Ir al contenido
Operaciones de Agencia

Gestión de Equipo de Agencia Facebook Ads: Guía de Permisos y Control de Acceso

8 min de lectura
TR

Tommaso Rinaldi

Analista de Políticas Publicitarias y Cumplimiento

La gestión equipo agencia facebook ads es donde la mayoría de las agencias silenciosamente corta esquinas. El workflow usualmente luce así: alguien crea un email compartido, establece una password que todos conocen, y lo llama hecho. Las nuevas contrataciones reciben las credenciales en su primer día. Los clientes nunca saben cómo se hace la salchicha. Luego un día un junior buyer accidentalmente pausa las campañas equivocadas en tres cuentas, y no hay manera de saber quién lo hizo, cuándo, o por qué.

Compartir credenciales no es gestión de equipo. Es deuda operacional que se compone con cada persona que añades. Esta guía cubre cómo estructurar permisos reales y control de acceso entre tus cuentas cliente: definiciones de roles, asignación per-cuenta, aislamiento de sesión, y el audit trail que hace tu agencia defendible cuando algo sale mal.

Por Qué el Control de Acceso Native Business Manager Se Queda Corto

El Business Manager nativo de Meta provee controles de acceso básicos: roles admin, advertiser, y analyst al nivel cuenta. Para un operador solo o equipo pequeño trabajando en un cliente, es adecuado. Para una agencia gestionando 10+ clientes con un equipo de 5 personas, se rompe de tres formas.

La granularidad es demasiado gruesa. El rol advertiser da derechos completos de creación y edición de campañas. No hay forma built-in de decir "esta persona puede editar ad sets pero no publicar campañas" o "esta persona puede acceder a cliente A y C pero no cliente B".

El acceso es a nivel cuenta, no scoped. Una vez que alguien tiene acceso advertiser a un Business Manager, puede ver y tocar todo dentro de él. El aislamiento de datos cliente requiere o crear un Business Manager separado por cliente (alto overhead) o aceptar que todos los miembros del equipo pueden acceder a todos los datos cliente.

No hay audit trail. El Ads Manager nativo no loggea quién hizo cambios específicos al nivel usuario. Si alguien altera un presupuesto o pausa una campaña, esa acción no es atribuida a un individuo en un log revisable.

El workaround práctico al que la mayoría de agencias aterriza es la compartición de credenciales, que no resuelve ninguno de estos problemas y crea nuevos. La solución correcta es un modelo de permisos de cuatro layers aplicado a través de un layer de gestión dedicado encima del Business Manager nativo.

El Modelo de Permisos de Cuatro Layers

Un modelo de permisos para agencias necesita reflejar la jerarquía real de responsabilidad dentro de tu equipo. Aquí está la estructura de cuatro roles que funciona a través de agencias de diferentes tamaños:

Viewer

Los viewers pueden ver datos de performance de campaña, reportes, y estructura de cuenta. No pueden crear, editar, pausar, ni publicar nada.

Para quién es: account managers revisando performance antes de calls cliente. Miembros de equipo analytics construyendo reportes. Stakeholders externos como un cliente que quiere visibilidad read-only a su cuenta.

Por qué importa este rol: sin un rol viewer, terminas dando a analistas o account managers acceso advertiser completo solo para que puedan pull datos. Eso es riesgo innecesario.

Editor

Los editors pueden crear y modificar campañas, ad sets, y ads. No pueden publicar ni activar. Todo lo que crean se queda en draft hasta que un publisher o admin lo activa.

Para quién es: junior media buyers construyendo campañas bajo review senior. Miembros de equipo creativo configurando variantes de ad para aprobación.

Por qué importa este rol: este es el rol más importante para proteger cuentas cliente. La mayoría de errores vienen de publicación prematura. Cuando el trabajo de un junior buyer requiere activación explícita por un senior antes de ir live, eliminas una clase entera de errores prevenibles.

Publisher

Los publishers pueden hacer todo lo que un editor puede hacer, y también pueden activar, pausar, y publicar campañas y ads.

Para quién es: senior media buyers con juicio demostrado en las cuentas que gestionan. Team leads responsables de decisiones de cuenta live.

Por qué importa este rol: los publishers cargan responsabilidad directa por cambios de cuenta live. Limitar este rol a miembros senior del equipo significa que cada decisión live tiene una persona calificada detrás.

Admin

Los admins tienen acceso completo: todo lo anterior, más la capacidad de gestionar facturación, acceso de miembros del equipo, y configuraciones de cuenta.

Para quién es: fundadores de agencia, leads de operations, y dueños de cuenta que necesitan control completo. Típicamente dos a tres personas en total a través de la agencia.

Por qué importa este rol: limitar el acceso admin reduce dramáticamente el blast radius de cualquier cuenta comprometida. Si el dispositivo de un miembro del equipo es robado, el acceso admin-level para facturación y configuraciones no está expuesto.

Asignación Per-Cuenta: Quién Ve Qué

El modelo de cuatro roles solo funciona si los permisos son asignados al nivel cuenta, no globalmente. Un media buyer que maneja clientes A, B, y C no debería tener visibilidad a los datos del cliente D. Esto no es solo una preocupación de seguridad: es un asunto de higiene de datos. La visibilidad cross-cliente crea condiciones para acciones accidentales y preguntas de compliance GDPR para agencias operando en la UE.

El setup correcto sigue este principio: cada miembro del equipo tiene el acceso mínimo necesario para hacer su trabajo en las cuentas específicas de las que es responsable.

Miembro EquipoRolCuentas Accesibles
Junior Buyer 1EditorCliente A, Cliente B
Junior Buyer 2EditorCliente C, Cliente D
Senior BuyerPublisherCliente A, B, C, D
Account ManagerViewerCliente A, B, C, D
Fundador AgenciaAdminTodas las cuentas

Cuando se hace onboarding a un nuevo cliente, el acceso se provisiona deliberadamente: cada miembro del equipo que trabajará en esa cuenta se asigna al rol apropiado. Cuando una relación cliente termina, el acceso se revoca de todos los miembros del equipo en un solo paso.

Este modelo también hace visible la planificación de capacidad. Si un senior buyer está listado como Publisher en 18 cuentas, esa es una bandera roja que vale la pena abordar antes de que la performance se degrade.

Aislamiento de Sesión: Por Qué Importa Técnicamente

El aislamiento de sesión significa que cada miembro del equipo opera en una sesión autenticada completamente independiente. Lo que pasa en la sesión de una persona no sangra en la sesión de otra.

Esto importa en formas fáciles de subestimar:

Trabajo concurrente. Dos buyers pueden estar trabajando activamente en la misma cuenta cliente al mismo tiempo, sin que las acciones de una persona sobrescriban el trabajo no guardado de la otra o causen conflictos de sesión.

Contención de errores. Si un miembro del equipo encuentra un error de sesión, su login expira, o su navegador crashea, ese evento se contiene a su sesión. Ningún otro miembro del equipo es logueado out o afectado.

Accountability. Porque cada sesión está atada a las credenciales específicas de un miembro del equipo, cada acción tomada durante esa sesión es atribuida a esa persona. El audit trail es limpio porque la identidad de la sesión es inequívoca.

Seguridad. Una sesión comprometida afecta solo el scope de acceso de ese miembro del equipo. Un atacante que roba las credenciales de un junior buyer obtiene acceso editor a dos cuentas, no acceso admin a la agencia entera.

El aislamiento de sesión es técnicamente distinto de la compartición de credenciales incluso si dos personas por casualidad tienen el mismo rol. Credenciales compartidas significan que una sola sesión puede ser autenticada desde múltiples dispositivos simultáneamente, creando ambigüedad de atribución y compounding riesgo de seguridad. Credenciales individuales con sesiones aisladas eliminan ambos problemas.

Audit Logs: El No-Negociable para Accountability

Un audit log es un registro con timestamp de cada acción tomada en cuentas: campaña creada, presupuesto cambiado, ad pausado, regla disparada, miembro del equipo añadido. Sin él, tu agencia opera en confianza y memoria. Con él, tienes un registro factual que resuelve disputas en segundos.

El audit log sirve cuatro propósitos distintos en un contexto de agencia:

Accountability interna. Cuando el rendimiento cae inesperadamente, la primera pregunta es siempre "¿qué cambió?" Un audit log responde a esto sin un interrogatorio del equipo entero. Ves que un presupuesto fue reducido por una persona específica en un momento específico, y puedes tener una conversación constructiva sobre por qué.

Disputas de cliente. Los clientes ocasionalmente afirman que se hicieron cambios sin aprobación. Un audit log te permite mostrar exactamente qué se cambió, cuándo, y por quién. Esto no se trata de ganar argumentos: se trata de tener una baseline factual que protege a la agencia de afirmaciones infundadas y ayuda a identificar errores genuinos.

Entrenamiento y quality control. Revisar las acciones recientes de un junior buyer en cuentas es una de las formas más eficientes de identificar gaps en su ejecución. Puedes ver patrones: ¿están consistentemente dejando campañas en cierto estado? ¿Están haciendo el mismo error estructural en clientes? El audit log convierte el quality control de un check random a un proceso sistemático.

Compliance. Para agencias gestionando clientes con requisitos estrictos de gobernanza de datos, un audit log es a menudo un requisito contractual. Demostrar que puedes producir un registro completo de todas las acciones tomadas en una cuenta es un diferenciador competitivo cuando pitcheas a clientes de industria regulada.

El audit log mínimo debe capturar: tipo de acción, entidad afectada (campaña, ad set, ad, regla), actor (qué miembro del equipo), timestamp, y valores before/after para cualquier campo cambiado.

Cómo Implementar Esto con Wevion

La feature de gestión de equipo de Wevion está construida alrededor del modelo de permisos descrito en esta guía. Cada cuenta de agencia soporta logins individuales para cada miembro del equipo, con asignación de rol al nivel per-cuenta. Un junior buyer puede tener acceso editor en dos cuentas mientras un senior buyer tiene acceso publisher en todas las cuentas, y el dueño de la agencia tiene acceso admin a todo.

El aislamiento de sesión se enforce al nivel arquitectura: la sesión de cada miembro del equipo es autenticada independientemente, así que el trabajo concurrente nunca crea conflictos. La feature de impersonation permite a los dueños de agencia ver exactamente lo que ve un miembro del equipo, sin compartir credenciales o disrumpir sesiones activas. Esto es particularmente útil para revisar el setup de un nuevo contratado antes de que lance su primera campaña.

El audit log integrado captura cada acción significativa en todas las cuentas en un timeline unificado y searchable. Cuando un cliente reporta un problema, puedes filtrar por cuenta y rango de tiempo y tener el panorama completo en un minuto.

Para agencias comparando plataformas y evaluando esta capability junto a otras, mira nuestra guía del mejor software de gestión de ads para agencias.

Para el contexto de setup multi-cuenta dentro del cual funcionan los permisos, mira nuestra guía de gestionar múltiples cuentas de ads Facebook.

Para reglas de automatización que refuerzan tus controles de acceso con alertas oportunas (en ~15 minutos) cuando los miembros del equipo disparan anomalías de gasto, mira nuestra guía de gestión de agencia Facebook Ads.

Errores Comunes y Cómo Evitarlos

Dar a todos acceso admin para mantenerlo simple. Este es el error más común. Los admins pueden modificar facturación, cambiar configuraciones de cuenta, y añadir o remover otros usuarios. Cada persona con acceso admin innecesario es un incidente potencial esperando suceder. Audita tu setup de acceso actual y downgradea a cualquiera que no necesite explícitamente derechos admin.

Establecer permisos una vez y nunca revisarlos. El acceso debe ser revisado cuando los miembros del equipo cambian roles, cuando dejan la agencia, y trimestralmente como check de higiene rutinario. Ex empleados reteniendo acceso a cuentas cliente es un problema real y recurrente en agencias sin un proceso de offboarding formal.

Tratar el control de acceso como un issue de confianza en lugar de un issue de sistemas. El punto de RBAC no es señalar desconfianza en tu equipo. Es proteger a tu equipo de cometer errores que están fuera de su scope. Un editor no puede accidentalmente publicar una campaña que construyó incorrectamente porque el sistema lo previene: ese es un beneficio para el editor, no una constraint sobre él.

No documentar quién tiene acceso a qué. Sin una matriz de acceso escrita que se actualice cuando se hacen cambios, dependes de la memoria institucional. Cuando alguien se va y necesitas revocar su acceso, necesitas saber exactamente qué cuentas y roles remover. Un simple spreadsheet mapeando miembros del equipo a cuentas y roles, revisado trimestralmente, previene access creep y hace el offboarding confiable.

Compartir passwords por conveniencia. Incluso si usas un password manager que técnicamente asigna una "credencial de equipo", los beneficios de aislamiento de sesión y atribución desaparecen. Cada miembro del equipo necesita una credencial única atada a su identidad, no una password compartida que casualmente está almacenada centralmente.

Puntos Clave

Un modelo de permisos apropiado para una agencia Facebook ads tiene cuatro roles, no dos. Cada miembro del equipo debe tener el acceso mínimo necesario para sus cuentas específicas, no acceso blanket a todo. El aislamiento de sesión transforma logins individuales de una formalidad en un verdadero layer de seguridad y accountability. Los audit logs transforman quality control y resolución de disputas cliente de argumentos basados en memoria a revisiones factuales.

La inversión en configurar esto apropiadamente son unas pocas horas de configuración de acceso. El costo de no hacerlo es más difícil de cuantificar hasta que algo sale mal, y algo eventualmente siempre sale mal.

Preguntas frecuentes

Newsletter

The Ad Signal

Insights semanales para media buyers que no adivinan. Un email. Solo señal.

Artículos relacionados

¿Listo para automatizar tus operaciones publicitarias?

Empieza a lanzar campañas en bloque en todas tus cuentas. Prueba gratuita de 14 días. Sin tarjeta de crédito. Cancela cuando quieras.