+49 631 20691820

Kontozugriff und Berechtigungen

Kurz erklärt

Kontozugriff und Berechtigungen bezeichnen die Verwaltung, wer auf ein Werbekonto zugreifen darf und welche Rechte er dort hat. In Google Ads und Meta lassen sich Nutzern Rollen wie Lesen, Standard oder Administrator zuweisen. So wird gesteuert, wer Kampagnen ansehen, bearbeiten oder das Konto verwalten kann.

Kontozugriff und Berechtigungen

Was bedeutet Kontozugriff und Berechtigungen?

Kontozugriff und Berechtigungen beschreiben die Regeln, nach denen festgelegt wird, wer ein Werbekonto überhaupt öffnen darf und welche Handlungen dort erlaubt sind. In der Werbepraxis auf Plattformen wie Google Ads oder Meta Ads ist das die Grundlage jeder geordneten Zusammenarbeit: Der eine soll nur Berichte lesen, der nächste Kampagnen bearbeiten, ein Dritter das Konto verwalten. Fachlich ist das ein Anwendungsfall der Zugriffskontrolle, wie sie in der IT-Sicherheit seit Langem etabliert ist.

Der Kern ist die Trennung von Identität (wer bin ich?) und Autorisierung (was darf ich?). Nutzer melden sich mit ihrem eigenen Konto an und erhalten anschließend eine Rolle, die ihren Handlungsspielraum abgrenzt. Damit unterscheidet sich professionelle Rechtevergabe grundlegend vom fahrlässigen Teilen eines einzigen Logins, bei dem sich niemandem mehr zuordnen lässt, wer welche Änderung im Änderungsverlauf verursacht hat.

Gerade in einem Verwaltungskonto einer Agentur, das über die MCC-Verknüpfung auf viele Kundenkonten zugreift, entscheidet eine saubere Berechtigungsstruktur über Sicherheit und Nachvollziehbarkeit zugleich.

Wie funktioniert die Zugriffsverwaltung in Google Ads und Meta?

In Google Ads werden Nutzer über die Kontoeinstellungen mit ihrer E-Mail-Adresse eingeladen und erhalten eine Zugriffsebene. Die Abstufung reicht von reinem Lesezugriff über einen reinen E-Mail-Zugriff und Standardrechte bis zum Administrator. Nur Administratoren dürfen weitere Personen einladen, Rechte ändern oder Verknüpfungen zu einem Werbekonto verwalten. So bleibt die Vergabe von Rechten selbst ein geschütztes Recht.

Bei Meta läuft die Rechtevergabe über den Business Manager beziehungsweise die zugehörige Unternehmensebene. Personen werden einem Asset wie einer Facebook-Seite oder einem Werbekonto zugeordnet und mit Aufgaben wie Analysieren, Werben oder Verwalten ausgestattet. Die Rechte lassen sich pro Asset getrennt festlegen, sodass jemand ein Konto bearbeiten, ein anderes aber nur einsehen kann. Praktisch gesteuert werden diese Kampagnen anschließend im Meta Ads Manager.

Beide Systeme folgen damit dem Muster der rollenbasierten Zugriffskontrolle: Nicht jedem Nutzer werden einzelne Rechte zugewiesen, sondern eine Rolle, die ein passendes Bündel an Rechten mitbringt. Das reduziert Fehler und macht die Vergabe über viele Nutzer hinweg beherrschbar.

Warum ist eine saubere Rechtevergabe wichtig?

Klar getrennte Berechtigungen erhöhen Sicherheit und Übersicht gleichermaßen. Wer nur Berichte lesen muss, braucht keinen Vollzugriff, mit dem sich Budgets ändern oder Nutzer entfernen ließen. Nach dem Prinzip der minimalen Rechte (englisch least privilege) erhält jede Person genau die Zugriffe, die sie für ihre Aufgabe tatsächlich benötigt — nicht mehr.

Fehlende Kontrolle über Zugriffe zählt zu den häufigsten organisatorischen Sicherheitslücken. Wechseln Mitarbeitende oder externe Dienstleister, ohne dass ihre Rechte entzogen werden, bleiben unnötige Zugänge bestehen und werden schnell vergessen. Datenschutzrechtlich ist eine nachvollziehbare Zugriffskontrolle sogar Teil der geforderten technischen und organisatorischen Maßnahmen nach Artikel 32 DSGVO, da Werbekonten regelmäßig auch personenbezogene Daten verarbeiten.

Hinzu kommt der Aspekt der Rechenschaft: Nur wenn jede Person ihren eigenen Zugang nutzt, lässt sich jede Budgetänderung, jeder neue Anzeigentext und jede gelöschte Kampagne einer verantwortlichen Person zuordnen. Ein geteilter Sammel-Login macht diese Zuordnung unmöglich.

Kontozugriff in der Praxis: Agentur, Kunde und Dienstleister

Im Agenturalltag ist die häufigste Konstellation, dass der Kunde Eigentümer seines Kontos bleibt und der Agentur Zugriff gewährt — nicht umgekehrt. Das ist wichtig, weil so die Datenhistorie, die Conversion-Tracking-Einrichtung und die Rechnungsdaten beim Kunden verbleiben, selbst wenn die Zusammenarbeit endet. Bei Google geschieht dies über die Verknüpfung des Kundenkontos mit dem Verwaltungskonto der Agentur, bei Meta über die Zuweisung von Partnern im Business Manager.

Bewährt hat sich, Rollen an Funktionen statt an Personen zu binden und mindestens einen internen Administrator auf Kundenseite zu behalten, der unabhängig von der Agentur handlungsfähig bleibt. Ebenso sinnvoll sind Kontowarnungen, die über ungewöhnliche Anmeldungen oder Änderungen informieren, sowie eine verpflichtende Zwei-Faktor-Authentifizierung im Werbekonto für alle Zugänge.

Für automatisierte Zugriffe über Schnittstellen gilt dasselbe Prinzip: Ein API-Schlüssel sollte nur die Rechte tragen, die die jeweilige Anwendung braucht, und getrennt von den persönlichen Logins verwaltet werden.

Typische Fehler bei Zugriff und Berechtigungen

Der klassische Fehler ist der geteilte Login: Ein einziges Passwort kursiert im Team, niemand kann Änderungen zuordnen, und beim Ausscheiden einer Person muss das Passwort umständlich für alle geändert werden. Fast ebenso verbreitet ist die Über-Berechtigung — aus Bequemlichkeit erhalten alle Beteiligten Administratorrechte, wodurch das Prinzip der minimalen Rechte ausgehebelt wird.

Ein weiteres Risiko sind verwaiste Zugänge: Ehemalige Dienstleister oder frühere Mitarbeitende behalten ihren Zugriff, weil ihn niemand aktiv entzieht. Ein regelmäßiger Zugriffs-Review — etwa quartalsweise — deckt solche Altlasten auf. Auch die fehlende Trennung zwischen Konto-Eigentum und Nutzungsrecht ist gefährlich: Legt eine Agentur das Konto auf ihren eigenen Namen an, verliert der Kunde im Streitfall unter Umständen den Zugriff auf seine eigenen Daten und Kampagnen.

Schließlich wird die Absicherung des Zugangs selbst oft vernachlässigt. Ohne zweiten Faktor genügt ein erbeutetes Passwort, um ein mit Zahlungsmitteln verknüpftes Konto zu übernehmen und fremde Budgets zu missbrauchen.

Kontozugriff strukturiert einrichten: eine Checkliste

In der praktischen Umsetzung hat sich ein festes Vorgehen bewährt. Zunächst wird geklärt, wer Eigentümer des Kontos ist — bei Kundenprojekten stets der Kunde selbst. Erst danach werden Zugänge vergeben, und zwar konsequent als persönliche Logins statt als Sammelzugang. Jede Person erhält die Rolle, die zu ihrer Aufgabe passt: Nur-Lesen für die Berichtsempfänger, Bearbeitung für die operativ Verantwortlichen, Administration für einen bewusst kleinen Kreis.

Der zweite Schritt ist die Absicherung jedes einzelnen Zugangs. Dazu gehören ein starkes, einzigartiges Passwort und ein zweiter Faktor, idealerweise über eine Authenticator-App. Für wiederkehrende Auswertungen empfiehlt sich zudem eine automatisierte Berichtserstellung, damit reine Berichtsempfänger gar keinen erweiterten Zugriff benötigen. So bleibt der Kreis der bearbeitenden Konten klein und überschaubar.

Der dritte Schritt ist die laufende Pflege. Ein dokumentierter Zugriffs-Review in festem Rhythmus deckt verwaiste Zugänge und überhöhte Rechte auf. Beim Ausscheiden einer Person oder dem Ende einer Zusammenarbeit werden Rechte sofort entzogen — nicht irgendwann. Diese drei Schritte, sauber vergeben, konsequent absichern und regelmäßig prüfen, verwandeln die abstrakte Forderung nach guter Rechtevergabe in eine belastbare, prüfbare Routine, die auch bei wachsender Zahl an Konten und Nutzern beherrschbar bleibt.

Wichtig ist dabei die Dokumentation selbst: Wer zu welchem Zeitpunkt welche Rolle in welchem Konto hatte, sollte nachvollziehbar festgehalten sein. Diese Transparenz zahlt nicht nur auf die Sicherheit ein, sondern auch auf die datenschutzrechtliche Rechenschaftspflicht, denn sie belegt, dass Zugriffe bewusst gesteuert und nicht dem Zufall überlassen wurden.

Kontozugriff im größeren Sicherheitskontext

Zugriffsmanagement ist kein isoliertes Werbethema, sondern Teil der allgemeinen Informationssicherheit. Der Grundgedanke — Identitäten verwalten, Rechte minimal vergeben, Zugriffe protokollieren und regelmäßig prüfen — ist derselbe wie bei jedem sensiblen IT-System. Ergänzend empfiehlt das Bundesamt für Sicherheit in der Informationstechnik den flächendeckenden Einsatz einer Multi-Faktor-Authentisierung.

Für werbetreibende Unternehmen bedeutet das: Der Zugriff auf das Werbekonto sollte mit derselben Sorgfalt behandelt werden wie der Zugang zum Online-Banking. Denn ein kompromittiertes Konto verursacht nicht nur direkte Kosten, sondern kann auch die Markenbekanntheit beschädigen, wenn in fremdem Namen unerwünschte oder rechtswidrige Anzeigen geschaltet werden.

Wer Zugriff und Berechtigungen von Beginn an strukturiert aufsetzt, spart sich später aufwendige Aufräumarbeiten und schafft die Voraussetzung für eine belastbare, prüfbare Kontostruktur.

Häufige Fragen zu Kontozugriff und Berechtigungen

Google Ads unterscheidet mehrere Ebenen: reinen Lesezugriff, einen reinen E-Mail-Zugriff für Berichte, Standardzugriff zum Bearbeiten von Kampagnen sowie Administratorrechte. Nur Administratoren dürfen weitere Nutzer einladen und Rechte ändern. So bleibt die Rechteverwaltung selbst ein besonders geschütztes Recht.

Sie bleiben Eigentümer Ihres Kontos und verknüpfen es lediglich mit dem Verwaltungskonto der Agentur (bei Meta über eine Partnerzuweisung im Business Manager). Die Agentur arbeitet dann in Ihrem Konto, ohne es zu besitzen. So behalten Sie nach Ende der Zusammenarbeit Daten, Historie und Kampagnen.

Ein geteilter Login macht Änderungen nicht mehr zuordenbar und erschwert das Entziehen von Rechten beim Ausscheiden einer Person. Zudem lässt sich für ein Sammelkonto kaum eine sinnvolle Zwei-Faktor-Authentifizierung betreiben. Persönliche Zugänge mit passenden Rollen sind sicherer und nachvollziehbar.

Es besagt, dass jede Person nur die Zugriffe erhält, die sie für ihre Aufgabe tatsächlich benötigt. Wer nur Berichte auswertet, braucht keinen Vollzugriff. Das begrenzt den möglichen Schaden bei Fehlern oder einem übernommenen Zugang und ist auch datenschutzrechtlich Teil der geforderten Schutzmaßnahmen.

Ein Zugriffs-Review empfiehlt sich mindestens quartalsweise sowie anlassbezogen, wenn Mitarbeitende oder Dienstleister wechseln. Dabei werden verwaiste Zugänge entzogen und überhöhte Rechte reduziert. So bleibt die Berechtigungsstruktur schlank und sicher.

Theorie verstanden — Zeit für Umsetzung?

Wir übernehmen Google Ads, SEO und Webdesign für Kanzleien und Unternehmen — rechtssicher und messbar.

Kontakt aufnehmen

Bereit für mehr
Mandanten?

In einem unverbindlichen Erstgespräch analysieren wir Ihre aktuelle Situation und zeigen Ihnen konkret, wie wir Ihre Kanzlei digital nach vorne bringen – ohne leere Versprechen, nur mit messbaren Ergebnissen.

+49 631 206918 20
hallo@ommatic.de
Mo – Fr, 09:00 – 18:00 Uhr
Kostenlos & unverbindlich.
Unser Erstgespräch ist für Sie ohne Kosten und ohne Verpflichtung.

Erstberatung anfragen

Füllen Sie das Formular aus – wir melden uns innerhalb von 24 Stunden.

Keine Weitergabe an Dritte. Antwort innerhalb von 24 Stunden.

TerminKontaktAnrufenWhatsApp