- Inicio
- Blog
- Operaciones de Agencia
- Cómo Configurar Roles y Permisos de Equipo en tus Cuentas Ads
Cómo Configurar Roles y Permisos de Equipo en tus Cuentas Ads
Alessandro Conti
Especialista Sénior en Marketing de Rendimiento
Aprender a configurar roles de equipo de agencia es la tarea de operaciones con más apalancamiento que puedes hacer este trimestre, y lleva menos tiempo que el próximo onboarding de cliente. La recompensa es permanente: cada miembro del equipo acotado exactamente a las cuentas y acciones que su trabajo requiere, cada cambio atribuible a una persona con nombre y apellido, y una password compartida que ya no existe para filtrarse. Esta guía es la versión paso a paso, desde tu primera invitación hasta verificar el aislamiento antes de que nadie toque una campaña en vivo.
Si quieres el porqué importa antes de construirlo, nuestro artículo complementario sobre por qué los logins compartidos están matando tu agencia de ads cubre lo que está en juego. Este artículo es puramente el cómo.
Antes de Empezar: Mapea Personas a Roles
Todavía no abras la pantalla de invitación. El error más común es invitar primero a la gente y resolver su acceso después, lo que siempre termina con alguien con permisos de más. Dedica quince minutos a mapear tu equipo a roles sobre el papel, porque el mapeo es la parte difícil y los clics son la parte fácil.
La mayoría de las agencias descubren durante este ejercicio que la mitad de su equipo tiene mucho más acceso del que el trabajo requiere. El buyer que solo toca tres cuentas tiene admin sobre todo. El analista que solo lee reportes puede editar campañas en vivo. Mapear personas a roles primero convierte el acceso de un valor por defecto en una decisión deliberada.
Wevion ofrece siete roles. Esta es la referencia rápida de quién recibe qué:
- Super Admin y Admin tienen las llaves: configuración del workspace, gestión de equipo y conexiones de cuenta. Dos o tres personas en total.
- Owner lleva la propiedad acotada de un workspace o de una relación de cliente y sus ajustes.
- Manager coordina el trabajo del equipo en las cuentas que supervisa.
- Media Buyer crea, edita y optimiza campañas en las cuentas asignadas. Esta es la mayor parte de tu equipo.
- Finance ve facturación y gasto sin derechos de edición de campañas.
- Viewer lee performance y reportes sin capacidad de crear, editar ni pausar.
Escribe el nombre de cada persona junto a un rol, y para los buyers, lista las cuentas de cliente concretas a las que deben quedar acotados. Guarda la lista. La irás recorriendo en los siguientes pasos.
Paso 1: Conecta Primero tus Cuentas Ads
Los roles solo cobran sentido cuando hay cuentas contra las que acotarlos. Conecta tus cuentas ads mediante el OAuth oficial de cada plataforma que operes, ya sea Meta, Google, TikTok, Taboola o Snapchat. Wevion se conecta a través de la API oficial y el flujo OAuth de cada plataforma, así que autorizas el acceso por la vía sancionada en lugar de compartir passwords de plataforma.
Conecta cada cuenta de cliente que pienses asignar antes de invitar al equipo. Esto importa porque quieres acotar a cada buyer a cuentas reales en su primer login, no invitarlo a un workspace vacío y rellenar el acceso después. Para agencias que llevan muchas cuentas, nuestra guía de gestionar múltiples cuentas de ads de Facebook cubre el paso de consolidación en detalle.
Paso 2: Invita a los Miembros con su Rol Incluido
Ahora abre la gestión de equipo y envía invitaciones por email. El detalle clave: asignas el rol en el momento de la invitación, así que el permiso viaja con la invitación. El nuevo miembro nunca aterriza en un estado de acceso alto por defecto esperando a que tú lo acotes.
Invita con el rol incluido, no después. Cuando el rol forma parte de la invitación, no existe ninguna ventana en la que una nueva incorporación tenga más acceso del previsto. La persona crea su propio login, activa la autenticación de dos factores y llega ya acotada exactamente a lo que su trabajo necesita.
Para cada persona de tu mapa, envía la invitación con el rol que le asignaste. El miembro recibe el email, crea su propio login individual y configura la autenticación de dos factores en su propia cuenta. En ningún momento nadie intercambia una password compartida. Repite por toda tu lista hasta que cada miembro del equipo tenga su invitación enviada.
Un consejo práctico de secuencia: invita primero a tus Admins y Owners y haz que confirmen su propio acceso antes de invitar al resto del equipo. Así, si necesitas un segundo par de manos para verificar el alcance, los accesos senior ya están activos.
Este patrón de invitar-con-rol también corrige una de las fuentes de riesgo más silenciosas en las agencias que crecen: el permiso de más que se queda colgado. El Data Breach Investigations Report 2024 de Verizon encontró que el 68% de las brechas implicaron un elemento humano no malicioso: justo el tipo de error y acceso obsoleto que se acumula cuando los permisos se asignan a la ligera y nunca se revisan. Cuando cada invitación lleva un rol explícito, no hay ningún valor por defecto laxo del que desviarse, y el mapa de acceso que escribiste en el paso de planificación se mantiene fiel a la realidad.
Paso 3: Acota a los Media Buyers a Cuentas Concretas
Este es el paso que previene más daño, así que hazlo con cuidado. Un Media Buyer debería ver y actuar solo sobre las cuentas de cliente de las que es responsable. Un buyer que lleva los clientes A, B y C debería tener cero visibilidad sobre el cliente D.
Recorre cada acceso de Media Buyer y confirma que el alcance de cuenta coincide con tu mapa. El principio es el mínimo privilegio: cada miembro del equipo tiene el acceso mínimo necesario para hacer su trabajo en las cuentas concretas que le pertenecen, y nada más. Esto no es solo una frontera de seguridad; es una frontera de higiene de datos. Un buyer que no puede ver al cliente D no puede editar accidentalmente al cliente D, punto.
Acotar el alcance también mantiene limpios tus reportes. Cuando el dashboard de un buyer muestra solo sus cuentas, no está rebuscando entre otros nueve clientes para encontrar sus números, lo que significa menos errores y un trabajo más rápido. La misma lógica de alcance sostiene un onboarding entre clientes limpio, que cubrimos en nuestra guía de onboarding de clientes de agencia.
El principio de mínimo privilegio no es folklore de agencia; es un control de seguridad fundamental. El Instituto Nacional de Estándares y Tecnología de EE. UU. codifica el mínimo privilegio en su framework SP 800-53 como un requisito básico: conceder a cada usuario solo el acceso que su función exige. Aplicarlo a las cuentas ads significa simplemente que el alcance de un buyer es una lista de clientes, no un permiso en bloque. Cuando dimensionas esa lista al trabajo real, eliminas toda una categoría de errores entre clientes antes de que pueda ocurrir.
Paso 4: Asigna los Accesos Finance y Viewer de Forma Deliberada
Dos roles se saltan más a menudo, y saltárselos es exactamente por lo que la gente acaba con permisos de más.
Finance es para la persona que concilia gasto y facturas. Dale visibilidad de facturación y gasto sin derechos de edición de campañas. El instinto de dar a la persona de finanzas admin completo "solo para que pueda ver los números" es el instinto que hay que romper. Un acceso Finance le deja ver todo lo que necesita para conciliar sin poder pausar jamás una campaña en vivo.
Viewer es para todos los que solo necesitan mirar: account managers preparando calls con cliente, analistas construyendo reportes, o un cliente que quiere visibilidad de solo lectura sobre su propia cuenta. Un Viewer lee performance y reportes y no puede crear, editar ni pausar nada. Este único rol elimina el permiso de más más común en las agencias, que es dar acceso de edición completo a gente que solo necesita leer.
Recorre a los miembros de equipo que te quedan y asígnales Finance o Viewer donde encaje. Al final de este paso, cada persona de tu mapa tiene un acceso.
Paso 5: Verifica el Aislamiento Antes de Salir en Vivo
No asumas que la configuración es correcta. Verifícala desde la perspectiva del miembro, porque un modelo de permisos que no has comprobado es un modelo de permisos que en realidad no tienes.
Un modelo de permisos que no has verificado es un deseo, no un control. Tómate cinco minutos para confirmar que un buyer acotado no puede ver cuentas que no debería, y que un Viewer no puede editar nada, antes de que una sola campaña en vivo dependa de que la configuración esté bien.
Owners y Admins pueden revisar a qué puede acceder cada miembro del equipo, y la impersonación de admin te permite ver el workspace exactamente como lo ve un miembro determinado, sin interrumpir su sesión activa. Ejecuta estas comprobaciones:
- Confirma que un Media Buyer acotado a los clientes A y C no puede ver al cliente B.
- Confirma que un Viewer no puede crear, editar ni pausar nada.
- Confirma que Finance ve facturación y gasto pero no la edición de campañas.
- Confirma que solo tus dos o tres Admins pueden gestionar la membresía del equipo.
Cuando las cuatro comprobaciones pasan, tu configuración está activa y verificada. Para la mecánica más profunda del aislamiento de sesión y la estructura de permisos subyacente, nuestra guía de gestión de equipo de agencia Facebook Ads baja un nivel más.
Paso 6: Convierte el Offboarding en un Hábito de Un Clic
La configuración no está terminada hasta que el offboarding queda integrado. El sentido completo de los accesos individuales es que quitar a una persona sea trivial. Cuando alguien se va, pon su acceso en inactivo. Su acceso termina al instante, el resto del equipo sigue trabajando sin interrupción, no se rota ni se reparte ninguna password, y el historial de acciones conserva lo que hizo mientras estaba activo.
Integra esto en tu checklist estándar de offboarding junto a los pasos habituales. Las agencias que se queman son aquellas en las que el acceso de un freelance perdura durante meses porque nadie se hizo cargo de retirarlo. Con la desactivación en un clic, no hay excusa para ese hueco.
Una Nota Sobre los Planes y la Verificación
La autenticación de dos factores debería ser estándar en cada acceso, y vale la pena confirmar que cada miembro la activó durante su primer login. Los accesos basados en roles y el 2FA juntos significan que un dispositivo comprometido expone solo un acceso acotado, y puedes revocar a esa única persona al instante.
Los accesos de equipo con permisos basados en roles están incluidos en todos los planes de Wevion, desde el plan gratuito permanente y Free a EUR 0, pasando por Starter a EUR 99, Pro a EUR 499, Plus a EUR 1.499 al mes o EUR 1.199 facturado anualmente, hasta Enterprise a medida. La prueba gratuita de 14 días te deja ejecutar toda esta configuración, incluidos los pasos de verificación, sobre una cuenta real de cliente antes de comprometerte.
En Resumen
Configurar roles de equipo es una hora puntual que rinde en cada campaña a partir de ahí. Mapea personas a roles primero, conecta cuentas, invita con el rol incluido, acota a los buyers a cuentas concretas, asigna Finance y Viewer de forma deliberada, verifica el aislamiento desde la perspectiva del miembro, y convierte el offboarding en un clic. Haz esos siete pasos una vez y la password compartida desaparece para siempre, sustituida por un modelo en el que cada acción tiene un nombre y cada persona ve solo lo que su trabajo requiere. Para el conjunto más amplio de playbooks operativos, visita el hub de herramientas para agencias, y para elegir la plataforma que aloja todo esto, mira nuestra recopilación del mejor software de gestión de ads para agencias.
Preguntas frecuentes
The Ad Signal
Insights semanales para media buyers que no adivinan. Un email. Solo señal.
Artículos relacionados
Gestión de Equipo de Agencia Facebook Ads: Guía de Permisos y Control de Acceso
La mayoría de agencias comparten credenciales y lo llaman gestión de equipo. Aquí cómo estructurar un control de acceso real basado en roles entre cuentas ads de cliente, con cero compartición de credenciales.
Onboarding de Cliente para Agencia Facebook Ads: Paso a Paso
Un mal onboarding fija expectativas equivocadas y crea deuda operativa que toma meses desmontar. Aquí está el proceso que previene ambos problemas.
Los Logins Compartidos Están Matando tu Agencia de Ads: El Caso de los Accesos por Rol
Una sola password compartida parecía eficiente con tres clientes. Con treinta, es deuda operativa: cero accountability, cero seguridad, cero registro defendible. Así sustituyes el login compartido para siempre con siete niveles de permiso acotados.