Actualidad e-commerce

Entregabilidad de email transaccional 2026: DMARC estricto, BIMI y por qué tus confirmaciones acaban en spam

«Hemos cobrado un pedido y el cliente no recibe la confirmación.» Es probablemente el ticket de soporte más frecuente en las tiendas PrestaShop en 2026 — y casi siempre es un problema de entregabilidad, no un bug aplicativo. Desde febrero de 2024, Gmail y Yahoo han endurecido sus exigencias para los remitentes masivos, y el ecosistema sigue. Hotmail, Outlook y Apple iCloud aplican ahora controles equivalentes.

Para una tienda e-commerce, las consecuencias no son marginales: un email de confirmación que termina en spam supone un cliente que vuelve a llamar, un agente de soporte gestionando, un riesgo de litigio y una degradación de la reputación del dominio que afecta a todos los emails siguientes. Aquí va el balance completo de las reglas 2026, las verificaciones que hay que hacer en tu propia tienda y las correcciones concretas.

Las reglas aplicables en 2026 — síntesis operativa

Tres mecanismos de autenticación son hoy exigidos o exigibles según el volumen:

  • SPF (Sender Policy Framework): registro DNS que enumera los servidores autorizados a enviar correo para el dominio. Soft fail (~all) tolerado, hard fail (-all) recomendado una vez la migración validada.
  • DKIM (DomainKeys Identified Mail): firma criptográfica en cada email con clave privada, verificable mediante una clave pública publicada en DNS. Indispensable.
  • DMARC (Domain-based Message Authentication, Reporting & Conformance): política publicada en DNS que indica a los servidores destinatarios qué hacer con los emails que fallan SPF o DKIM. p=none = monitorización, p=quarantine = spam, p=reject = rechazo directo.

Desde febrero de 2024, Gmail y Yahoo exigen DMARC publicado (como mínimo p=none) para todo remitente que supere los 5 000 emails al día. Outlook y iCloud han seguido en 2025. A partir de abril de 2025, Gmail empezó a filtrar más agresivamente a los remitentes en p=none que no progresan hacia una política estricta en varios meses.

En 2026, la trayectoria es clara: DMARC p=quarantine o p=reject se está convirtiendo en el estándar de hecho, incluso para remitentes por debajo del umbral de 5 000 emails/día. Las tiendas que se queden en p=none verán su entregabilidad degradarse progresivamente.

BIMI: el bonus visual que se convierte en señal de reputación

BIMI (Brand Indicators for Message Identification) permite mostrar el logo de la marca en la bandeja de entrada (círculo azul de Gmail, miniatura de Apple Mail). Para activarlo, hay que:

  • Una política DMARC en p=quarantine o p=reject (no p=none).
  • Un logo SVG cuadrado en formato SVG Tiny Portable/Secure (.svg).
  • Idealmente un certificado VMC (Verified Mark Certificate) emitido por DigiCert o Entrust — de pago, en torno a 1 200 € a 1 800 € HT al año — para activar la visualización en Gmail y Apple Mail.

Más allá del aspecto cosmético, BIMI envía a los filtros antispam una señal de seriedad y continuidad de identidad. Las tiendas BIMI ganan en promedio 2 a 4 puntos de tasa de apertura en las newsletters, y marginalmente en el transaccional (donde la apertura ya es muy alta).

Por qué tus emails PrestaShop acaban en spam — las seis causas principales

1. Envío a través del servidor web por defecto (PHP mail)

PHP mail() desde un servidor compartido de hosting: IP compartida con cientos de dominios, sin firma DKIM por defecto, sin bucle de retorno. Causa número uno de cuarentena inmediata por Gmail.

La regla saludable en 2026: todos los emails pasan por un SMTP autenticado, ya sea en Brevo, Mailjet, Mailrelay, Acumbamail (proveedores españoles), SendGrid, Postmark, AWS SES, Scaleway TEM, o un SMTP self-hosted bien configurado. Esto exige que PrestaShop use el módulo Symfony Mailer en modo SMTP.

2. SPF no alineado

SPF correcto en el dominio de envío, pero la dirección Return-Path apunta a un subdominio no cubierto. Resultado: SPF pasa pero no se alinea con el From visible. DMARC falla. El diagnóstico se hace mediante un informe DMARC aggregate (RUA): el desajuste se ve de inmediato.

3. DKIM caducada o rotación olvidada

La clave DKIM publicada en DNS debe rotarse periódicamente (semestral o anual). Muchas tiendas la instalan al lanzamiento y luego la olvidan. Tras unos años, la clave queda estadísticamente comprometida (longitudes 1024 bits históricamente) y Gmail empieza a penalizar. Hace falta una rotación limpia, generalmente gestionada por el proveedor SMTP.

4. Contenido HTML mal diseñado

Email con demasiados enlaces a dominios de terceros, ratio texto/imagen invertido (banner de imagen que cubre el 80 % del contenido, poco texto), URL acortadas (bit.ly y similares), ausencia de versión texto plano. Estas señales son individualmente débiles, acumuladas activan los filtros bayesianos.

5. Volumen errático y listas mal mantenidas

Tienda que envía un email transaccional al día durante tres meses, luego 50 000 newsletters de golpe. Pico atípico → sospecha. Y si la lista contiene direcciones inactivas o hard bounces no purgados, la tasa de quejas sube. Por encima del 0,3 %, Gmail empieza a filtrar.

6. Listas envenenadas

Direcciones spam-trap (antiguas direcciones recicladas por los ISP para atrapar spammers). Un único impacto en spam-trap hunde la reputación del dominio durante varias semanas. La prevención: doble opt-in obligatorio, limpieza regular, validación en el momento de la captura (verificar que la dirección responde antes de la inscripción).

La checklist de saneamiento en 2026 — secuencia en 6 etapas

Etapa 1 — Auditoría del existente

Verificar los registros DNS con dmarcian, MXToolbox o Postmark DNS checker: SPF correcto, DKIM publicado, DMARC publicado y legible. Probar un envío hacia una dirección Gmail personal e inspeccionar las cabeceras (Authentication-Results) para verificar el pass/fail.

Etapa 2 — Implantación de un SMTP transaccional autenticado

Brevo, Mailjet, Mailrelay, Acumbamail, Postmark o AWS SES según el volumen. Configurar PrestaShop vía el módulo Symfony Mailer (PS 8.1+) o vía un módulo SMTP de terceros. Validar el envío de un email de test desde la tienda: confirmación de pedido, reset de contraseña, alerta de precio.

Etapa 3 — Activación de DMARC en p=none con reporting

Publicar el registro DMARC con p=none y el atributo rua apuntando a una dirección dedicada ([email protected]) o a un servicio de monitorización (dmarcian, Postmark DMARC, OnDMARC). Dejarlo correr de 2 a 4 semanas para recolectar informes aggregate.

Etapa 4 — Análisis de los informes DMARC y corrección de fugas

Los informes identifican todos los servicios de terceros que envían por el dominio: SMTP transaccional, plataforma newsletter, herramienta de soporte (Zendesk, Crisp, Freshdesk), CRM, nómina. Cada uno debe estar autorizado en SPF y firmar en DKIM alineado. Es la etapa que más tiempo consume en la práctica.

Etapa 5 — Paso a p=quarantine luego p=reject

Una vez los informes DMARC limpios (>95 % de alineación), subir a p=quarantine durante 4 a 8 semanas, luego p=reject. En cada peldaño, vigilar bounces y tickets de clientes.

Etapa 6 — BIMI y certificado VMC (opcional pero útil)

Una vez en p=quarantine o p=reject estable, publicar un registro BIMI con logo SVG. Comprar un VMC si la marca está protegida (marca registrada en la OEPM) y el volumen justifica la inversión.

El filtrado antispam interno — un tema a menudo olvidado

En la parte entrante, una tienda recibe mucho spam (formulario de contacto, falsos presupuestos, pedidos falsos) que contamina los buzones de los equipos comerciales y a veces se cuela en la base CRM. Un filtro de calidad en la entrada mejora la productividad y la seguridad (phishing entrante).

En DataFirefly, el módulo dfemailfilter aplica un filtrado antispam servidor en los dominios alojados, con reglas SPF/DKIM/DMARC entrantes, puntuación bayesiana y lista negra dinámica. Útil para el formulario de contacto PrestaShop y los emails B2B.

Conclusión: la entregabilidad como métrica e-commerce de primer rango

Muchos comerciantes tratan el email como un tema «informático» a delegar. Es un error en 2026. La entregabilidad condiciona ahora: la conversión (carrito abandonado no recuperado si el email no llega), el soporte (tickets «no he recibido mi factura»), la retención (newsletters que acaban en spam = relación cliente rota), y el cumplimiento (RGPD: prueba del consentimiento por doble opt-in solo válida si el email llega — la AEPD lo controla en caso de denuncia).

Una actualización SPF/DKIM/DMARC limpia toma 4 a 8 semanas de trabajo concentrado y aporta generalmente 5 a 15 puntos de tasa de apertura en el marketing, sin tocar el contenido. Uno de los mejores ROI técnicos del año.

Sigue leyendo

Artículos relacionados