É seguro dar acesso de leitura da conta de anúncio para uma auditoria gratuita? A resposta curta é: sim, desde que o acesso seja realmente de leitura e a solicitação venha de quem você consegue verificar. O nível de leitura permite que um terceiro veja métricas, estrutura de campanhas, públicos e histórico de alterações, mas não consiga pausar, editar, criar campanhas, mexer em orçamentos ou acessar dados sensíveis de faturamento. Auditoria é diagnóstico, não gestão — por isso não existe motivo legítimo para uma auditoria gratuita exigir permissão de administrador.
O risco real não está na alteração direta da conta, e sim na exposição de dados estratégicos e no uso dessas informações para engenharia social. Quem enxerga sua estrutura de lances, seus públicos e seu custo por lead passa a ter contexto suficiente para tentar recuperar acessos maiores ou abordar sua equipe com pretextos convincentes. A decisão, portanto, depende menos do nível de permissão e mais de quem está do outro lado.
Neste guia, você vai ver o que cada nível de permissão libera no Google Ads, no Meta Ads e no TikTok Ads, o que o acesso somente leitura não permite fazer, os mitos que geram paranoia desnecessária e um checklist prático para liberar e revogar o acesso com segurança.
O que exatamente significa “acesso de leitura” em uma conta de anúncio
O acesso de leitura é um nível de permissão que permite a um usuário externo visualizar os dados de uma conta de anúncios sem conseguir executar ações que alterem campanhas, orçamentos, lances ou configurações de faturamento. Na prática, o auditor enxerga métricas de desempenho, estrutura de campanhas, públicos, criativos e histórico de alterações, mas não consegue pausar, editar ou criar nada. Essa permissão é a mais comum em auditorias gratuitas porque reduz drasticamente o risco operacional para quem concede o acesso.
Em 2026, as três principais plataformas de tráfego pago — Google Ads, Meta Ads e TikTok Ads — mantêm estruturas de permissão distintas entre si, mas todas oferecem um nível de visualização limitado. No Google Ads, o acesso de leitura equivale à função “Somente leitura” ou “Leitura” dentro das configurações de acesso da conta. No Meta Ads, o equivalente é o nível de “Analista” ou permissões personalizadas restritas a visualização de relatórios. No TikTok Ads, a função “Analista” ou “Visualizador” cumpre papel semelhante. Compreender essas diferenças evita que um acesso mal configurado vire, sem querer, uma porta de edição.
Leitura, edição e administração: o que cada nível permite
As plataformas de anúncios organizam permissões em três grandes camadas, e o nome de cada nível muda conforme o sistema. A camada de leitura permite ver métricas, relatórios, públicos salvos e histórico. A camada de edição adiciona a capacidade de criar, pausar, excluir e modificar campanhas, conjuntos de anúncios, anúncios, lances e orçamentos diários. A camada de administração concede controle total, incluindo gerenciar usuários, alterar formas de pagamento, transferir propriedade e excluir a conta.
- Google Ads: “Leitura” (ver), “Padrão” (editar campanhas, sem gerenciar usuários) e “Administrador” (controle total).
- Meta Ads: “Analista” (ver desempenho), “Anunciante” (criar e editar anúncios) e “Administrador” (gerenciar pessoas, ativos e pagamentos).
- TikTok Ads: “Analista” (visualizar dados), “Operador” (gerenciar campanhas) e “Administrador” (gerenciar conta, membros e pagamentos).
Uma auditoria séria de Google Ads e Meta Ads não precisa de permissão de edição para diagnosticar desperdício de verba, problemas de estrutura ou oportunidades de otimização. Se o solicitante pedir acesso de administrador para uma “auditoria gratuita”, isso é incompatível com a natureza do trabalho: auditoria é leitura, não gestão. A distinção entre ver e alterar é a linha que separa um diagnóstico legítimo de uma tentativa de controle.
O que o acesso de leitura NÃO permite fazer
Com permissão somente leitura, o usuário externo não consegue modificar orçamentos, pausar campanhas, alterar lances, editar criativos, excluir públicos, mudar a forma de pagamento ou adicionar novos usuários. Também não consegue baixar listas de remarketing com identificadores pessoais em formato utilizável fora da plataforma, embora consiga ver nomes de públicos e tamanhos aproximados. No Google Ads, o nível “Leitura” impede inclusive o envio de alterações em massa via Editor ou scripts.
No Meta Ads, a permissão de analista bloqueia a criação de anúncios, a edição de conjuntos e o acesso a informações de faturamento sensíveis, como número completo de cartão. No TikTok Ads, o visualizador não acessa a central de pagamentos nem consegue exportar públicos personalizados. O que o acesso de leitura permite, em todas as plataformas, é ver métricas de custo, impressões, cliques, conversões, CTR, CPC, CPM e CPA — exatamente o que um auditor precisa para avaliar se a conta está performando bem ou se há vazamentos de verba. Para entender se os números observados são saudáveis, vale consultar qual CPA é considerado bom para empresas B2B.
Os riscos reais de conceder acesso de leitura a terceiros
Conceder acesso de leitura não é isento de risco, e ignorar isso é um erro comum de quem acredita que “somente leitura” significa “nenhum perigo”. O risco não está na alteração direta de campanhas — essa via está bloqueada —, mas na exposição de dados estratégicos e na possibilidade de uso malicioso das informações observadas. Um concorrente com acesso de leitura à sua conta enxerga sua estrutura de lances, seus públicos, seus criativos e seu histórico de decisões.
O segundo vetor de risco é a engenharia social: com dados internos em mãos, um ator mal-intencionado fica mais credível para tentar recuperar acessos maiores. Ele pode, por exemplo, ligar para o suporte da plataforma mencionando detalhes internos da conta para se passar pelo titular. Ou pode usar as informações da auditoria para abordar sua equipe com pretextos convincentes. A segurança, portanto, depende menos do nível de permissão e mais de quem está do outro lado.
Vazamento de dados de desempenho, públicos e faturamento
Uma conta de anúncios contém dados que vão muito além de cliques e impressões. Inclui o custo real por lead, o valor investido por canal, a segmentação exata que funciona, os criativos com melhor taxa de conversão e, em alguns casos, integrações com CRMs e pixels que revelam o comportamento do público. Para uma empresa B2B que compete por palavras-chave caras, essa informação tem valor comercial direto nas mãos de um concorrente.
- Estrutura de campanhas e palavras-chave negativas revela a estratégia de captação.
- Públicos personalizados e semelhantes expõem quem a empresa está mirando.
- Histórico de lances mostra o teto de investimento em leilões específicos.
- Dados de faturamento parcial podem indicar ticket médio e volume de leads.
Nem toda exposição é proposital: um auditor terceirizado que armazena relatórios em ambiente inseguro ou que compartilha prints internos também gera vazamento. Por isso, antes de liberar qualquer acesso, é legítimo perguntar como os dados serão armazenados, quem da equipe terá acesso e se há política de confidencialidade. A qualidade do relatório de performance que a agência entrega depois é um bom indicador do cuidado com dados.
Risco de engenharia social e recuperação de acesso
O acesso de leitura fornece a um terceiro informações internas que podem ser usadas para enganar o suporte das plataformas ou os próprios funcionários da empresa. Um golpista que sabe o nome exato das campanhas, o ID da conta e o valor aproximado do investimento mensal consegue montar uma narrativa convincente de “sou o gestor da conta e perdi o acesso”. Em plataformas com processos de recuperação baseados em perguntas de segurança, esses detalhes internos reduzem as barreiras.
Há também o risco de abordagem direta à equipe: o auditor mal-intencionado pode contatar o financeiro mencionando dados reais da conta para solicitar “confirmação de pagamento” ou “atualização cadastral”. A defesa passa por treinar a equipe para nunca compartilhar credenciais por telefone, e-mail ou mensagem, independentemente de quantos dados internos o interlocutor cite. O acesso de leitura, nesse cenário, funciona como a primeira etapa de um ataque em duas fases.
O que não é risco: mitos comuns sobre acesso somente leitura
Existe uma série de crenças equivocadas sobre o que um usuário com acesso de leitura pode fazer, e separá-las dos riscos reais ajuda a tomar decisão sem paranoia. O acesso de leitura não permite roubar a conta, transferir a propriedade, excluir campanhas, alterar o cartão de crédito, desviar verba ou instalar pixels em sites de terceiros. Essas ações exigem permissões de edição ou administração, que são níveis distintos e visíveis nas configurações de acesso.
- Mito: “Com leitura, o auditor pode pausar minhas campanhas.” Fato: pausar exige permissão de edição.
- Mito: “Ele vai copiar meus anúncios e rodar igual.” Fato: copiar criativos não exige acesso; qualquer pessoa que vê o anúncio no ar pode copiá-lo.
- Mito: “Acesso de leitura dá controle sobre o faturamento.” Fato: dados de cartão e formas de pagamento ficam bloqueados nesse nível.
- Mito: “Se eu der leitura, perco a propriedade da conta.” Fato: propriedade e gerenciamento de usuários são exclusivos do administrador.
O risco real é informacional, não operacional. Quem entende isso consegue proteger os dados estratégicos sem cair no extremo de recusar qualquer auditoria — o que também tem custo, pois adia a identificação de problemas que drenam verba diariamente. A validação da auditoria inicial depende justamente de o profissional ter visto os dados reais da conta.
Auditoria gratuita: por que pedem acesso e o que estão enxergando
Agências pedem acesso de leitura em auditorias gratuitas porque o diagnóstico baseado em dados reais é incomparavelmente mais preciso do que estimativas baseadas em conversas. Sem ver a conta, o auditor trabalha com suposições sobre estrutura, lances e histórico; com leitura, ele identifica exatamente onde a verba está vazando, quais campanhas têm CPA acima do saudável e quais oportunidades de escala estão inexploradas. É a diferença entre um check-up com exames e uma consulta baseada apenas em sintomas relatados.
O pedido de acesso, em si, não é sinal de golpe — é prática padrão de agências sérias. O problema surge quando o pedido vem sem contexto, sem proposta clara ou acompanhado de urgência artificial. Uma agência legítima explica o que vai olhar, por quanto tempo precisa do acesso e como você pode revogá-lo depois. Se a primeira reunião de diagnóstico não aconteceu ou foi superficial, desconfie de quem já chega pedindo a chave da conta.
O que um auditor consegue avaliar só com leitura
Com acesso somente leitura, um auditor experiente consegue mapear a saúde completa da conta em poucas horas. Ele vê a estrutura de campanhas e grupos de anúncios, identifica sobreposição de palavras-chave, detecta públicos redundantes, avalia a consistência dos criativos, analisa o histórico de alterações e calcula métricas derivadas como CPA por campanha, ROAS por segmento e variação de desempenho ao longo do tempo. Nada disso exige permissão de edição.
- Estrutura: hierarquia de campanhas, grupos, conjuntos e anúncios.
- Segmentação: palavras-chave, públicos, posicionamentos e exclusões.
- Leilão: lances, CPC real, CTR, índice de qualidade e participação de impressões.
- Conversão: CPA, ROAS, taxa de conversão e eventos rastreados pelo pixel.
- Histórico: mudanças de orçamento, pausas, alterações de lance e padrões de gestão.
Esse conjunto de dados permite ao auditor responder à pergunta central de qualquer diagnóstico: a conta está perdendo dinheiro por ineficiência estrutural ou por falta de investimento? A resposta orienta a proposta comercial que virá depois — e é exatamente por isso que a auditoria gratuita funciona como porta de entrada para serviços pagos. Para o anunciante, o valor está em receber esse diagnóstico mesmo que decida não contratar a agência. Para medir se o investimento atual está fazendo sentido, o cálculo de retorno sobre tráfego pago complementa a leitura do auditor.
Sinais de alerta em quem pede acesso antes de qualquer conversa
O primeiro contato de uma agência séria raramente é um pedido de acesso. Antes de liberar qualquer permissão, espera-se uma conversa sobre o negócio, os objetivos, o histórico de campanhas e as dores atuais. Quem pede acesso de leitura no primeiro e-mail, sem conhecer o modelo de negócio, está mais interessado em coletar dados do que em diagnosticar. Esse comportamento é inconsistente com uma auditoria de qualidade.
- Pede acesso antes de perguntar qual é o produto, o ticket e o público-alvo.
- Insiste em permissão de edição ou administração “para facilitar a análise”.
- Não explica o que será analisado nem por quanto tempo o acesso ficará ativo.
- Usa urgência artificial: “preciso do acesso hoje para garantir a vaga”.
- Não tem site, CNPJ, portfólio verificável ou referências de clientes.
- Recusa assinar um termo de confidencialidade simples.
Nenhum desses sinais isoladamente prova má-fé, mas a combinação de dois ou mais justifica pausar o processo e pedir esclarecimentos. Uma agência que se ofende com perguntas sobre segurança provavelmente não é a parceira certa para gerir seu orçamento de mídia. A confiança para entregar a conta de anúncios se constrói com transparência, e sinais de alerta em agências valem também para a fase pré-contratual.
Como conceder acesso de leitura com segurança, passo a passo
Conceder acesso de leitura com segurança depende de três pilares: configurar o nível correto de permissão na plataforma, usar credenciais isoladas e manter registro de quem acessou. O processo leva poucos minutos em cada plataforma, mas a pressa é inimiga da segurança — um clique no nível errado transforma leitura em edição sem que você perceba. Antes de começar, confirme com o auditor qual e-mail será usado e se ele pertence a uma conta de agência verificada.
O ideal é nunca conceder acesso ao e-mail pessoal de um funcionário da agência, e sim a um e-mail institucional vinculado à conta da empresa no Business Manager, no Google Ads ou no TikTok Ads Manager. Isso mantém o vínculo do acesso com a pessoa jurídica da agência, não com um CPF. Se o auditor não tiver conta de agência, desconfie: profissionais sérios de tráfego pago operam dentro das estruturas oficiais das plataformas.
Google Ads, Meta Ads e TikTok Ads: onde liberar cada permissão
No Google Ads, o caminho é: ferramentas e configurações > Acesso e segurança > usuários > adicionar usuário. Escolha o nível “Leitura” (ou “Somente leitura” em contas mais antigas) e informe o e-mail do auditor. No Meta Ads, o acesso é feito pelo Business Manager: configurações do negócio > contas de anúncio > selecionar a conta > adicionar pessoas > escolher “Analista” ou permissão personalizada restrita a relatórios. No TikTok Ads, acesse TikTok Ads Manager > configurações da conta > membros > adicionar membro > função “Analista”.
- Google Ads: Acesso e segurança > usuários > adicionar > nível “Leitura”.
- Meta Ads: Business Manager > contas de anúncio > adicionar pessoas > “Analista”.
- TikTok Ads: Ads Manager > membros > adicionar > função “Analista”.
Em todas as plataformas, confira se o nível selecionado está correto antes de confirmar. No Google Ads, o nível “Padrão” já permite editar campanhas — um erro comum de quem clica rápido. No Meta, a permissão “Anunciante” também libera edição. Se a auditoria for apenas de leitura, não há motivo técnico para aceitar nada acima do nível de analista. A agilidade da agência em começar a operar depois da auditoria não depende de ter recebido permissão de edição durante o diagnóstico.
Usando e-mail dedicado, 2FA e contas de agência
Antes de liberar acesso, certifique-se de que a sua própria conta está protegida com autenticação de dois fatores (2FA). Se a sua conta for comprometida, o nível de permissão que você concedeu a terceiros deixa de ser a principal preocupação. O 2FA deve estar ativo no e-mail vinculado à conta de anúncios, no Google, no Meta Business Manager e no TikTok. Sem isso, qualquer discussão sobre acesso de leitura é secundária.
Para o auditor, prefira e-mails institucionais de domínio próprio da agência (ex.: auditor@agencia.com.br) em vez de contas gratuitas como Gmail ou Outlook. E-mails corporativos estão vinculados à estrutura da empresa e facilitam auditoria de trilha caso algo dê errado. Também vale confirmar se a agência possui conta verificada de parceiro nas plataformas — Google Partners, Meta Business Partners ou TikTok Marketing Partners. O selo não garante conduta, mas indica que a empresa passou por requisitos mínimos de volume e conformidade.
Registrando quem acessou e revogando depois da auditoria
A maioria dos anunciantes concede o acesso e esquece de revogá-lo depois da auditoria — um erro silencioso que mantém terceiros com visão sobre dados estratégicos indefinidamente. Estabeleça uma data de expiração antes de liberar o acesso e registre-a. A revogação é feita no mesmo menu onde o acesso foi concedido: basta remover o usuário ou alterar o status para “sem acesso”. O processo leva menos de um minuto em cada plataforma.
- Defina prazo: acesso de leitura para auditoria não precisa durar mais de 7 dias.
- Anote o e-mail exato de quem recebeu acesso e a data de concessão.
- Revogue em todas as plataformas onde o acesso foi liberado, não apenas em uma.
- Confira se não há acessos antigos de agências anteriores ainda ativos.
- Documente por escrito que a auditoria foi concluída e o acesso encerrado.
Essa rotina de revogação também vale para funcionários que saem da empresa e para agências anteriores. Um levantamento periódico de quem tem acesso às suas contas de anúncio é prática básica de governança de dados. Se você está considerando trocar de agência, vale entender se é preciso pausar campanhas na troca — e, nesse processo, revogar acessos antigos antes de liberar novos.
Alternativas ao acesso direto: como receber a auditoria sem liberar a conta
Se, mesmo após avaliar os riscos, você preferir não conceder acesso de leitura, existem alternativas viáveis que permitem receber um diagnóstico razoável sem liberar a conta. Elas têm limitações — o auditor não verá dados em tempo real nem poderá cruzar métricas com a mesma profundidade —, mas são suficientes para uma análise preliminar e para decidir se vale a pena avançar para um acesso completo. A escolha depende do seu apetite de risco e da confiança que você tem no solicitante.
Nenhuma alternativa substitui integralmente o acesso de leitura para uma auditoria profunda, e é importante ter clareza sobre isso. Relatórios exportados mostram o resultado, mas não o contexto completo de configurações, histórico de alterações e oportunidades de otimização estrutural. Ainda assim, para um primeiro contato, são uma forma prudente de testar a competência do auditor sem expor dados sensíveis.
Exportação de relatórios e capturas de tela
Você pode exportar relatórios diretamente das plataformas e enviá-los ao auditor em formato PDF ou planilha. No Google Ads, o recurso de relatórios permite exportar dados de campanhas, palavras-chave, anúncios e segmentações em CSV ou Excel. No Meta Ads, o painel de relatórios exporta métricas por campanha, conjunto e anúncio. No TikTok Ads, o centro de relatórios cumpre função similar. Capturas de tela das configurações principais complementam o material.
- Exporte os últimos 30, 60 e 90 dias de dados de desempenho.
- Inclua relatórios de termos de pesquisa e palavras-chave no Google Ads.
- Envie capturas da estrutura de campanhas e das configurações de segmentação.
- Remova ou oculte dados de faturamento que não sejam essenciais ao diagnóstico.
- Compartilhe via link com expiração ou pasta protegida, não por e-mail aberto.
A limitação dessa abordagem é que o auditor não consegue investigar camadas mais profundas, como o histórico de alterações ou a sobreposição de públicos entre campanhas. Ele também não vê o índice de qualidade no Google Ads nem o diagnóstico de relevância no Meta. Para uma análise inicial de desperdícios óbvios, porém, os relatórios exportados costumam ser suficientes. Se o auditor se recusar a trabalhar com relatórios exportados e insistir no acesso direto, trate isso como sinal de alerta.
Acesso via Business Manager com permissão limitada
No ecossistema Meta, existe uma alternativa intermediária: conceder acesso pelo Business Manager a uma conta de anúncio específica, com permissão de analista, por tempo limitado, sem dar acesso a outros ativos como página, pixel ou catálogo. Isso restringe a visão do auditor a uma única conta de anúncio, preservando o restante do ecossistema. No Google Ads, o equivalente é conceder acesso apenas à conta individual (CID), não ao MCC ou à conta de gerente.
Essa abordagem reduz a superfície de exposição sem eliminar o acesso direto. O auditor vê os dados da conta de anúncio, mas não acessa o pixel, as audiências do Business Manager, o catálogo de produtos ou a página no Facebook. Para uma auditoria de mídia paga, isso é geralmente suficiente. Se a agência precisar de acesso ao pixel para avaliar a qualidade da conversão, isso pode ser discutido em uma segunda etapa, já com contrato assinado e informações do negócio formalizadas.
Checklist: é seguro dar acesso de leitura para esta auditoria?
Antes de liberar qualquer acesso, percorra esta lista de verificação. Cada item respondido com “não” não significa necessariamente bloqueio, mas indica que você deve pedir esclarecimentos antes de prosseguir. A decisão final é sua, e o checklist existe para tornar essa decisão consciente, não automática.
- Você já teve pelo menos uma conversa com o auditor sobre seu negócio e objetivos?
- O solicitante explicou claramente o que será analisado e em quanto tempo?
- O pedido é de acesso de leitura ou analista — não de edição ou administração?
- O e-mail do solicitante é institucional, vinculado a uma agência verificável?
- A agência tem CNPJ ativo, site, portfólio e referências verificáveis?
- Você definiu uma data de expiração para o acesso e sabe como revogá-lo?
- Sua própria conta está protegida com 2FA em todas as plataformas?
- Há termo de confidencialidade ou compromisso formal de não uso indevido dos dados?
- Você verificou se há acessos antigos de terceiros ainda ativos na conta?
- O solicitante aceitou a alternativa de relatórios exportados, se você preferir?
Se a maioria das respostas for “sim”, o risco de conceder acesso de leitura é baixo e o benefício do diagnóstico tende a superar a exposição. Se houver vários “não”, especialmente nos itens sobre nível de permissão, e-mail institucional e termo de confidencialidade, reconsidere. A pressa do solicitante diante de perguntas razoáveis é, em si, um dado importante. Agências sérias respondem a questionamentos de segurança com naturalidade, porque fazem parte do cotidiano de quem lida com comunicação transparente entre cliente e agência.
Perguntas frequentes sobre acesso de leitura e auditoria gratuita
O acesso de leitura permite que o auditor copie meus públicos e use em outra conta?
Não diretamente. O acesso de leitura permite ver nomes e tamanhos de públicos, mas não exportar listas de remarketing com identificadores utilizáveis. Um auditor mal-intencionado poderia anotar a estratégia de segmentação e replicá-la manualmente, mas isso não exige acesso à conta — qualquer pessoa pode inferir segmentação observando os anúncios no ar. O risco de cópia de públicos é baixo e não justifica, sozinho, recusar uma auditoria.
Por quanto tempo devo manter o acesso de leitura ativo?
Para uma auditoria gratuita, sete dias é um prazo confortável para a maioria das agências analisarem a conta e prepararem o diagnóstico. Auditorias mais complexas, envolvendo múltiplas plataformas ou contas grandes, podem demandar até 14 dias. Prazos superiores a isso sem justificativa clara indicam que o acesso pode estar sendo usado para monitoramento contínuo, não para auditoria pontual. Defina o prazo antes de liberar e revogue na data combinada.
Posso revogar o acesso a qualquer momento?
Sim. A revogação é imediata e unilateral: você não precisa de autorização do auditor para removê-lo. O processo é feito no mesmo menu de gerenciamento de usuários onde o acesso foi concedido, em cada plataforma. Após a revogação, o auditor perde instantaneamente a capacidade de visualizar os dados. Não há período de carência nem necessidade de justificativa. Essa é uma das principais vantagens do acesso de leitura em relação a compartilhar senha da conta.
Auditoria gratuita que pede acesso de edição é golpe?
Não necessariamente golpe, mas é um pedido injustificado para a finalidade declarada. Auditoria é análise, e análise se faz com leitura. Pedir edição para “testar otimizações” durante uma auditoria gratuita confunde diagnóstico com execução — e execução é serviço pago. Se a agência quiser demonstrar competência fazendo alterações, isso deve acontecer após contrato, com escopo definido e responsabilidade formal. Antes disso, não há razão técnica para aceitar nada além de leitura. Se você está insatisfeito com a agência atual e considerando uma troca, entenda o que fazer quando as metas não são mais batidas antes de liberar acessos a terceiros.
O que acontece se eu não quiser dar acesso nenhum?
Você pode solicitar a auditoria com base em relatórios exportados e capturas de tela, embora o diagnóstico seja menos profundo. Algumas agências aceitam essa modalidade para uma análise preliminar; outras preferem não fazer auditoria sem acesso direto, por limitação técnica. Nenhuma das posturas é necessariamente errada. O importante é que a recusa ao acesso seja uma escolha sua, informada, e não resultado de pressão ou desinformação. Se decidir avançar com uma agência depois, o comportamento dos resultados nos primeiros meses será a validação prática da qualidade do diagnóstico inicial.
