報關行客戶資料保密義務,數位時代下的19 CFR 111.24規定
解析19 CFR 111.24報關行客戶資料保密規定,如何適用於數位平台、通訊工具與第三方資料共享的報關作業場景。
Chen Cui· Co-Founder of GingerControl· 閱讀約 1 分鐘
審核人: Michael Weick, LCB / CCS
Customs compliance manager with 42 years of experience (ex Subaru of America, Merck, and Motorola).
報關行對客戶紀錄負有哪些保密義務?
依19 C.F.R. 111.24規定,報關行客戶的相關紀錄屬於機密資料。除客戶本人、該筆報單的擔保人,以及指定的CBP官員外,報關行不得將紀錄內容或相關資訊揭露予任何其他人,除非收到有管轄權法院的傳票,或取得客戶的書面授權。
報關行使用第三方數位平台時,保密規定是否仍然適用?
適用。當報關行透過平台內建的聊天系統與進口人溝通,或透過第三方技術基礎架構共享客戶資料時,保密義務仍然完全有效。CBP在HQ H350722(2026年1月)裁定中,特別指出這項風險。平台營運商屬於一種「人」,未經客戶書面同意,不得取得報關行客戶的資訊。
數位平台、雲端TMS系統與共用通訊工具的出現,為報關行客戶資料保密規定帶來新的挑戰,而這項規定過去幾十年來,大多數報關行幾乎不假思索就能遵循。在傳統作業情境下,這項規定相當直白,不得將客戶紀錄提供給第三方。但當報關行的報單軟體架設在第三方伺服器上,當報關行與進口人的溝通透過平台的聊天功能進行,而客戶文件又儲存在共用雲端環境時,誰有權接觸機密資訊這個問題,就變得複雜許多。
CBP在2026年1月HQ H350722裁定中,針對線上報關平台指出具體的保密風險,讓這項議題受到高度關注。
最後更新:2026年3月
規定內容:19 C.F.R. 111.24
這項規定的條文相當簡潔。「與報關行客戶業務相關的紀錄,應視為機密資料,報關行不得將紀錄內容或任何相關資訊,揭露予客戶本人、該筆報單的擔保人與指定CBP官員以外的任何人」,「有管轄權法院發出傳票者不在此限」。
CBP在2022年報關業現代化改革中修訂了這項規定,但實質內容並未改變。CBP「長期以來的立場是,未經客戶書面同意,報關行不得共享客戶資訊」(85 Fed. Reg. 34836,2020年6月5日)。
什麼算是受保密規定約束的「紀錄」?
19 C.F.R. 111.1對「紀錄」一詞的定義相當廣泛,涵蓋「第111部所提及的文件、資料與資訊」,以及「報關行依第163部規定必須留存的其他任何紀錄」。這包括報單資料、貨運文件、歸類工作底稿、關稅試算資料、與CBP之間關於客戶報單的往來,以及報關行依規定須留存的其他任何資訊。
在HQ 116025(2003年9月29日)裁定中,CBP審理UPS旗下持照報關子公司,能否與非報關業的關係企業共享客戶背景與營收資訊。CBP認定,即使是基本的客戶資訊(客戶名稱、聯絡方式、帳戶識別碼與彙總營收資料),只要與客戶通關業務相關紀錄有連結,同樣落入保密規定的限制範圍。「客戶的身分,是報單文件上會出現的資訊,因此屬於通關業務往來的一部分」。
單向規範:保密義務約束報關行,而非進口人
HQ H272715(2017年2月7日)裁定所建立、並在H350722中沿用的一項核心原則是:保密規定約束的對象是報關行,而非進口人。如果進口人自行選擇將本身的報單資料、貨運文件或通關資訊,提供給平台、貨代或任何其他第三方,並不構成19 C.F.R. 111.24的違規。這項規定「是否構成違反19 C.F.R. 111.24,取決於客戶資訊的流向,因為19 C.F.R. 111.24並不適用於由報關行以外的主體揭露資訊的情形」。
在H350722的情境中:進口人自行將文件上傳至平台,並不違反111.24規定。但如果報關行透過平台內建的聊天功能,將客戶資訊揭露給平台營運商,除非進口人已提供書面授權,否則就違反了111.24規定。
書面授權:取得同意的機制
CBP已認可,取得客戶書面同意可作為共享機密資訊的合法依據。在HQ H318461(2022年8月25日)裁定中,一家報關行(World Customs Brokerage)提議在與進口人簽署的授權委託書中,納入一項同意條款。該授權委託書的條款,授權報關行將紀錄提供給進口人的貨代、透過貨代開立發票,並向貨代揭露進口交易紀錄。CBP審查了這項同意條款是否充分,並就其要件提供指引。
有效書面授權的關鍵要件如下:
- 必須清楚告知進口人,其紀錄將提供給第三方
- 授權內容應載明所共享資訊的類型(或概括授權共享)
- 授權可載入授權委託書,也可另立獨立的同意文件
- 進口人必須是自願簽署該授權文件
數位平台的風險:H350722裁定指出什麼問題?
H350722裁定指出一項具體的保密情境:一個線上平台內建聊天功能,供報關行與進口人就報單事宜進行溝通。由於這項聊天功能運作在平台的基礎架構上,平台營運商有可能取得這些通訊內容。如果報關行透過聊天功能,提供客戶特定的報單資訊(貨運明細、歸類決定、關稅試算結果),報關行就有可能將機密紀錄揭露給平台營運商。
CBP並未認定已發生違規情事(該裁定分析的是平台的架構,而非特定的通訊內容)。但這項裁定已清楚點出風險,提醒使用類似平台的報關行採取因應行動。
報關行使用數位平台的實務建議
檢視平台架構。 了解平台營運商是否能接觸到透過平台流通的資料與通訊內容。如果平台營運商能檢視報關行與客戶間的訊息,或存取儲存在平台上的報單資料,就涉及保密規定的問題。
取得客戶書面同意。 在授權委託書或委任合約中,納入保密同意條款。可參考H318461裁定所核可的條款用語,明確載明紀錄可能會共享給平台業者,或透過平台業者共享。
區分進口人自行上傳的資料與報關行共享的資料。 由進口人自行上傳至平台的資料,不受111.24限制。而報關行共享的資料(歸類工作底稿、關稅試算結果、與CBP的往來文件)則受到限制。設計平台架構時,若能讓報關行的工作成果直接提供給客戶,而非透過平台流通,即可降低這項風險。
考慮採用加密通訊管道。 如果報關行與客戶之間的通訊必須透過第三方平台進行,採用端對端加密可防止平台營運商接觸到訊息內容,從根本上排除保密疑慮。
檢視關係企業間的資料共享。 對於隸屬於較大企業集團的報關行而言,HQ 116025裁定確立,將客戶資訊共享給非報關業的關係企業(即使是同一集團下的姊妹公司),同樣需要取得客戶同意。就保密規定而言,母公司與子公司是各自獨立的法律主體。
常見問題
報關行可以將客戶資料交給雲端軟體服務商嗎?
使用雲端軟體來儲存與處理客戶紀錄,會涉及111.24規定的考量。軟體服務商有可能接觸到儲存在其伺服器上的客戶資料。實務建議:針對雲端儲存與處理事宜取得客戶書面同意,並確認軟體服務商的服務條款中,包含適當的資料保護承諾。
保密規定是否適用於已終止往來的客戶?
這項規定所稱「報關行服務的客戶」,涵蓋報關行依第111部與第163部規定必須留存的紀錄。報關行必須自報單日起留存紀錄五年(19 C.F.R. 163.4)。即使客戶已終止委任,在留存期間內,保密義務仍然持續適用。
報關行可以就客戶的報單事宜與CBP討論嗎?
可以。這項規定明確允許向「國際貿易辦公室稽核處處長、專案稽查主任、關口主任,或其他經正式授權的美國官員或代理人」揭露資訊。與CBP就客戶報單進行的溝通,不受這項規定限制。
如果客戶是大型企業的子公司,規定如何適用?
就保密規定而言,每個法人實體都是獨立的「人」。即使報關行同時服務母公司或其他子公司,未取得該子公司的書面同意,也不得將某一子公司的紀錄提供給其母公司或姊妹子公司(HQ 116025,2003年)。
GingerControl如何處理報關行的客戶資料?
GingerControl是一項歸類前研究輔助工具。進口人與報關行各自獨立使用這項平台,進行歸類研究、關稅模擬與政策追蹤。GingerControl不會接收、儲存或處理報關行的客戶報單資料。Classifier接受使用者輸入的產品描述,並產出研究結果。這項研究功能與報關行對客戶的委任關係彼此獨立,因此使用GingerControl的研究工具,並不涉及報關行保密義務的問題。
GingerControl是一項歸類前研究輔助工具。它遵循持照報關業者所使用的同一套推理流程,包括GRI分析、類注/章注審查,以及CROSS裁定研究,但最終的歸類決定仍受惠於專業判斷。
需要為你的報關行或進口業務,建立合規的資料處理流程嗎?GingerControl提供貿易合規顧問服務。與我們的團隊聯繫
參考資料
[REF 1] 19 C.F.R. 111.24:報關行客戶紀錄保密規定 來源:eCFR
[REF 2] HQ H350722(2026年1月16日):平台聊天功能的保密風險 來源:CROSS
[REF 3] HQ H272715(2017年2月7日):保密規定約束報關行,而非進口人 來源:CROSS
[REF 4] HQ H318461(2022年8月25日):透過授權委託書取得書面同意 來源:CROSS
[REF 5] HQ 116025(2003年9月29日):關係企業間資料共享限制 來源:CROSS
[REF 6] 85 Fed. Reg. 34836(2020年6月5日):CBP對客戶書面同意的立場 來源:Federal Register
[REF 7] 87 Fed. Reg. 63267(2022年10月18日):報關業現代化改革,保密規定維持不變 來源:Federal Register
[REF 8] 19 C.F.R. 111.1:「紀錄」定義 來源:eCFR

作者
Chen Cui
Co-Founder of GingerControl
Building scalable AI and automated workflows for trade compliance teams.
LinkedIn 個人檔案你可能也會喜歡