Quem tem acesso às contas de anúncio do seu cliente? Um guia de governança para agências
O cliente é dono das contas; a agência entra como parceira, com o mínimo de acesso. Como dar, auditar e tirar acessos e tokens no Meta e no Google.
Sumário
Quem deve ter acesso às contas de anúncio, ao GA4 e ao Search Console do seu cliente é uma lista curta: o próprio cliente, como dono, e a sua agência como parceira, com o menor nível que cada pessoa e cada ferramenta precisa para trabalhar. Nada de senha compartilhada, nada de conta pessoal de quem já saiu. Se você não consegue listar hoje quem tem acesso a cada conta, é por aí que a governança começa.
O cliente é dono; a agência é convidada
A regra que evita quase todos os problemas é simples: os ativos ficam no nome do cliente. A conta de anúncio, o pixel, a página, a propriedade do GA4 e o domínio no Search Console pertencem à empresa que paga pela mídia e é responsável pelos dados. A agência trabalha nesses ativos porque o cliente compartilhou o acesso, não porque os criou dentro da própria estrutura.
Isso protege os dois lados. O cliente não fica refém da agência para recuperar o próprio histórico, e a agência não guarda ativos de terceiros. Quando a conta de anúncio nasce no portfólio da agência "para agilizar", a saída vira negociação; quando o cliente é dono, a saída é só tirar um acesso.
Abaixo do cliente, a agência recebe o acesso de parceira e o distribui para pessoas e aplicativos. Os aplicativos são a camada esquecida: a ferramenta de relatórios, o conector de dados, a automação de lances. Cada um entra por um token, e um token é uma chave.
Como dar acesso em cada plataforma sem pedir senha
Todas as plataformas grandes têm um jeito oficial de dar acesso a uma agência sem compartilhar login.
| Plataforma | Quem é dono | Como a agência entra | Níveis disponíveis |
|---|---|---|---|
| Meta (Business Suite) | Portfólio empresarial do cliente | O cliente compartilha os ativos com o portfólio da agência como parceira | Controle total ou acesso parcial, por ativo e tarefa |
| Google Ads | Conta do cliente, com administradores do cliente | A conta de administrador (MCC) da agência pede o vínculo e um administrador do cliente aceita | Administrador, Padrão, Somente leitura, Faturamento, Somente e-mail |
| GA4 | Conta e propriedade do cliente | Usuário ou grupo adicionado na conta ou na propriedade | Administrador, Editor, Profissional de marketing, Analista, Leitor |
| Search Console | Proprietário verificado do cliente | Usuário adicionado pelo proprietário | Proprietário, Usuário com acesso total, Usuário com acesso restrito |
No Meta, o cliente entra nas configurações do portfólio empresarial, em Parceiros, e dá acesso aos ativos informando o ID do portfólio da agência. Ele escolhe quais ativos compartilhar (contas de anúncio, páginas, conjuntos de dados) e o nível de acesso. Depois, quem administra o portfólio da agência atribui cada ativo às pessoas da equipe. O cliente pode remover a parceria quando quiser.
No Google Ads, a agência envia o pedido de vínculo a partir da conta de administrador usando o ID de cliente, e um administrador da conta do cliente aceita em Administrador, Acesso e segurança. O próprio Google lembra que quem tem acesso de administrador à conta vinculada pode desfazer o vínculo a qualquer momento.
No GA4, os papéis são cumulativos. Para relatório, Leitor basta; Analista permite compartilhar explorações. Há também restrições de dados: "Sem métricas de custo" e "Sem métricas de receita" escondem esses valores de quem não deve vê-los.
No Search Console, cuidado com proprietários verificados. Remover a pessoa da lista não apaga o token de verificação dela (o arquivo HTML, a meta tag ou o registro DNS); se ele continuar no site, ela pode se verificar de novo e recuperar o acesso.
Dê o menor nível que resolve o trabalho
Menor privilégio quer dizer começar do nível mais baixo e subir só quando a tarefa pedir. Um analista que monta relatórios precisa de leitura no Google Ads e de Leitor no GA4. Um gestor de tráfego que sobe campanhas precisa de Padrão no Google Ads e de acesso parcial com tarefas de anúncio no Meta. Administrador da conta do cliente fica com o cliente, e no máximo com uma pessoa sênior da agência quando o contrato prevê isso.
Senha compartilhada e login pessoal "da agência" quebram tudo isso. Não dá para saber quem fez cada alteração nem tirar o acesso de uma pessoa sem trocar a senha de todas, a verificação em duas etapas vira um código que circula no WhatsApp, e a conta pessoal de um ex-funcionário continua sendo dele. Se hoje existe um login assim, a primeira tarefa é trocá-lo por usuários individuais com o nível certo.
Ferramentas também são acessos: o que é um token
Quando você clica em "Conectar com Google" ou "Continuar com Facebook", a plataforma pergunta se você autoriza o app e, se você aceita, entrega a ele um token OAuth. O app nunca vê sua senha, só recebe a chave.
Duas coisas definem o que essa chave abre. A primeira são os escopos, a lista de permissões que aparece na tela de consentimento. No Google, analytics.readonly só lê o GA4 e webmasters.readonly só lê o Search Console. No Meta, ads_read lê anúncios e ads_management também altera. A segunda é quem autorizou: o token age com as permissões dessa pessoa. Se ela tinha leitura numa conta, o app só lê; se ela era administradora de vinte contas, o app alcança as vinte.
Nem toda plataforma oferece escopo só de leitura. A API do Google Ads tem um único escopo, adwords, que permite ver, editar, criar e excluir. Para limitar uma ferramenta no Google Ads, o controle está no nível de acesso de quem autoriza.
Tokens também têm prazo, e prazos diferentes explicam por que uma integração "cai sozinha":
| Tipo de token | Validade documentada | O que costuma derrubar |
|---|---|---|
| Meta, token de usuário curto | Algumas horas | Expira por padrão; o app troca por um longo |
| Meta, token de usuário longo | Cerca de 60 dias | Fim do prazo, troca de senha, remoção do app |
| Meta, token de usuário do sistema | Sem expiração ou 60 dias, conforme gerado | Revogação ou remoção do usuário do sistema |
| Google, token de atualização | Até ser revogado | 6 meses sem uso, acesso por tempo limitado, app em teste (7 dias), revogação |
O usuário do sistema do Meta existe justamente para integrações de servidor: é uma identidade do portfólio, não de uma pessoa, e recebe só os ativos atribuídos a ele. A própria Meta recomenda o token com expiração como prática mais segura e pede cuidado redobrado com o usuário do sistema administrador.
Desconectar não é revogar
Remover uma ferramenta dentro dela mesma encerra o uso que ela faz do acesso, mas o token pode continuar válido do lado da plataforma até expirar. Para cortar na origem:
- Google: em myaccount.google.com/linkedapps, escolha o app, veja os detalhes e clique em Remover acesso. Com isso, o app não acessa mais a conta.
- Facebook: em Configurações e privacidade, Configurações, Integrações comerciais, clique em Remover ao lado do app.
- Meta, usuário do sistema: o token pode ser revogado pela API, com efeito imediato, ou o usuário do sistema pode perder os ativos no portfólio.
No Relator Digital, os tokens das plataformas ficam cifrados com AES-256-GCM e o retorno do login (o parâmetro state do OAuth) é assinado com HMAC e expira em 30 minutos. Os escopos variam: GA4 e Search Console são pedidos só como leitura, HubSpot com leitura de contatos, negócios e empresas, e no Meta o Relator pede também ads_management, usado para pausar e ativar campanhas de dentro do app. No Google Ads o escopo é o único que a API oferece. Desconectar uma conta no Relator marca a conexão como revogada e pausa a coleta; para invalidar o token na plataforma, remova o app também no Google ou nas integrações comerciais do Facebook.
Tenha um checklist para quando alguém sai
Acesso esquecido quase sempre nasce numa saída. Há duas situações, cada uma com sua ordem.
Quando alguém sai da equipe, comece pelas integrações. Se a ferramenta de relatórios foi conectada com o login dessa pessoa, o token age com as permissões dela; ao removê-la, a integração para. Reconecte com uma conta de serviço ou um usuário do sistema antes. Depois retire a pessoa do portfólio do Meta, dos usuários da conta de administrador do Google Ads, das propriedades do GA4 e do Search Console, e por fim da conta de e-mail da agência.
Quando o cliente encerra o contrato, entregue antes de sair: exporte relatórios e anotações que são do cliente, confirme que ele tem um administrador próprio em cada ativo e só então desfaça os vínculos (parceria no Meta, vínculo com a conta de administrador no Google Ads, usuários no GA4 e no Search Console). Desconecte as ferramentas da agência que liam aquelas contas e revogue os tokens na origem. Se o contrato define o que fazer com dados que ficaram com a agência, como listas de clientes ou leads exportados, cumpra isso e registre.
Audite os acessos a cada trimestre e lembre da LGPD
Mantenha uma planilha simples (ativo, pessoa ou app, nível, quem autorizou, data) e revise a cada trimestre. Na revisão, procure pessoas que não estão mais na equipe, níveis acima do necessário, proprietários verificados antigos no Search Console e apps na lista de conexões que ninguém reconhece.
Contas de anúncio guardam dados pessoais: listas de clientes enviadas para públicos personalizados, leads de formulários e eventos do pixel. Pela LGPD, a empresa que decide sobre esses dados costuma ser a controladora e a agência que os trata em nome dela, a operadora, que deve seguir as instruções do controlador. Os dois precisam adotar medidas de segurança contra acessos não autorizados. Saber quem tem acesso é a parte mais básica dessas medidas. Para o enquadramento do seu caso, fale com o jurídico.
Como aplicar
- 1.Faça o inventário: para cada cliente, liste os ativos (contas de anúncio, portfólio, propriedade do GA4, Search Console) e quem tem acesso a cada um, incluindo apps.
- 2.Confirme que o cliente é dono de cada ativo e tem um administrador próprio. Se algum ativo está no portfólio da agência, planeje a transferência.
- 3.Troque logins compartilhados e contas pessoais por acesso de parceira, vínculo de conta de administrador e usuários individuais.
- 4.Reduza níveis: leitura para quem analisa, nível de edição só para quem opera, administrador com o cliente.
- 5.Conecte ferramentas com uma conta de serviço ou um usuário do sistema, não com o login de um funcionário, e confira os escopos pedidos.
- 6.Escreva os dois checklists de saída e use-os na próxima saída.
- 7.Marque a auditoria trimestral na agenda e revise também as conexões em myaccount.google.com/linkedapps e nas integrações comerciais do Facebook.
Fontes
- Meta: dar a um parceiro acesso aos ativos do portfólio empresarial
- Meta: adicionar pessoas a um portfólio empresarial e atribuir ativos
- Meta for Developers: usuários do sistema
- Meta for Developers: gerar, atualizar e revogar tokens de usuário do sistema
- Meta for Developers: tokens de longa duração
- Meta for Developers: erros e invalidação de tokens
- Facebook: editar ou remover integrações comerciais
- Google Ads: níveis de acesso
- Google Ads: sobre contas de administrador
- Google Ads: vincular contas à conta de administrador
- Google Ads API: escopo OAuth
- Google Analytics: papéis e restrições de dados
- Search Console: gerenciar usuários e permissões
- Google Identity: OAuth 2.0 e expiração do token de atualização
- Google: remover o acesso de apps de terceiros à sua conta
- Lei Geral de Proteção de Dados (Lei 13.709/2018)
Este artigo também está disponível em Markdown, para leitura por agentes e LLMs: ver versão .md