# Google Ads cere passkey din 19 august. Ce faci azi

> 19 august 2026: Google Ads cere passkey la acțiunile sensibile, iar conturile pe adrese gratuite le pierd. O cheie nouă poate cere 7 zile.

Source: https://cittago.com/ro/blog/google-ads-passkey-19-august-2026/  
Publisher: Cittago — a digital studio in Cluj-Napoca, est. 2011  
Published: 2026-08-06  
Language: ro

---

Din 19 august 2026, anumite operațiuni din contul tău de Google Ads nu se mai pot face fără o cheie de acces. Un passkey nou poate avea nevoie de până la șapte zile ca să funcționeze — deci termenul real e mai devreme decât scrie în calendar. Iar dacă ai contul pe o adresă de Gmail, mai e ceva.

**Ce se schimbă.** Din 19 august 2026, câteva operațiuni din contul de Google Ads — adăugarea unui utilizator, schimbarea drepturilor cuiva, legarea contului la altul, modificarea datelor de plată — cer un passkey. Nu o parolă, nu un cod pe SMS. Un passkey.

**De ce nu-i pentru toată lumea.** Dacă ai un cont pe care nu-l atinge nimeni, campaniile îți merg mai departe fără să faci nimic. Dacă schimbi agenția, schimbi cardul, dai sau iei acces cuiva — te oprești în ecranul ăsta.

**Ce câștigi din lectură.** Termenul real nu e 19 august, e mai devreme, și îți arăt de ce. Plus partea despre care nu se scrie aproape deloc: conturile ținute pe o adresă gratuită de e-mail pierd dreptul de a face fix operațiunile astea.

- Cât durează, de fapt, până când un passkey nou devine utilizabil — și de unde vine cifra.
- Lista exactă a operațiunilor care se blochează, ca să știi dacă te privește sau nu.
- Ce faci dacă ai contul pe Gmail sau pe Yahoo, cum stau multe firme mici din România.
- De ce parola contului de Ads nu se mai poate trimite pe WhatsApp către cine ți-l administrează.

Lucrăm cu Google Ads de pe vremea când se numea AdWords, din 2011. În anii ăștia, cel mai comun mod în care o firmă mică din România își dă contul pe mâna cuiva a fost tot ăsta: îi trimite adresa și parola. Pe WhatsApp, pe mail, uneori pe un bilețel. Din 19 august, mecanismul ăla nu mai funcționează — și nu pentru că cineva a decis că e nepoliticos, ci pentru că bucata care lipsește din ecuație nu poate fi trimisă.

Un passkey e legat de dispozitivul tău și de amprenta ta. Nu are ce să încapă într-un mesaj.

Google a anunțat schimbarea printr-un mail trimis advertiserilor în mai. Mailul spunea 15 iulie. Termenul s-a mutat de atunci pe **19 august 2026**, iar în paralel a intrat în vigoare un al doilea termen, pe 5 august, care privește uneltele conectate prin API. Trei date, două dintre ele deja trecute, și niciuna dintre ele explicată în română nicăieri.

*Mailul care a pornit totul spune 15 iulie. Data aia s-a mutat; textul din mail nu. De-aia mulți l-au citit, l-au amânat și au uitat de el.*

## Ce este un passkey

**Definiție:** un passkey este o cheie de acces personală, păstrată pe telefonul sau pe calculatorul tău și deblocată cu amprenta, cu fața sau cu codul ecranului, care înlocuiește parola atunci când Google vrea să fie sigur că ești chiar tu.

Documentația Google Ads o spune direct, în română: *„O cheie de acces este întotdeauna personală”*, iar *„Nu poate fi trimisă unui grup”* ([Ajutor Google Ads](https://support.google.com/google-ads/answer/16917887?hl=ro)). Versiunea în engleză a aceleiași pagini o explică mai tehnic: e o credențială criptografică unică, legată de dispozitivul unei persoane și de profilul ei biometric.

Parola se poate spune la telefon. Codul din SMS se poate citi cuiva. Passkey-ul nu are formă de text — nu există nimic de dictat. De-aia rezolvă problema pe care o rezolvă, și de-aia strică obiceiul cu care lucrează jumătate din piață.

## Ce se schimbă pe 19 august, exact

Nu se schimbă logarea. Intri în cont ca până acum, cu ce ai folosit până acum. Campaniile rulează mai departe fără să atingi nimic, iar dacă tot ce faci într-o lună e să te uiți la rapoarte și să mai ajustezi un buget, s-ar putea să nu întâlnești niciodată ecranul ăsta.

Se schimbă un set restrâns de operațiuni pe care Google le numește *sensibile*. Sunt exact acelea prin care cineva care ți-ar fura contul ar putea să-l ia cu totul: să-și dea singur acces, să mute contul sub altă structură, să schimbe unde se duc banii.

## Care sunt „acțiunile sensibile”

Lista, așa cum apare în documentația Google și în relatările din presa de specialitate:

- **Adăugarea unui utilizator nou** pe cont.
- **Schimbarea drepturilor** unui utilizator care are deja acces.
- **Acceptarea unei legături noi cu un cont de administrare** (MCC) sau modificarea celor existente.
- **Schimbarea informațiilor de plată** — cardul, factura, datele de facturare.

Cu alte cuvinte: nu ziua obișnuită de lucru, ci exact momentele în care schimbi pe cineva. Iar momentele alea vin de obicei împachetate în urgență — pleci de la o agenție, îți expiră cardul, ai nevoie de acces pentru un colaborator nou până mâine.

> Toate operațiunile blocate au ceva în comun: se fac o dată la doi ani, dar când se fac, se fac urgent.

## Dacă ai contul pe Gmail sau pe Yahoo, asta te privește separat

Aici e partea despre care s-a scris cel mai puțin, și fix aia lovește piața românească. În paralel cu passkey-ul, Google testează o a doua restricție: conturile accesate de pe **adrese de e-mail gratuite** — @gmail.com, @yahoo.com și celelalte de acest fel — nu mai pot finaliza acțiuni sensibile. Utilizatorul trebuie mutat pe o adresă cu domeniu de firmă. Am citit-o la [Search Engine Roundtable, pe 6 august](https://www.seroundtable.com/google-ads-free-email-account-security-41827.html), iar Google o descrie într-o pagină de ajutor separată de cea despre passkey.

Restul rămâne cum era: te uiți la rapoarte, faci modificări obișnuite în campanii, în funcție de nivelul tău de acces. Se blochează doar acțiunile din lista de mai sus. Iar dacă contul tău e prins în test, primești o notificare în interfață care îți spune să treci pe o adresă de firmă înainte să continui.

Partea asta e, deocamdată, **pilot**, nu regulă generală. Textul din documentația Google e explicit: *„This update is currently being piloted for a subset of advertisers. You will receive an email notification if your account is enrolled.”* Deci nu toată lumea o vede acum. Dar direcția e clară, iar mutarea de pe o adresă gratuită pe una de firmă nu e o operațiune pe care vrei s-o faci sub presiune.

De ce contează în România mai mult decât în alte piețe: la noi, contul de Google Ads al unei firme mici stă foarte des pe adresa personală a patronului, sau pe a nepotului care l-a făcut acum patru ani și care nu mai răspunde la telefon. Nu e o glumă, e o situație pe care o întâlnim des când preluăm un cont. Am scris despre economia din spatele acelor conturi în [cât costă un click în Cluj, pe domenii](https://cittago.com/ro/blog/google-ads-cluj-cifre-2026/).

## Al doilea termen, deja trecut: API-ul, de pe 5 august

Există o a doua schimbare, separată, care a intrat deja. Din **5 august 2026**, API-ul Google Ads cere passkey atunci când se generează credențiale noi — mai exact, tokenuri OAuth 2.0 de reîmprospătare. Anunțul e pe blogul pentru dezvoltatori al Google, din 27 iulie, și a fost preluat de presa de specialitate.

Sună a chestiune de programatori, dar are o consecință foarte concretă pentru o firmă obișnuită: orice unealtă care se conectează la contul tău de Ads — un tablou de bord, un conector de rapoarte, un script de sincronizare a stocului — își reface din când în când conexiunea. Când și-o va reface, va cere un passkey de la persoana care a autorizat-o inițial. Dacă persoana aia nu mai lucrează la tine, ai o problemă mică cu ceas.

## Ce am verificat la noi, azi

Prima dată când citești un anunț ca ăsta, întrebarea corectă nu e „ce înseamnă în general”, ci „ce pică la mine”. Așa că m-am uitat în propria noastră infrastructură înainte să scriu articolul.

Rulăm de la 1 august două unelte proprii care citesc automat date din conturile Google — una pentru Search Console, una pentru Analytics — și pe baza lor construim rapoartele lunare și pagina publică de statistici. Verificat azi, în cod: amândouă se autentifică printr-un **cont de serviciu**, semnând un token JWT cu cheia lui, nu prin autorizarea unui om. Iar fluxurile pe cont de serviciu *nu* intră sub cerința de passkey de pe 5 august — sunt exact recomandarea pentru automatizări.

Deci la noi, pe partea de raportare, nu pică nimic. Ceea ce nu e un motiv de laudă, e un motiv de verificat: dacă ai un tool conectat la Ads, întrebarea de pus furnizorului lui e „conexiunea merge pe cont de serviciu sau pe autorizarea unei persoane?”. Răspunsul îți spune dacă ai ceva de făcut sau nu.

A doua constatare, mai puțin comodă. Când administrăm contul unui client, accesul pe care îl avem e dat de el, pe adresa noastră. Passkey-ul, însă, e al persoanei. Nu putem să-l facem noi în locul patronului, oricât ar vrea el să scape de o sarcină. Tot ce putem face — și facem, de azi, la conturile pe care le ținem — e să verificăm cine are acces, cu ce adresă, și să-i spunem omului să-și pună passkey-ul acum, nu pe 18 august.

*Ecranul pe care îl vei vedea în momentul acțiunii sensibile. Dacă apare și nu ai passkey, acolo te oprești.*

## Ce-ți trebuie ca să faci un passkey

Puțin, dar nu nimic. Lista completă, adunată într-un loc:

- **Un dispozitiv cu blocare de ecran activă** — amprentă, față sau cod. Passkey-ul se sprijină pe ea.
- **Un sistem de operare suficient de nou:** Windows 10 sau mai nou, macOS Ventura sau mai nou, Android 9.0 sau mai nou, iOS 16 sau mai nou. Alternativ, o cheie fizică de securitate compatibilă FIDO2.
- **Un browser suficient de nou:** Chrome 109+, Safari 16+, Edge 109+, Firefox 122+.
- **Accesul la contul Google** cu care intri în Google Ads — passkey-ul se creează la nivel de cont Google, nu în interiorul Google Ads.
- **Timp înainte de termen.** Ăsta e ingredientul pe care îl uită toată lumea, și e explicat în secțiunea următoare.

*Blocarea ecranului nu e un detaliu de confort. Fără ea, dispozitivul nu poate păstra un passkey.*

## Termenul real nu e 19 august

Asta e cifra pe care merită să o reții din tot articolul. Un passkey nou nu devine utilizabil instantaneu.

Documentația Google Ads, în română, descrie trei praguri de așteptare: un passkey nou are nevoie de aproximativ o zi sau două ca să se asocieze cu Google Ads; se recomandă să aștepți 48 de ore înainte să-l folosești pentru activități sensibile; iar un passkey nou poate intra sub o **perioadă de siguranță de șapte zile**. Aceeași cifră apare și în relatările din presa de specialitate, formulată mai brutal: o cheie nouă poate avea nevoie de până la șapte zile până funcționează efectiv.

Adună singur: dacă termenul e 19 august și cheia poate avea nevoie de șapte zile, ultima zi în care mai poți începe liniștit e în jur de **12 august**. Astăzi e 6. Ai o săptămână de marjă, nu două.

*Partea aurie nu e muncă. E așteptare — și de-aia ziua în care începi contează mai mult decât ziua termenului.*

## Cum îl faci, în zece minute

Pașii, în uneltele tale, nu în ale noastre:

1. Intră în contul Google cu care te loghezi în Google Ads — nu în Google Ads, ci în setările contului Google, la secțiunea de securitate.
2. Caută „chei de acces” sau „passkeys” și creează una pe dispozitivul de pe care lucrezi de obicei.
3. Confirmă cu amprenta, cu fața sau cu codul ecranului. Nu ți se cere să inventezi nimic nou.
4. Repetă pe al doilea dispozitiv. Ăsta e pasul pe care îl sare toată lumea și e cel mai important: un singur passkey, pe un singur telefon, înseamnă că telefonul pierdut e contul blocat.
5. Notează-ți în calendar data de peste șapte zile. Până atunci, nu presupune că merge — verifică.
6. Cât ești acolo, uită-te și cine mai are acces la cont. Găsești adrese la care nu te așteptai. Aproape întotdeauna.

Dacă vrei să nu mai ajungi niciodată în situația asta, Google Ads are de mai demult o funcție numită *domenii de e-mail permise*: setezi domeniul firmei, iar contul nu mai poate fi invitat pe adrese din afara lui. Documentația o explică fără ocolișuri — dacă pui „exemplu.ro” ca domeniu permis, poți invita user@exemplu.ro, dar nu poți invita user@gmail.com. E cea mai ieftină măsură de igienă din tot Google Ads și n-o folosește aproape nimeni.

## Cronologia, ca să știi cât timp ai

Și un detaliu de calendar pe care merită să-l vezi întreg: pe **17 august** intră în vigoare și schimbarea de licitare despre care am scris acum două săptămâni, în [articolul despre CPA-ul țintă](https://cittago.com/ro/blog/google-ads-target-cpa-august-2026/). Două termene Google în aceeași săptămână, pe două paliere diferite ale aceluiași cont. Dacă ai de gând să te uiți o dată în Ads luna asta, săptămâna aia e.

## Ce NU face un passkey

Secțiunea pe care o sar de obicei anunțurile, și care e jumătate din adevăr:

- **Nu îți protejează bugetul de o campanie prost făcută.** E o măsură de acces, nu de performanță.
- **Nu împiedică pe cineva care are deja acces legitim** să facă prostii în cont. Drepturile rămân drepturi.
- **Nu înlocuiește parola la logare.** Intri în cont la fel ca înainte.
- **Nu se transferă între oameni.** Dacă pleacă persoana, pleacă și cheia ei — și asta e o problemă de procedură, nu de tehnologie.
- **Nu te scapă de verificarea în doi pași** pe restul serviciilor Google.
- **Nu rezolvă problema fundamentală** a conturilor de firmă ținute pe adrese personale. Pentru aia e funcția de domenii permise.

## Ce nu spun anunțurile astea

Trei limite pe care le semnalez ca să nu iei articolul drept mai mult decât e.

**Prima:** data de 19 august o am din presa de specialitate — un site german care urmărește subiectul de la început și o relatare în engleză — nu dintr-o pagină oficială Google pe care s-o pot cita cu linkul. Mailul original, pe care îl vezi în captură, spune 15 iulie. Dacă Google mai mută o dată termenul, articolul ăsta se actualizează.

**A doua:** restricția pe adresele gratuite e pilot. Nu știu cât de mare e lotul de advertiseri prinși în el și nici dacă va deveni regulă generală. Ce știu e ce scrie în documentație și ce a raportat presa pe 6 august.

**A treia:** nu am o cifră despre câte conturi de firmă din România stau pe adrese gratuite. Nimeni nu publică așa ceva, și n-am de gând s-o estimez din burtă. Ce pot spune e ce vedem când preluăm conturi, ceea ce e o observație, nu o statistică.

## Glosar, ca să nu te blochezi în termeni

## Unde ești tu, în trei praguri

**Pragul 1 — contul e pe o adresă personală și nu ai passkey.** Ești în situația cea mai expusă și ai cel mai mult de făcut. Ordinea: fă passkey-ul azi, verifică cine are acces, apoi planifică mutarea pe o adresă de firmă. Nu le face pe toate în aceeași zi și nu le face pe 18 august.

**Pragul 2 — contul e pe domeniul firmei, dar passkey n-ai.** Ai o singură sarcină, și durează zece minute plus o săptămână de așteptare. Fă-o azi și pune-ți în calendar verificarea de peste șapte zile.

**Pragul 3 — ai passkey pe două dispozitive și domeniu permis setat.** Nu ai nimic de făcut pe 19 august. Uită-te doar la uneltele conectate prin API și întreabă furnizorii lor pe ce fel de autorizare merg.

Dacă ești la pragul 1 și contul îl ține altcineva de ani de zile, e un moment bun să te uiți la cum arată relația aia. Noi facem [administrare de cont Google Ads](https://cittago.com/ro/services/google-ads/) pentru firme din Cluj și din Italia, și primul lucru pe care îl verificăm la preluare e exact ce ți-am cerut mai sus: cine are acces, pe ce adrese, și cine deține de fapt contul.

## Zece întrebări despre passkey, cu răspuns scurt

Ultima actualizare: 6 august 2026. Termenul de 19 august 2026 pentru acțiunile sensibile e preluat din presa de specialitate (conversion-traffic.de, decantery.com); mailul original al Google, reprodus în articol, anunța 15 iulie. Cerința pentru API a intrat pe 5 august 2026, conform anunțului de pe blogul Google Ads pentru dezvoltatori din 27 iulie. Restricția pe adresele gratuite e, la data publicării, pilot. Actualizăm pagina la fiecare schimbare de dată sau de statut.

*Ce se schimbă, pe operațiuni*

| Operațiunea | Până acum | Din 19 august 2026 |
| --- | --- | --- |
| Intrarea în cont | Parolă (plus verificare în doi pași) | Neschimbată |
| Modificări în campanii | Fără verificare suplimentară | Neschimbate |
| Adăugare de utilizator / schimbare de drepturi | Se făcea din cont, direct | Cere passkey |
| Legare la un cont de administrare (MCC) | Se accepta cu un clic | Cere passkey |
| Schimbarea datelor de plată | Se făcea din cont, direct | Cere passkey |

*Datele care contează, cu sursa fiecăreia*

| Data | Ce s-a întâmplat | Unde am citit |
| --- | --- | --- |
| 8 mai 2026 | Google trimite advertiserilor mailul cu „Create Passkey now” | ppc.land |
| 15 iulie 2026 | Termenul anunțat inițial în mail | mailul Google (captura de mai sus) |
| 27 iulie 2026 | Google anunță cerința de passkey pentru API | blogul Google Ads pentru dezvoltatori |
| 5 august 2026 | Intră în vigoare cerința pentru tokenuri OAuth noi | relatări de specialitate, pe baza anunțului Google |
| 6 august 2026 | Apare informația despre blocarea adreselor gratuite | Search Engine Roundtable |
| **19 august 2026** | **Passkey obligatoriu la acțiunile sensibile** | conversion-traffic.de, decantery.com |

*Termenii din anunțuri, în românește*

| Termen | Ce înseamnă la tine în cont |
| --- | --- |
| Passkey / cheie de acces | O cheie ținută pe telefonul sau pe laptopul tău, deblocată cu amprenta sau cu codul ecranului. Nu are formă de text, deci nu se poate trimite nimănui. |
| Acțiune sensibilă | Adăugarea unui utilizator, schimbarea drepturilor cuiva, legarea la un cont de administrare, modificarea datelor de plată. |
| Cont MCC | Contul de administrare din care o agenție ține mai multe conturi de client. Legarea la el intră la acțiuni sensibile. |
| Domeniu gratuit de e-mail | @gmail.com, @yahoo.com și celelalte. Opusul lui e o adresă pe domeniul firmei tale. |
| Token OAuth de reîmprospătare | Bucata de autorizare cu care o unealtă externă rămâne conectată la contul tău. Când se generează una nouă, din 5 august se cere passkey. |
| Cont de serviciu | Un cont tehnic, fără om în spate, folosit de automatizări. Nu intră sub cerința de passkey. |

## Întrebări și răspunsuri

**Dacă nu fac nimic până pe 19 august, îmi stau campaniile?**

Nu. Campaniile rulează mai departe, iar logarea în cont rămâne neschimbată. Se blochează doar acțiunile sensibile: adăugarea unui utilizator, schimbarea drepturilor, legarea la un cont de administrare și modificarea datelor de plată. Riscul nu e că se oprește ceva azi, ci că vei avea nevoie urgent de una dintre operațiunile alea și vei descoperi că mai ai de așteptat șapte zile.

**De ce durează până la șapte zile până funcționează un passkey nou?**

E o perioadă de siguranță. Dacă cineva îți compromite contul și își pune imediat propria cheie, întârzierea îi taie fereastra în care ar putea face daune. Documentația Google Ads descrie trei praguri: una-două zile până când cheia se asociază cu Google Ads, 48 de ore recomandate înainte de acțiuni sensibile și o perioadă de siguranță care poate ajunge la șapte zile. Practic, tratează termenul ca fiind 12 august, nu 19.

**Am contul de Google Ads pe o adresă de Gmail. Trebuie să-l mut?**

Restricția pe adresele gratuite este, la data publicării, un pilot pe un lot de advertiseri, deci s-ar putea să nu te prindă încă. Dacă te prinde, primești o notificare în interfață care îți cere să treci pe o adresă cu domeniu de firmă înainte de a finaliza acțiunea. Recomandarea e să nu aștepți notificarea: mutarea nu e complicată, dar e neplăcută făcută în grabă.

**Îmi poate face agenția passkey-ul în locul meu?**

Nu. Cheia de acces e legată de dispozitivul și de profilul biometric al unei persoane anume, iar documentația Google spune explicit că nu poate fi trimisă unui grup. Agenția îți poate verifica lista de utilizatori și îți poate aminti să-ți faci cheia din timp, dar cheia o faci tu, pe telefonul tău.

**Ce se întâmplă dacă îmi pierd telefonul pe care am passkey-ul?**

De-aia se fac două chei, pe două dispozitive. Cu una singură, telefonul pierdut înseamnă că nu mai poți face acțiuni sensibile până când recuperezi accesul la contul Google, proces care poate dura zile. Al doilea dispozitiv poate fi laptopul de la birou sau o cheie fizică de securitate compatibilă FIDO2.

**Passkey-ul înlocuiește parola contului Google?**

Nu la logare. Intri în cont ca înainte; passkey-ul se cere doar la acțiunile sensibile. Direcția anunțată de Google este un viitor fără parole, dar în acest moment cele două coexistă.

**Am un tool conectat la Google Ads. Se rupe conexiunea pe 5 august?**

Conexiunea existentă nu se rupe. Cerința se aplică atunci când se generează credențiale noi, adică la reconectare sau la o instalare nouă. Întrebarea de pus furnizorului uneltei este dacă se conectează prin autorizarea unei persoane sau printr-un cont de serviciu; fluxurile pe cont de serviciu nu intră sub cerința de passkey.

**Sunt agenție și țin conturi de client într-un MCC. Ce se schimbă?**

Acceptarea unei legături noi cu contul de administrare devine acțiune sensibilă, deci fiecare preluare de client presupune ca persoana care acceptă să aibă passkey activ. Merită trecut în procedura de onboarding, alături de accesul la Analytics și Search Console.

**De unde știu dacă contul meu e prins în pilotul cu adrese gratuite?**

Din notificare. Google trimite un e-mail și afișează un mesaj în interfață dacă funcția este activă pe contul tău. În lipsa unei notificări, presupune că încă nu ești inclus, dar tratează asta ca pe o amânare, nu ca pe o scutire.

**Ce sunt domeniile de e-mail permise în Google Ads?**

E o setare mai veche, independentă de anunțurile din august: alegi domeniul firmei tale, iar contul nu mai poate fi invitat pe adrese din afara lui. Dacă pui exemplu.ro ca domeniu permis, poți invita user@exemplu.ro, dar nu user@gmail.com. Se face o dată și previne apariția unor adrese necunoscute pe lista de utilizatori.

---

Cittago · https://cittago.com · digital marketing, SEO, AI search, Google Ads and web development for small and medium companies in Romania, Italy and the EU.
