Un email professionnel finit en spam pour trois raisons seulement : les filtres ne parviennent pas à vérifier qui vous êtes, votre réputation d'envoi est dégradée, ou le contenu déclenche des signaux suspects. C'est presque toujours un mélange des trois. La bonne nouvelle : l'ordre de diagnostic n'est pas arbitraire, et la majorité des problèmes se règle en une quinzaine de minutes de vérification DNS.
Ce guide suit l'ordre exact que nous utilisons nous-mêmes quand un client nous appelle parce que « ses mails partent en spam » : identité d'envoi, réputation, contenu, puis les règles spécifiques de Gmail et Yahoo qui s'appliquent depuis février 2024. Chaque étape est vérifiable avec des outils gratuits.
Les trois piliers que jugent les filtres de réception
Avant les détails, le modèle mental. Quand un message arrive, le serveur du destinataire pose trois questions dans cet ordre : l'expéditeur est-il identifiable et authentifié ? ce domaine a-il une bonne histoire d'envoi ? le message ressemble-t-il à un spam ? Un problème sur le premier pilier rend les deux autres presque inutiles : sans SPF ni DKIM qui fonctionnent, votre réputation ne peut même pas s'attacher à votre domaine, et aucun contenu impeccable ne rattrapera l'absence d'authentification. C'est pour cela que l'on commence toujours par la configuration DNS.
1. SPF, DKIM, DMARC : vérifier son identité d'envoi
SPF (Sender Policy Framework) est un enregistrement TXT de votre DNS qui liste les serveurs autorisés à envoyer en votre nom. Vérification : dig TXT votre-domaine.fr, ou plus simplement collez votre domaine sur MXToolbox SPF Lookup. Les trois erreurs classiques : deux enregistres SPF simultanés (la norme interdit d'en avoir plusieurs, le destinataire ne sait pas lequel croire), la mention +all (« tout le monde peut envoyer pour moi » — c'est une invitation ouverte au usurpateurs), et le dépassement de 10 requêtes DNS autorisées par le format SPF, souvent dû à l'empilement de fournisseurs (include: sur include:).
DKIM signe chaque message avec une clé privée ; le destinataire vérifie la signature avec la clé publique publiée dans votre DNS (selector._domainkey.votre-domaine.fr). Les points à contrôler : une clé d'au moins 2048 bits (la norme actuelle ; 1024 bits est considéré comme faible), et surtout l'étendue de la signature : elle doit couvrir au minimum l'en-tête From, et aussi Date, Message-ID et les en-têtes de désabonnement List-Unsubscribe — un point sur lequel nous avons nous-mêmes corrigé notre propre configuration en octobre 2026, l'image « From:To: » seule n'étant plus suffisante pour Gmail.
DMARC relie les deux et indique que faire en cas d'échec : une ligne TXT du type v=DMARC1; p=quarantine; pct=25 signifie « mettez en quarantaine un quart des messages qui échouent l'authentification, progressez ensuite vers reject ». La méthode sûre : démarrer en p=none avec une adresse de rapports (rua=), lire les rapports deux à trois semaines, corriger les sources d'échec, puis monter en pression progressivement — c'est exactement la trajectoire suivie sur notre propre domaine, aujourd'hui en quarantaine partielle.
Pour juger l'ensemble d'un coup d'œil : envoyez un vrai test sur mail-tester.com (trois tests par jour gratuits). Le score résume l'authentification, les listes noires et les indices de spam. En dessous de 8/10, le problème est technique et identifiable ligne à ligne ; au-dessus de 9 avec des spam toujours en boîte spam, passez au pilier suivant — la réputation.
2. L'adresse d'expéditeur et le domaine d'envoi
Le filtre regarde l'adresse affichée autant que la technique. Une adresse sur un domaine gratuit (Gmail, Outlook, Yahoo) envoyée pour une entreprise est un signal de faiblesse immédiat : personne ne peut le prouver, personne ne l'a jamais entendu. À l'inverse, utiliser votre domaine principal pose un autre risque : si un historique de spam s'y attache, c'est toute votre communication — commerciale, factures, devis — qui est dégradée.
La pratique des professionnels : un sous-domaine d'envoi dédié (send.votre-domaine.fr ou news.…) dont la réputation se mesure sans mettre en péril les emails transactionnels, avec un From qui correspond au domaine authentifié (alignement DMARC), un Reply-To sur une adresse réellement surveillée, et un nom d'affichage constant. Si vous changez de prestataire d'envoi, pensez à remettre l'ancien fournisseur dans le SPF le temps de la transition : un message signé par un serveur que le SPF ne mentionne plus échoue, point.
3. La réputation : listes noires, IP, historique
La configuration peut être parfaite et les emails continuer de partir en spam : c'est la réputation, la mémoire de ce que votre domaine ou votre adresse IP a envoyé. Trois contrôles :
- Listes noires : collez votre domaine ou votre IP sur MXToolbox Blacklist. Si votre hébergeur partagé héberge un spammeur, vous pouvez y figurer sans l'avoir mérité. La levée est possible, mais elle exige d'abord de corriger la cause — soumettre une demande en sachant que le problème persiste s'allonge la punition.
- Réseau inverse (rDNS/PTR) : votre IP doit pointer vers un nom de domaine, et ce nom vers l'IP. Vérification :
dig -x votre-ip. Sans rDNS cohérent, les serveurs sérieux considèrent l'envoyeur comme amateur. - Historique d'engagement : plaintes des destinataires (bouton « signaler du spam »), taux d'ouverture faible, rebuts élevés, destinataires qui n'ouvrent jamais. Gmail mesure tout cela via son outil Postmaster Tools, que nous suivons sur nos propres domaines : le taux de spam qu'il affiche est celui que vos emails produisent réellement.
Deux comportements détruisent une réputation en quelques jours : l'achat ou le recyclage de listes (personne ne vous a donné son accord, les plaintes suivent mécaniquement) et les pics d'envoi (4 000 messages un mardi après avoir envoyé 50 par semaine — un profil que les filtres interprètent comme un compte pirate). Une liste propre se reconnaît à trois signes : inscription tracée, désabonnement en un clic honoré, rebuts nettoyés immédiatement après chaque campagne.
4. Le contenu : ce qui déclenche les signaux
Le contenu arrive en dernier parce qu'il pèse moins que l'identité et la réputation — mais il peut faire basculer un message déjà fragilisé. Les déclencheurs les plus fiables, tous observables :
- Les pièces jointes risquées : un
.exe, un macro-document Office ou une archive protégée est bloqué ou mis en quarantaine par défaut chez la plupart des professionnels. Un PDF ou un lien vers votre site fait le même travail, sans risque. - Le déséquilibre image/texte : un email constitué d'une seule image (bannière + texte intégré dans l'image) ressemble à du contenu conçu pour contourner les filtres — et ne se lit pas en mode images bloquées, ce qui est le réglage par défaut des boîtes pro.
- Les liens raccourcis : un
bit.lymasque la destination réelle. Mettez l'URL de votre domaine, ou rien. - L'objet en majuscules, l'urgence artificielle, l'exclamation : ce n'est pas une liste magique de « mots interdits » (elles n'existent pas en telles), mais l'accumulation de signaux promotionnels agressifs sur un envoi froid.
- Les traces de suivi sans consentement : un pixel de tracking posé avant consentement est à la fois un problème RGPD et un signal pour les filtres qui le connaissent.
Les règles Gmail et Yahoo en vigueur depuis février 2024
Depuis février 2024, Google et Yahoo ont durci les conditions d'envoi vers leurs boîtes. Les directives officielles de Google réservent des sanctions automatiques aux expéditeurs, avec un seuil clair :
- En dessous de 5 000 messages par jour vers Gmail : SPF et DKIM doivent être en place et l'authentification passer, sans quoi les messages risquent d'être rejetés ou en spam ; le domaine doit publier une déclaration DMARC dans son DNS (obligatoire au-delà de 5 000 messages par jour, vivement recommandée en dessous).
- À partir de 5 000 messages par jour (le « bulk sending ») : DMARC avec politique explicite exigée, désabonnement en un clic conforme à la RFC 8058 (en-têtes
List-UnsubscribeetList-Unsubscribe-Post, honoré sous 48 heures), et surtout un taux de spam maintenu sous 0,3 % — Google recommande viser moins de 0,1 %. Au-delà, les messages basculent en spam automatiquement, quelle que soit la qualité de votre configuration. - Yahoo impose des règles équivalentes (DMARC obligatoire pour les volumineux, désabonnement en un clic, taux de spam sous 0,3 %).
À noter : ces seuils s'appliquent aux gros volumes, mais un petit expéditeur reste soumis aux mêmes filtres — simplement, la marge d'erreur sur le taux de plaintes est plus grande. Le désabonnement en un clic est par ailleurs une exigence de bon sens bien au-delà de la délivrabilité : moins de plaintes, moins de dégradation.
Diagnostic en 15 minutes : l'ordre exact des vérifications
- Testez un message réel sur mail-tester.com. Notez le score et les sections en rouge. Sous 8 : problème technique (passez à l'étape 2). Au-dessus de 9 : technique saine, passez directement à la réputation.
- Auditez les trois enregistrements : SPF (un seul, sans
+all, moins de 10include:), DKIM (2048 bits,Fromsigné), DMARC (enregistrement présent, politique évolutive).dig TXT votre-domaine.frsuffit pour les voir. - Contrôlez les listes noires sur MXToolbox, et le rDNS de votre IP d'envoi avec
dig -x. - Faites un envoi témoin vers une adresse Gmail et une Outlook que vous contrôlez, puis inspectez les en-têtes du message reçu (« Afficher l'original ») : la ligne
Authentication-Resultsdoit afficherspf=pass,dkim=passetdmarc=pass. C'est la seule preuve qui compte — le reste est interprétation. - Suivez votre réputation dans Google Postmaster Tools : taux de spam, réputation d'IP, authenticité. Si la technique est verte et que la réputation est basse, le problème est le volume, la liste ou l'engagement — pas votre DNS.
Ce que nous corrigeons le plus souvent
Sur nos propres domaines d'envoi, le chemin a été celui-ci : SPF strict, DKIM en 2048 bits, DMARC monté progressivement jusqu'à la quarantaine, enregistrement réseau inverse auprès de l'hébergeur, et une liste noire barracudacentral levée en une journée après correction (une demande ne se fait jamais deux fois : le second dépôt est ignoré). Résultat mesuré : 9,5/10 sur mail-tester, et le point fin — signez aussi les en-têtes de désabonnement — a fait l'objet d'une correction dédiée en octobre 2026. Rien de tout cela n'est réservé à un expert : c'est de la configuration, pas de la magie.
Si vous préférez que nous regardions à votre place, notre prestation de configuration SMTP et délivrabilité couvre l'audit des enregistrements DNS, la mise en conformité Gmail/Yahoo, le test de délivrabilité réel et le suivi Postmaster. Et si vos emails partent en spam et que votre site a des faiblesses de sécurité, la checklist sécurité en 10 points inclut le contrôle des listes noires de votre domaine — le point n°10 est exactement celui qui protège votre réputation d'envoi quand quelqu'un abuse de votre hébergement.
Pour un avis direct sur votre situation : contactez-nous avec votre domaine et, si possible, le score mail-tester de votre dernier envoi — cela suffit souvent à orienter le diagnostic avant même l'appel.

