elevatemdev Gespräch anfragen
Meta-Ads-AgentWerbungBeta

Sicherheit

Dein Werbekonto bleibt deins.

Der Agent fragt nur die Rechte an, die er braucht, speichert den Zugang verschlüsselt und ändert nichts ohne deinen Klick. Trennen und Löschen geht jederzeit – auch direkt aus deinen Facebook-Einstellungen.

Berechtigungen

Welche Rechte der Agent bei Meta anfragt.

Werbung

ads_read
Kampagnen und Kennzahlen lesen (Prüfung)
ads_management
Pausieren und Tagesbudgets ändern (Umsetzen per Klick)
business_management
Werbekonten aus Business-Portfolios auflisten

Anmeldung

email, public_profile
Login mit Facebook

Prüfung nach dem Login

Fehlende Rechte
Fehlt ads_read oder ads_management, weist der Agent in den Einstellungen darauf hin
Freigabe
Erteilte Rechte werden bei Meta abgefragt und gespeichert

Schutz des Zugangs

Wie dein Meta-Zugang gespeichert wird.

Der Zugang zu deinem Werbekonto ist das Wertvollste, was der Agent hat. Entsprechend wird er behandelt.

AES-256-GCM

Der Meta-Token wird mit 256-Bit-Schlüssel und zufälligem 12-Byte-IV verschlüsselt; ein Prüf-Tag erkennt Manipulation.

Ablauf beachtet

Der langlebige Token gilt rund 60 Tage. Ist er abgelaufen, bittet der Agent um neue Verbindung statt Fehler zu verschleiern.

Geschützter Login-Ablauf

Ein zufälliger State-Wert im httpOnly-Cookie (10 Minuten gültig) schützt die Meta-Anmeldung.

Eine Meta-ID, ein Konto

Ein Facebook-Zugang kann nur mit einem Agenten-Konto verknüpft sein.

Passwörter

Bei Anmeldung mit E-Mail: bcrypt mit Kostenfaktor 12, mindestens 8 Zeichen.

Sitzung

Signiertes Sitzungs-Cookie (httpOnly), 30 Tage gültig.

Zeitplan geschützt

Der automatische Prüflauf startet nur mit geheimem Token, verglichen in konstanter Zeit.

Schlüssel getrennt

Verschlüsselungs- und App-Schlüssel liegen als Umgebungsvariablen, nicht im Code.

Gespeicherte Daten

Was der Agent speichert – und wofür.

Gespeichert wird nur, was für Prüfung, Vorschläge und Protokoll nötig ist. Personenbezogene Daten über die Menschen, die deine Anzeigen sehen, ruft der Agent nicht ab – nur zusammengefasste Kennzahlen.

  • Nutzer: Name, E-Mail, Passwort-Hash oder Meta-ID
  • Meta-Verbindung: verschlüsselter Token, Ablaufdatum, erteilte Rechte
  • Werbekonten: Name, Währung, Ziel-CPA, Ziel-ROAS, Auto-Prüfung
  • Prüfungen: Health-Score, Zusammenfassung, Kennzahlen-Stand
  • Vorschläge und Protokoll: Aktion, Begründung, Anfrage, Antwort, Ergebnis
Datenbereiche
BereichInhaltBeim Trennen
Meta-VerbindungToken (verschlüsselt)gelöscht
WerbekontenName, Zielegelöscht
PrüfungenScore, Kennzahlengelöscht
VorschlägeBegründung, Textegelöscht
Protokollausgeführte Aktionengelöscht
NutzerkontoName, E-Mailbleibt

Löschen

Drei Wege, deine Daten zu entfernen.

Du entscheidest, wie weit die Löschung geht.

  1. 1
    Meta-Verbindung trennen

    In den Einstellungen: Token und alle von Meta stammenden Daten (Konten, Prüfungen, Vorschläge, Protokoll) werden gelöscht. Dein Login bleibt.

  2. 2
    Über Facebook entfernen

    Entfernst du die App in deinen Facebook-Einstellungen, ruft Meta den Löschrückruf auf. Der Agent prüft die Signatur und löscht deine Meta-Daten.

  3. 3
    Konto löschen

    Entfernt alles: Nutzer, Verbindung, Konten, Prüfungen, Vorschläge, Protokoll. Das kann nicht rückgängig gemacht werden.

Data-Deletion-Callback

Der Löschrückruf für Meta.

Meta schickt einen signierten Auftrag. Der Agent prüft die Signatur mit HMAC-SHA256 gegen das App-Geheimnis, löscht die Daten und antwortet mit einem Bestätigungscode und einer Statusseite.

  • Ungültige Signatur → 400, nichts wird gelöscht
  • Vergleich in konstanter Zeit
  • Pflichtangabe für die Prüfung durch Meta
json
POST /api/meta/data-deletion
Content-Type: application/x-www-form-urlencoded

signed_request=<signatur>.<nutzlast>

→ 200
{
  "url": "<deine-domain>/datenloeschung?code=<bestätigungscode>",
  "confirmation_code": "<bestätigungscode>"
}

Demo-Modus

Erst ausprobieren, dann verbinden.

Ohne Meta-Verbindung arbeitest du mit einem Beispielkonto: Prospecting, Interessen und Retargeting mit typischen Problemen und Chancen. Umgesetzte Vorschläge werden simuliert und fließen in die nächste Prüfung ein – an Meta geht nichts.

  • Beispielkonto „Demo-Shop (Beispieldaten)“
  • Ziel-CPA 25 €, Ziel-ROAS 3
  • Aktionen im Protokoll als simuliert markiert
  • Keine automatische Prüfung für das Beispielkonto
Kampagnen · letzte 7 TageBeispiel
NameStatusBudget/TagAusgabenKäufeROASCPACTRFrequenz
Broad | DE | 25–55Aktiv120 €665 €313,7321 €1,8 %1,6
Lookalike KäuferAktiv80 €550 €162,9834 €1,4 %2,0
Interessen: FitnessAktiv60 €460 €112,1742 €1,0 %3,6
Retargeting WarenkorbPausiert40 €330 €276,3312 €2,6 %2,4

Fragen zur Sicherheit

Was du wissen solltest.

Kann der Agent Kampagnen löschen oder neue anlegen?

Nein. Ausführbar sind nur zwei Aktionen: eine Anzeige pausieren und ein Tagesbudget ändern – jeweils nach deinem Klick.

Sieht die KI meinen Meta-Zugang?

Nein. Die KI bekommt nur zusammengefasste Kennzahlen und die Regel-Treffer.

Was passiert, wenn mein Token abläuft?

Der Agent meldet, dass die Verbindung abgelaufen ist, und bittet dich, dein Konto erneut zu verbinden.

Ist die Meta-Freigabe schon erteilt?

Der Agent ist in der Beta. Die Prüfung durch Meta für fremde Werbekonten ist noch offen. Wie dein Konto bis dahin angebunden wird, klären wir im Projekt.

Wo läuft der Agent?

Auf einem Server mit Node.js und MySQL bzw. MariaDB – bei dir oder von uns betrieben, das legen wir im Projekt fest.

Gibt es Rechtstexte?

Die App hat Seiten für Impressum, Datenschutz, Nutzungsbedingungen und Datenlöschung. Inhalte werden im Projekt mit deinen Angaben gefüllt und sollten rechtlich geprüft werden.

Sicher starten – mit dem Beispielkonto.

Im Pilotprojekt gehen wir den Ablauf zuerst im Demo-Modus durch, dann mit deinem Konto.