Le blog

Date : 9 octobre 2026
Catégorie : Sécurité
Pourquoi vos emails professionnels partent en spam

Un email professionnel finit en spam pour trois raisons seulement : les filtres ne parviennent pas à vérifier qui vous êtes, votre réputation d'envoi est dégradée, ou le contenu déclenche des signaux suspects. C'est presque toujours un mélange des trois. La bonne nouvelle : l'ordre de diagnostic n'est pas arbitraire, et la majorité des problèmes se règle en une quinzaine de minutes de vérification DNS.

Ce guide suit l'ordre exact que nous utilisons nous-mêmes quand un client nous appelle parce que « ses mails partent en spam » : identité d'envoi, réputation, contenu, puis les règles spécifiques de Gmail et Yahoo qui s'appliquent depuis février 2024. Chaque étape est vérifiable avec des outils gratuits.

Les trois piliers que jugent les filtres de réception

Avant les détails, le modèle mental. Quand un message arrive, le serveur du destinataire pose trois questions dans cet ordre : l'expéditeur est-il identifiable et authentifié ? ce domaine a-il une bonne histoire d'envoi ? le message ressemble-t-il à un spam ? Un problème sur le premier pilier rend les deux autres presque inutiles : sans SPF ni DKIM qui fonctionnent, votre réputation ne peut même pas s'attacher à votre domaine, et aucun contenu impeccable ne rattrapera l'absence d'authentification. C'est pour cela que l'on commence toujours par la configuration DNS.

1. SPF, DKIM, DMARC : vérifier son identité d'envoi

SPF (Sender Policy Framework) est un enregistrement TXT de votre DNS qui liste les serveurs autorisés à envoyer en votre nom. Vérification : dig TXT votre-domaine.fr, ou plus simplement collez votre domaine sur MXToolbox SPF Lookup. Les trois erreurs classiques : deux enregistres SPF simultanés (la norme interdit d'en avoir plusieurs, le destinataire ne sait pas lequel croire), la mention +all (« tout le monde peut envoyer pour moi » — c'est une invitation ouverte au usurpateurs), et le dépassement de 10 requêtes DNS autorisées par le format SPF, souvent dû à l'empilement de fournisseurs (include: sur include:).

DKIM signe chaque message avec une clé privée ; le destinataire vérifie la signature avec la clé publique publiée dans votre DNS (selector._domainkey.votre-domaine.fr). Les points à contrôler : une clé d'au moins 2048 bits (la norme actuelle ; 1024 bits est considéré comme faible), et surtout l'étendue de la signature : elle doit couvrir au minimum l'en-tête From, et aussi Date, Message-ID et les en-têtes de désabonnement List-Unsubscribe — un point sur lequel nous avons nous-mêmes corrigé notre propre configuration en octobre 2026, l'image « From:To: » seule n'étant plus suffisante pour Gmail.

DMARC relie les deux et indique que faire en cas d'échec : une ligne TXT du type v=DMARC1; p=quarantine; pct=25 signifie « mettez en quarantaine un quart des messages qui échouent l'authentification, progressez ensuite vers reject ». La méthode sûre : démarrer en p=none avec une adresse de rapports (rua=), lire les rapports deux à trois semaines, corriger les sources d'échec, puis monter en pression progressivement — c'est exactement la trajectoire suivie sur notre propre domaine, aujourd'hui en quarantaine partielle.

Pour juger l'ensemble d'un coup d'œil : envoyez un vrai test sur mail-tester.com (trois tests par jour gratuits). Le score résume l'authentification, les listes noires et les indices de spam. En dessous de 8/10, le problème est technique et identifiable ligne à ligne ; au-dessus de 9 avec des spam toujours en boîte spam, passez au pilier suivant — la réputation.

2. L'adresse d'expéditeur et le domaine d'envoi

Le filtre regarde l'adresse affichée autant que la technique. Une adresse sur un domaine gratuit (Gmail, Outlook, Yahoo) envoyée pour une entreprise est un signal de faiblesse immédiat : personne ne peut le prouver, personne ne l'a jamais entendu. À l'inverse, utiliser votre domaine principal pose un autre risque : si un historique de spam s'y attache, c'est toute votre communication — commerciale, factures, devis — qui est dégradée.

La pratique des professionnels : un sous-domaine d'envoi dédié (send.votre-domaine.fr ou news.…) dont la réputation se mesure sans mettre en péril les emails transactionnels, avec un From qui correspond au domaine authentifié (alignement DMARC), un Reply-To sur une adresse réellement surveillée, et un nom d'affichage constant. Si vous changez de prestataire d'envoi, pensez à remettre l'ancien fournisseur dans le SPF le temps de la transition : un message signé par un serveur que le SPF ne mentionne plus échoue, point.

3. La réputation : listes noires, IP, historique

La configuration peut être parfaite et les emails continuer de partir en spam : c'est la réputation, la mémoire de ce que votre domaine ou votre adresse IP a envoyé. Trois contrôles :

  • Listes noires : collez votre domaine ou votre IP sur MXToolbox Blacklist. Si votre hébergeur partagé héberge un spammeur, vous pouvez y figurer sans l'avoir mérité. La levée est possible, mais elle exige d'abord de corriger la cause — soumettre une demande en sachant que le problème persiste s'allonge la punition.
  • Réseau inverse (rDNS/PTR) : votre IP doit pointer vers un nom de domaine, et ce nom vers l'IP. Vérification : dig -x votre-ip. Sans rDNS cohérent, les serveurs sérieux considèrent l'envoyeur comme amateur.
  • Historique d'engagement : plaintes des destinataires (bouton « signaler du spam »), taux d'ouverture faible, rebuts élevés, destinataires qui n'ouvrent jamais. Gmail mesure tout cela via son outil Postmaster Tools, que nous suivons sur nos propres domaines : le taux de spam qu'il affiche est celui que vos emails produisent réellement.

Deux comportements détruisent une réputation en quelques jours : l'achat ou le recyclage de listes (personne ne vous a donné son accord, les plaintes suivent mécaniquement) et les pics d'envoi (4 000 messages un mardi après avoir envoyé 50 par semaine — un profil que les filtres interprètent comme un compte pirate). Une liste propre se reconnaît à trois signes : inscription tracée, désabonnement en un clic honoré, rebuts nettoyés immédiatement après chaque campagne.

4. Le contenu : ce qui déclenche les signaux

Le contenu arrive en dernier parce qu'il pèse moins que l'identité et la réputation — mais il peut faire basculer un message déjà fragilisé. Les déclencheurs les plus fiables, tous observables :

  • Les pièces jointes risquées : un .exe, un macro-document Office ou une archive protégée est bloqué ou mis en quarantaine par défaut chez la plupart des professionnels. Un PDF ou un lien vers votre site fait le même travail, sans risque.
  • Le déséquilibre image/texte : un email constitué d'une seule image (bannière + texte intégré dans l'image) ressemble à du contenu conçu pour contourner les filtres — et ne se lit pas en mode images bloquées, ce qui est le réglage par défaut des boîtes pro.
  • Les liens raccourcis : un bit.ly masque la destination réelle. Mettez l'URL de votre domaine, ou rien.
  • L'objet en majuscules, l'urgence artificielle, l'exclamation : ce n'est pas une liste magique de « mots interdits » (elles n'existent pas en telles), mais l'accumulation de signaux promotionnels agressifs sur un envoi froid.
  • Les traces de suivi sans consentement : un pixel de tracking posé avant consentement est à la fois un problème RGPD et un signal pour les filtres qui le connaissent.

Les règles Gmail et Yahoo en vigueur depuis février 2024

Depuis février 2024, Google et Yahoo ont durci les conditions d'envoi vers leurs boîtes. Les directives officielles de Google réservent des sanctions automatiques aux expéditeurs, avec un seuil clair :

  • En dessous de 5 000 messages par jour vers Gmail : SPF et DKIM doivent être en place et l'authentification passer, sans quoi les messages risquent d'être rejetés ou en spam ; le domaine doit publier une déclaration DMARC dans son DNS (obligatoire au-delà de 5 000 messages par jour, vivement recommandée en dessous).
  • À partir de 5 000 messages par jour (le « bulk sending ») : DMARC avec politique explicite exigée, désabonnement en un clic conforme à la RFC 8058 (en-têtes List-Unsubscribe et List-Unsubscribe-Post, honoré sous 48 heures), et surtout un taux de spam maintenu sous 0,3 % — Google recommande viser moins de 0,1 %. Au-delà, les messages basculent en spam automatiquement, quelle que soit la qualité de votre configuration.
  • Yahoo impose des règles équivalentes (DMARC obligatoire pour les volumineux, désabonnement en un clic, taux de spam sous 0,3 %).

À noter : ces seuils s'appliquent aux gros volumes, mais un petit expéditeur reste soumis aux mêmes filtres — simplement, la marge d'erreur sur le taux de plaintes est plus grande. Le désabonnement en un clic est par ailleurs une exigence de bon sens bien au-delà de la délivrabilité : moins de plaintes, moins de dégradation.

Diagnostic en 15 minutes : l'ordre exact des vérifications

  1. Testez un message réel sur mail-tester.com. Notez le score et les sections en rouge. Sous 8 : problème technique (passez à l'étape 2). Au-dessus de 9 : technique saine, passez directement à la réputation.
  2. Auditez les trois enregistrements : SPF (un seul, sans +all, moins de 10 include:), DKIM (2048 bits, From signé), DMARC (enregistrement présent, politique évolutive). dig TXT votre-domaine.fr suffit pour les voir.
  3. Contrôlez les listes noires sur MXToolbox, et le rDNS de votre IP d'envoi avec dig -x.
  4. Faites un envoi témoin vers une adresse Gmail et une Outlook que vous contrôlez, puis inspectez les en-têtes du message reçu (« Afficher l'original ») : la ligne Authentication-Results doit afficher spf=pass, dkim=pass et dmarc=pass. C'est la seule preuve qui compte — le reste est interprétation.
  5. Suivez votre réputation dans Google Postmaster Tools : taux de spam, réputation d'IP, authenticité. Si la technique est verte et que la réputation est basse, le problème est le volume, la liste ou l'engagement — pas votre DNS.

Ce que nous corrigeons le plus souvent

Sur nos propres domaines d'envoi, le chemin a été celui-ci : SPF strict, DKIM en 2048 bits, DMARC monté progressivement jusqu'à la quarantaine, enregistrement réseau inverse auprès de l'hébergeur, et une liste noire barracudacentral levée en une journée après correction (une demande ne se fait jamais deux fois : le second dépôt est ignoré). Résultat mesuré : 9,5/10 sur mail-tester, et le point fin — signez aussi les en-têtes de désabonnement — a fait l'objet d'une correction dédiée en octobre 2026. Rien de tout cela n'est réservé à un expert : c'est de la configuration, pas de la magie.

Si vous préférez que nous regardions à votre place, notre prestation de configuration SMTP et délivrabilité couvre l'audit des enregistrements DNS, la mise en conformité Gmail/Yahoo, le test de délivrabilité réel et le suivi Postmaster. Et si vos emails partent en spam et que votre site a des faiblesses de sécurité, la checklist sécurité en 10 points inclut le contrôle des listes noires de votre domaine — le point n°10 est exactement celui qui protège votre réputation d'envoi quand quelqu'un abuse de votre hébergement.

Pour un avis direct sur votre situation : contactez-nous avec votre domaine et, si possible, le score mail-tester de votre dernier envoi — cela suffit souvent à orienter le diagnostic avant même l'appel.

Questions fréquentes

Combien de temps faut-il pour récupérer une bonne délivrabilité ?

Les corrections techniques (SPF, DKIM, DMARC, rDNS) prennent effet en quelques heures à quelques jours. La réputation, elle, se reconstruit au rythme de vos envois : comptez plusieurs semaines d'envois réguliers, bien engagés, après la levée d'une liste noire — le temps que les filtres observent des plaintes faibles.

Quel taux de spam faut-il viser chez Gmail ?

Sous 0,3 % de plaintes, l'objectif réel étant inférieur à 0,1 %. Au-delà de 0,3 %, Gmail bascule automatiquement vos messages en spam, même avec une authentification parfaite. Le suivi exact se fait dans Google Postmaster Tools.

SPF, DKIM, DMARC : les trois sont-ils obligatoires ?

L'authentification doit passer par SPF ou DKIM — les deux ensemble est la pratique recommandée. Une politique DMARC publiée dans le DNS est obligatoire au-delà de 5 000 messages par jour vers Gmail, et vivement recommandée en dessous.

Pourquoi mes emails tombent en spam alors que ma configuration est bonne ?

Le problème vient alors presque toujours de la réputation : liste de destinataires ancienne ou achetée, pic soudain de volume, plaintes des destinataires, ou adresse IP d'hébergeur partagé déjà salie. Vérifiez les listes noires et votre courbe d'envoi, puis suivez le taux de spam dans Google Postmaster Tools.

Acheter une liste d'adresses peut-il résoudre le problème ?

Non : c'est la meilleure manière de l'aggraver. Les destinataires qui ne vous ont jamais donné leur accord signalent le message en masse, votre taux de spam franchit les seuils Gmail et Yahoo, et la réputation de votre domaine se dégrade pour tous vos envois — factures et devis compris.

Nicolas Pivaut
Rédigé par

Nicolas Pivaut

Fondateur de WebSentinel, expert WordPress et PrestaShop

Dans le web depuis 2007, Nicolas a fondé WebSentinel en 2015. Il développe, maintient et sécurise lui-même des sites WordPress et PrestaShop pour des TPE, PME et e-commerçants, et intervient aussi sur les serveurs et la cybersécurité.

Articles similaires

Cadenas, symbole de la sécurité informatique

7 erreurs de sécurité WordPress que font 90 % des sites en 2026

Les erreurs de sécurité WordPress les plus courantes : mot de passe admin, plugin abandonné, xmlrpc, fichier debug. Comment les identifier et les corriger rapidement.

25 juin 2026Sécurité
Illustration de l'intelligence artificielle

Gouvernance IA pour PME : l'EU AI Act en clair

L'EU AI Act s'applique depuis août 2026. Ce que ça change pour une PME, comment classer vos systèmes IA, et pourquoi un simple inventaire règle déjà 80 % du risque.

9 septembre 2026Sécurité
NIS2 PME : qui est concerné, calendrier et prix en 2026

NIS2 PME : qui est concerné, calendrier et prix en 2026

Transposition française toujours pas adoptée en octobre 2026 : calendrier NIS2 heure par heure, test en 3 questions pour savoir si votre PME est concernée, obligations, sanctions et prix réels.

9 octobre 2026Sécurité