Realizacja zamówień 24h

Wsparcie eksperta 8:00–18:00

Faktura / B2B

Tysiące zadowolonych Klientów

Home / Zmiana pracownika lub agencji – jak bezpiecznie odebrać dostępy do kont firmowych?
Zmiana pracownika lub agencji – jak bezpiecznie odebrać dostępy do kont firmowych?

Zmiana pracownika lub agencji – jak bezpiecznie odebrać dostępy do kont firmowych?

Ostatni dzień współpracy nie powinien kończyć się wyłącznie zwrotem laptopa i usunięciem firmowej skrzynki. Osoba prowadząca marketing mogła mieć dostęp do Strony na Facebooku, konta reklamowego, Instagrama, TikToka, kanału YouTube, Profilu Firmy Google, Analytics, Tag Managera, domeny, narzędzia do planowania publikacji i biblioteki plików.

Jeżeli firma nie odbierze tych uprawnień w kontrolowanej kolejności, były pracownik albo agencja mogą nadal widzieć dane, pobierać listy Klientów, publikować, uruchamiać reklamy lub zmieniać administratorów. Nawet bez złej intencji pozostawiona sesja albo stary token integracji zwiększają ryzyko przejęcia.

Bezpieczny offboarding polega na trzech rzeczach: dokładnej inwentaryzacji, zapewnieniu ciągłości własności oraz usunięciu wszystkich ścieżek dostępu. Poniższa procedura jest przeznaczona dla firmy, która zmienia pracownika, freelancera, dom mediowy lub agencję.

Dlaczego samo zmienienie hasła nie wystarcza?

Współczesne platformy opierają się na indywidualnych rolach, kontach firmowych i integracjach. Osoba może mieć dostęp bez znajomości głównego hasła.

Po zmianie hasła nadal mogą działać:

  • role użytkownika w portfolio biznesowym Meta,
  • dostęp partnera do konta reklamowego,
  • aktywna sesja aplikacji,
  • token narzędzia do automatyzacji,
  • uprawnienie w Google Ads,
  • rola w GA4 lub Tag Managerze,
  • menedżer Profilu Firmy Google,
  • uprawnienie kanału YouTube,
  • aplikacja połączona z TikTokiem,
  • dostęp do dysku, haseł albo firmowej poczty,
  • klucz API zapisany w zewnętrznym systemie.

Zmiana wspólnego hasła jest potrzebna, jeśli zostało ujawnione, ale nie zastępuje przeglądu ról. W wielu usługach gwałtowne zmienianie haseł może dodatkowo wylogować potrzebne osoby i utrudnić odzyskanie konta.

Najpierw potwierdź, kto jest właścicielem zasobów

Najważniejsze konta powinny należeć do przedsiębiorstwa, a nie do wykonawcy. Przed odebraniem dostępu trzeba sprawdzić właścicieli, ponieważ usunięcie jedynego administratora może pozostawić firmę bez kontroli.

Dla każdego zasobu ustal:

Kto jest właścicielem lub głównym administratorem?

Na jaki adres e-mail przychodzą komunikaty bezpieczeństwa?

Kto kontroluje numer telefonu do odzyskiwania?

Czy istnieje drugi zaufany administrator po stronie firmy?

Kto kontroluje metodę płatności?

Czy konto znajduje się w portfolio firmy czy agencji?

Jakie integracje korzystają z jego danych?

Czy firma ma kopię kodów zapasowych i umów?

Jeżeli agencja utworzyła konto we własnej strukturze, nie należy usuwać jej przed uzgodnionym przekazaniem. Najpierw trzeba przenieść zasoby albo uzyskać własność, a dopiero potem odbierać role.

Przygotuj centralny rejestr dostępów

Offboarding jest znacznie łatwiejszy, gdy firma prowadzi stały rejestr. Arkusz nie powinien zawierać haseł. Powinien wskazywać system przechowujący poświadczenia i osoby odpowiedzialne.

PolePrzykładowa zawartość
SystemMeta Business Suite
ZasóbStrona, Instagram, konto reklamowe, piksel
Właścicielportfolio firmowe
Administrator głównyfirmowy adres imienny
Administrator zapasowydruga osoba wewnętrzna
Wykonawcapartner – agencja XYZ
Zakresreklamy i raportowanie
Data nadania02.01.2026
Data przeglądu10.09.2026
Plan odebraniausunięcie partnera po eksporcie raportów

Lista powinna obejmować również domenę, hosting, DNS, skrzynki, CRM, system newslettera, narzędzie do publikacji i bank zdjęć.

Ustal datę i kolejność offboardingu

Nie każdy dostęp trzeba wyłączyć o tej samej godzinie. Należy rozróżnić:

  • nagłe zakończenie współpracy wysokiego ryzyka,
  • zaplanowane przekazanie obowiązków,
  • zmianę agencji z okresem wypowiedzenia,
  • urlop lub czasowe zawieszenie dostępu,
  • zmianę roli wewnątrz firmy.

Przy standardowym przekazaniu najpierw odbiera się pliki, dokumentację i własność, następnie zmienia role, a na końcu usuwa pozostałe sesje i integracje. W sytuacji podejrzenia nadużycia priorytetem jest natychmiastowe ograniczenie dostępu oraz zabezpieczenie dowodów.

Co trzeba odebrać od pracownika lub agencji?

Przed zamknięciem współpracy firma powinna otrzymać:

  • listę prowadzonych kont i identyfikatorów,
  • bibliotekę opublikowanych oraz roboczych materiałów,
  • pliki źródłowe grafik i filmów,
  • kalendarz przyszłych publikacji,
  • informacje o zaplanowanych postach,
  • historię kampanii i raportów,
  • listę grup odbiorców i konwersji,
  • opis tagów oraz zdarzeń,
  • dokumentację integracji,
  • listę narzędzi opłacanych przez wykonawcę,
  • licencje i zakres praw do treści,
  • aktualne sprawy ze wsparciem platform,
  • numery zgłoszeń i odwołań,
  • dane dotyczące aktywnych współprac z twórcami,
  • informację o rachunkach, fakturach i limitach.

Eksport nie zastępuje własności. Kopia raportu z Google Ads nie daje dostępu do konta reklamowego, a folder z filmami nie rozwiązuje kwestii praw do ich dalszego użycia.

Meta: Facebook, Instagram i konto reklamowe

W Meta trzeba sprawdzić kilka poziomów: portfolio biznesowe, osoby, partnerów, zasoby, konta reklamowe, piksele, katalogi, domeny i metody płatności.

Bezpieczna kolejność:

Potwierdź, że portfolio należy do firmy.

Dodaj drugiego administratora wewnętrznego i przetestuj jego logowanie.

Sprawdź osoby oraz partnerów.

Zapisz zasoby przypisane do odchodzącej osoby lub agencji.

Odbierz brakujące materiały i raporty.

Przypisz kampanie oraz proces publikacji nowemu opiekunowi.

Usuń partnera lub osobę z niepotrzebnych zasobów.

Skontroluj dostęp bezpośrednio do Strony i konta Instagram.

Sprawdź płatności, limity i aktywne reklamy.

Usuń nieznane aplikacje oraz integracje.

Nie należy przekazywać nowej agencji wspólnego hasła. Prawidłowy model ról i partnerów opisuje poradnik BOW24 o bezpiecznym nadawaniu dostępu do Facebooka i Instagrama.

Po usunięciu sprawdź, czy użytkownik nie zachował indywidualnej roli, mimo że usunięto dostęp partnerski jego agencji.

TikTok i TikTok Business Center

W środowisku TikToka osobno mogą istnieć:

  • konto użytkownika,
  • konto reklamowe,
  • Business Center,
  • piksel i zdarzenia,
  • katalog,
  • środki płatnicze,
  • aplikacje i połączenia partnerskie.

Firma powinna sprawdzić członków Business Center, partnerów, administratorów kont reklamowych oraz dostęp do profilu organicznego. Jeżeli filmy były publikowane z prywatnego telefonu pracownika, trzeba przenieść proces na kontrolowane urządzenie lub firmowy system.

Po odebraniu roli skontroluj aktywne sesje, aplikacje autoryzowane przez TikToka oraz zaplanowane publikacje. Zmień hasło tylko wtedy, gdy było współdzielone albo istnieje ryzyko jego ujawnienia.

YouTube i konto Google marki

Kanał YouTube może działać z uprawnieniami kanału lub w powiązaniu z kontem marki. Najpierw trzeba ustalić, kto jest właścicielem podstawowego konta Google i czy firma ma niezależny dostęp do adresu odzyskiwania.

Procedura powinna objąć:

  • Listę właścicieli i menedżerów kanału.
  • Dostęp do YouTube Studio.
  • Połączenia z kontem reklamowym.
  • Bibliotekę filmów i plików źródłowych.
  • Prawa do miniatur, muzyki, głosu i wizerunku.
  • Aktywne transmisje, premiery oraz harmonogram.
  • Klucze strumienia używane przez narzędzia transmisyjne.
  • Konta powiązane z aplikacjami zewnętrznymi.

Nie należy usuwać jedynego właściciela bez wcześniejszego przeniesienia odpowiedniej roli i odczekania, jeżeli platforma przewiduje okres bezpieczeństwa. Szersze zasady pracy z kanałem zawiera poradnik BOW24 o ochronie danych i wizerunku firmy na YouTube.

Google Ads

Na koncie Google Ads osoba może mieć poziom administracyjny, standardowy, tylko do odczytu albo dotyczący płatności. Agencja może działać przez konto menedżera.

Przed usunięciem:

  • sprawdź właściciela konta i numer klienta,
  • dodaj drugiego administratora firmy,
  • zapisz aktywne kampanie oraz budżety,
  • skontroluj reguły, skrypty i automatyczne rekomendacje,
  • sprawdź metody płatności,
  • zidentyfikuj połączone konto menedżera,
  • zapisz konfigurację konwersji,
  • sprawdź listy klientów i źródła danych,
  • odbierz dokumentację eksperymentów.

Następnie usuń użytkownika oraz – jeśli współpraca się zakończyła – połączone konto menedżera agencji. Po operacji zaloguj się z firmowego konta i upewnij się, że można zmieniać kampanie, rozliczenia i dostępy.

Google Analytics 4 i Tag Manager

GA4 oraz Google Tag Manager powinny być kontrolowane przez firmę, nawet jeżeli konfigurację przygotowała agencja. Dostęp trzeba sprawdzić na każdym poziomie: organizacji, konta, usługi i kontenera.

W GA4 sprawdź:

  • administratorów i edytorów,
  • połączenie z Google Ads,
  • strumienie danych,
  • kluczowe zdarzenia,
  • filtry i listy wykluczeń,
  • eksport do BigQuery,
  • narzędzia importujące dane,
  • zaplanowane e-maile i raporty.

W Tag Managerze sprawdź:

  • administratorów konta,
  • role w kontenerze,
  • opublikowaną wersję,
  • obszary robocze,
  • szablony niestandardowe,
  • tokeny i integracje,
  • środowiska oraz ich adresy.

Przed odebraniem dostępu opublikuj lub usuń niepotrzebne obszary robocze w kontrolowany sposób. Nie wolno publikować każdej wersji tylko po to, aby „wyczyścić” panel – może to uruchomić nieprzetestowane tagi.

Profil Firmy Google

W Profilu Firmy należy rozróżnić głównego właściciela, właścicieli oraz menedżerów. Firma powinna mieć stabilne konto właścicielskie i nie może zależeć wyłącznie od skrzynki agencji.

Sprawdź:

  • Kto jest głównym właścicielem?
  • Czy istnieje drugi właściciel wewnętrzny?
  • Czy wszystkie lokalizacje są w firmowej grupie?
  • Kto odpowiada na opinie i publikuje aktualizacje?
  • Czy profil jest połączony z Google Ads?
  • Czy przy stronie znajduje się prawidłowy adres UTM?
  • Czy agencja prowadziła zgłoszenia do pomocy?

Jeżeli profil pozostaje na koncie byłej agencji albo pracownika, najpierw trzeba przeprowadzić procedurę z poradnika BOW24 o odzyskiwaniu dostępu do Profilu Firmy Google. Usunięcie menedżera bez odzyskania własności nie rozwiąże problemu.

Domena, hosting, poczta i DNS

Marketingowe konta można odzyskać, ale utrata domeny może odciąć stronę, pocztę i procesy odzyskiwania jednocześnie. Rejestrator domeny, hosting i DNS powinny być kontrolowane przez firmę.

Podczas offboardingu sprawdź:

  • abonenta domeny,
  • główny adres e-mail,
  • uwierzytelnianie dwuskładnikowe,
  • osoby z dostępem do panelu,
  • użytkowników SFTP i SSH,
  • konta administratorów WordPressa,
  • klucze API,
  • kopie zapasowe,
  • reguły przekierowań poczty,
  • zewnętrzne DNS i CDN,
  • dostęp do repozytoriów kodu.

Nie usuwaj konta technicznego, dopóki nie potwierdzisz, że nie jest używane przez działającą integrację. Zamiast pozostawiać osobiste konto byłego pracownika, utwórz kontrolowane konto usługowe i zmień poświadczenia.

CRM, newsletter, narzędzia do publikacji i chmura

Pozostałe systemy często są pomijane, chociaż mogą zawierać najwięcej danych Klientów.

Audyt powinien objąć:

  • CRM,
  • system e-mail marketingu,
  • formularze i landing page’e,
  • narzędzie do harmonogramowania social media,
  • chmurę plików,
  • bank zdjęć i licencje,
  • narzędzia AI,
  • skrzynkę do obsługi wiadomości,
  • system faktur i płatności,
  • aplikacje do automatyzacji,
  • menedżer haseł.

Usuń użytkownika, przekaż własność automatyzacji i unieważnij jego tokeny. Jeżeli konto korzystało z prywatnego adresu e-mail pracownika, przeprowadź kontrolowaną migrację przed zakończeniem skrzynki.

Co zrobić z zaplanowanymi publikacjami i reklamami?

Odebranie dostępu nie zatrzymuje automatycznie wszystkich zadań. Przed terminem wyłączenia zapisz:

  • zaplanowane posty i rolki,
  • kampanie z przyszłą datą,
  • automatyczne reguły budżetowe,
  • sekwencje e-mailowe,
  • wiadomości automatyczne,
  • transmisje i wydarzenia,
  • płatności cykliczne,
  • raporty wysyłane do zewnętrznych adresów.

Każdy element powinien mieć nowego właściciela, zostać anulowany albo świadomie pozostawiony. Szczególnej kontroli wymagają kampanie bez daty końcowej i reguły zwiększające budżet.

Jak zamknąć współpracę z agencją krok po kroku?

Tydzień przed zakończeniem

  • Potwierdź listę zasobów.
  • Zweryfikuj firmowych administratorów.
  • Zamów eksporty i pliki źródłowe.
  • Spisz aktywne kampanie, automatyzacje i sprawy.
  • Ustal godzinę odebrania dostępów.
  • Przydziel odpowiedzialność nowemu zespołowi.

Ostatni dzień

  • Odbierz finalne pliki i raporty.
  • Potwierdź własność każdego konta.
  • Usuń partnera oraz indywidualne role.
  • Zakończ aktywne sesje i tokeny.
  • Zmień ujawnione hasła.
  • Skontroluj płatności.
  • Zachowaj protokół czynności.

Następny dzień

  • Zaloguj się do każdego systemu z konta firmy.
  • Sprawdź możliwość publikacji i edycji.
  • Zweryfikuj reklamy oraz budżety.
  • Sprawdź powiadomienia bezpieczeństwa.
  • Upewnij się, że dane nadal napływają do analityki.
  • Przetestuj formularz, e-mail i numer telefonu.

Po tygodniu

  • Powtórz audyt osób i aplikacji.
  • Sprawdź, czy nie pojawiły się nowe sesje.
  • Zweryfikuj faktury i odnowienia.
  • Usuń tymczasowe konta migracyjne.
  • Zaktualizuj rejestr dostępów.

Co zrobić, gdy były wykonawca odmawia przekazania konta?

Najpierw zabezpiecz umowę, faktury, korespondencję, identyfikatory kont oraz dowody reprezentowania firmy. Nie publikuj oskarżeń, dopóki nie ustalisz własności konkretnego zasobu.

Następnie:

Wyślij formalne wezwanie do przekazania dostępu.

Skorzystaj z oficjalnej procedury odzyskiwania platformy.

Zabezpiecz domenę, pocztę i numer telefonu.

Wstrzymaj podejrzane płatności oraz reklamy.

Poinformuj wewnętrzny zespół o prawidłowych kanałach.

Rozważ wsparcie prawne, jeżeli spór dotyczy własności lub danych.

Jeżeli były wykonawca publikuje jako firma, tworzy kopie kont albo kontaktuje się z Klientami, zastosuj instrukcję postępowania, gdy ktoś podszywa się pod firmę.

Najczęstsze błędy

  • usunięcie jedynego administratora przed dodaniem zastępcy,
  • rozpoczęcie od zmiany wszystkich haseł bez mapy zależności,
  • założenie, że zwrot telefonu kończy dostęp,
  • pozostawienie agencji jako właściciela konta,
  • usunięcie partnera, ale pozostawienie jego pracowników,
  • brak kontroli zaplanowanych kampanii,
  • nieuwzględnienie Tag Managera i automatyzacji,
  • zamknięcie poczty przed migracją kont,
  • niezapisanie plików źródłowych,
  • brak praw do dalszego wykorzystania materiałów,
  • pozostawienie prywatnej metody płatności,
  • brak testu po odebraniu dostępów,
  • przechowywanie haseł w zwykłym arkuszu,
  • przesłanie nowej agencji tych samych wspólnych danych,
  • brak rejestru wykonanych działań.

Checklista offboardingu

Firma ma dwóch wewnętrznych administratorów najważniejszych kont.

  • Domena, hosting i poczta należą do firmy.
  • Zapisano wszystkie zasoby Meta i ich właścicieli.
  • Sprawdzono TikTok Business Center oraz konto reklamowe.
  • Zweryfikowano role kanału YouTube.
  • Usunięto użytkownika i konto menedżera z Google Ads.
  • Skontrolowano GA4 i Tag Manager.
  • Profil Firmy Google ma właściwego głównego właściciela.
  • Odebrano pliki źródłowe i licencje.
  • Sprawdzono CRM, newsletter i narzędzia publikacji.
  • Unieważniono tokeny i sesje.
  • Zmieniono ujawnione hasła.
  • Przypisano zaplanowane publikacje i kampanie.
  • Skontrolowano metody płatności.
  • Wykonano test dostępu po stronie firmy.
  • Zaktualizowano rejestr.

Dostęp powinien być odwracalny od pierwszego dnia współpracy

Najbezpieczniejszy offboarding zaczyna się podczas nadawania uprawnień. Jeżeli firma pozostaje właścicielem zasobów, przyznaje indywidualne role i prowadzi rejestr, zakończenie współpracy jest przewidywalną procedurą, a nie walką o konto.

Nie należy odbierać wszystkich dostępów bez sprawdzenia zależności, ale nie można też pozostawiać ich „na wszelki wypadek”. Każda aktywna rola musi mieć biznesowe uzasadnienie, właściciela i termin przeglądu.

Firmy, które potrzebują uporządkować profile, role, publikacje i pracę nowego zespołu, mogą skorzystać z profesjonalnego zarządzania social media przez BOW24. Jeżeli doszło już do nieautoryzowanej publikacji, utraty kontroli lub aktywnego konfliktu, właściwa może być pomoc kryzysowa BOW24.

Często zadawane pytania

Usunięcie partnera lub osoby co do zasady odbiera dostęp, a nie usuwa automatycznie wszystkich zasobów należących do firmy. Trzeba jednak wcześniej potwierdzić własność konta, biblioteki i elementów utworzonych w strukturze agencji. Nie wolno opierać decyzji wyłącznie na nazwie widocznej w panelu.

Należy zmienić hasła, które pracownik znał albo mógł poznać, oraz unieważnić jego sesje i tokeny. Gdy korzystał wyłącznie z indywidualnej roli i nie znał hasła głównego, kluczowe jest usunięcie uprawnienia i kontrola sesji. Firma powinna też zabezpieczyć konta odzyskiwania.

Przy planowanym zakończeniu najpierw zabezpiecza się własność, pliki i dokumentację, a następnie odbiera role w ustalonej godzinie. Przy podejrzeniu nadużycia dostęp należy ograniczyć natychmiast, zachowując dowody i dbając o ciągłość krytycznych usług.

Nie jest to dobry model. Firma powinna posiadać konta i nadawać nowemu partnerowi indywidualny, ograniczony dostęp. Wspólne hasła utrudniają ustalenie odpowiedzialności i bezpieczne zakończenie kolejnej współpracy.

Co najmniej raz na kwartał oraz po każdej zmianie pracownika, agencji, administratora, telefonu, domeny lub systemu płatności. Konta o wysokim ryzyku – domena, poczta, reklamy i profile publiczne – warto kontrolować częściej.