El control de acceso basado en roles (RBAC) significa que el rol decide qué puede hacer alguien, no la persona. Para un equipo de redes sociales necesitas seis roles, no veinte: creador, editor, aprobador, publicador, analista y admin. Acota a cada persona a cuentas de clientes específicas para que nadie vea trabajo que no es suyo, y guarda un registro de quién aprobó qué.
Las agencias suelen fallar en una de dos direcciones. Todos comparten un solo inicio de sesión, o cada publicación espera al fundador. Ambas cosas se arreglan en una tarde.
En resumen: Seis roles, acotados por cliente, con aprobaciones como filtro y cada visto bueno registrado. Las excepciones por persona son lo que vuelve insostenible todo el modelo.
Los seis roles que cubren casi cualquier equipo
| Rol | Puede hacer | No puede hacer |
|---|---|---|
| Creador | Redactar borradores, subir archivos | Publicar, conectar cuentas |
| Editor | Editar cualquier borrador en su alcance, enviarlo a aprobación | Aprobar su propio trabajo |
| Aprobador | Aprobar, rechazar y comentar borradores | Editar cuentas conectadas |
| Publicador | Agendar y publicar publicaciones aprobadas | Aprobar, agregar usuarios |
| Analista | Leer analíticas, exportar reportes | Tocar contenido |
| Admin | Conectar cuentas, gestionar usuarios y roles | Nada, así que déjalo en dos personas |
Dos reglas evitan que esto se eche a perder. Nadie aprueba su propio trabajo, y el admin queda en exactamente dos personas para que siempre haya un respaldo y nunca un comité.
Resiste los permisos por persona. En el momento en que tienes "Sarah, pero ella también puede publicar los jueves", tienes un esquema que nadie puede auditar seis meses después. Resuelve la excepción con un cambio temporal de rol y luego regrésalo.
El alcance: la parte que las agencias hacen mal
Un rol por sí solo no basta. Un creador del Cliente A no debe poder ver al Cliente B. Eso es el alcance, y es lo primero que se rompe cuando una agencia supera un solo inicio de sesión compartido.
El alcance se define en tres ejes:
- Cliente o marca. El límite duro. Los freelancers reciben exactamente uno.
- Canal. Alguien puede manejar Instagram y TikTok sin tocar la página de empresa de LinkedIn.
- Etapa. Tener acceso a borradores nunca implica tener acceso a publicar.
Esto necesita una separación real, no un filtro. Si un freelancer puede cambiar el selector de cuentas y terminar en el inbox de otro cliente, tienes una vista por defecto, no un aislamiento. Los espacios de trabajo son la forma en que Mydrop marca esa línea: cada cliente tiene su propio espacio con sus propios miembros, calendario y cuentas conectadas.
Los stakeholders del cliente son otro problema. La mayoría ni siquiera deberían ser usuarios. Un portal para clientes sin inicio de sesión les permite revisar y aprobar su propio contenido sin un asiento, una contraseña o un nivel de permiso que mantengas para siempre cuando termina el proyecto.
Las aprobaciones son el filtro, no la escalera de autoridad
Los permisos deciden quién puede actuar. Las aprobaciones deciden cuándo. Mantén las dos cosas separadas, o terminarás haciendo admins a personas solo para desbloquear una publicación del viernes.
Enruta según el riesgo, no según el puesto:
| Contenido | Revisores |
|---|---|
| Publicaciones con plantilla y recurrentes | Un editor |
| Campaña nueva o una afirmación nueva | El cliente o el líder de la marca |
| Regulado, legal o de crisis | Revisor legal designado, sin alternativa |
Dale a las dos primeras filas un aprobador de respaldo para que un día festivo no detenga las publicaciones. La tercera fila debe bloquear de verdad. Los flujos de aprobación retienen la publicación hasta que llegan los vistos buenos, lo que mantiene "aprobado" y "publicado" como un solo registro en lugar de dos listas que reconcilias a mano.
Lo que tu registro de auditoría debe guardar
"¿Quién cambió esto?" siempre llega en el peor momento posible, y un registro que solo guarda el estado actual no puede responderlo.
Registra cinco cosas por cada acción:
- Quién lo hizo, como persona con nombre y nunca como cuenta compartida.
- Qué rol tenía en ese momento. Las personas cambian de rol, y un registro que resuelve el rol al momento de leerlo reescribe la historia en silencio.
- Qué cambió, con la versión anterior aún legible.
- Cuándo, con zona horaria.
- Bajo qué aprobación se publicó.
Dos reglas prácticas. Guarda los registros de aprobación por más tiempo que los registros operativos, porque la aprobación es lo que realmente te piden. Y haz que se puedan buscar por cliente y rango de fechas, porque así llega siempre cualquier solicitud de auditoría.
Comparar proveedores en esto es fácil: pídele a cada uno que muestre el historial de aprobaciones de una publicación específica de hace tres meses. O existe en la demo o no existe.
Qué revisar antes de comprar
Las funciones que separan un modelo de permisos real de una simple página de ajustes:
- Roles definibles por cliente, no un solo rol global por usuario.
- Aislamiento que sobrevive al selector de cuentas, probado con el acceso real de un freelancer.
- Enrutamiento de aprobaciones con revisores designados y una alternativa definida.
- Historial de aprobaciones exportable para una sola publicación.
- Acceso de revisor sin asiento, para que el visto bueno del cliente no cueste una licencia.
- SSO y aprovisionamiento de directorio si TI controla tu lista de usuarios. La mayoría de las herramientas de redes sociales reservan esto para planes empresariales, así que pregúntalo en la primera llamada y no en la etapa del contrato.
Planable y Sprout Social manejan aprobaciones de varios pasos con roles definidos. Mydrop junta en un solo sistema los espacios de trabajo por cliente, los roles, los comentarios directamente en el borrador, los filtros de aprobación y el enlace de revisión sin inicio de sesión, que es la combinación que las agencias suelen armar con dos herramientas separadas. Para el resto del esquema operativo que lo rodea, agencias de redes sociales cubre el panorama completo.
Configúralo esta semana
Tres pasos, en este orden:
- Haz una lista de cada persona que puede publicar hoy. Incluye a los freelancers anteriores y el inicio de sesión compartido. La lista siempre es más larga de lo que cualquiera espera.
- Dale a cada uno un solo rol y el alcance de un solo cliente. Sin excepciones en la primera pasada.
- Mueve a los stakeholders del cliente a enlaces de revisión y elimina sus cuentas de usuario.
Pon un recordatorio de 90 días en el calendario para repetir el paso uno, porque el acceso obsoleto es la falla que regresa cada vez. Puedes empezar gratis y tener los roles y los espacios de trabajo por cliente mapeados antes de que arranque la próxima campaña.















































Reseña de Google
Reseña de Trustpilot