“We hebben een bestelling betaald, de klant ontvangt de bevestiging niet.” Dat is waarschijnlijk het meest voorkomende supportticket op PrestaShop-shops in 2026, en het is bijna altijd een deliverabilityprobleem, geen applicatiebug. Sinds februari 2024 hebben Gmail en Yahoo hun eisen voor massaverzenders verstrengd, en het ecosysteem volgt. Hotmail, Outlook en Apple iCloud passen voortaan gelijkwaardige controles toe.
Voor een webshop is de inzet niet marginaal: een bevestigingsmail die in de spam belandt, is een klant die belt, een supportmedewerker die het afhandelt, een geschilrisico, en een terugval van de domeinreputatie die alle volgende mails degradeert. Dit is de complete stand van zaken over de regels van 2026, de verificaties die u op uw eigen shop moet doen, en de concrete correcties.
De regels die in 2026 gelden: operationele synthese
Drie authenticatiemechanismen zijn vandaag vereist of opeisbaar naargelang het volume:
- SPF (Sender Policy Framework): DNS-record dat de servers opsomt die gemachtigd zijn om post te versturen voor het domein. Soft fail (~all) getolereerd, hard fail (-all) aanbevolen zodra de migratie gevalideerd is.
- DKIM (DomainKeys Identified Mail): cryptografische handtekening van elke mail met een privésleutel, verifieerbaar via een publieke sleutel gepubliceerd in DNS. Onmisbaar.
- DMARC (Domain-based Message Authentication, Reporting & Conformance): beleid gepubliceerd in DNS dat de ontvangende servers zegt wat ze moeten doen met de mails die SPF of DKIM niet halen. p=none = monitoring, p=quarantine = spam, p=reject = pure weigering.
Sinds februari 2024 eisen Gmail en Yahoo een gepubliceerde DMARC (minimaal p=none) voor elke verzender die meer dan 5.000 mails per dag verstuurt. Outlook en iCloud volgden in 2025. Vanaf april 2025 begon Gmail agressiever te filteren bij verzenders op p=none die na meerdere maanden niet naar een strikt beleid opschuiven.
In 2026 is de koers duidelijk: DMARC p=quarantine of p=reject wordt de facto de standaard, ook voor verzenders onder de drempel van 5.000 mails per dag. Shops die op p=none blijven, zullen hun deliverability geleidelijk zien degraderen.
BIMI: de visuele bonus die een reputatiesignaal wordt
BIMI (Brand Indicators for Message Identification) laat toe het merklogo in de inbox te tonen (blauwe cirkel in Gmail, thumbnail in Apple Mail). Om het te activeren heeft u nodig:
- Een DMARC-beleid op p=quarantine of p=reject (niet p=none).
- Een vierkant SVG-logo in het formaat SVG Tiny Portable/Secure (.svg).
- Idealiter een VMC-certificaat (Verified Mark Certificate) uitgegeven door DigiCert of Entrust, betalend, rond 1.200 € tot 1.800 € exclusief btw per jaar, om de weergave bij Gmail en Apple Mail te activeren.
Voorbij het cosmetische aspect stuurt BIMI de antispamfilters een signaal van ernst en identiteitscontinuïteit. Shops met BIMI winnen gemiddeld 2 tot 4 punten openpercentage op de nieuwsbrieven, en marginaal op het transactionele (waar het openpercentage al zeer hoog ligt).
Waarom uw PrestaShop-mails in de spam belanden: de zes hoofdoorzaken
1. Verzending via de standaard webserver (PHP mail)
PHP mail() vanaf een gedeelde server bij welke hoster dan ook: gedeeld IP met honderden domeinen, geen DKIM-handtekening standaard, geen feedbackloop. Oorzaak nummer één van onmiddellijke quarantaine door Gmail.
De gezonde regel in 2026: alle mails lopen via een geauthenticeerde SMTP, of die nu bij Brevo, Mailjet, Sendgrid, Postmark, AWS SES, Scaleway TEM of een goed geconfigureerde self-hosted SMTP zit. Dat verplicht PrestaShop om de Symfony Mailer module in SMTP-modus te gebruiken.
2. Niet-uitgelijnde SPF
SPF correct op het verzenddomein, maar het Return-Path adres wijst naar een niet-gedekt subdomein. Resultaat: SPF slaagt maar lijnt niet uit met de zichtbare From. DMARC faalt. De diagnose gebeurt met een DMARC aggregate rapport (RUA): men ziet de afwijking onmiddellijk.
3. Vervallen DKIM of vergeten rotatie
De in DNS gepubliceerde DKIM-sleutel moet periodiek roteren (halfjaarlijks of jaarlijks). Veel shops installeren hem bij de lancering en vergeten hem daarna. Na enkele jaren is de sleutel statistisch gecompromitteerd (historisch lengtes van 1024 bits) en begint Gmail te penaliseren. Er is een nette rotatie nodig, doorgaans beheerd door de SMTP-leverancier.
4. Slecht ontworpen HTML-inhoud
Mail met te veel links naar externe domeinen, omgekeerde tekst/beeldverhouding (een banner die 80% van de inhoud bedekt, weinig tekst), verkorte URL’s (bit.ly en andere), afwezigheid van een plain text versie. Deze signalen zijn afzonderlijk zwak, gecumuleerd triggeren ze de bayesiaanse filters.
5. Grillig volume en slecht onderhouden lijsten
Een shop die drie maanden lang één transactionele mail per dag verstuurt, en dan in één keer 50.000 nieuwsbrieven. Atypische piek → verdenking. En bevat de lijst inactieve adressen of niet-opgeschoonde hard bounces, dan stijgt het klachtpercentage. Boven de 0,3% begint Gmail te filteren.
6. Vergiftigde lijsten
Spam-trap adressen (oude adressen die door de providers worden gerecycleerd om spammers te vangen). Eén enkel geraakt spam-trap adres sloopt de domeinreputatie voor meerdere weken. De preventie: verplichte double opt-in, regelmatige opschoning, validatie op het moment van invoer (verifiëren dat het adres antwoordt vóór de inschrijving).
De opschoningschecklist in 2026: sequentie in 6 stappen
Stap 1 — Audit van het bestaande
Uw DNS-records verifiëren met dmarcian, MXToolbox of de Postmark DNS checker: SPF correct, DKIM gepubliceerd, DMARC gepubliceerd en leesbaar. Een verzending naar een persoonlijk Gmail-adres testen en de headers inspecteren (Authentication-Results) om de pass/fail te verifiëren.
Stap 2 — Opzet van een geauthenticeerde transactionele SMTP
Brevo, Mailjet, Postmark of AWS SES naargelang het volume. PrestaShop configureren via de Symfony Mailer module (PS 8.1+) of via een externe SMTP-module. De verzending van een testmail van de shop valideren: bestelbevestiging, wachtwoordreset, prijsalert.
Stap 3 — Activering van DMARC op p=none met reporting
Het DMARC-record publiceren met p=none en het rua-attribuut dat naar een dedicated adres wijst (dmarc-rua@domein.com) of naar een monitoringdienst (dmarcian, Postmark DMARC, OnDMARC). 2 tot 4 weken laten draaien om de aggregate rapporten te verzamelen.
Stap 4 — Analyse van de DMARC-rapporten en correctie van de lekken
De rapporten identificeren alle externe diensten die voor het domein versturen: transactionele SMTP, nieuwsbriefplatform, supporttool (Zendesk, Crisp), CRM, loonadministratie. Elk moet gemachtigd zijn in SPF en uitgelijnd tekenen in DKIM. De stap die in de praktijk het meeste tijd kost.
Stap 5 — Overgang naar p=quarantine en daarna p=reject
Zijn de DMARC-rapporten eenmaal net (meer dan 95% uitlijning), ga dan 4 tot 8 weken naar p=quarantine, en daarna naar p=reject. Bewaak bij elke trap de bounces en de klanttickets.
Stap 6 — BIMI en VMC-certificaat (optioneel maar nuttig)
Eenmaal stabiel op p=quarantine of p=reject, publiceert u een BIMI-record met SVG-logo. Koop een VMC als het merk beschermd is (gedeponeerd merk) en het volume de investering rechtvaardigt.
De interne antispamfiltering: een vaak vergeten onderwerp
Aan inkomende zijde ontvangt een shop veel spam (contactformulier, valse offerteaanvragen, valse bestellingen) die de mailboxen van de commerciële teams vervuilt en soms in de CRM-database belandt. Een kwaliteitsfilter aan inkomende zijde verbetert de productiviteit en de veiligheid (inkomende phishing).
Aan DataFirefly-kant past de module dfemailfilter een antispamfiltering op serverniveau toe op de gehoste domeinen, met inkomende SPF/DKIM/DMARC-regels, bayesiaanse score en dynamische zwarte lijst. Nuttig voor het PrestaShop contactformulier en de B2B-mails.
Conclusie: deliverability als e-commerce metric van de eerste orde
Veel verkopers behandelen e-mail als een “IT-onderwerp” om te delegeren. Dat is een fout in 2026. De deliverability bepaalt voortaan: de conversie (verlaten winkelwagen die niet wordt teruggewonnen als de mail niet aankomt), de support (tickets “ik heb mijn factuur niet ontvangen”), de retentie (nieuwsbrieven die in de spam belanden = gebroken klantrelatie) en de conformiteit (AVG: het toestemmingsbewijs via double opt-in is alleen geldig als de mail aankomt).
Een nette SPF/DKIM/DMARC-upgrade kost 4 tot 8 weken geconcentreerd werk en levert doorgaans 5 tot 15 punten openpercentage op aan marketingzijde, zonder de inhoud aan te raken. Een van de beste technische ROI’s van het jaar.
Om in actie te komen: onze modulesselectie om winkelwagenverlating te verminderen, waarvan de herinneringen rechtstreeks van uw deliverability afhangen.