How Stagwell built privacy-safe ID matching on Databricks
TL;DR · AI 摘要
Stagwell 在 Databricks 上构建了隐私安全的 ID 匹配系统,通过清洁房间应用实现数据不出客户环境的匹配。
核心要点
- Databricks Marketplace Apps 允许品牌在不离开其环境的情况下进行隐私安全的 ID 匹配。
- Stagwell 的解决方案结合了 Databricks 清洁房间、Stagwell ID Spine 和应用编排。
- 传统方法存在数据泄露和合规风险,而新方法通过应用安装实现安全匹配。
结构提纲
按章节快速跳转。
- §引言
品牌面临在不暴露敏感信息的情况下匹配第一方数据与身份图谱的挑战。
传统方法涉及数据外泄、PII传输和合规风险,导致匹配过程复杂且耗时。
通过安装应用实现隐私安全的 ID 匹配,数据无需离开客户环境。
结合 Databricks 清洁房间、Stagwell ID Spine 和应用编排实现安全匹配。
SATS 使品牌能够从原始数据到可操作受众进行匹配,而无需暴露原始记录。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- 隐私安全的 ID 匹配
- 挑战
- 数据泄露风险
- 合规复杂性
- 传统方法耗时
- 解决方案
- Databricks Marketplace Apps
- Stagwell ID Spine
- Agentic Targeting System (SATS)
金句 / Highlights
值得收藏与分享的关键句。
Databricks Marketplace-powered clean room apps enable plug-and-play, privacy-safe identity matching at scale ensuring data never leaves the customer's environment.
Traditional approach is painful. Brands export customer records to a third-party platform, the identity provider runs their matching algorithms, and results come back days later.
Stagwell’s solution combines Databricks Clean Rooms, Stagwell ID Spine, and app orchestration to move from raw data to actionable audiences via their Agentic Targeting System (SATS), all without expos
Stagwell 如何在 Databricks 上构建隐私安全的 ID 匹配 | Databricks 博客
跳至主要内容
解决方案
2026 年 6 月 18 日
Stagwell 如何在 Databricks 上构建隐私安全的 ID 匹配
Databricks 市场应用和打包的干净房间使数据提供者能够以可安装的应用程序形式分发 IP,确保品牌数据保留在其所属的地方。
作者:Sridhar Sundaresan 和 Suvan Kaul
摘要
- 品牌在不暴露敏感信息的情况下,难以安全地将碎片化的第一方数据与身份图谱进行匹配。
- 由 Databricks 市场驱动的干净房间应用使隐私安全的身份匹配能够实现即插即用,并在规模上进行,确保数据永远不会离开客户的环境。
- Stagwell 的解决方案结合了 Databricks 清洁房间、Stagwell ID 骨架和应用编排,通过其智能定位系统(SATS)从原始数据直接过渡到可操作的受众,而无需暴露任一方的原始记录。
品牌今天面临的身份匹配问题
品牌在构建第一方数据资产上投入了大量资源,包括购买历史、CRM 记录、忠诚度计划和网站互动。这些数据在系统之间分散,难以在各个渠道上激活。然而,仅靠第一方数据只能讲述故事的一部分。
为了构建完整的受众画像,品牌需要将其记录与身份提供商的骨架进行匹配,以创建跨渠道的身份图谱,涵盖电子邮件、设备 ID、Cookie 和线下接触点。
传统的做法令人痛苦。品牌将客户记录导出到第三方平台,身份提供商运行其匹配算法,结果几天后才返回。每一步都带来风险:数据离开了品牌的环境,PII 在网络上传输,合规团队必须审查数据共享协议,这些协议可能需要数周时间才能协商。
同时,隐私法规和平台限制使得:
- 第三方 Cookie 不可靠
- 数据共享存在风险
- 身份拼接更加复杂
这造成了一个根本性的缺口:品牌拥有数据,但缺乏安全连接到统一身份层的能力。
为了弥补这一缺口,品牌需要:
- 将其数据与一个全面的身份图谱进行匹配
- 通过额外的信号和属性来丰富数据
- 在保护原始用户级数据的同时完成这些操作
营销云,一家全球营销服务代理机构,Stagwell 公司旗下的企业,亲身经历了其品牌客户在这一过程中的摩擦。他们推动了一种更好的模型:一种品牌可以在不将原始数据发送到其自身基础设施之外的情况下访问 Stagwell 身份匹配能力的模型。
这是数据提供者的一个根本性转变。以前,分发专有算法意味着要么暴露源代码(合作伙伴不会这么做),要么要求品牌方导出数据(合规团队会抵制)。市场应用解决了这两个问题:应用的代码被容器化,对消费者来说是不透明的,而品牌的数据则保留在其 Unity Catalog 中。
通过市场分发,部署时间从数月缩短到几分钟,标准化的工作流程提高了易用性,治理功能则直接集成到平台中。Stagwell 是首批将此模式投入生产的合作伙伴之一。
Stagwell 构建的内容及其工作原理
Stagwell 在 Databricks 上构建了一个适用于市场的干净房间应用,该应用能够安全地引入品牌的第一方数据,与 Stagwell 身份主干进行匹配,生成隐私安全的洞察,并无缝过渡到受众创建和激活。
其核心系统结合了 Databricks 清洁房间用于安全协作、Unity Catalog 用于治理和访问控制、Jobs 和 Notebooks 用于身份匹配执行,以及 React 和 Express 应用层用于用户体验。
以下是端到端流程的工作方式。
- 步骤 1:安装和认证 品牌方的管理员在 Databricks 市场中发现 Stagwell 的应用并将其安装到自己的工作区中。在安装过程中,管理员需要授权并绑定应用所需的资源:一个用于查询的 SQL 数据仓库和任何用于配置的密钥。应用会收到一个自动配置的服务主体,凭据以环境变量的形式注入。无需手动设置凭据。
- 步骤 2:连接品牌数据 当品牌用户打开应用时,他们通过工作区的标准 OAuth 流程进行认证。应用使用代表用户(On-Behalf-Of,OBO)授权,使用登录用户的身份访问品牌的数据。这意味着每个 Unity Catalog 的 ACL、行过滤器和列掩码都会自动执行。应用只能看到用户被授权查看的内容,不会看到更多。
- 步骤 3:启动干净房间匹配 品牌用户选择要匹配的第一方表并触发流程。在后台,应用会调用 Stagwell 的后端以创建一个打包的干净房间。Stagwell 提供其身份主干数据和一个匹配笔记本,并指定品牌作为执行者。“打包”这一设定至关重要:它消除了标准干净房间所需的审批流程。品牌可以立即执行匹配笔记本。关键的是,品牌可以看到笔记本的名称,但看不到其源代码,从而保护了 Stagwell 的专有匹配逻辑。
- 步骤 4:运行身份匹配 品牌在干净房间中运行匹配笔记本,该笔记本执行以下操作:将品牌数据与 ID 主干连接,跨多个标识符解析身份,计算匹配率、覆盖率指标、家庭和消费者 ID。笔记本从双方的输入目录中读取数据,并将结果写入共享的输出模式。Stagwell 和品牌都可以通过 Delta Sharing 查看匹配结果。品牌原始客户数据永远不会对 Stagwell 可见,Stagwell 的匹配算法也永远不会对品牌可见。干净房间在平台层面强制执行这种隔离。所有处理都在干净房间的边界内进行,确保没有原始数据泄露并完全执行策略。
- 第 5 步:从匹配到激活 一旦匹配完成,应用会提供包括人口统计、行为分组、地理分布和设备分析等洞察信息。输出包括聚合数据集和基于聊天的界面,以生成匹配数据的关键洞察。这些输出可以导出或在下游平台中激活。身份匹配只是开始。一旦匹配结果交付,品牌需要将丰富的人群画像转化为行动。在品牌的第一方数据无法实现完全匹配的情况下,Stagwell 的 Crosswalk 应用会与额外的身份提供商合作,以确保下游匹配的高保真度和全面的人群覆盖。从那里开始,品牌通过 Stagwell Agentic Targeting System (SATS) 激活其丰富的人群——这是一个由人工智能驱动的解决方案,使营销团队能够以对话方式搜索、发现并部署人群,从而实现从数据丰富化到媒体激活的闭环。
详细的身份验证架构
该应用使用了四个不同的身份层,每个身份层都针对其特定目的:
代表用户(On-Behalf-Of,OBO)令牌 - 当品牌用户登录时,应用通过 x-forwarded-access-token 头接收他们的 OAuth 令牌。此令牌用于任何涉及品牌数据的操作:预览表格、查询 SQL 数据仓库、获取品牌的共享标识符。Unity Catalog 的 ACL 会根据用户的身份进行应用。
应用服务主体(App Service Principal) - 自动配置的 SP 处理应用级别的操作:遥测、内部状态管理以及对 Stagwell 后端 API 的调用。此身份仅适用于应用本身,不携带用户级别的权限。
Stagwell 后端服务主体(Stagwell Backend Service Principal) - Stagwell 自己的 M2M OAuth 凭据在其端管理干净房间的生命周期:创建干净房间、添加资产、贡献笔记本并指定品牌为运行者。
品牌用户个人访问令牌(PAT) - 品牌的干净房间协作者生成一个具有干净房间、SQL 和 Unity Catalog 权限的范围限定 PAT,并在安装应用时通过秘密资源绑定提供。此令牌携带生成用户的身份,这意味着它可以在工作区之间原生使用,并启用在品牌端需要干净房间级别授权的操作,例如添加品牌表格和运行匹配笔记本。
为什么打包的干净房间对市场分发至关重要
标准的干净房间需要一个审批步骤:协作者在任何笔记本运行之前进行审查和批准。这在临时合作关系中是有意义的,但会为一个可能有数百个品牌安装相同应用的市场分发模型带来摩擦。
打包的干净房间消除了这种摩擦。当 Stagwell 创建一个被指定为打包干净房间的干净房间时,品牌可以在干净房间设置完成后立即运行笔记本。没有审批队列,没有来回沟通,没有延迟。
这正是使市场模型在大规模上可行的原因。品牌安装应用,连接他们的数据,并在几分钟内运行他们的第一次身份匹配——而不是几周。
这对数据协作生态系统意味着什么
行业正在经历一场根本性的转变,从静态数据共享、手动入职和风险较高的集成,转向安全治理协作、按需身份解析和产品化的数据工作流程。
Stagwell 的应用展示了一种任何数据提供商都可以遵循的模式。考虑以下可能性:
- 零售媒体网络将其归因模型封装为一个 Marketplace 应用,使消费品品牌能够在不共享购买数据的情况下衡量活动效果并激活高价值人群。
- 一家医疗健康数据公司提供一种患者群体匹配和外展协调工具,该工具可在医院系统自己的 Databricks 环境中运行。
- 一家金融数据提供商提供信用风险增强和预筛选优惠激活服务,该服务在不将银行客户记录带出银行工作环境的情况下处理这些记录。
在每种情况下,价值主张都是一样的:数据提供商通过 Marketplace 实现其知识产权的变现,而消费者则无需承担数据共享的合规负担,即可获得洞察并激活受众。
Stagwell 的方法展示了数据深度如何增强这一模式。他们的 ID Spine 将行为信号与来自 Harris Poll、Harris Quest Brand 和 National Research Group 的态度数据相结合,将消费者的行为与他们的想法融合,从而提供超越标准身份匹配的受众质量。
对于品牌而言,这意味着更快的洞察时间、更好的受众理解、更强的隐私合规性以及激活第一方数据的新方式。对于生态系统而言,干净房间和市场正在成为数据协作的操作系统。
这些构建模块都是 Databricks 平台的一部分:Unity Catalog 用于治理,Marketplace 用于分发,Packaged Clean Rooms 用于隐私安全计算,Delta Sharing 用于结果交付,Databricks Apps 用于运行环境。新的在于它们如何组合在一起,形成一个完整的数据驱动应用分发渠道。
身份的未来不仅仅是关于更好的图谱,而是通过产品化的体验,使身份解析变得可访问、安全和可扩展。而这就是由市场驱动的干净房间应用所实现的。
入门
如果您是希望通过 Databricks Marketplace 分发算法和模型的数据提供商,接下来请执行以下操作:
- 查阅《Partner Well-Architected Framework》指南,了解构建 Marketplace 应用的架构模式和安全最佳实践。
- 阅读 Databricks Clean Rooms 文档,了解 Packaged Clean Rooms 如何实现隐私安全计算。
- 尝试 Databricks Apps 快速入门,构建并部署您的第一个应用,然后通过在没有预设配置的独立工作区中安装进行测试。
- 联系您的 Databricks 账户团队,讨论 Marketplace 的发布和分发。
在您的邮箱中获取最新文章
订阅我们的博客,即可将最新文章发送到您的邮箱。
注册
查看所有博客
slice-start id="_gatsby-scripts-1"
slice-end id="_gatsby-scripts-1"