„Klient zapłacił za zamówienie i nie dostaje potwierdzenia”. To prawdopodobnie najczęstsze zgłoszenie do wsparcia w sklepach PrestaShop w 2026 roku i niemal zawsze jest to problem z dostarczalnością, a nie błąd aplikacji. Od lutego 2024 roku Gmail i Yahoo zaostrzyły wymagania wobec nadawców masowych, a reszta ekosystemu podąża w tym samym kierunku. Hotmail, Outlook i Apple iCloud stosują dziś równoważne kontrole.
Dla sklepu internetowego stawka nie jest marginalna: e-mail potwierdzający, który trafia do spamu, oznacza telefon od klienta, pracę agenta wsparcia, ryzyko sporu oraz obniżenie reputacji domeny, które pogarsza wszystkie kolejne wiadomości. Oto pełne podsumowanie reguł obowiązujących w 2026 roku, weryfikacji do przeprowadzenia we własnym sklepie i konkretnych poprawek.
Reguły obowiązujące w 2026 roku: synteza operacyjna
Trzy mechanizmy uwierzytelniania są dziś wymagane albo egzekwowalne zależnie od wolumenu:
- SPF (Sender Policy Framework): wpis DNS wymieniający serwery uprawnione do wysyłki poczty w imieniu domeny. Miękkie odrzucenie (~all) jest tolerowane, twarde (-all) zalecane po zwalidowaniu migracji.
- DKIM (DomainKeys Identified Mail): kryptograficzny podpis każdej wiadomości kluczem prywatnym, weryfikowalny kluczem publicznym opublikowanym w DNS. Niezbędny.
- DMARC (Domain-based Message Authentication, Reporting and Conformance): polityka opublikowana w DNS, która mówi serwerom odbiorczym, co robić z wiadomościami niezdającymi SPF albo DKIM. p=none to monitoring, p=quarantine to spam, p=reject to czyste odrzucenie.
Od lutego 2024 roku Gmail i Yahoo wymagają opublikowanego DMARC (co najmniej p=none) od każdego nadawcy przekraczającego 5 000 wiadomości dziennie. Outlook i iCloud dołączyły w 2025 roku. Od kwietnia 2025 Gmail zaczął agresywniej filtrować nadawców pozostających w p=none, którzy po kilku miesiącach nie przechodzą do polityki ściślejszej.
W 2026 roku kierunek jest jasny: DMARC p=quarantine albo p=reject staje się faktycznym standardem, także dla nadawców poniżej progu 5 000 wiadomości dziennie. Sklepy pozostające w p=none będą stopniowo obserwować pogorszenie dostarczalności.
BIMI: wizualny bonus, który staje się sygnałem reputacji
BIMI (Brand Indicators for Message Identification) pozwala wyświetlić logo marki w skrzynce odbiorczej (kółko w Gmailu, miniatura w Apple Mail). Aby je włączyć, potrzebujesz:
- Polityki DMARC w trybie p=quarantine albo p=reject, nie p=none.
- Kwadratowego logo w formacie SVG Tiny Portable/Secure.
- Najlepiej certyfikatu VMC (Verified Mark Certificate) wydanego przez DigiCert albo Entrust, płatnego, w okolicach 1 200 do 1 800 € netto rocznie, aby uruchomić wyświetlanie w Gmailu i Apple Mail.
Poza stroną wizualną BIMI wysyła filtrom antyspamowym sygnał poważnego podejścia i ciągłości tożsamości. Sklepy z BIMI zyskują średnio od 2 do 4 punktów współczynnika otwarć na newsletterach i marginalnie na wiadomościach transakcyjnych, gdzie ten współczynnik jest już bardzo wysoki.
Dlaczego Twoje e-maile z PrestaShop trafiają do spamu: sześć głównych przyczyn
1. Wysyłka przez domyślny serwer WWW (PHP mail)
Funkcja PHP mail() z serwera współdzielonego, dowolnego dostawcy z panelem cPanel: adres IP dzielony z setkami domen, brak domyślnego podpisu DKIM, brak pętli zwrotnej. To przyczyna numer jeden natychmiastowej kwarantanny po stronie Gmaila.
Zdrowa zasada w 2026 roku: wszystkie wiadomości przechodzą przez uwierzytelniony SMTP, czy to Brevo, Mailjet, Sendgrid, Postmark, AWS SES, czy dobrze skonfigurowany SMTP własny. Wymaga to od PrestaShop użycia modułu Symfony Mailer w trybie SMTP.
2. Niedopasowany SPF
SPF poprawny na domenie wysyłki, ale adres Return-Path wskazuje na subdomenę, która nie jest nim objęta. Efekt: SPF przechodzi, ale nie dopasowuje się do widocznego pola From. DMARC nie przechodzi. Diagnoza opiera się na raporcie zbiorczym DMARC (RUA), w którym rozbieżność widać natychmiast.
3. Wygasły DKIM albo zapomniana rotacja
Klucz DKIM opublikowany w DNS powinien podlegać okresowej rotacji, półrocznej albo rocznej. Wiele sklepów instaluje go przy starcie i potem o nim zapomina. Po kilku latach klucz jest statystycznie skompromitowany (historyczne długości 1024 bity), a Gmail zaczyna karać. Potrzebna jest czysta rotacja, zwykle obsługiwana przez dostawcę SMTP.
4. Źle zaprojektowana treść HTML
Wiadomość ze zbyt wieloma odnośnikami do domen zewnętrznych, odwróconą proporcją tekstu do obrazu (baner zajmujący 80 % treści przy odrobinie tekstu), skróconymi adresami URL i brakiem wersji tekstowej. Każdy z tych sygnałów osobno jest słaby, ale ich kumulacja wyzwala filtry bayesowskie.
5. Nieregularny wolumen i źle utrzymywane listy
Sklep wysyłający jedną wiadomość transakcyjną dziennie przez trzy miesiące, a potem 50 000 newsletterów naraz. Nietypowy skok budzi podejrzenia. A jeśli lista zawiera adresy nieaktywne albo nieusunięte twarde odbicia, rośnie wskaźnik skarg. Powyżej 0,3 % Gmail zaczyna filtrować.
6. Zatrute listy
Adresy pułapki (spam-trap), czyli stare adresy przetwarzane przez dostawców poczty w celu wyłapywania spamerów. Jedno trafienie w taki adres psuje reputację domeny na kilka tygodni. Profilaktyka: obowiązkowe podwójne potwierdzenie zapisu, regularne czyszczenie i walidacja w momencie wpisywania adresu.
Lista kontrolna uporządkowania w 2026 roku: sekwencja w 6 krokach
Krok 1: audyt stanu obecnego
Sprawdź swoje wpisy DNS narzędziami typu dmarcian, MXToolbox albo Postmark DNS checker: poprawny SPF, opublikowany DKIM, opublikowany i czytelny DMARC. Wyślij wiadomość testową na prywatny adres Gmail i sprawdź nagłówki (Authentication-Results) pod kątem pass i fail.
Krok 2: wdrożenie uwierzytelnionego SMTP transakcyjnego
Brevo, Mailjet, Postmark albo AWS SES, zależnie od wolumenu. Skonfiguruj PrestaShop przez moduł Symfony Mailer (PS 8.1 i nowsze) albo przez zewnętrzny moduł SMTP. Zwaliduj wysyłkę testową ze sklepu: potwierdzenie zamówienia, reset hasła, alert cenowy.
Krok 3: włączenie DMARC w trybie p=none z raportowaniem
Opublikuj wpis DMARC z p=none i atrybutem rua wskazującym na dedykowany adres albo usługę monitoringu (dmarcian, Postmark DMARC, OnDMARC). Zostaw na 2 do 4 tygodni, aby zebrać raporty zbiorcze.
Krok 4: analiza raportów DMARC i naprawa wycieków
Raporty identyfikują wszystkie usługi zewnętrzne wysyłające w imieniu domeny: SMTP transakcyjny, platformę newsletterową, narzędzie wsparcia, CRM, kadry. Każda z nich musi być autoryzowana w SPF i podpisywać dopasowanym DKIM. To krok, który w praktyce zajmuje najwięcej czasu.
Krok 5: przejście na p=quarantine, a potem p=reject
Gdy raporty DMARC są czyste (powyżej 95 % dopasowania), przejdź na p=quarantine na 4 do 8 tygodni, a następnie na p=reject. Na każdym progu obserwuj odbicia i zgłoszenia klientów.
Krok 6: BIMI i certyfikat VMC (opcjonalnie, ale z korzyścią)
Po ustabilizowaniu p=quarantine albo p=reject opublikuj wpis BIMI z logo SVG. Kup VMC, jeśli marka jest chroniona (zarejestrowany znak towarowy), a wolumen uzasadnia inwestycję.
Filtrowanie antyspamowe po stronie przychodzącej: temat często pomijany
Po stronie przychodzącej sklep otrzymuje sporo spamu (formularz kontaktowy, fałszywe zapytania ofertowe, fałszywe zamówienia), który zaśmieca skrzynki zespołów handlowych, a czasem trafia do bazy CRM. Dobry filtr wejściowy poprawia produktywność i bezpieczeństwo, w tym ochronę przed phishingiem.
Po stronie DataFirefly moduł dfemailfilter stosuje serwerowe filtrowanie antyspamowe na hostowanych domenach, z regułami SPF, DKIM i DMARC dla poczty przychodzącej, punktacją bayesowską i dynamiczną czarną listą. Przydatny przy formularzu kontaktowym PrestaShop i korespondencji B2B.
Podsumowanie: dostarczalność jako metryka e-commerce pierwszej kategorii
Wielu sprzedawców traktuje e-mail jako temat „informatyczny” do oddelegowania. W 2026 roku to błąd. Dostarczalność warunkuje dziś konwersję (nieodzyskany porzucony koszyk, jeśli wiadomość nie dotrze), wsparcie (zgłoszenia „nie dostałem faktury”), retencję (newslettery lądujące w spamie oznaczają zerwaną relację z klientem) oraz zgodność (dowód zgody przez podwójne potwierdzenie jest ważny tylko wtedy, gdy wiadomość dociera).
Czyste uporządkowanie SPF, DKIM i DMARC zajmuje od 4 do 8 tygodni skoncentrowanej pracy i przynosi zwykle od 5 do 15 punktów współczynnika otwarć po stronie marketingu, bez dotykania treści. To jeden z najlepszych technicznych zwrotów z inwestycji w całym roku.
Aby przejść do działania: nasz wybór modułów ograniczających porzucanie koszyka, których przypomnienia zależą bezpośrednio od Twojej dostarczalności.