# Quem tem acesso às contas de anúncio do seu cliente? Um guia de governança para agências

> O cliente é dono das contas; a agência entra como parceira, com o mínimo de acesso. Como dar, auditar e tirar acessos e tokens no Meta e no Google.

- URL: https://relator.digital/blog/governanca-de-tokens-de-marketing
- Publicado: 2026-10-06
- Atualizado: 2026-10-07
- Autor: Time Relator Digital
- Categoria: marketing-data

Quem deve ter acesso às contas de anúncio, ao GA4 e ao Search Console do seu cliente é uma lista curta: o próprio cliente, como dono, e a sua agência como parceira, com o menor nível que cada pessoa e cada ferramenta precisa para trabalhar. Nada de senha compartilhada, nada de conta pessoal de quem já saiu. Se você não consegue listar hoje quem tem acesso a cada conta, é por aí que a governança começa.

> [!NOTE]
> **Em resumo**
> - O cliente é dono dos ativos (conta de anúncio, propriedade, pixel); a agência recebe acesso de parceira e pode perdê-lo a qualquer momento.
> - Cada plataforma tem níveis de acesso: dê "leitura" para quem só analisa e reserve "administrador" para o cliente.
> - Ferramentas acessam as contas por tokens OAuth, que agem com as permissões de quem autorizou. Token é uma chave e também precisa de dono, escopo e prazo.
> - Desconectar uma ferramenta não é o mesmo que revogar o token: remova o app também na conta Google e no Facebook.
> - Tenha um checklist de saída para quando alguém da equipe sai e para quando o cliente encerra o contrato.

## O cliente é dono; a agência é convidada

A regra que evita quase todos os problemas é simples: **os ativos ficam no nome do cliente**. A conta de anúncio, o pixel, a página, a propriedade do GA4 e o domínio no Search Console pertencem à empresa que paga pela mídia e é responsável pelos dados. A agência trabalha nesses ativos porque o cliente compartilhou o acesso, não porque os criou dentro da própria estrutura.

Isso protege os dois lados. O cliente não fica refém da agência para recuperar o próprio histórico, e a agência não guarda ativos de terceiros. Quando a conta de anúncio nasce no portfólio da agência "para agilizar", a saída vira negociação; quando o cliente é dono, a saída é só tirar um acesso.

![Mapa de acesso: o cliente é dono dos ativos, compartilha com a agência como parceira, e a agência distribui o mínimo para pessoas e apps](https://uploads.relator.digital/blog/governanca-de-tokens-de-marketing/1d9c1463-mapa-de-acesso.pt-BR.svg "O acesso desce em camadas: cada uma recebe só o que a de baixo precisa")

Abaixo do cliente, a agência recebe o acesso de parceira e o distribui para **pessoas** e **aplicativos**. Os aplicativos são a camada esquecida: a ferramenta de relatórios, o conector de dados, a automação de lances. Cada um entra por um token, e um token é uma chave.

## Como dar acesso em cada plataforma sem pedir senha

Todas as plataformas grandes têm um jeito oficial de dar acesso a uma agência sem compartilhar login.

| Plataforma | Quem é dono | Como a agência entra | Níveis disponíveis |
| --- | --- | --- | --- |
| Meta (Business Suite) | Portfólio empresarial do cliente | O cliente compartilha os ativos com o portfólio da agência como parceira | Controle total ou acesso parcial, por ativo e tarefa |
| Google Ads | Conta do cliente, com administradores do cliente | A conta de administrador (MCC) da agência pede o vínculo e um administrador do cliente aceita | Administrador, Padrão, Somente leitura, Faturamento, Somente e-mail |
| GA4 | Conta e propriedade do cliente | Usuário ou grupo adicionado na conta ou na propriedade | Administrador, Editor, Profissional de marketing, Analista, Leitor |
| Search Console | Proprietário verificado do cliente | Usuário adicionado pelo proprietário | Proprietário, Usuário com acesso total, Usuário com acesso restrito |

No **Meta**, o cliente entra nas configurações do portfólio empresarial, em Parceiros, e dá acesso aos ativos informando o ID do portfólio da agência. Ele escolhe quais ativos compartilhar (contas de anúncio, páginas, conjuntos de dados) e o nível de acesso. Depois, quem administra o portfólio da agência atribui cada ativo às pessoas da equipe. O cliente pode remover a parceria quando quiser.

No **Google Ads**, a agência envia o pedido de vínculo a partir da conta de administrador usando o ID de cliente, e um administrador da conta do cliente aceita em Administrador, Acesso e segurança. O próprio Google lembra que quem tem acesso de administrador à conta vinculada pode desfazer o vínculo a qualquer momento.

No **GA4**, os papéis são cumulativos. Para relatório, Leitor basta; Analista permite compartilhar explorações. Há também restrições de dados: "Sem métricas de custo" e "Sem métricas de receita" escondem esses valores de quem não deve vê-los.

No **Search Console**, cuidado com proprietários verificados. Remover a pessoa da lista não apaga o token de verificação dela (o arquivo HTML, a meta tag ou o registro DNS); se ele continuar no site, ela pode se verificar de novo e recuperar o acesso.

## Dê o menor nível que resolve o trabalho

Menor privilégio quer dizer começar do nível mais baixo e subir só quando a tarefa pedir. Um analista que monta relatórios precisa de leitura no Google Ads e de Leitor no GA4. Um gestor de tráfego que sobe campanhas precisa de Padrão no Google Ads e de acesso parcial com tarefas de anúncio no Meta. Administrador da conta do cliente fica com o cliente, e no máximo com uma pessoa sênior da agência quando o contrato prevê isso.

Senha compartilhada e login pessoal "da agência" quebram tudo isso. Não dá para saber quem fez cada alteração nem tirar o acesso de uma pessoa sem trocar a senha de todas, a verificação em duas etapas vira um código que circula no WhatsApp, e a conta pessoal de um ex-funcionário continua sendo dele. Se hoje existe um login assim, a primeira tarefa é trocá-lo por usuários individuais com o nível certo.

## Ferramentas também são acessos: o que é um token

Quando você clica em "Conectar com Google" ou "Continuar com Facebook", a plataforma pergunta se você autoriza o app e, se você aceita, entrega a ele um **token OAuth**. O app nunca vê sua senha, só recebe a chave.

Duas coisas definem o que essa chave abre. A primeira são os **escopos**, a lista de permissões que aparece na tela de consentimento. No Google, `analytics.readonly` só lê o GA4 e `webmasters.readonly` só lê o Search Console. No Meta, `ads_read` lê anúncios e `ads_management` também altera. A segunda é **quem autorizou**: o token age com as permissões dessa pessoa. Se ela tinha leitura numa conta, o app só lê; se ela era administradora de vinte contas, o app alcança as vinte.

Nem toda plataforma oferece escopo só de leitura. A API do Google Ads tem um único escopo, `adwords`, que permite ver, editar, criar e excluir. Para limitar uma ferramenta no Google Ads, o controle está no nível de acesso de quem autoriza.

Tokens também têm prazo, e prazos diferentes explicam por que uma integração "cai sozinha":

| Tipo de token | Validade documentada | O que costuma derrubar |
| --- | --- | --- |
| Meta, token de usuário curto | Algumas horas | Expira por padrão; o app troca por um longo |
| Meta, token de usuário longo | Cerca de 60 dias | Fim do prazo, troca de senha, remoção do app |
| Meta, token de usuário do sistema | Sem expiração ou 60 dias, conforme gerado | Revogação ou remoção do usuário do sistema |
| Google, token de atualização | Até ser revogado | 6 meses sem uso, acesso por tempo limitado, app em teste (7 dias), revogação |

O **usuário do sistema** do Meta existe justamente para integrações de servidor: é uma identidade do portfólio, não de uma pessoa, e recebe só os ativos atribuídos a ele. A própria Meta recomenda o token com expiração como prática mais segura e pede cuidado redobrado com o usuário do sistema administrador.

## Desconectar não é revogar

Remover uma ferramenta dentro dela mesma encerra o uso que ela faz do acesso, mas o token pode continuar válido do lado da plataforma até expirar. Para cortar na origem:

- **Google:** em [myaccount.google.com/linkedapps](https://myaccount.google.com/linkedapps), escolha o app, veja os detalhes e clique em Remover acesso. Com isso, o app não acessa mais a conta.
- **Facebook:** em Configurações e privacidade, Configurações, Integrações comerciais, clique em Remover ao lado do app.
- **Meta, usuário do sistema:** o token pode ser revogado pela API, com efeito imediato, ou o usuário do sistema pode perder os ativos no portfólio.

No Relator Digital, os tokens das plataformas ficam cifrados com AES-256-GCM e o retorno do login (o parâmetro `state` do OAuth) é assinado com HMAC e expira em 30 minutos. Os escopos variam: GA4 e Search Console são pedidos só como leitura, HubSpot com leitura de contatos, negócios e empresas, e no Meta o Relator pede também `ads_management`, usado para pausar e ativar campanhas de dentro do app. No Google Ads o escopo é o único que a API oferece. Desconectar uma conta no Relator marca a conexão como revogada e pausa a coleta; para invalidar o token na plataforma, remova o app também no Google ou nas integrações comerciais do Facebook.

## Tenha um checklist para quando alguém sai

Acesso esquecido quase sempre nasce numa saída. Há duas situações, cada uma com sua ordem.

![Checklist de saída em duas colunas: quando alguém sai da equipe e quando o cliente encerra o contrato](https://uploads.relator.digital/blog/governanca-de-tokens-de-marketing/a2810032-checklist-de-saida.pt-BR.svg "Na saída de uma pessoa, reconecte antes de remover; na saída do cliente, entregue antes de desvincular")

**Quando alguém sai da equipe**, comece pelas integrações. Se a ferramenta de relatórios foi conectada com o login dessa pessoa, o token age com as permissões dela; ao removê-la, a integração para. Reconecte com uma conta de serviço ou um usuário do sistema antes. Depois retire a pessoa do portfólio do Meta, dos usuários da conta de administrador do Google Ads, das propriedades do GA4 e do Search Console, e por fim da conta de e-mail da agência.

**Quando o cliente encerra o contrato**, entregue antes de sair: exporte relatórios e anotações que são do cliente, confirme que ele tem um administrador próprio em cada ativo e só então desfaça os vínculos (parceria no Meta, vínculo com a conta de administrador no Google Ads, usuários no GA4 e no Search Console). Desconecte as ferramentas da agência que liam aquelas contas e revogue os tokens na origem. Se o contrato define o que fazer com dados que ficaram com a agência, como listas de clientes ou leads exportados, cumpra isso e registre.

## Audite os acessos a cada trimestre e lembre da LGPD

Mantenha uma planilha simples (ativo, pessoa ou app, nível, quem autorizou, data) e revise a cada trimestre. Na revisão, procure pessoas que não estão mais na equipe, níveis acima do necessário, proprietários verificados antigos no Search Console e apps na lista de conexões que ninguém reconhece.

Contas de anúncio guardam dados pessoais: listas de clientes enviadas para públicos personalizados, leads de formulários e eventos do pixel. Pela LGPD, a empresa que decide sobre esses dados costuma ser a controladora e a agência que os trata em nome dela, a operadora, que deve seguir as instruções do controlador. Os dois precisam adotar medidas de segurança contra acessos não autorizados. Saber quem tem acesso é a parte mais básica dessas medidas. Para o enquadramento do seu caso, fale com o jurídico.

## Como aplicar

1. Faça o inventário: para cada cliente, liste os ativos (contas de anúncio, portfólio, propriedade do GA4, Search Console) e quem tem acesso a cada um, incluindo apps.
2. Confirme que o cliente é dono de cada ativo e tem um administrador próprio. Se algum ativo está no portfólio da agência, planeje a transferência.
3. Troque logins compartilhados e contas pessoais por acesso de parceira, vínculo de conta de administrador e usuários individuais.
4. Reduza níveis: leitura para quem analisa, nível de edição só para quem opera, administrador com o cliente.
5. Conecte ferramentas com uma conta de serviço ou um usuário do sistema, não com o login de um funcionário, e confira os escopos pedidos.
6. Escreva os dois checklists de saída e use-os na próxima saída.
7. Marque a auditoria trimestral na agenda e revise também as conexões em myaccount.google.com/linkedapps e nas integrações comerciais do Facebook.

## Fontes

- [Meta: dar a um parceiro acesso aos ativos do portfólio empresarial](https://www.facebook.com/business/help/1717412048538897)
- [Meta: adicionar pessoas a um portfólio empresarial e atribuir ativos](https://www.facebook.com/business/help/2169003770027706)
- [Meta for Developers: usuários do sistema](https://developers.facebook.com/docs/marketing-api/system-users/overview)
- [Meta for Developers: gerar, atualizar e revogar tokens de usuário do sistema](https://developers.facebook.com/docs/marketing-api/system-users/install-apps-and-generate-tokens)
- [Meta for Developers: tokens de longa duração](https://developers.facebook.com/docs/facebook-login/guides/access-tokens/get-long-lived/)
- [Meta for Developers: erros e invalidação de tokens](https://developers.facebook.com/docs/facebook-login/access-tokens/debugging-and-error-handling)
- [Facebook: editar ou remover integrações comerciais](https://www.facebook.com/help/405094243235242)
- [Google Ads: níveis de acesso](https://support.google.com/google-ads/answer/9978556)
- [Google Ads: sobre contas de administrador](https://support.google.com/google-ads/answer/6139186)
- [Google Ads: vincular contas à conta de administrador](https://support.google.com/google-ads/answer/7459601)
- [Google Ads API: escopo OAuth](https://developers.google.com/google-ads/api/docs/oauth/internals)
- [Google Analytics: papéis e restrições de dados](https://support.google.com/analytics/answer/9305587)
- [Search Console: gerenciar usuários e permissões](https://support.google.com/webmasters/answer/2453966)
- [Google Identity: OAuth 2.0 e expiração do token de atualização](https://developers.google.com/identity/protocols/oauth2)
- [Google: remover o acesso de apps de terceiros à sua conta](https://support.google.com/accounts/answer/13533235)
- [Lei Geral de Proteção de Dados (Lei 13.709/2018)](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm)
