- Entregabilidade
- 6 min de leitura
- Publicado por Sooma
Porque é que os seus emails vão parar ao spam
SPF, DKIM e DMARC explicados a quem toma decisões, não a quem configura servidores.
- Artigo publicado a 24 de Setembro, 2026
A conversa costuma começar assim: «enviámos a proposta na segunda-feira, o cliente diz que nunca recebeu». Ou então: «a fatura foi enviada, mas foi parar ao spam, e agora temos um atraso de pagamento de três semanas».
Quem ouve estas frases tende a tratá-las como acidentes. Não são. Na esmagadora maioria dos casos, são o resultado previsível de uma configuração em falta. E a boa notícia é que a correção é rápida, barata e permanente.
Este artigo explica, sem jargão, o que está por trás disso. Não vai precisar de configurar nada. Vai precisar de saber o que perguntar.
O problema que estas três siglas resolvem
O correio eletrónico foi desenhado nos anos oitenta, numa rede onde toda a gente se conhecia. Por isso nasceu com uma fragilidade de origem: qualquer computador do mundo pode enviar uma mensagem que diz «sou o seu banco», «sou o seu fornecedor» ou «sou o diretor financeiro da sua empresa». O protocolo não pergunta credenciais. Aceita a afirmação.
Durante décadas, a resposta foi filtrar. Os sistemas de destino aprenderam a desconfiar, a analisar padrões e a mandar para spam tudo o que parecesse suspeito. O efeito colateral é conhecido de qualquer empresa: as mensagens legítimas também caem na rede.
SPF, DKIM e DMARC são a resposta a esse problema pela raiz. Em vez de adivinhar quem é de confiança, permitem que cada organização declare publicamente quem está autorizado a enviar em seu nome, e que os sistemas de destino verifiquem essa declaração.
As três, em linguagem corrente
Imagine uma carta que chega a uma receção.
SPF é a lista de quem pode enviar. A empresa publica, num registo público do seu domínio, quais os servidores autorizados a enviar mensagens em seu nome. Quando chega uma mensagem, o sistema de destino consulta a lista e verifica se o remetente consta dela. É o equivalente a ter na portaria a lista dos estafetas autorizados.
DKIM é o selo lacrado. Cada mensagem enviada leva uma assinatura criptográfica que só a organização consegue produzir. O destinatário verifica a assinatura e fica a saber duas coisas: que a mensagem saiu mesmo de quem diz ter saído, e que ninguém lhe mexeu no caminho. É o lacre no envelope.
DMARC é a instrução do que fazer quando algo falha. Sem ele, cada sistema decide por si. Com ele, a organização diz explicitamente: se uma mensagem se apresentar em meu nome e não passar nas verificações, ignora, coloca em quarentena ou rejeita. E, ponto essencial, o DMARC devolve relatórios: passa a ser possível ver quem anda a tentar enviar mensagens em nome da empresa.
As três funcionam em conjunto. Isoladas, cada uma resolve metade do problema.
O que mudou em 2024 e 2025
Durante anos, isto foi tratado como recomendação técnica. Deixou de ser.
Em fevereiro de 2024, o Google e o Yahoo passaram a exigir SPF, DKIM e DMARC a quem envia mais de cinco mil mensagens por dia para as suas caixas de consumidor, com taxa de reclamações de spam abaixo de 0,3% e mecanismo de cancelamento de subscrição num clique. Em maio de 2025, a Microsoft adotou requisitos equivalentes e começou a rejeitar mensagens não conformes nos seus serviços de consumidor.
Traduzindo para linguagem de gestão: os maiores operadores de correio do mundo deixaram de tratar a autenticação como preferência e passaram a tratá-la como condição de entrega. Uma organização sem estas configurações não está apenas a arriscar a pasta de spam. Está a arriscar a rejeição pura e simples.
O que isto custa quando não está feito
O prejuízo raramente aparece numa fatura, e é por isso que passa despercebido.
| Sintoma | Custo real |
|---|---|
| Propostas comerciais que caem em spam | Negócios perdidos sem nunca se saber porquê |
| Faturas que não chegam | Atrasos de recebimento e tempo de tesouraria gasto a reenviar |
| Clientes a perguntar «este email é mesmo vosso?» | Horas de apoio ao cliente, e desconfiança na marca |
| Terceiros a usar o domínio para phishing | Dano reputacional, e degradação da reputação do domínio |
| Campanhas com taxas de abertura baixíssimas | Investimento em comunicação sem retorno |
O último ponto merece atenção especial de quem faz comunicação regular. Uma newsletter com taxa de abertura muito baixa é quase sempre interpretada como falha de conteúdo. Muitas vezes é falha de autenticação: a mensagem não chegou à caixa principal, chegou à pasta de promoções ou de spam, e ninguém a viu para poder abrir.
Um passo além: fazer a marca aparecer na caixa de entrada
Quando as três estão bem configuradas, abre-se uma possibilidade adicional: o BIMI, que permite que o logótipo da organização apareça junto às mensagens na caixa de entrada do destinatário.
Não é um detalhe cosmético. Numa lista de trinta mensagens a preto e branco, a que tem um logótipo distingue-se antes de ser lida. E funciona como sinal de legitimidade: os sistemas que suportam BIMI só mostram o logótipo a quem tem autenticação em ordem, o que torna a sua presença uma pequena garantia de que a mensagem é genuína.
O que perguntar a quem gere o vosso email
Não precisa de saber configurar. Precisa de fazer cinco perguntas, e de exigir respostas claras:
- O nosso domínio tem SPF, DKIM e DMARC configurados? Se a resposta for «acho que sim», não está.
- Em que política está o nosso DMARC? As opções são não fazer nada, colocar em quarentena ou rejeitar. Muitas organizações ficam anos na primeira, que serve para observar, mas não protege.
- Quem recebe e lê os relatórios DMARC? São eles que mostram tentativas de uso indevido do domínio. Sem alguém a lê-los, o mecanismo está a meio.
- Todos os serviços que enviam em nosso nome estão autorizados? Plataformas de newsletters, sistemas de faturação, CRM, lojas online. É aqui que quase sempre aparecem surpresas.
- Quem assume esta configuração, e mantém-na? Domínios mudam, fornecedores mudam, serviços novos entram. Uma configuração correta em 2023 pode estar incompleta hoje.
A conclusão, em duas linhas
Isto não é um assunto técnico que a gestão possa delegar e esquecer. É a diferença entre as comunicações da organização chegarem ou não chegarem, e entre a marca ser usada ou não ser usada para enganar clientes.
Configurar leva horas. Não configurar custa negócios todos os meses, sem que ninguém os consiga contabilizar.
Artigos relacionados
Outros textos sobre soberania, prova legal e comunicações empresariais.
A quem obedece o seu email?
Duas ideias de soberania, e porque é que a europeia não protege o que promete.
Portugal tem finalmente um plano. E 308 câmaras à espera dele.
O estado real da soberania digital na administração pública portuguesa.
O que pode correr mal numa migração de email
Um guia honesto sobre a mudança que as empresas adiam há anos.