DattisDattis

Ex-funcionário com acesso à BM: o vazamento silencioso da sua agência

Ele saiu há meses, mas o perfil dele ainda está na BM, no Google Ads e na pasta do Drive. Veja por que isso é um incidente esperando para acontecer.

Foto de Jhonatan RibeiroJhonatan RibeiroFundador da Dattis4 min de leitura
BM e Meta Ads
Neste artigo
  1. O que um ex-funcionário com acesso à BM consegue ver
  2. Por que isso é problema de LGPD, não só de segurança
  3. O risco que vem de fora: o perfil dele pode ser invadido
  4. Checklist de saída: o que remover no mesmo dia
  5. Como evitar acúmulo de ex-funcionário com acesso à BM
  6. Freelancers e parceiros: o acesso que ninguém lembra
  7. O que dizer ao cliente
  8. Quem faz isso na sua agência?

Agência de tráfego tem rotatividade alta. Estagiário sai, freelancer termina o projeto, gestor muda de emprego. E em quase toda agência existe pelo menos um ex-funcionário com acesso à BM de algum cliente.

Parece só desorganização. Na prática, é um vazamento de dados que já começou e ninguém percebeu.

O que um ex-funcionário com acesso à BM consegue ver

A Business Manager não é só um lugar para criar anúncio. Dependendo das permissões, quem tem acesso pode:

  • Baixar leads de formulários instantâneos em planilha, com nome, e-mail e telefone.
  • Usar públicos personalizados criados a partir da lista de clientes.
  • Ver dados do pixel e da API de Conversões do site do cliente.
  • Mexer em páginas e contas do Instagram, inclusive nas mensagens.

E a BM é só a porta da frente. O mesmo ex-funcionário costuma continuar com acesso ao Google Ads, ao GA4, ao Tag Manager, à pasta do cliente no Drive, ao CRM e às automações.

Por que isso é problema de LGPD, não só de segurança

A LGPD exige medidas de segurança para impedir acessos não autorizados (art. 46). Uma pessoa que não trabalha mais na agência, mas ainda acessa dados de clientes, é exatamente um acesso não autorizado.

Se essa pessoa usar os leads, mesmo que seja "só para levar uns contatos" para o novo emprego, a agência terá falhado em proteger dados que estavam sob a responsabilidade dela. E o operador responde junto com o cliente quando isso acontece (art. 42).

O risco que vem de fora: o perfil dele pode ser invadido

Mesmo que o ex-funcionário seja a pessoa mais honesta do mundo, existe outro risco. O perfil pessoal dele no Facebook continua conectado à BM do seu cliente.

Perfis pessoais são invadidos todos os dias. Quando o invasor encontra acesso de administrador a uma BM, ele cria anúncios fraudulentos, troca o cartão, remove os donos. O resultado mais comum é a BM suspensa, que já explicamos no artigo sobre BM suspensa.

Ou seja: um ex-funcionário com acesso à BM é uma porta aberta, mesmo sem nenhuma má intenção.

Checklist de saída: o que remover no mesmo dia

Quando alguém sai da agência, a remoção de acessos deve acontecer no mesmo dia. Use esta lista:

  1. Meta: pessoas na BM, acessos de parceiro, páginas, contas do Instagram e contas de anúncio.
  2. Google: Google Ads, GA4, Tag Manager e Search Console.
  3. Arquivos: pastas do Drive, planilhas compartilhadas e links públicos criados por ele.
  4. Operação: CRM, ferramenta de atendimento, Zapier, Make e afins.
  5. WhatsApp: aparelhos conectados no WhatsApp Web dos números de atendimento.
  6. Senhas: troque as senhas compartilhadas que ele conhecia.
  7. Registro: anote o que foi removido, quando e por quem.

Esse registro final parece detalhe. Mas é ele que prova que a agência agiu rápido se algum dado aparecer onde não deveria.

Como evitar acúmulo de ex-funcionário com acesso à BM

O checklist resolve a saída. A prevenção depende de três hábitos:

  • Menor acesso possível. Cada pessoa só acessa os clientes em que trabalha, com a permissão mínima necessária.
  • Verificação em duas etapas obrigatória para todo mundo que entra na BM.
  • Revisão trimestral. A cada três meses, alguém confere quem tem acesso a quê em cada cliente.

A ANPD publica um guia de segurança para agentes de pequeno porte que reforça justamente esses pontos: controle de acesso, senhas fortes e revisão periódica.

Freelancers e parceiros: o acesso que ninguém lembra

Agências trabalham com muita gente de fora: designers, editores de vídeo, programadores, gestores freelancer. Para facilitar, muitos recebem acesso total à BM ou à pasta do cliente.

Quando o projeto acaba, ninguém lembra de remover. Esses acessos de terceiros são ainda mais esquecidos do que os de funcionários, porque não passam por nenhum desligamento formal.

Trate parceiros como trata a equipe: acesso só ao necessário, com prazo definido, e remoção no fim do projeto. E registre quem são essas pessoas e o que acessam em cada cliente. Um acesso de parceiro esquecido é tão perigoso quanto o de um funcionário que saiu.

O que dizer ao cliente

Se você descobriu agora que alguém de fora ainda tinha acesso, não esconda. Remova o acesso, verifique o que essa pessoa pode ter visto e informe o cliente por escrito. Avaliar se houve exposição é parte da resposta a um possível incidente, como explicamos no artigo sobre vazamento de dados.

Quem faz isso na sua agência?

Em geral, ninguém. O dono acha que o gestor cuida, o gestor acha que é com o dono. É o tipo de rotina que um DPO assume.

Na Dattis, o plano Growth coloca a Dattis como DPO da sua agência: a gente mantém o registro de ferramentas e acessos de cada cliente e avisa quando algo precisa de atenção. Para começar, faça a Auditoria da sua agência e veja quantas portas estão abertas hoje.

Perguntas frequentes

Ex-funcionário consegue baixar leads pela BM?

Se ainda tiver acesso à página ou à conta de anúncios com as permissões certas, sim. Leads de formulários instantâneos podem ser baixados em planilha por quem tem acesso.

O que fazer quando um gestor sai da agência?

Remover no mesmo dia o acesso dele à BM, contas de anúncio, páginas, Google Ads, GA4, Tag Manager, Drive, CRM, automações e WhatsApp Web, e registrar a remoção.

Perfil pessoal hackeado pode derrubar a BM?

Sim. Um perfil invadido com acesso de administrador é uma das portas mais comuns para golpes e suspensões de BM.

business managersegurançaoffboardinglgpd
Foto de Jhonatan Ribeiro

Escrito por

Jhonatan Ribeiro

Ajuda agências de tráfego pago a operar em conformidade com a LGPD e a transformar privacidade em argumento de venda.

Compartilhar

Auditoria da sua agência

Quanto a sua agência está exposta à LGPD?

19 perguntas sobre pixel, lista de clientes, API de Conversões, WhatsApp e contratos. Resultado na hora.

Fazer a auditoria

Mais artigos

Ver todos
Fale com Especialista