Aller au contenu
Journal

Email professionnel en spam : les contrôles à demander à votre prestataire

Un email professionnel finit souvent en spam parce que le domaine d'envoi n'est pas authentifié. Demandez à votre prestataire de vérifier la présence et la cohérence de SPF, DKIM et DMARC, de tester un message réel vers plusieurs boîtes, et de vous fournir les en-têtes d'authentification. Ces trois mécanismes sont les exigences minimales que Google applique depuis 2024 aux expéditeurs vers des comptes Gmail personnels.

01

Pourquoi un email professionnel part-il en spam ?

Un message peut être marqué comme spam pour de nombreuses raisons : contenu, réputation de l'adresse IP, plaintes des destinataires, ou absence d'authentification. La cause la plus fréquente et la plus facile à corriger reste l'authentification du domaine d'envoi.

Google précise que depuis 2024, les expéditeurs doivent répondre à des exigences pour envoyer des emails à des comptes Gmail personnels, et que les messages non authentifiés peuvent être marqués comme spam ou rejetés avec une erreur 5.7.26 (Consignes pour les expéditeurs de messages). Pour les expéditeurs de volumes importants, SPF et DKIM sont obligatoires, et DMARC doit être configuré.

Ces règles concernent Gmail, mais elles reflètent une tendance générale : les grandes messageries vérifient de plus en plus l'authentification avant d'accepter un message en boîte de réception.

02

SPF, DKIM, DMARC : que vérifie-t-on exactement ?

SPF : qui a le droit d'envoyer pour votre domaine ?

SPF est un enregistrement DNS publié sur votre domaine. Il liste les serveurs autorisés à envoyer des emails en votre nom. Si un expéditeur tiers n'y figure pas, ses messages risquent davantage d'être marqués comme spam.

Demandez à votre prestataire :

  • L'enregistrement SPF existe-t-il sur le domaine d'envoi ?
  • Contient-il bien tous les expéditeurs utilisés (hébergeur, outil d'emailing, plateforme de facturation) ?
  • Y a-t-il plusieurs enregistrements SPF en conflit ?

DKIM : le message est-il signé ?

DKIM ajoute une signature numérique au message. Le serveur de réception vérifie que le message a bien été envoyé par le propriétaire du domaine. Google recommande une clé DKIM de 1 024 bits minimum, et 2 048 bits si le fournisseur le permet.

Demandez à votre prestataire :

  • DKIM est-il activé sur le domaine d'envoi ?
  • Quelle est la longueur de la clé utilisée ?
  • La signature est-elle valide dans les en-têtes du message reçu ?

DMARC : que faire en cas d'échec ?

DMARC indique au serveur de réception quoi faire quand SPF ou DKIM échoue. Pour passer le contrôle DMARC, le domaine d'authentification doit correspondre au domaine de l'en-tête « De ». Google recommande aussi de configurer des rapports DMARC pour surveiller les emails envoyés depuis votre domaine ou usurpant son identité.

Demandez à votre prestataire :

  • Un enregistrement DMARC est-il publié ?
  • Quelle politique est appliquée (none, quarantine, reject) ?
  • Des rapports DMARC sont-ils collectés et lus ?
03

Le tableau de contrôle à demander à votre prestataire

Point à vérifierQuestion à poserPreuve attendue
SPFL'enregistrement couvre-t-il tous les expéditeurs ?Capture DNS ou copie de l'enregistrement
DKIMLa signature est-elle active et assez longue ?En-tête DKIM d'un message test
DMARCUne politique est-elle publiée ?Enregistrement DMARC et politique choisie
AlignementLe domaine « De » correspond-il au domaine authentifié ?En-têtes Authentication-Results
TestsUn message réel a-t-il été testé vers plusieurs boîtes ?Résultats de test, pas seulement une capture d'écran

Ce tableau sert de base de discussion. Il ne remplace pas un diagnostic complet, mais il évite les réponses vagues du type « c'est réglé ».

04

Comment vérifier sans valeurs DNS inventées ?

Vous n'avez pas besoin de connaître les valeurs exactes des enregistrements. En revanche, vous pouvez demander des preuves vérifiables :

  1. Un message test envoyé vers une adresse Gmail, une adresse Outlook et une adresse professionnelle. Demandez les en-têtes complets du message reçu, pas seulement une capture d'écran de la boîte de réception.
  2. La lecture des en-têtes Authentication-Results. Ils indiquent si SPF, DKIM et DMARC ont réussi ou échoué.
  3. Un test vers une adresse que vous contrôlez. Vous pouvez ainsi vérifier vous-même le résultat dans « Afficher l'original » ou « Afficher les en-têtes ».

Exemple hypothétique : une entreprise de Saint-Brieuc envoie ses devis depuis une adresse @son-domaine.fr via un outil d'emailing. Les messages partent en spam chez certains clients. Le prestataire vérifie que SPF ne mentionne pas l'outil d'emailing et que DKIM n'est pas activé. Après correction, un test vers trois boîtes différentes montre des en-têtes SPF et DKIM validés. Aucun chiffre de délivrabilité n'est garanti : seul le résultat des contrôles est vérifiable.

05

Que demander si votre prestataire répond « ce n'est pas nous » ?

Il est fréquent que l'hébergeur, l'outil d'emailing et le prestataire web se renvoient la responsabilité. Pour éviter ce blocage, demandez une réponse écrite sur trois points :

  • Qui gère la zone DNS du domaine ?
  • Qui a accès aux enregistrements SPF, DKIM et DMARC ?
  • Qui peut modifier ces enregistrements en cas d'erreur ?

Si personne ne peut répondre, le problème n'est pas technique mais organisationnel. Un audit de site ou de configuration email commence souvent par cette clarification des responsabilités.

06

Faut-il un audit complet ou juste une correction DNS ?

Une correction DNS peut suffire si le problème est isolé. Mais si vos emails partent en spam de façon récurrente, ou si vous ne savez pas qui gère quoi, un audit plus large est utile. Il peut inclure la vérification des formulaires de contact, des confirmations de commande et des emails transactionnels.

Pour une petite entreprise, l'ordre logique est souvent : clarifier les responsabilités, vérifier SPF, DKIM et DMARC, tester un message réel, puis corriger. Ce type de contrôle s'inscrit dans la même démarche qu'un audit SEO local : les contrôles à faire avant de créer des pages : on vérifie les fondations avant d'ajouter des couches.

07

Questions complémentaires

Comment savoir si mes emails sont authentifiés ?

Envoyez un message test vers une adresse que vous contrôlez, ouvrez les en-têtes complets et cherchez les lignes SPF, DKIM et DMARC. Si elles indiquent « pass », l'authentification fonctionne pour ce message. Si elles indiquent « fail » ou « none », demandez une correction à votre prestataire.

Mon prestataire dit que tout est configuré, mais mes emails partent en spam. Que faire ?

Demandez les en-têtes d'un message réel envoyé vers Gmail, Outlook et une adresse professionnelle. Comparez les résultats SPF, DKIM et DMARC. Si les en-têtes ne sont pas fournis, demandez un test documenté. Une configuration « faite » n'est pas une preuve de résultat.

08

Ce qu'il faut retenir

L'authentification email n'est pas un réglage unique. SPF, DKIM et DMARC remplissent des rôles différents et doivent être cohérents entre eux. Votre prestataire doit pouvoir vous montrer des en-têtes de message, pas seulement affirmer que tout est en ordre. Si vous voulez faire le point sur votre configuration email, votre site et vos formulaires, demandez un audit concret : nous vérifions les points ci-dessus et vous remettons les constats, sans promesse de prix ni de résultat.

↗

Sources officielles

Transformer la lecture en action.

Faire le point avec ISS Agency sur votre site et votre parcours de contact

Demander l’audit