Ex-funcionário com acesso à BM: o vazamento silencioso da sua agência
Ele saiu há meses, mas o perfil dele ainda está na BM, no Google Ads e na pasta do Drive. Veja por que isso é um incidente esperando para acontecer.
Jhonatan RibeiroFundador da Dattis4 min de leituraNeste artigo
- O que um ex-funcionário com acesso à BM consegue ver
- Por que isso é problema de LGPD, não só de segurança
- O risco que vem de fora: o perfil dele pode ser invadido
- Checklist de saída: o que remover no mesmo dia
- Como evitar acúmulo de ex-funcionário com acesso à BM
- Freelancers e parceiros: o acesso que ninguém lembra
- O que dizer ao cliente
- Quem faz isso na sua agência?
Agência de tráfego tem rotatividade alta. Estagiário sai, freelancer termina o projeto, gestor muda de emprego. E em quase toda agência existe pelo menos um ex-funcionário com acesso à BM de algum cliente.
Parece só desorganização. Na prática, é um vazamento de dados que já começou e ninguém percebeu.
O que um ex-funcionário com acesso à BM consegue ver
A Business Manager não é só um lugar para criar anúncio. Dependendo das permissões, quem tem acesso pode:
- Baixar leads de formulários instantâneos em planilha, com nome, e-mail e telefone.
- Usar públicos personalizados criados a partir da lista de clientes.
- Ver dados do pixel e da API de Conversões do site do cliente.
- Mexer em páginas e contas do Instagram, inclusive nas mensagens.
E a BM é só a porta da frente. O mesmo ex-funcionário costuma continuar com acesso ao Google Ads, ao GA4, ao Tag Manager, à pasta do cliente no Drive, ao CRM e às automações.
Por que isso é problema de LGPD, não só de segurança
A LGPD exige medidas de segurança para impedir acessos não autorizados (art. 46). Uma pessoa que não trabalha mais na agência, mas ainda acessa dados de clientes, é exatamente um acesso não autorizado.
Se essa pessoa usar os leads, mesmo que seja "só para levar uns contatos" para o novo emprego, a agência terá falhado em proteger dados que estavam sob a responsabilidade dela. E o operador responde junto com o cliente quando isso acontece (art. 42).
O risco que vem de fora: o perfil dele pode ser invadido
Mesmo que o ex-funcionário seja a pessoa mais honesta do mundo, existe outro risco. O perfil pessoal dele no Facebook continua conectado à BM do seu cliente.
Perfis pessoais são invadidos todos os dias. Quando o invasor encontra acesso de administrador a uma BM, ele cria anúncios fraudulentos, troca o cartão, remove os donos. O resultado mais comum é a BM suspensa, que já explicamos no artigo sobre BM suspensa.
Ou seja: um ex-funcionário com acesso à BM é uma porta aberta, mesmo sem nenhuma má intenção.
Checklist de saída: o que remover no mesmo dia
Quando alguém sai da agência, a remoção de acessos deve acontecer no mesmo dia. Use esta lista:
- Meta: pessoas na BM, acessos de parceiro, páginas, contas do Instagram e contas de anúncio.
- Google: Google Ads, GA4, Tag Manager e Search Console.
- Arquivos: pastas do Drive, planilhas compartilhadas e links públicos criados por ele.
- Operação: CRM, ferramenta de atendimento, Zapier, Make e afins.
- WhatsApp: aparelhos conectados no WhatsApp Web dos números de atendimento.
- Senhas: troque as senhas compartilhadas que ele conhecia.
- Registro: anote o que foi removido, quando e por quem.
Esse registro final parece detalhe. Mas é ele que prova que a agência agiu rápido se algum dado aparecer onde não deveria.
Como evitar acúmulo de ex-funcionário com acesso à BM
O checklist resolve a saída. A prevenção depende de três hábitos:
- Menor acesso possível. Cada pessoa só acessa os clientes em que trabalha, com a permissão mínima necessária.
- Verificação em duas etapas obrigatória para todo mundo que entra na BM.
- Revisão trimestral. A cada três meses, alguém confere quem tem acesso a quê em cada cliente.
A ANPD publica um guia de segurança para agentes de pequeno porte que reforça justamente esses pontos: controle de acesso, senhas fortes e revisão periódica.
Freelancers e parceiros: o acesso que ninguém lembra
Agências trabalham com muita gente de fora: designers, editores de vídeo, programadores, gestores freelancer. Para facilitar, muitos recebem acesso total à BM ou à pasta do cliente.
Quando o projeto acaba, ninguém lembra de remover. Esses acessos de terceiros são ainda mais esquecidos do que os de funcionários, porque não passam por nenhum desligamento formal.
Trate parceiros como trata a equipe: acesso só ao necessário, com prazo definido, e remoção no fim do projeto. E registre quem são essas pessoas e o que acessam em cada cliente. Um acesso de parceiro esquecido é tão perigoso quanto o de um funcionário que saiu.
O que dizer ao cliente
Se você descobriu agora que alguém de fora ainda tinha acesso, não esconda. Remova o acesso, verifique o que essa pessoa pode ter visto e informe o cliente por escrito. Avaliar se houve exposição é parte da resposta a um possível incidente, como explicamos no artigo sobre vazamento de dados.
Quem faz isso na sua agência?
Em geral, ninguém. O dono acha que o gestor cuida, o gestor acha que é com o dono. É o tipo de rotina que um DPO assume.
Na Dattis, o plano Growth coloca a Dattis como DPO da sua agência: a gente mantém o registro de ferramentas e acessos de cada cliente e avisa quando algo precisa de atenção. Para começar, faça a Auditoria da sua agência e veja quantas portas estão abertas hoje.
Perguntas frequentes
Ex-funcionário consegue baixar leads pela BM?
Se ainda tiver acesso à página ou à conta de anúncios com as permissões certas, sim. Leads de formulários instantâneos podem ser baixados em planilha por quem tem acesso.
O que fazer quando um gestor sai da agência?
Remover no mesmo dia o acesso dele à BM, contas de anúncio, páginas, Google Ads, GA4, Tag Manager, Drive, CRM, automações e WhatsApp Web, e registrar a remoção.
Perfil pessoal hackeado pode derrubar a BM?
Sim. Um perfil invadido com acesso de administrador é uma das portas mais comuns para golpes e suspensões de BM.

Escrito por
Jhonatan Ribeiro
Ajuda agências de tráfego pago a operar em conformidade com a LGPD e a transformar privacidade em argumento de venda.
Auditoria da sua agência
Quanto a sua agência está exposta à LGPD?
19 perguntas sobre pixel, lista de clientes, API de Conversões, WhatsApp e contratos. Resultado na hora.
Fazer a auditoria
