Porque é que os seus emails vão parar ao spam

SPF, DKIM e DMARC explicados a quem toma decisões, não a quem configura servidores.

A conversa costuma começar assim: «enviámos a proposta na segunda-feira, o cliente diz que nunca recebeu». Ou então: «a fatura foi enviada, mas foi parar ao spam, e agora temos um atraso de pagamento de três semanas».

Quem ouve estas frases tende a tratá-las como acidentes. Não são. Na esmagadora maioria dos casos, são o resultado previsível de uma configuração em falta. E a boa notícia é que a correção é rápida, barata e permanente.

Este artigo explica, sem jargão, o que está por trás disso. Não vai precisar de configurar nada. Vai precisar de saber o que perguntar.

O problema que estas três siglas resolvem

O correio eletrónico foi desenhado nos anos oitenta, numa rede onde toda a gente se conhecia. Por isso nasceu com uma fragilidade de origem: qualquer computador do mundo pode enviar uma mensagem que diz «sou o seu banco», «sou o seu fornecedor» ou «sou o diretor financeiro da sua empresa». O protocolo não pergunta credenciais. Aceita a afirmação.

Durante décadas, a resposta foi filtrar. Os sistemas de destino aprenderam a desconfiar, a analisar padrões e a mandar para spam tudo o que parecesse suspeito. O efeito colateral é conhecido de qualquer empresa: as mensagens legítimas também caem na rede.

SPF, DKIM e DMARC são a resposta a esse problema pela raiz. Em vez de adivinhar quem é de confiança, permitem que cada organização declare publicamente quem está autorizado a enviar em seu nome, e que os sistemas de destino verifiquem essa declaração.

As três, em linguagem corrente

Imagine uma carta que chega a uma receção.

SPF é a lista de quem pode enviar. A empresa publica, num registo público do seu domínio, quais os servidores autorizados a enviar mensagens em seu nome. Quando chega uma mensagem, o sistema de destino consulta a lista e verifica se o remetente consta dela. É o equivalente a ter na portaria a lista dos estafetas autorizados.

DKIM é o selo lacrado. Cada mensagem enviada leva uma assinatura criptográfica que só a organização consegue produzir. O destinatário verifica a assinatura e fica a saber duas coisas: que a mensagem saiu mesmo de quem diz ter saído, e que ninguém lhe mexeu no caminho. É o lacre no envelope.

DMARC é a instrução do que fazer quando algo falha. Sem ele, cada sistema decide por si. Com ele, a organização diz explicitamente: se uma mensagem se apresentar em meu nome e não passar nas verificações, ignora, coloca em quarentena ou rejeita. E, ponto essencial, o DMARC devolve relatórios: passa a ser possível ver quem anda a tentar enviar mensagens em nome da empresa.

As três funcionam em conjunto. Isoladas, cada uma resolve metade do problema.

O que mudou em 2024 e 2025

Durante anos, isto foi tratado como recomendação técnica. Deixou de ser.

Em fevereiro de 2024, o Google e o Yahoo passaram a exigir SPF, DKIM e DMARC a quem envia mais de cinco mil mensagens por dia para as suas caixas de consumidor, com taxa de reclamações de spam abaixo de 0,3% e mecanismo de cancelamento de subscrição num clique. Em maio de 2025, a Microsoft adotou requisitos equivalentes e começou a rejeitar mensagens não conformes nos seus serviços de consumidor.

Traduzindo para linguagem de gestão: os maiores operadores de correio do mundo deixaram de tratar a autenticação como preferência e passaram a tratá-la como condição de entrega. Uma organização sem estas configurações não está apenas a arriscar a pasta de spam. Está a arriscar a rejeição pura e simples.

O que isto custa quando não está feito

O prejuízo raramente aparece numa fatura, e é por isso que passa despercebido.

Sintoma Custo real
Propostas comerciais que caem em spam Negócios perdidos sem nunca se saber porquê
Faturas que não chegam Atrasos de recebimento e tempo de tesouraria gasto a reenviar
Clientes a perguntar «este email é mesmo vosso?» Horas de apoio ao cliente, e desconfiança na marca
Terceiros a usar o domínio para phishing Dano reputacional, e degradação da reputação do domínio
Campanhas com taxas de abertura baixíssimas Investimento em comunicação sem retorno

O último ponto merece atenção especial de quem faz comunicação regular. Uma newsletter com taxa de abertura muito baixa é quase sempre interpretada como falha de conteúdo. Muitas vezes é falha de autenticação: a mensagem não chegou à caixa principal, chegou à pasta de promoções ou de spam, e ninguém a viu para poder abrir.

Um passo além: fazer a marca aparecer na caixa de entrada

Quando as três estão bem configuradas, abre-se uma possibilidade adicional: o BIMI, que permite que o logótipo da organização apareça junto às mensagens na caixa de entrada do destinatário.

Não é um detalhe cosmético. Numa lista de trinta mensagens a preto e branco, a que tem um logótipo distingue-se antes de ser lida. E funciona como sinal de legitimidade: os sistemas que suportam BIMI só mostram o logótipo a quem tem autenticação em ordem, o que torna a sua presença uma pequena garantia de que a mensagem é genuína.

O que perguntar a quem gere o vosso email

Não precisa de saber configurar. Precisa de fazer cinco perguntas, e de exigir respostas claras:

  1. O nosso domínio tem SPF, DKIM e DMARC configurados? Se a resposta for «acho que sim», não está.
  2. Em que política está o nosso DMARC? As opções são não fazer nada, colocar em quarentena ou rejeitar. Muitas organizações ficam anos na primeira, que serve para observar, mas não protege.
  3. Quem recebe e lê os relatórios DMARC? São eles que mostram tentativas de uso indevido do domínio. Sem alguém a lê-los, o mecanismo está a meio.
  4. Todos os serviços que enviam em nosso nome estão autorizados? Plataformas de newsletters, sistemas de faturação, CRM, lojas online. É aqui que quase sempre aparecem surpresas.
  5. Quem assume esta configuração, e mantém-na? Domínios mudam, fornecedores mudam, serviços novos entram. Uma configuração correta em 2023 pode estar incompleta hoje.

A conclusão, em duas linhas

Isto não é um assunto técnico que a gestão possa delegar e esquecer. É a diferença entre as comunicações da organização chegarem ou não chegarem, e entre a marca ser usada ou não ser usada para enganar clientes.

 

Configurar leva horas. Não configurar custa negócios todos os meses, sem que ninguém os consiga contabilizar.

Continuar a ler

Artigos relacionados

Outros textos sobre soberania, prova legal e comunicações empresariais.

Novidades

Bruxelas propõe quatro níveis de soberania digital na contratação pública

O pacote de soberania tecnológica apresentado pela Comissão Europeia pode mudar a forma como o Estado compra serviços de nuvem.

Ler artigo →
Novidades

Ordem dos Advogados: mais de 40.000 caixas de correio passam a ser servidas pela infraestrutura da Sooma

A adjudicação, feita por concurso público à NOS Comunicações, assenta na infraestrutura de correio eletrónico da Sooma.

Ler artigo →
Soberania Digital

A quem obedece o seu email?

Duas ideias de soberania, e porque é que a europeia não protege o que promete.

Ler artigo →

O email da empresa. Em Portugal. Protegido pela lei europeia.

60 dias para experimentar, sem compromisso. Migração assistida incluída.

Deixe-nos uma mensagem

Formulário de Contacto