Google My Business API: qué puede hacer, qué exige y dónde están sus límites
Google My Business API es el nombre que muchos equipos siguen usando para las actuales Business Profile APIs. Una integración puede ayudar a administrar datos y reseñas de ubicaciones, pero exige un proyecto aprobado, autenticación y autorización reales, una razón legítima y respeto estricto de las políticas. No es una API pública para operar perfiles ajenos ni un atajo para eludir la interfaz.
Respuesta rápida
Empieza por la documentación de Business Profile APIs y comprueba si el caso de uso y las cuentas cumplen las condiciones de acceso. Configura el proyecto de Google Cloud, las APIs indicadas y OAuth; solicita solo los alcances necesarios y valida peticiones antes de escribir. Diseña sincronización, reintentos e idempotencia alrededor de errores reales, y no prometas que la API da acceso automático a todas las ubicaciones o funciones.
Capas de una integración responsable
La complejidad no está solo en llamar a un endpoint. Está en demostrar quién autoriza, qué objeto se toca, cómo se recupera un fallo y qué política limita el uso.
| Capa | Pregunta técnica | Control de producción |
|---|---|---|
| Acceso | ¿El proyecto y la empresa cumplen los requisitos actuales de Google para usar las APIs? | Comprueba aprobación, documentación y restricciones antes de prometer una integración al cliente. |
| Identidad | ¿Qué cuenta, organización, ubicación y rol autoriza cada operación? | Guarda relación entre usuario, cuenta y ubicación; no uses una credencial global sin alcance. |
| OAuth | ¿Los tokens se obtienen, almacenan, renuevan y revocan con seguridad? | Cifra secretos, limita scopes, rota credenciales y ofrece desconexión explícita. |
| Datos | ¿Qué campos y recursos se leen o escriben, y con qué frecuencia? | Define esquema, paginación, límites, caché y reconciliación; trata respuestas externas como no confiables. |
| Eventos | ¿Cómo se detecta una nueva reseña, un cambio o una publicación fallida? | Usa notificaciones o sondeos documentados, deduplicación, backoff y una cola observable. |
| Política | ¿El producto actúa en perfiles que la empresa posee o está autorizada a gestionar? | Bloquea cuentas no autorizadas, registra consentimiento y revisa los términos antes de activar escritura. |
Ruta técnica para evaluar la API
El siguiente proceso evita construir una demo que falla al llegar a permisos, volumen, revocación o políticas.
Define el caso exacto
Separa leer ubicaciones, leer reseñas, responder, gestionar información, recibir notificaciones y generar informes. Cada acción puede tener endpoints, permisos y restricciones diferentes.
Comprueba acceso y políticas
Lee la configuración básica, las preguntas frecuentes y las políticas oficiales. Confirma que la organización tiene una razón legítima y autorización sobre cada perfil; la documentación no sustituye esa prueba.
Modela autorización por ubicación
Relaciona usuario, cuenta, ubicación y scopes. Una sesión válida no implica acceso a todas las ubicaciones. Comprueba ownership y roles antes de mostrar datos o habilitar una respuesta.
Diseña fallos y concurrencia
Trata 401, 403, 404, 409, 429 y errores temporales por separado. Usa idempotency keys o deduplicación cuando corresponda, backoff con jitter, timeouts y una cola que no publique dos veces.
Prueba reconciliación y retirada
Simula token revocado, ubicación eliminada, reseña editada, respuesta duplicada y API no disponible. Define cómo se reautentica la cuenta, se corrige el estado y se desconecta sin perder trazabilidad.
Checklist antes de conectar producción
La integración es un producto de autorización y datos, no solo una pantalla de conexión.
Caso permitido. La empresa tiene una razón legítima y solo gestiona perfiles que posee o está autorizada a administrar.
Proyecto preparado. Las APIs, aprobación y configuración necesarias están documentadas y verificadas.
Scopes mínimos. OAuth solicita solo permisos necesarios y el usuario puede revocar o desconectar.
Aislamiento por tenant. Cada respuesta, reseña y ubicación queda vinculada al negocio correcto sin posibilidad de fuga entre clientes.
Resiliencia. Hay timeouts, retries limitados, backoff, deduplicación, rate limits y estados visibles para el operador.
Auditoría. Se registra quién autorizó, qué se leyó o escribió, cuándo, con qué resultado y cómo se corrigió.
Métricas de una integración fiable
Mide seguridad, consistencia y coste antes de perseguir volumen. Una API que responde 200 pero mezcla ubicaciones está rota.
| Métrica | Lectura técnica |
|---|---|
| Autorizaciones activas | Cuenta conexiones por organización, scopes y fecha de último uso; no guardes tokens sin necesidad. |
| Errores por tipo | Separa permisos, datos inexistentes, límites y fallos temporales para activar la respuesta correcta. |
| Duplicados evitados | Mide idempotencia y deduplicación de eventos o respuestas, no solo el número de peticiones. |
| Latencia y cuota | Observa p95, rate limits y coste operativo por ubicación; ajusta concurrencia y caché. |
| Reconciliación | Compara estado local y remoto y mide cuánto tardas en detectar y reparar una divergencia. |
| Acciones publicadas | Registra éxito verificable y vínculo con la autorización, sin confundirlo con ranking o conversiones. |
Escenarios y decisiones
Usa esta matriz para adaptar la guía a una situación real. Cada fila separa el problema observable de la acción segura, para que el equipo no convierta una hipótesis en una promesa.
| Situación | Qué puede estar ocurriendo | Decisión recomendada |
|---|---|---|
| Acceso | Las Business Profile APIs no son una vía pública para cualquier proyecto sin aprobación. | Comprueba el acceso, el motivo legítimo y las APIs habilitadas antes de diseñar la integración. |
| Autorización | OAuth debe representar al propietario o administrador que autoriza la cuenta y sus ubicaciones. | Guarda scopes y consentimiento por tenant; nunca uses una credencial compartida entre negocios. |
| Recursos | Cuentas, ubicaciones y reseñas tienen operaciones y permisos distintos. | Modela el identificador de la ubicación y la relación con el negocio antes de escribir datos. |
| Validación | Una petición de prueba puede afectar un recurso real si el endpoint se usa sin cuidado. | Usa validación previa cuando esté disponible y separa simulación, lectura y escritura. |
| Errores | Tokens expirados, permisos insuficientes y respuestas transitorias no significan lo mismo. | Clasifica errores, aplica backoff acotado e implementa idempotencia antes de reintentar escrituras. |
| Aislamiento | Una integración multiempresa no puede confiar sólo en el ID que envía el navegador. | Verifica en servidor el tenant, usuario, ubicación autorizada y operación solicitada. |
| Política | El acceso API no permite usar datos o acciones fuera de las políticas de Google. | Mantén trazabilidad, minimiza datos y revisa políticas y documentación oficial cuando cambie la API. |
Preguntas frecuentes
¿Google My Business API es una API pública sin restricciones?
No. El acceso, proyecto, cuentas y caso de uso están sujetos a requisitos, autorización y políticas de Business Profile APIs.
¿Tener OAuth da acceso a todas las fichas?
No. Un token válido no implica acceso a todas las cuentas o ubicaciones; hay que comprobar cada relación autorizada.
¿Qué puede hacer una integración?
Depende de APIs y permisos disponibles: puede leer o gestionar determinados recursos, pero cada método y política debe verificarse en la documentación.
¿Cómo manejo un 429?
Respeta límites, usa backoff con jitter, limita concurrencia y deja el estado visible. No repitas sin control ni dupliques publicaciones.
¿Debo guardar todos los datos?
No. Minimiza datos, cifra secretos, define retención y almacena solo lo que el caso de uso y la auditoría necesiten.
¿Cómo evito mezclar clientes?
Vincula cada token, cuenta, ubicación, reseña y respuesta a un tenant y comprueba autorización en servidor antes de leer o escribir.
¿Repliq ya garantiza capacidad API?
Una página de producto no demuestra cuotas, acceso, capacidad o comportamiento del proveedor. Esas pruebas requieren entorno y evidencia reales.
Siguiente paso
Si el caso de uso depende de la API, valida primero acceso, políticas y permisos por cuenta. Después implementa lectura segura y reconciliación antes de habilitar escrituras. Repliq debe mostrar claramente qué se genera, qué se publica y qué queda bajo control humano.
- Gestionar Google Business Profile
- Gestionar reseñas de varias sucursales
- Ficha de Google My Business
- Es seguro automatizar respuestas con IA