Tus correos de empresa llegan a spam y no envías publicidad
Casi todo lo escrito sobre esto es para envíos masivos. Si lo tuyo son presupuestos y facturas, la causa suele ser otra y se arregla en el DNS.
Por SiteGuardiaPublicado 4 min de lectura
Si buscas esto encontrarás consejos sobre limpiar listas, calentar el volumen de envío y no escribir "gratis" en el asunto. Son correctos para quien manda una newsletter a diez mil personas. Si lo que mandas son presupuestos, facturas y respuestas a clientes, ese consejo no se aplica y además distrae del problema real.
Conviene separar los dos casos desde el principio, porque tienen causas distintas.
Caso A: envías correo masivo
Boletines, campañas, cualquier cosa que salga a cientos de direcciones a la vez. Ahí sí importan la reputación de la lista, la tasa de rebotes, el ritmo de envío y el contenido. Los artículos que encontrarás cubren bien ese caso.
Caso B: envías correo normal y aun así cae en spam
Un presupuesto a un cliente. Una factura. Una respuesta. Volumen bajo, destinatarios que te conocen, y aun así la carpeta de no deseado.
Cuando pasa esto, la causa casi siempre es que tu dominio no está autenticado, y eso no se arregla cambiando lo que escribes. Se arregla en el DNS.
Las tres piezas, y qué falla con cada una
SPF: quién puede enviar en tu nombre
Es un registro de texto en tu DNS que lista los servidores autorizados a enviar correo como tu dominio. Si no existe, cualquier receptor que lo consulte no encuentra nada y tiene que decidir a ciegas. Está definido en el RFC 7208.
El fallo más común no es que falte: es que esté y no incluya el servidor que de verdad usas. Cambias de proveedor de correo, nadie actualiza el registro, y a partir de ahí tus propios envíos fallan la comprobación.
DKIM: la firma que demuestra que no se manipuló
Tu servidor firma cada mensaje con una clave privada y publica la pública en el DNS. El receptor comprueba la firma. Está en el RFC 6376.
Aquí hay algo que conviene saber y que casi nadie dice: DKIM no se puede comprobar desde fuera sin ver un correo tuyo. El selector que indica qué registro consultar va en una cabecera del mensaje, así que ninguna herramienta externa puede verificarlo sin que le envíes algo. Quien te diga que ha comprobado tu DKIM sin un correo delante, no lo ha hecho.
DMARC: qué hacer cuando algo falla
Une las dos anteriores y le dice al receptor qué hacer si un mensaje no pasa: nada, cuarentena o rechazo. Está en el RFC 7489.
Y hace algo más útil todavía: con el campo rua recibes informes agregados de quién envía en tu nombre y si se autentica bien. Sin ese campo la política existe pero no te enteras de nada, que es el estado en el que está la mayoría de los dominios que tienen DMARC.
Por qué esto se volvió urgente
Desde 2024, Google y Yahoo exigen SPF o DKIM a cualquiera que les envíe, y DMARC a quien envía volumen. Las directrices para remitentes de Gmail lo detallan. Un dominio sin autenticar ya no es "menos fiable": en muchos casos directamente no entra.
El orden para arreglarlo
1. Comprueba qué publicas hoy. Antes de tocar nada conviene saber si hay SPF y qué dice. 2. Corrige el SPF para que incluya todos los servidores desde los que envías de verdad: tu proveedor de correo, y también tu web si manda formularios o facturas. 3. Activa DKIM en tu proveedor. Suele ser pulsar un interruptor y añadir unos registros. 4. Publica DMARC en `p=none` con `rua`. Empieza observando, no bloqueando. 5. Lee los informes unas semanas. Cuando veas que todo lo legítimo se autentica, sube a quarantine y después a reject.
Ese orden importa. Un DMARC estricto puesto antes de saber quién envía en tu nombre bloquea tu propio correo, y es un fallo que tarda en descubrirse porque el remitente no ve nada.
Sobre el final del SPF
Un registro SPF termina con una regla sobre todos los demás servidores. -all pide que se rechacen, ~all que se acepten marcados. -all es más estricto y mejor señal, pero solo es seguro cuando estás seguro de que el registro lista todos tus emisores. Si añades una herramienta de facturación o un CRM y no actualizas el registro, con -all sus correos dejan de llegar.
Qué puedes comprobar tú ahora
La comprobación de SPF lee el registro que publicas y cuál de los cuatro finales usa. La comprobación de DMARC lee tu política y si pides informes. Las dos son gratis y no piden cuenta.
Lo que hace cada registro en detalle, incluido por qué DKIM queda fuera de cualquier lectura externa, está en nuestra guía de SPF, DKIM y DMARC. Cómo puntuamos esta categoría y qué no significa esa puntuación, en la metodología.
Una advertencia final: ninguna de estas comprobaciones prueba la entrega. Leen lo que publicas en el DNS, que es lo que un receptor consulta. Qué decide después cada proveedor con un mensaje concreto es suyo, y no se ve desde fuera.
Compruébalo en tu web
Esta guía explica la señal. La comprobación la lee en tu dominio y te dice qué encontró.