- Startseite
- Blog
- Agentur-Betrieb
- Facebook Ads Agentur Team-Management: Berechtigungen und Zugriffskontroll-Guide
Facebook Ads Agentur Team-Management: Berechtigungen und Zugriffskontroll-Guide
Tommaso Rinaldi
Analyst für Werberichtlinien & Compliance
Facebook Ads Agentur Team-Management ist, wo die meisten Agenturen still Kompromisse machen. Der Workflow sieht normalerweise so aus: jemand erstellt eine geteilte E-Mail, setzt ein Passwort, das jeder kennt, und nennt es erledigt. Neue Hires bekommen die Credentials an ihrem ersten Tag. Kunden erfahren nie, wie die Wurst gemacht wird. Dann eines Tages pausiert ein Junior Buyer versehentlich die falschen Kampagnen über drei Konten, und es gibt keinen Weg zu wissen, wer es getan hat, wann, oder warum.
Credential-Sharing ist kein Team-Management. Es ist operationelle Schuld, die sich mit jeder Person, die Sie hinzufügen, aufbaut. Dieser Guide deckt ab, wie Sie tatsächliche Berechtigungen und Zugriffskontrolle über Ihre Kundenkonten strukturieren: Rollen-Definitionen, Pro-Konto-Zuweisung, Session-Isolation, und der Audit Trail, der Ihre Agentur verteidigungsfähig macht, wenn etwas schief geht.
Warum Nativer Business Manager Zugriffskontrolle Unzureichend Ist
Metas nativer Business Manager bietet grundlegende Zugriffskontrollen: Admin-, Advertiser- und Analyst-Rollen auf Konto-Ebene. Für einen Solo-Operator oder ein kleines Team, das an einem Kunden arbeitet, ist das adäquat. Für eine Agentur, die 10+ Kunden mit einem 5-Personen-Team managt, bricht es in drei Wegen.
Die Granularität ist zu grob. Die Advertiser-Rolle gibt volle Kampagnen-Erstellungs- und Bearbeitungsrechte. Es gibt keine eingebaute Möglichkeit zu sagen „diese Person kann Ad Sets bearbeiten aber keine Kampagnen veröffentlichen" oder „diese Person kann auf Kunde A und C zugreifen aber nicht auf Kunde B".
Der Zugriff ist konto-weit, nicht scoped. Sobald jemand Advertiser-Zugriff auf einen Business Manager hat, kann er alles darin sehen und berühren. Kunden-Daten-Isolation erfordert entweder einen separaten Business Manager pro Kunde zu erstellen (hoher Overhead) oder zu akzeptieren, dass alle Teammitglieder auf alle Kundendaten zugreifen können.
Es gibt keinen Audit Trail. Der native Ads Manager loggt keine spezifischen Änderungen auf User-Ebene. Wenn jemand ein Budget verändert oder eine Kampagne pausiert, wird diese Aktion keinem Individuum in einem reviewbaren Log zugeordnet.
Der praktische Workaround, auf den die meisten Agenturen landen, ist Credential-Sharing, was keines dieser Probleme löst und neue schafft. Die richtige Lösung ist ein Vier-Layer-Berechtigungsmodell, angewendet durch eine dedizierte Management-Schicht über dem nativen Business Manager.
Das Vier-Layer-Berechtigungsmodell
Ein Berechtigungsmodell für Agenturen muss die tatsächliche Hierarchie der Verantwortung in Ihrem Team widerspiegeln. Hier ist die Vier-Rollen-Struktur, die über Agenturen verschiedener Größen funktioniert:
Viewer
Viewer können Kampagnen-Performance-Daten, Reports und Konto-Struktur sehen. Sie können nichts erstellen, bearbeiten, pausieren oder veröffentlichen.
Für wen das ist: Account Manager, die Performance vor Kunden-Calls reviewen. Analytics-Teammitglieder, die Reports bauen. Externe Stakeholder wie ein Kunde, der Read-Only-Sichtbarkeit auf sein Konto möchte.
Warum diese Rolle zählt: ohne eine Viewer-Rolle landen Sie damit, Analysten oder Account Managern vollen Advertiser-Zugriff zu geben, nur damit sie Daten pullen können. Das ist unnötiges Risiko.
Editor
Editor können Kampagnen, Ad Sets und Ads erstellen und modifizieren. Sie können nicht veröffentlichen oder aktivieren. Alles, was sie erstellen, bleibt im Draft, bis ein Publisher oder Admin es aktiviert.
Für wen das ist: Junior Media Buyer, die Kampagnen unter Senior-Review bauen. Creative-Teammitglieder, die Ad-Varianten zur Genehmigung aufsetzen.
Warum diese Rolle zählt: das ist die wichtigste Einzelrolle zum Schutz von Kundenkonten. Die meisten Fehler kommen von verfrühter Veröffentlichung. Wenn die Arbeit eines Junior Buyers explizite Aktivierung durch einen Senior vor dem Live-Gehen erfordert, eliminieren Sie eine ganze Klasse vermeidbarer Fehler.
Publisher
Publisher können alles tun, was ein Editor tun kann, und können auch Kampagnen und Ads aktivieren, pausieren und veröffentlichen.
Für wen das ist: Senior Media Buyer mit demonstriertem Urteilsvermögen auf den Konten, die sie managen. Team Leads, die für Live-Konto-Entscheidungen verantwortlich sind.
Warum diese Rolle zählt: Publisher tragen direkte Verantwortung für Live-Konto-Änderungen. Das Limitieren dieser Rolle auf Senior-Teammitglieder bedeutet, dass jede Live-Entscheidung eine qualifizierte Person dahinter hat.
Admin
Admins haben vollen Zugriff: alles oben, plus die Fähigkeit, Abrechnung, Teammitglieder-Zugriff und Konto-Einstellungen zu managen.
Für wen das ist: Agentur-Gründer, Operations-Leads und Konto-Eigentümer, die volle Kontrolle brauchen. Typischerweise zwei bis drei Personen insgesamt über die Agentur.
Warum diese Rolle zählt: das Limitieren des Admin-Zugriffs reduziert dramatisch den Blast Radius eines kompromittierten Kontos. Wenn das Gerät eines Teammitglieds gestohlen wird, ist der Admin-Level-Zugriff für Abrechnung und Einstellungen nicht ausgesetzt.
Pro-Konto-Zuweisung: Wer Sieht Was
Das Vier-Rollen-Modell funktioniert nur, wenn Berechtigungen auf Konto-Ebene zugewiesen werden, nicht global. Ein Media Buyer, der Kunden A, B und C handhabt, sollte keine Sichtbarkeit auf die Daten von Kunde D haben. Das ist nicht nur eine Sicherheitssorge: es ist ein Datenhygiene-Issue. Cross-Client-Datensichtbarkeit schafft Bedingungen für versehentliche Aktionen und GDPR-Compliance-Fragen für Agenturen, die in der EU operieren.
Das richtige Setup folgt diesem Prinzip: jedes Teammitglied hat den minimalen Zugriff, der nötig ist, um seinen Job auf den spezifischen Konten zu machen, für die es verantwortlich ist.
| Teammitglied | Rolle | Zugängliche Konten |
|---|---|---|
| Junior Buyer 1 | Editor | Kunde A, Kunde B |
| Junior Buyer 2 | Editor | Kunde C, Kunde D |
| Senior Buyer | Publisher | Kunde A, B, C, D |
| Account Manager | Viewer | Kunde A, B, C, D |
| Agentur-Gründer | Admin | Alle Konten |
Wenn ein neuer Kunde onboarded wird, wird der Zugriff bewusst provisioniert: jedem Teammitglied, das auf diesem Konto arbeiten wird, wird die angemessene Rolle zugewiesen. Wenn eine Kundenbeziehung endet, wird der Zugriff von allen Teammitgliedern in einem einzigen Schritt widerrufen.
Dieses Modell macht auch die Kapazitätsplanung sichtbar. Wenn ein Senior Buyer als Publisher auf 18 Konten gelistet ist, ist das eine rote Flagge, die es wert ist, adressiert zu werden, bevor die Performance sich verschlechtert.
Session-Isolation: Warum Es Technisch Zählt
Session-Isolation bedeutet, dass jedes Teammitglied in einer voll unabhängigen authentifizierten Session operiert. Was in der Session einer Person passiert, blutet nicht in die Session einer anderen.
Das zählt auf Weisen, die leicht zu unterschätzen sind:
Gleichzeitige Arbeit. Zwei Buyer können gleichzeitig aktiv im selben Kundenkonto arbeiten, ohne dass die Aktionen einer Person die ungespeicherte Arbeit der anderen überschreiben oder Session-Konflikte verursachen.
Fehler-Eindämmung. Wenn ein Teammitglied einen Session-Fehler trifft, sein Login abläuft oder sein Browser crasht, ist dieses Ereignis auf seine Session eingedämmt. Kein anderes Teammitglied wird ausgeloggt oder beeinflusst.
Accountability. Weil jede Session an die spezifischen Credentials eines Teammitglieds gebunden ist, wird jede während dieser Session ausgeführte Aktion dieser Person zugeordnet. Der Audit Trail ist sauber, weil die Session-Identität eindeutig ist.
Sicherheit. Eine kompromittierte Session betrifft nur den Zugriffsumfang dieses Teammitglieds. Ein Angreifer, der die Credentials eines Junior Buyers stiehlt, erhält Editor-Zugriff auf zwei Konten, nicht Admin-Zugriff auf die gesamte Agentur.
Session-Isolation ist technisch verschieden von Credential-Sharing, selbst wenn zwei Personen zufällig die gleiche Rolle haben. Geteilte Credentials bedeuten, dass eine einzelne Session gleichzeitig von mehreren Geräten authentifiziert werden kann, was Attributions-Mehrdeutigkeit schafft und das Sicherheitsrisiko kumuliert. Individuelle Credentials mit isolierten Sessions eliminieren beide Probleme.
Audit Logs: Das Nicht-Verhandelbare für Accountability
Ein Audit Log ist ein zeitgestempelter Datensatz jeder Aktion, die über Konten ausgeführt wird: Kampagne erstellt, Budget geändert, Ad pausiert, Regel getriggert, Teammitglied hinzugefügt. Ohne es operiert Ihre Agentur auf Vertrauen und Erinnerung. Mit ihm haben Sie einen faktischen Datensatz, der Disputen in Sekunden auflöst.
Das Audit Log dient vier distinkten Zwecken in einem Agentur-Kontext:
Interne Accountability. Wenn Performance unerwartet sinkt, ist die erste Frage immer „was hat sich geändert?" Ein Audit Log beantwortet dies ohne ein team-weites Verhör. Sie sehen, dass ein Budget von einer spezifischen Person zu einer spezifischen Zeit reduziert wurde, und Sie können eine konstruktive Konversation über das Warum führen.
Kunden-Disputen. Kunden behaupten gelegentlich, dass Änderungen ohne Genehmigung gemacht wurden. Ein Audit Log lässt Sie genau zeigen, was geändert wurde, wann, und von wem. Es geht nicht um Argumente zu gewinnen: es geht darum, eine faktische Baseline zu haben, die die Agentur vor unbegründeten Behauptungen schützt und hilft, echte Fehler zu identifizieren.
Training und Quality Control. Die jüngsten Aktionen eines Junior Buyers über Konten zu reviewen ist eine der effizientesten Wege, Gaps in seiner Ausführung zu identifizieren. Sie können Muster sehen: lässt er konsistent Kampagnen in einem bestimmten Zustand? Macht er denselben strukturellen Fehler über Kunden? Das Audit Log verwandelt Quality Control von einem zufälligen Check in einen systematischen Prozess.
Compliance. Für Agenturen, die Kunden mit strikten Daten-Governance-Anforderungen managen, ist ein Audit Log oft eine vertragliche Anforderung. Zu demonstrieren, dass Sie einen kompletten Datensatz aller Aktionen, die auf einem Konto ausgeführt wurden, produzieren können, ist ein kompetitiver Differenziator beim Pitchen von Kunden in regulierten Industrien.
Das minimale Audit Log sollte erfassen: Aktionstyp, betroffene Entität (Kampagne, Ad Set, Ad, Regel), Akteur (welches Teammitglied), Timestamp, und Before/After-Werte für alle geänderten Felder.
Wie Dies mit Wevion Implementiert Wird
Wevions Team-Management-Feature ist um das in diesem Guide beschriebene Berechtigungsmodell gebaut. Jedes Agentur-Konto unterstützt individuelle Logins für jedes Teammitglied, mit Rollenzuweisung auf Pro-Konto-Ebene. Ein Junior Buyer kann Editor-Zugriff auf zwei Konten haben, während ein Senior Buyer Publisher-Zugriff über alle Konten hat, und der Agentur-Eigentümer hat Admin-Zugriff auf alles.
Session-Isolation wird auf Architektur-Ebene enforced: die Session jedes Teammitglieds wird unabhängig authentifiziert, sodass gleichzeitige Arbeit nie Konflikte schafft. Das Impersonation-Feature lässt Agentur-Inhaber genau sehen, was ein Teammitglied sieht, ohne Credentials zu teilen oder aktive Sessions zu stören. Das ist besonders nützlich, um das Setup eines neuen Hires zu reviewen, bevor er seine erste Kampagne launcht.
Das eingebaute Audit Log erfasst jede signifikante Aktion über alle Konten in einem vereinheitlichten, durchsuchbaren Timeline. Wenn ein Kunde ein Issue meldet, können Sie nach Konto und Zeitspanne filtern und das vollständige Bild in einer Minute haben.
Für Agenturen, die Plattformen vergleichen und diese Capability neben anderen evaluieren, siehe unseren Guide zur besten Ads-Management-Software für Agenturen.
Für den Multi-Account-Setup-Kontext, in dem Berechtigungen funktionieren, siehe unseren Guide zum Managen mehrerer Facebook Ad-Konten.
Für Automatisierungsregeln, die Ihre Zugriffskontrollen mit Echtzeit-Alerts verstärken, wenn Teammitglieder Spending-Anomalien triggern, siehe unseren Facebook Ads Agentur-Management-Guide.
Häufige Fehler und Wie Man Sie Vermeidet
Jedem Admin-Zugriff geben, um Dinge einfach zu halten. Das ist der häufigste Fehler. Admins können Abrechnung modifizieren, Konto-Einstellungen ändern, und andere User hinzufügen oder entfernen. Jede Person mit unnötigem Admin-Zugriff ist ein potenzieller Vorfall, der darauf wartet zu passieren. Auditieren Sie Ihr aktuelles Access-Setup und downgraden Sie jeden, der nicht explizit Admin-Rechte braucht.
Berechtigungen einmal setzen und nie reviewen. Zugriff sollte reviewt werden, wenn Teammitglieder Rollen wechseln, wenn sie die Agentur verlassen, und vierteljährlich als Routine-Hygiene-Check. Ehemalige Angestellte, die Zugriff auf Kundenkonten behalten, ist ein reales und wiederkehrendes Problem in Agenturen ohne formellen Offboarding-Prozess.
Zugriffskontrolle als Vertrauensissue behandeln statt als Systemissue. Der Punkt von RBAC ist nicht, Misstrauen in Ihr Team zu signalisieren. Es ist, Ihr Team davor zu schützen, Fehler zu machen, die außerhalb seines Umfangs sind. Ein Editor kann nicht versehentlich eine Kampagne veröffentlichen, die er falsch gebaut hat, weil das System es verhindert: das ist ein Benefit für den Editor, keine Einschränkung auf ihn.
Nicht dokumentieren, wer Zugriff auf was hat. Ohne eine geschriebene Access-Matrix, die aktualisiert wird, wenn Änderungen gemacht werden, verlassen Sie sich auf institutionelles Gedächtnis. Wenn jemand geht und Sie seinen Zugriff widerrufen müssen, müssen Sie genau wissen, welche Konten und Rollen zu entfernen sind. Ein einfaches Spreadsheet, das Teammitglieder zu Konten und Rollen mappt, vierteljährlich reviewt, verhindert Access Creep und macht Offboarding zuverlässig.
Passwörter zur Bequemlichkeit teilen. Selbst wenn Sie einen Password Manager verwenden, der technisch eine „Team-Credential" zuweist, verschwinden die Session-Isolations- und Attributions-Benefits. Jedes Teammitglied braucht eine eindeutige Credential, die an seine Identität gebunden ist, kein geteiltes Passwort, das zufällig zentral gespeichert ist.
Wichtigste Erkenntnisse
Ein angemessenes Berechtigungsmodell für eine Facebook Ads Agentur hat vier Rollen, nicht zwei. Jedes Teammitglied sollte den minimalen Zugriff haben, der für seine spezifischen Konten nötig ist, keinen Blanket-Zugriff auf alles. Session-Isolation verwandelt individuelle Logins von einer Formalität in eine echte Sicherheits- und Accountability-Schicht. Audit Logs verwandeln Quality Control und Kunden-Dispute-Auflösung von gedächtnisbasierten Argumenten in faktische Reviews.
Die Investition, dies richtig aufzusetzen, sind ein paar Stunden Access-Konfiguration. Die Kosten es nicht zu tun, sind schwerer zu quantifizieren, bis etwas schief geht, und etwas geht irgendwann immer schief.
Häufig gestellte Fragen
The Ad Signal
Wöchentliche Einblicke für Media Buyer, die nicht raten. Eine E-Mail. Nur Signal.
Verwandte Artikel
Beste Ads-Management-Software für Agenturen 2026
Ads für mehrere Kunden zu managen erfordert andere Software als eine einzelne Marke zu fahren. Hier ist, was agency-grade Plattformen wirklich liefern müssen und wie Sie sie bewerten.
Facebook Ads Agentur Kunden-Onboarding: Schritt für Schritt
Schlechtes Onboarding setzt falsche Erwartungen und schafft operative Schulden, die Monate zum Abbau brauchen. Hier ist der Prozess, der beide Probleme verhindert.
Facebook Ads Performance an Kunden reporten: Agentur-Leitfaden
Manuelles Kunden-Reporting frisst 5-10 Stunden pro Woche bei einer 10-Kunden-Agentur. So strukturieren Sie Reports, die Kunden wirklich verstehen, und automatisieren den Rest.