A conversa costuma começar assim: «enviámos a proposta na segunda-feira, o cliente diz que nunca recebeu». Ou então: «a fatura foi enviada, mas foi parar ao spam, e agora temos um atraso de pagamento de três semanas».
Quem ouve estas frases tende a tratá-las como acidentes. Não são. Na esmagadora maioria dos casos, são o resultado previsível de uma configuração em falta. E a boa notícia é que a correção é rápida, barata e permanente.
Este artigo explica, sem jargão, o que está por trás disso. Não vai precisar de configurar nada. Vai precisar de saber o que perguntar.
O problema que estas três siglas resolvem
O correio eletrónico foi desenhado nos anos oitenta, numa rede onde toda a gente se conhecia. Por isso nasceu com uma fragilidade de origem: qualquer computador do mundo pode enviar uma mensagem que diz «sou o seu banco», «sou o seu fornecedor» ou «sou o diretor financeiro da sua empresa». O protocolo não pergunta credenciais. Aceita a afirmação.
Durante décadas, a resposta foi filtrar. Os sistemas de destino aprenderam a desconfiar, a analisar padrões e a mandar para spam tudo o que parecesse suspeito. O efeito colateral é conhecido de qualquer empresa: as mensagens legítimas também caem na rede.
SPF, DKIM e DMARC são a resposta a esse problema pela raiz. Em vez de adivinhar quem é de confiança, permitem que cada organização declare publicamente quem está autorizado a enviar em seu nome, e que os sistemas de destino verifiquem essa declaração.
As três, em linguagem corrente
Imagine uma carta que chega a uma receção.
SPF é a lista de quem pode enviar. A empresa publica, num registo público do seu domínio, quais os servidores autorizados a enviar mensagens em seu nome. Quando chega uma mensagem, o sistema de destino consulta a lista e verifica se o remetente consta dela. É o equivalente a ter na portaria a lista dos estafetas autorizados.
DKIM é o selo lacrado. Cada mensagem enviada leva uma assinatura criptográfica que só a organização consegue produzir. O destinatário verifica a assinatura e fica a saber duas coisas: que a mensagem saiu mesmo de quem diz ter saído, e que ninguém lhe mexeu no caminho. É o lacre no envelope.
DMARC é a instrução do que fazer quando algo falha. Sem ele, cada sistema decide por si. Com ele, a organização diz explicitamente: se uma mensagem se apresentar em meu nome e não passar nas verificações, ignora, coloca em quarentena ou rejeita. E, ponto essencial, o DMARC devolve relatórios: passa a ser possível ver quem anda a tentar enviar mensagens em nome da empresa.
As três funcionam em conjunto. Isoladas, cada uma resolve metade do problema.
O que mudou em 2024 e 2025
Durante anos, isto foi tratado como recomendação técnica. Deixou de ser.
Em fevereiro de 2024, o Google e o Yahoo passaram a exigir SPF, DKIM e DMARC a quem envia mais de cinco mil mensagens por dia para as suas caixas de consumidor, com taxa de reclamações de spam abaixo de 0,3% e mecanismo de cancelamento de subscrição num clique. Em maio de 2025, a Microsoft adotou requisitos equivalentes e começou a rejeitar mensagens não conformes nos seus serviços de consumidor.
Traduzindo para linguagem de gestão: os maiores operadores de correio do mundo deixaram de tratar a autenticação como preferência e passaram a tratá-la como condição de entrega. Uma organização sem estas configurações não está apenas a arriscar a pasta de spam. Está a arriscar a rejeição pura e simples.
O que isto custa quando não está feito
O prejuízo raramente aparece numa fatura, e é por isso que passa despercebido.
| Sintoma | Custo real |
|---|---|
| Propostas comerciais que caem em spam | Negócios perdidos sem nunca se saber porquê |
| Faturas que não chegam | Atrasos de recebimento e tempo de tesouraria gasto a reenviar |
| Clientes a perguntar «este email é mesmo vosso?» | Horas de apoio ao cliente, e desconfiança na marca |
| Terceiros a usar o domínio para phishing | Dano reputacional, e degradação da reputação do domínio |
| Campanhas com taxas de abertura baixíssimas | Investimento em comunicação sem retorno |
O último ponto merece atenção especial de quem faz comunicação regular. Uma newsletter com taxa de abertura muito baixa é quase sempre interpretada como falha de conteúdo. Muitas vezes é falha de autenticação: a mensagem não chegou à caixa principal, chegou à pasta de promoções ou de spam, e ninguém a viu para poder abrir.
Um passo além: fazer a marca aparecer na caixa de entrada
Quando as três estão bem configuradas, abre-se uma possibilidade adicional: o BIMI, que permite que o logótipo da organização apareça junto às mensagens na caixa de entrada do destinatário.
Não é um detalhe cosmético. Numa lista de trinta mensagens a preto e branco, a que tem um logótipo distingue-se antes de ser lida. E funciona como sinal de legitimidade: os sistemas que suportam BIMI só mostram o logótipo a quem tem autenticação em ordem, o que torna a sua presença uma pequena garantia de que a mensagem é genuína.
O que perguntar a quem gere o vosso email
Não precisa de saber configurar. Precisa de fazer cinco perguntas, e de exigir respostas claras:
- O nosso domínio tem SPF, DKIM e DMARC configurados? Se a resposta for «acho que sim», não está.
- Em que política está o nosso DMARC? As opções são não fazer nada, colocar em quarentena ou rejeitar. Muitas organizações ficam anos na primeira, que serve para observar, mas não protege.
- Quem recebe e lê os relatórios DMARC? São eles que mostram tentativas de uso indevido do domínio. Sem alguém a lê-los, o mecanismo está a meio.
- Todos os serviços que enviam em nosso nome estão autorizados? Plataformas de newsletters, sistemas de faturação, CRM, lojas online. É aqui que quase sempre aparecem surpresas.
- Quem assume esta configuração, e mantém-na? Domínios mudam, fornecedores mudam, serviços novos entram. Uma configuração correta em 2023 pode estar incompleta hoje.
A conclusão, em duas linhas
Isto não é um assunto técnico que a gestão possa delegar e esquecer. É a diferença entre as comunicações da organização chegarem ou não chegarem, e entre a marca ser usada ou não ser usada para enganar clientes.
Configurar leva horas. Não configurar custa negócios todos os meses, sem que ninguém os consiga contabilizar.