Ir al contenido
Operaciones de Agencia

7 Errores de Permisos que Ponen en Riesgo las Cuentas Ads de tus Clientes

8 min de lectura
LM

Lucia Marrone

Estratega de IA Creativa

La mayoría de los errores de permisos en cuentas ads de agencia no son brechas dramáticas. Son decisiones estructurales silenciosas que parecen eficientes en el momento y se convierten en riesgo a medida que la agencia crece. Una password compartida aquí, un analista con demasiado acceso allá, un freelance al que nadie le retiró el acceso. Ninguna de ellas lanza un error el día en que se toma. Lanzan errores meses después, en forma de campañas pausadas que nadie reconoce haber tocado y preguntas de cliente que nadie sabe responder.

Esta es la lista de los siete errores de permisos más comunes que ponen en riesgo las cuentas ads de cliente, y el fix basado en roles para cada uno. La buena noticia es que todos tienen la misma forma de solución: accesos individuales, acotados al trabajo, atribuibles a una persona.

1. Compartir un Único Login en Todo el Equipo

El pecado original del control de acceso de agencia. Alguien crea un login genérico, el equipo memoriza la password y las nuevas contrataciones la reciben en su primer día. Parece eficiente y no cuesta nada hasta que lo cuesta todo.

Un login compartido elimina las dos cosas que más necesitan las agencias a escala: accountability y la capacidad de revocar a una sola persona. Cuando cinco personas comparten una identidad, ninguna acción se atribuye a nadie, y hacer offboarding significa rotar una password y volver a repartirla a todos los que siguen en el equipo, algo que casi nadie hace a tiempo.

El fix: accesos individuales. Cada persona entra como ella misma con autenticación de dos factores en su propia cuenta, y cada acción se atribuye a una persona con nombre y apellido. La password compartida deja de existir, así que no puede filtrarse. Hay también una dimensión de compliance: las propias políticas de plataforma de Meta desaconsejan compartir credenciales, y una agencia que no puede demostrar control de acceso por persona queda expuesta en el momento en que el equipo legal de un cliente pregunta quién pudo tocar sus datos y cuándo. Para el caso completo, mira los logins compartidos están matando tu agencia de ads.

2. Dar a los Analistas Derechos de Edición Completos

El segundo error más común, y el más evitable. Un analista o account manager necesita extraer reportes, así que recibe acceso a nivel advertiser "solo para ver los números". Ahora una persona cuyo trabajo es leer puede pausar, editar y borrar campañas activas.

El solo lectura es una feature, no una limitación. La mayoría de las plataformas nativas te obligan a elegir entre roles demasiado gruesos, así que el camino de menor resistencia es conceder de más. Un rol Viewer dedicado deja que quien solo necesita mirar extraiga todos los números que requiere sin estar nunca a un clic de equivocarse en una campaña activa.

El fix: un acceso Viewer. El rol Viewer de Wevion lee performance y reportes y no puede crear, editar ni pausar nada. Asígnalo a analistas, a account managers preparando calls con cliente y a clientes que quieren visibilidad de solo lectura sobre su propia cuenta.

3. Dejar que Finanzas Tenga Admin Completo

La persona de finanzas necesita ver el gasto y conciliar facturas, así que recibe admin "para que pueda verlo todo". Ahora quien lleva la facturación también puede editar campañas y gestionar el acceso del equipo, algo que nunca necesita hacer.

El fix: un acceso Finance. Un rol Finance dedicado expone facturación y gasto sin derechos de edición de campañas. Quien concilia facturas ve exactamente lo que necesita y nada de lo que no. Es el mismo principio de mínimo privilegio que el Instituto Nacional de Estándares y Tecnología de EE. UU. codifica en su framework SP 800-53: concede a cada usuario solo el acceso que su función requiere, y nada más.

El coste de equivocarse aquí no es teórico. El Cost of a Data Breach Report 2024 de IBM situó el coste medio global de una brecha en USD 4,88 millones, la cifra más alta registrada, y los incidentes más caros casi siempre implican accesos que nunca deberían haber existido en primer lugar. Un acceso de finanzas que no puede editar campañas es un camino menos para que un accidente o una cuenta comprometida cause daño.

4. Acceso a Toda la Cuenta en Lugar de Alcance por Cliente

Contratas a un buyer para llevar tres cuentas de e-commerce y le das acceso a todo el workspace. Ahora puede ver y tocar al cliente más grande de la agencia, al que no tiene ninguna razón para acceder. Es un problema de confidencialidad y de higiene de datos a la vez.

El principio es el mínimo privilegio aplicado a los clientes: cada buyer acotado solo a las cuentas que gestiona. Un buyer que no puede ver a un cliente no puede editar accidentalmente a ese cliente. Acotar el alcance no es solo una frontera de seguridad; es la forma más eficaz de prevenir errores entre clientes antes de que ocurran.

El fix: alcance por cuenta. Asigna a cada Media Buyer las cuentas de cliente concretas que le pertenecen, sin visibilidad sobre el resto. Para consolidar las cuentas que vas a acotar, mira gestionar múltiples cuentas de ads de Facebook.

El alcance por cliente también rinde en la productividad diaria, no solo en seguridad. Un buyer cuyo workspace muestra solo sus tres cuentas no tiene que pasar por encima de una docena de clientes para encontrar sus números, lo que significa menos errores de cuenta equivocada y un trabajo diario más rápido. La frontera que protege la confidencialidad del cliente es la misma frontera que mantiene limpia la vista de cada persona. En la mayoría de las plataformas nativas esto exige levantar un Business Manager separado por cliente, que es justo el overhead que las agencias evitan; una capa dedicada te permite acotar un único acceso a una lista de cuentas sin esa duplicación.

5. Saltarse el Offboarding

Alguien se va, y semanas después te das cuenta de que todavía tiene acceso. Con un login compartido, hacer offboarding significa rotar una password y volver a repartirla, así que se aplaza. Con cuentas individuales, el offboarding se omite porque nadie se hace cargo del paso.

El acceso obsoleto no es un caso límite raro; es una de las raíces más frecuentes de incidentes reales. El Data Breach Investigations Report 2024 de Verizon encontró que el 68% de las brechas implicaron un elemento humano no malicioso: las credenciales que perduran y los accesos olvidados que se acumulan cuando el offboarding es una ocurrencia tardía.

El fix: desactivación en un clic integrada en tu checklist de offboarding. Pon en inactivo el acceso de quien se va. Su acceso termina al instante, el historial de acciones conserva lo que hizo mientras estaba activo, y nadie más se ve afectado.

6. Tratar Igual a Buyers Junior y Senior

Cada buyer recibe el mismo rol, así que un junior recién contratado tiene el mismo poder de publicación que tu operador más senior desde el primer día. La mayoría de los errores evitables vienen de acciones prematuras de gente que todavía está aprendiendo las cuentas.

La jerarquía de tu modelo de roles debería reflejar la jerarquía de tu equipo. Un Manager que coordina una cartera de clientes, un Media Buyer acotado a sus propias cuentas y un Owner que controla el workspace son responsabilidades distintas, y colapsarlas en un único rol elimina la estructura que atrapa los errores antes de que salgan en vivo.

El fix: usar la estructura de niveles completa. Wevion ofrece siete roles —Super Admin, Admin, Owner, Manager, Media Buyer, Finance y Viewer— para que antigüedad y responsabilidad mapeen al acceso. Owners y Admins tienen las llaves, los Managers coordinan, y los buyers operan dentro de su alcance. El objetivo no es frenar a nadie; es asegurar que cada decisión en vivo tenga detrás a una persona cualificada. Un buyer junior construyendo campañas bajo la coordinación de un Manager aprende las cuentas sin estar a una tecla de un error costoso desde el primer día, y un operador senior conserva la autonomía que su criterio se ha ganado.

7. Confundir los Roles Nativos con un Modelo Unificado

El último error es asumir que los roles de plataforma nativa bastan para toda una agencia. Los roles nativos gobiernan únicamente la interfaz de su propia plataforma, así que un equipo que corre Meta, Google, TikTok, Taboola y Snapchat termina cosiendo cinco sistemas de roles separados, y el audit trail se fragmenta entre todos ellos.

El fix: una capa de permisos dedicada encima de las plataformas nativas. Se conecta mediante API y OAuth oficiales, deja al Business Manager en su sitio como dueño de la cuenta, y aplica un único modelo de permisos de forma coherente en cada plataforma conectada con atribución por persona. Nuestra comparativa completa de roles nativos frente a una capa de permisos dedicada desglosa exactamente dónde se quedan cortos los roles nativos.

Juntando los Fixes

Cada uno de estos siete errores tiene la misma raíz: acceso asignado por defecto en lugar de por un rol deliberado. Y cada uno tiene el mismo fix: accesos individuales, acotados al trabajo, atribuibles a una persona, revocables en un clic. Corrígelos juntos y la postura de seguridad de toda la agencia cambia de forma, porque ahora la estructura previene los errores en vez de depender de que todos se acuerden de no cometerlos.

Las agencias que evitan estos errores no son las más cuidadosas. Son aquellas cuya estructura de permisos hace que la opción cuidadosa sea la opción por defecto. Cuando el solo lectura es un acceso, el alcance es automático y el offboarding es un clic, el comportamiento correcto deja de depender de la memoria de nadie.

El camino práctico es el que traza nuestra guía paso a paso para configurar roles de equipo de agencia: mapea personas a roles, acota a los buyers a sus cuentas, asigna Viewer y Finance de forma deliberada, y convierte el offboarding en una única acción. La mecánica más profunda del aislamiento de sesión la cubre nuestra guía de gestión de equipo de agencia Facebook Ads, y el conjunto más amplio de playbooks operativos vive en el hub de herramientas para agencias.

El modelo de roles de siete niveles de Wevion está incluido en todos los planes, desde el plan gratuito permanente y Free a EUR 0, pasando por Starter a EUR 99, Pro a EUR 499, Plus a EUR 1.499 al mes o EUR 1.199 facturado anualmente, hasta Enterprise a medida. La prueba gratuita de 14 días te da margen suficiente para corregir los siete errores y verificar el aislamiento en una cuenta real de cliente antes de comprometerte. Los errores de permisos son baratos de cometer y caros de descubrir. Corregirlos es lo contrario: una hora puntual de estructura que rinde en cada campaña y cada cliente a partir de ahí.

Preguntas frecuentes

Newsletter

The Ad Signal

Insights semanales para media buyers que no adivinan. Un email. Solo señal.

Artículos relacionados

¿Listo para automatizar tus operaciones publicitarias?

Empieza a lanzar campañas en bloque en todas tus cuentas. Prueba gratuita de 14 días. Sin tarjeta de crédito. Cancela cuando quieras.