Seguridad de datos publicitarios: qué autorizás al conectar una app

Cada herramienta que conectás a tus cuentas es un tercero con acceso a tus datos. Las preguntas correctas llevan cinco minutos y evitan sustos largos.

21 de julio de 20265 min de lecturaEquipo Metrix
Pantalla de configuración de Metrix con roles y permisos por usuario

El mail llega con tono servicial: «pasanos usuario y contraseña del Business Manager así configuramos el reporte». En muchas agencias esa contraseña ya viajó por tres cadenas de mail, quedó en la notebook de dos personas que ya no trabajan ahí y duerme en un grupo de WhatsApp que nadie va a borrar nunca.

La seguridad de datos publicitarios se decide en un momento muy concreto: el momento en que autorizás el acceso. Todo lo que pase después (una filtración del proveedor, un empleado que se va enojado, un token robado) va a hacer exactamente el daño que esa autorización permitió, ni más ni menos. Por eso conviene entender qué estás entregando cuando conectás una herramienta, y qué preguntas separan a un proveedor serio de uno que improvisa.

Seguridad de datos publicitarios: empezá por el método de acceso

Hay dos formas de darle acceso a un tercero. La contraseña le da todo: puede operar campañas, cambiar métodos de pago, invitar usuarios, y si esa misma clave se repite en otros servicios, el problema se multiplica solo. No es revocable de a poco y no deja rastro diferenciado: todo lo que el tercero haga aparece como hecho por vos. OAuth funciona al revés: la plataforma le entrega a la herramienta un token con permisos acotados (los scopes), tu contraseña nunca sale de Meta o de Google, y cada aplicación tiene su token propio, revocable de forma individual.

La revocación es el detalle que más tranquiliza. En Meta se corta desde la configuración de integraciones del Business Manager; en Google, desde los permisos de tu cuenta. Si mañana dejás de confiar en un proveedor, lo desconectás en un minuto sin cambiar ninguna contraseña ni avisarle a nadie. Qué scopes exactos pide una conexión de solo lectura lo mostramos pantalla por pantalla en la guía de conexión de Meta Ads.

Solo lectura: el límite de daño más barato que existe

Para evaluar un proveedor conviene pensar en el peor escenario, no en el mejor. Si una herramienta con permisos de escritura se ve comprometida, el atacante puede crear campañas, redirigir presupuestos y exportar audiencias: daño operativo, con tu plata. Si la herramienta comprometida era de solo lectura, el atacante vio métricas. Es una mala noticia, pero de otra categoría: nadie gastó, nadie pausó, nadie tocó una puja. Los scopes de solo lectura no bajan la probabilidad de un incidente; acotan el tamaño máximo del daño, que es la variable que de verdad podés controlar de antemano.

AES-256 en reposo: dónde duermen tus tokens

El token OAuth que autorizaste queda guardado en la base de datos del proveedor, y ahí aparece la segunda pregunta: cómo. «Encriptado en reposo con AES-256» significa que si alguien accede al disco, a un backup o a la base misma, encuentra texto cifrado inutilizable en lugar de tokens listos para usar. AES-256 es el estándar de cifrado que usan bancos y organismos públicos; no es exótico ni caro de implementar, así que la pregunta al proveedor es directa: «¿encriptan las credenciales en reposo y con qué algoritmo?». Una respuesta vaga también es una respuesta.

Las cinco preguntas para cualquier proveedor

  • ¿OAuth o contraseña? Si piden tu contraseña, la conversación termina ahí: en 2026 no existe excusa técnica para pedirla.
  • ¿Qué scopes exactos? Pedí la lista. En Meta, ads_read es leer y ads_management es operar; el nombre del permiso define lo que la herramienta puede hacer en tu nombre.
  • ¿Cómo guardan las credenciales? La respuesta esperable nombra encriptación en reposo y un algoritmo concreto, sin que tengas que insistir.
  • ¿Cómo revoco el acceso? El corte tiene que poder hacerse desde Meta o Google directamente, no solo desde la herramienta del proveedor.
  • ¿Quién de mi equipo ve qué? Roles y permisos granulares dentro de la herramienta; si todos los usuarios ven todas las cuentas, la fuga interna queda a un click de distancia.

La quinta pregunta es la que las agencias más subestiman. El riesgo más frecuente no viene de un atacante externo: viene del analista que sigue viendo las cuentas de un cliente seis meses después de dejar de atenderlo. Cómo se resuelve con roles por usuario y aislamiento entre espacios de trabajo lo desarrollamos en la nota sobre gestión multicuenta y permisos.

Confianza es lo que sentís; scopes, encriptación y revocación son lo que te protege.

Para ser explícitos con nuestras propias respuestas: Metrix se conecta solo por OAuth de lectura, guarda las credenciales encriptadas con AES-256, permite revocar desde la plataforma de origen y aplica permisos por rol con aislamiento completo entre workspaces. Ninguna herramienta seria promete riesgo cero; muestra cómo acota el daño. El recorrido completo de qué hace y qué no hace está en la presentación de Metrix.