nodig. Search moet mogelijk zijn zonder decryptie.
De AVG vereist passende technische maatregelen. Voor RAG-systemen die persoonsgegevens verwerken, is plaintext vector search geen optie meer. De Autoriteit Persoonsgegevens heeft hier nog geen specifieke uitspraak over gedaan. De trend is duidelijk. Hoe meer je de server vertrouwt, hoe groter het risico.
NIS2 voegt daar een verplichting aan toe. Risico's beoordelen en mitigeren. Als je een RAG-systeem in de zorg of financiële sector draait, moet je kunnen aantonen dat je de juiste afweging hebt gemaakt. Deze benchmark geeft je de cijfers. Gebruik ze om die afweging te onderbouwen.
Hoe lees je de Pareto-frontier?
De paper plaatst de schema's in een grafiek met drie assen. Privacy, performance en recall.
Privacy-preserving vector search: de Pareto-frontier is hier
Dit artikel is exclusief beschikbaar voor nieuwsbrief-abonnees. Schrijf je in voor toegang tot 880+ artikelen.
Geen spam. Uitschrijven op elk moment.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.