¿Cuáles son los requisitos de Gmail y Yahoo para los remitentes?
Si envías unos 5.000 mensajes o más al día a cuentas personales de Gmail o Yahoo, debes autenticar con SPF, DKIM y DMARC, ofrecer la baja en un clic y mantener tu tasa de quejas por spam por debajo del 0,30 %. No son recomendaciones: se aplican desde el 1 de febrero de 2024 y su cumplimiento se ha endurecido desde entonces.
La versión corta, si solo lees un párrafo:
- Autentica todo. SPF y DKIM deben pasar, DMARC debe existir (p=none como mínimo) y tu dominio From debe estar alineado con SPF o DKIM.
- Baja en un clic. Las cabeceras List-Unsubscribe descritas en la RFC 8058, más un enlace de baja visible en el cuerpo. Solicitudes procesadas en un máximo de dos días.
- Por debajo del 0,30 % de quejas. Google recomienda mantenerse bajo el 0,10 %.
- Cuida la fontanería. TLS en la transmisión y DNS directo e inverso válidos para tus IP de envío.
Microsoft se ha sumado desde entonces con su propia versión de estas reglas para Outlook.com, Hotmail.com y Live.com. Si cumples para Gmail, cumples en gran medida también para Microsoft.
¿Quién cuenta como remitente de gran volumen?
Google define al remitente de gran volumen como quien envía cerca de 5.000 mensajes o más a cuentas personales de Gmail en un periodo de 24 horas. Hay dos detalles que suelen pillar a la gente.
Primero, el recuento es por dominio, no por campaña ni por lista. Si varias herramientas envían desde el mismo dominio, se suman. Segundo, una vez superas el umbral pasas a ser tratado como remitente de volumen en adelante: un único envío estacional grande puede cambiar cómo se juzga tu correo después.
El umbral solo afecta a cuentas personales. El correo a direcciones de Google Workspace no cuenta para él, pero se filtra igualmente por reputación, así que los requisitos siguen siendo buena práctica en cualquier caso.
Por debajo de 5.000 al día no se aplican en tu contra. Siguen siendo el criterio que usa cualquier proveedor de correo para decidir si pareces legítimo, de modo que el consejo práctico para remitentes pequeños es el mismo: hazlo igualmente.
¿Qué ha cambiado desde que entraron en vigor?
Los requisitos no son nuevos, pero las consecuencias de ignorarlos son mucho más duras que al principio. La cronología que importa:
| Cuándo | Qué ocurrió |
|---|---|
| Febrero de 2024 | Entran en vigor los requisitos de Google y Yahoo para remitentes de más de 5.000 mensajes al día. |
| Junio de 2024 | La baja en un clic pasa a ser requisito firme y no un punto en periodo de gracia. |
| Mayo de 2025 | Microsoft aplica sus propios requisitos de SPF, DKIM y DMARC a los grandes remitentes en Outlook.com, Hotmail.com y Live.com. |
| Noviembre de 2025 | Google endurece la aplicación sobre el tráfico no conforme y pasa del trato blando a rechazos temporales y permanentes. |
Esa última línea es la que conviene mirar. Durante un tiempo, el correo no conforme acababa sobre todo en spam. Ahora puede rechazarse directamente en la puerta, lo que significa que no llega a ninguna carpeta.
Requisito 1: autenticar con SPF, DKIM y DMARC
Los tres son obligatorios y tienen que ser coherentes entre sí.
SPF es un registro DNS que indica qué servidores pueden enviar en nombre de tu dominio. Debe pasar y mantenerse por debajo del límite de 10 consultas DNS, que es el motivo más habitual de que un registro SPF aparentemente correcto falle en realidad.
DKIM firma criptográficamente tus mensajes para que el servidor receptor confirme que nada se alteró por el camino. Debe pasar. Usa una clave de 2048 bits si tu proveedor lo permite.
DMARC indica a los proveedores qué hacer cuando la autenticación falla y te aporta informes. Una política p=none cumple el requisito, algo que sorprende a quien da por hecho que necesita p=reject. Empieza en none, lee los informes y endurece a quarantine o reject cuando veas que todas tus fuentes legítimas pasan.
La alineación es lo que más se pasa por alto. No basta con que pase SPF o DKIM: el dominio visible en la cabecera From debe coincidir con el dominio que pasó la comprobación. Un mensaje puede pasar SPF con el dominio del proveedor y aun así fallar DMARC, porque ambos no encajan.
Requisito 2: baja en un clic
El correo comercial y el suscrito deben permitir darse de baja con un solo clic, sin página intermedia, sin inicio de sesión y sin centro de preferencias por medio. Técnicamente son dos cabeceras, List-Unsubscribe y List-Unsubscribe-Post: List-Unsubscribe=One-Click, tal como describe la RFC 8058.
Aquí se cometen tres errores. Las cabeceras no sustituyen al enlace de baja visible en el cuerpo, que sigue siendo obligatorio. Las solicitudes deben atenderse en un plazo de dos días. Y la cabecera debe ir firmada con DKIM para resultar fiable: un mensaje sin autenticar con una cabecera de baja perfecta sigue incumpliendo.
Las campañas enviadas con Mailpro incorporan estas cabeceras automáticamente y las conectan al proceso real de baja. El correo enviado desde tu propia aplicación mediante un relay SMTP es otro caso: ahí las cabeceras son cosa tuya. Nuestra guía sobre la baja en un clic y las cabeceras List-Unsubscribe trae la sintaxis exacta y una lista de comprobación.
¿No sabes si tus registros pasan de verdad? Mailpro te guía en la configuración de SPF, DKIM y DMARC y te muestra el resultado antes de enviar.
Requisito 3: mantener las quejas por spam por debajo del 0,30 %
El techo firme es el 0,30 % de los mensajes entregados marcados como spam, medido en Google Postmaster Tools. La recomendación del propio Google es quedarse por debajo del 0,10 %, y esa diferencia no es quisquillosa: el 0,30 % es el nivel en el que se toman medidas, no una altitud de crucero cómoda. Superarlo brevemente cuesta semanas de recuperación.
La tasa de quejas se valora por dominio y por IP en una ventana móvil, así que un solo envío malo contamina la media durante un tiempo. Las defensas útiles son poco vistosas: envía solo a quien se suscribió de verdad, haz que darse de baja sea más fácil que quejarse, retira inactivos con un calendario fijo y nunca reutilices una lista antigua que lleve un año sin uso.
Dos guías profundizan en ello: mantener tu tasa de quejas por debajo del 0,3 % y cómo reducirla por debajo del 0,1 %.
Requisito 4: TLS, DNS e higiene del mensaje
Lo que queda es infraestructura más que estrategia, y suele ser tarea de tu plataforma de envío:
- TLS para transmitir el correo. Las conexiones sin cifrar no son aceptables para tráfico de volumen.
- DNS directo e inverso válidos para las IP de envío. El registro PTR debe resolver al nombre de host que resuelve a la IP.
- Formato de mensaje conforme a los estándares, con nombre y dominio de remitente exactos y sin cabeceras ni asuntos engañosos.
- No suplantes a Gmail ni a Yahoo en tu cabecera From. Enviar como dirección gmail.com desde tu propia infraestructura hará fallar DMARC.
¿Qué pasa si no cumples?
Lo verás en los mensajes de rebote, no en un correo de aviso, y por eso muchos remitentes descubren el problema tarde.
El código a reconocer en Gmail es 5.7.26: el mensaje no se aceptó porque no estaba correctamente autenticado. El equivalente de Microsoft es 550 5.7.515 Access denied, que indica que el dominio remitente no alcanza el nivel de autenticación exigido.
Ambos son rechazos permanentes. El correo no está esperando en una carpeta de spam: fue rechazado. También se producen fallos transitorios durante los endurecimientos, por lo que un aumento repentino de aplazamientos merece la misma atención que un bloqueo. Si el problema viene específicamente de Microsoft, nuestra guía sobre estar bloqueado por Microsoft y Outlook explica cómo recuperarse.
¿Cómo compruebas si cumples?
No lo des por hecho. Verifica, en este orden:
- Envíate una prueba a una dirección personal de Gmail y abre el mensaje original. El resumen de autenticación debe marcar pass en SPF, DKIM y DMARC.
- Consulta Google Postmaster Tools. Google añadió un panel de estado de cumplimiento precisamente para que los remitentes vean su situación frente a los requisitos, junto al gráfico de tasa de spam.
- Lee tus informes DMARC durante un par de semanas antes de endurecer la política. Revelan las fuentes olvidadas — facturación, CRM, una herramienta de reservas — que se romperán al pasar a reject.
- Prueba tu circuito de baja de principio a fin, comprobando que un clic elimina la dirección en un plazo de dos días.
- Vigila tu registro de rebotes buscando 5.7.26 y 550 5.7.515.
Si tu ubicación en bandeja de entrada ha caído sin causa evidente, sigue nuestro método para diagnosticar una caída repentina de entregabilidad antes de tocar nada más.
De qué se encarga Mailpro por ti
Casi toda la lista anterior es infraestructura, y la infraestructura es justo para lo que existe una plataforma de envío. Con Mailpro, la configuración de SPF, DKIM y DMARC es guiada en lugar de improvisada, las campañas llevan automáticamente las cabeceras de baja de la RFC 8058, las bajas se procesan al instante, TLS y DNS inverso se gestionan por nuestro lado, y tus tasas de quejas y rebotes son visibles en tiempo real en vez de descubrirse tras el daño.
Lo que sigue siendo tuyo es la parte que ninguna plataforma puede hacer: enviar correo deseado a gente que lo pidió.
Preguntas frecuentes
¿Se aplican los requisitos de Gmail y Yahoo si envío menos de 5.000 correos al día?
La aplicación se dirige a remitentes por encima de unos 5.000 mensajes diarios a cuentas personales. Por debajo no se te exigen, pero siguen siendo los criterios con los que se juzga si tu correo es fiable, así que cumplirlos mejora la entregabilidad a cualquier volumen.
¿Basta con p=none en DMARC?
Sí. Tanto Google como Microsoft aceptan una política mínima de p=none, siempre que el registro exista y tu dominio From esté alineado con SPF o DKIM. Pasar a quarantine o reject protege tu marca frente a la suplantación, pero no es lo que pide el requisito.
¿Cuál es una buena tasa de quejas por spam?
Por debajo del 0,10 %. El techo aplicado es el 0,30 %, pero ese es el punto en el que las decisiones de filtrado se vuelven en tu contra, no una meta en la que instalarse.
¿La baja en un clic me permite quitar el enlace de baja de mis correos?
No. Las cabeceras List-Unsubscribe se suman al enlace visible en el cuerpo del mensaje, no lo sustituyen.
¿Se aplican estas reglas al correo transaccional?
La autenticación se aplica a todo lo que envías. La baja en un clic afecta al correo comercial y suscrito, no al transaccional genuino como restablecer contraseñas o enviar recibos. Meter contenido promocional en un mensaje transaccional no lo exime.
Mis correos han empezado a rebotar con 5.7.26. ¿Qué hago primero?
Revisa la autenticación antes que nada. Ese código significa que el mensaje se rechazó por no estar autenticado, así que la causa casi siempre es un registro SPF, DKIM o DMARC que falla o está mal alineado, y no el contenido ni la reputación.
Mailpro y los requisitos de los proveedores
Autenticación que pasa, en cada envío
Mailpro guía tu configuración de SPF, DKIM y DMARC, añade automáticamente las cabeceras de baja en un clic y muestra tus tasas de quejas y rebotes en tiempo real — para que los requisitos de Gmail, Yahoo y Outlook se cumplan antes de que te cuesten una bandeja de entrada.