Voltar pro blogDado de marketing

Quem tem acesso às contas de anúncio do seu cliente? Um guia de governança para agências

O cliente é dono das contas; a agência entra como parceira, com o mínimo de acesso. Como dar, auditar e tirar acessos e tokens no Meta e no Google.

Time Relator DigitalAtualizado em 9 min de leitura
Um cofre central ligado por linhas a chaves de tamanhos diferentes
Sumário

Quem deve ter acesso às contas de anúncio, ao GA4 e ao Search Console do seu cliente é uma lista curta: o próprio cliente, como dono, e a sua agência como parceira, com o menor nível que cada pessoa e cada ferramenta precisa para trabalhar. Nada de senha compartilhada, nada de conta pessoal de quem já saiu. Se você não consegue listar hoje quem tem acesso a cada conta, é por aí que a governança começa.

O cliente é dono; a agência é convidada

A regra que evita quase todos os problemas é simples: os ativos ficam no nome do cliente. A conta de anúncio, o pixel, a página, a propriedade do GA4 e o domínio no Search Console pertencem à empresa que paga pela mídia e é responsável pelos dados. A agência trabalha nesses ativos porque o cliente compartilhou o acesso, não porque os criou dentro da própria estrutura.

Isso protege os dois lados. O cliente não fica refém da agência para recuperar o próprio histórico, e a agência não guarda ativos de terceiros. Quando a conta de anúncio nasce no portfólio da agência "para agilizar", a saída vira negociação; quando o cliente é dono, a saída é só tirar um acesso.

Mapa de acesso: o cliente é dono dos ativos, compartilha com a agência como parceira, e a agência distribui o mínimo para pessoas e apps
O acesso desce em camadas: cada uma recebe só o que a de baixo precisa

Abaixo do cliente, a agência recebe o acesso de parceira e o distribui para pessoas e aplicativos. Os aplicativos são a camada esquecida: a ferramenta de relatórios, o conector de dados, a automação de lances. Cada um entra por um token, e um token é uma chave.

Como dar acesso em cada plataforma sem pedir senha

Todas as plataformas grandes têm um jeito oficial de dar acesso a uma agência sem compartilhar login.

PlataformaQuem é donoComo a agência entraNíveis disponíveis
Meta (Business Suite)Portfólio empresarial do clienteO cliente compartilha os ativos com o portfólio da agência como parceiraControle total ou acesso parcial, por ativo e tarefa
Google AdsConta do cliente, com administradores do clienteA conta de administrador (MCC) da agência pede o vínculo e um administrador do cliente aceitaAdministrador, Padrão, Somente leitura, Faturamento, Somente e-mail
GA4Conta e propriedade do clienteUsuário ou grupo adicionado na conta ou na propriedadeAdministrador, Editor, Profissional de marketing, Analista, Leitor
Search ConsoleProprietário verificado do clienteUsuário adicionado pelo proprietárioProprietário, Usuário com acesso total, Usuário com acesso restrito

No Meta, o cliente entra nas configurações do portfólio empresarial, em Parceiros, e dá acesso aos ativos informando o ID do portfólio da agência. Ele escolhe quais ativos compartilhar (contas de anúncio, páginas, conjuntos de dados) e o nível de acesso. Depois, quem administra o portfólio da agência atribui cada ativo às pessoas da equipe. O cliente pode remover a parceria quando quiser.

No Google Ads, a agência envia o pedido de vínculo a partir da conta de administrador usando o ID de cliente, e um administrador da conta do cliente aceita em Administrador, Acesso e segurança. O próprio Google lembra que quem tem acesso de administrador à conta vinculada pode desfazer o vínculo a qualquer momento.

No GA4, os papéis são cumulativos. Para relatório, Leitor basta; Analista permite compartilhar explorações. Há também restrições de dados: "Sem métricas de custo" e "Sem métricas de receita" escondem esses valores de quem não deve vê-los.

No Search Console, cuidado com proprietários verificados. Remover a pessoa da lista não apaga o token de verificação dela (o arquivo HTML, a meta tag ou o registro DNS); se ele continuar no site, ela pode se verificar de novo e recuperar o acesso.

Dê o menor nível que resolve o trabalho

Menor privilégio quer dizer começar do nível mais baixo e subir só quando a tarefa pedir. Um analista que monta relatórios precisa de leitura no Google Ads e de Leitor no GA4. Um gestor de tráfego que sobe campanhas precisa de Padrão no Google Ads e de acesso parcial com tarefas de anúncio no Meta. Administrador da conta do cliente fica com o cliente, e no máximo com uma pessoa sênior da agência quando o contrato prevê isso.

Senha compartilhada e login pessoal "da agência" quebram tudo isso. Não dá para saber quem fez cada alteração nem tirar o acesso de uma pessoa sem trocar a senha de todas, a verificação em duas etapas vira um código que circula no WhatsApp, e a conta pessoal de um ex-funcionário continua sendo dele. Se hoje existe um login assim, a primeira tarefa é trocá-lo por usuários individuais com o nível certo.

Ferramentas também são acessos: o que é um token

Quando você clica em "Conectar com Google" ou "Continuar com Facebook", a plataforma pergunta se você autoriza o app e, se você aceita, entrega a ele um token OAuth. O app nunca vê sua senha, só recebe a chave.

Duas coisas definem o que essa chave abre. A primeira são os escopos, a lista de permissões que aparece na tela de consentimento. No Google, analytics.readonly só lê o GA4 e webmasters.readonly só lê o Search Console. No Meta, ads_read lê anúncios e ads_management também altera. A segunda é quem autorizou: o token age com as permissões dessa pessoa. Se ela tinha leitura numa conta, o app só lê; se ela era administradora de vinte contas, o app alcança as vinte.

Nem toda plataforma oferece escopo só de leitura. A API do Google Ads tem um único escopo, adwords, que permite ver, editar, criar e excluir. Para limitar uma ferramenta no Google Ads, o controle está no nível de acesso de quem autoriza.

Tokens também têm prazo, e prazos diferentes explicam por que uma integração "cai sozinha":

Tipo de tokenValidade documentadaO que costuma derrubar
Meta, token de usuário curtoAlgumas horasExpira por padrão; o app troca por um longo
Meta, token de usuário longoCerca de 60 diasFim do prazo, troca de senha, remoção do app
Meta, token de usuário do sistemaSem expiração ou 60 dias, conforme geradoRevogação ou remoção do usuário do sistema
Google, token de atualizaçãoAté ser revogado6 meses sem uso, acesso por tempo limitado, app em teste (7 dias), revogação

O usuário do sistema do Meta existe justamente para integrações de servidor: é uma identidade do portfólio, não de uma pessoa, e recebe só os ativos atribuídos a ele. A própria Meta recomenda o token com expiração como prática mais segura e pede cuidado redobrado com o usuário do sistema administrador.

Desconectar não é revogar

Remover uma ferramenta dentro dela mesma encerra o uso que ela faz do acesso, mas o token pode continuar válido do lado da plataforma até expirar. Para cortar na origem:

  • Google: em myaccount.google.com/linkedapps, escolha o app, veja os detalhes e clique em Remover acesso. Com isso, o app não acessa mais a conta.
  • Facebook: em Configurações e privacidade, Configurações, Integrações comerciais, clique em Remover ao lado do app.
  • Meta, usuário do sistema: o token pode ser revogado pela API, com efeito imediato, ou o usuário do sistema pode perder os ativos no portfólio.

No Relator Digital, os tokens das plataformas ficam cifrados com AES-256-GCM e o retorno do login (o parâmetro state do OAuth) é assinado com HMAC e expira em 30 minutos. Os escopos variam: GA4 e Search Console são pedidos só como leitura, HubSpot com leitura de contatos, negócios e empresas, e no Meta o Relator pede também ads_management, usado para pausar e ativar campanhas de dentro do app. No Google Ads o escopo é o único que a API oferece. Desconectar uma conta no Relator marca a conexão como revogada e pausa a coleta; para invalidar o token na plataforma, remova o app também no Google ou nas integrações comerciais do Facebook.

Tenha um checklist para quando alguém sai

Acesso esquecido quase sempre nasce numa saída. Há duas situações, cada uma com sua ordem.

Checklist de saída em duas colunas: quando alguém sai da equipe e quando o cliente encerra o contrato
Na saída de uma pessoa, reconecte antes de remover; na saída do cliente, entregue antes de desvincular

Quando alguém sai da equipe, comece pelas integrações. Se a ferramenta de relatórios foi conectada com o login dessa pessoa, o token age com as permissões dela; ao removê-la, a integração para. Reconecte com uma conta de serviço ou um usuário do sistema antes. Depois retire a pessoa do portfólio do Meta, dos usuários da conta de administrador do Google Ads, das propriedades do GA4 e do Search Console, e por fim da conta de e-mail da agência.

Quando o cliente encerra o contrato, entregue antes de sair: exporte relatórios e anotações que são do cliente, confirme que ele tem um administrador próprio em cada ativo e só então desfaça os vínculos (parceria no Meta, vínculo com a conta de administrador no Google Ads, usuários no GA4 e no Search Console). Desconecte as ferramentas da agência que liam aquelas contas e revogue os tokens na origem. Se o contrato define o que fazer com dados que ficaram com a agência, como listas de clientes ou leads exportados, cumpra isso e registre.

Audite os acessos a cada trimestre e lembre da LGPD

Mantenha uma planilha simples (ativo, pessoa ou app, nível, quem autorizou, data) e revise a cada trimestre. Na revisão, procure pessoas que não estão mais na equipe, níveis acima do necessário, proprietários verificados antigos no Search Console e apps na lista de conexões que ninguém reconhece.

Contas de anúncio guardam dados pessoais: listas de clientes enviadas para públicos personalizados, leads de formulários e eventos do pixel. Pela LGPD, a empresa que decide sobre esses dados costuma ser a controladora e a agência que os trata em nome dela, a operadora, que deve seguir as instruções do controlador. Os dois precisam adotar medidas de segurança contra acessos não autorizados. Saber quem tem acesso é a parte mais básica dessas medidas. Para o enquadramento do seu caso, fale com o jurídico.

Como aplicar

  1. 1.Faça o inventário: para cada cliente, liste os ativos (contas de anúncio, portfólio, propriedade do GA4, Search Console) e quem tem acesso a cada um, incluindo apps.
  2. 2.Confirme que o cliente é dono de cada ativo e tem um administrador próprio. Se algum ativo está no portfólio da agência, planeje a transferência.
  3. 3.Troque logins compartilhados e contas pessoais por acesso de parceira, vínculo de conta de administrador e usuários individuais.
  4. 4.Reduza níveis: leitura para quem analisa, nível de edição só para quem opera, administrador com o cliente.
  5. 5.Conecte ferramentas com uma conta de serviço ou um usuário do sistema, não com o login de um funcionário, e confira os escopos pedidos.
  6. 6.Escreva os dois checklists de saída e use-os na próxima saída.
  7. 7.Marque a auditoria trimestral na agenda e revise também as conexões em myaccount.google.com/linkedapps e nas integrações comerciais do Facebook.

Fontes

Este artigo também está disponível em Markdown, para leitura por agentes e LLMs: ver versão .md

Quer aplicar isso na sua operação?

Conecte Meta, Google, GA4 e o CRM do cliente numa base só e monte o relatório do mês sem planilha.

O próximo fechamento de mês pode ser o último feito na planilha.

Teste 7 dias grátis, sem cartão: conecte as fontes hoje e mande o primeiro relatório com o número que bate, do clique à venda.

Cartão ou PixMensal sem fidelidade