E-mailing, objednávky a doručitelnost

E-maily z e-shopu padají do spamu: SPF, DKIM a DMARC

Praktická kontrola doručitelnosti e-mailů z e-shopu: SPF, DKIM, DMARC, oddělení objednávek od newsletterů, odhlášení a test u Gmailu.

Majitelka e-shopu kontroluje dvě oddělené cesty pro objednávkové e-maily a newslettery.
Rychlá odpověď

Co opravit, když e-maily z e-shopu padají do spamu?

Sepište všechny systémy, které odesílají jménem vaší domény, a u skutečného e-mailu ověřte výsledky SPF, DKIM a DMARC. Objednávkové zprávy oddělte od newsletterů, marketing posílejte jen přihlášeným lidem a umožněte snadné odhlášení. Potom sledujte nedoručené zprávy a hlášení spamu. Samotné přepsání předmětu problém s neověřenou doménou nevyřeší.

Zákazník objedná, ale potvrzení nenajde. Jiný nedostane odkaz na změnu hesla a newsletter končí ve spamu. Pro e-shop to není jen technická nepříjemnost: roste počet dotazů na podporu, zákazník pochybuje o objednávce a marketing přestává přivádět opakované nákupy.

SPF, DKIM a DMARC nejsou tři přepínače se stejnou funkcí

SPF určuje, kdo smí za doménu odesílat. DKIM přidává ověřitelný podpis zprávy. DMARC kontroluje, zda se ověřená doména shoduje s doménou, kterou příjemce vidí v poli Od, a určuje postup při selhání. Dobrá doručitelnost navíc vyžaduje očekávané zprávy, nízký počet stížností a zdravý seznam kontaktů.

Nejdřív zjistěte, odkud e-shop opravdu odesílá

Jeden e-shop často používá více odesílatelů, než si majitel uvědomuje. Objednávky posílá e-shopová platforma, newsletter marketingový nástroj, faktury účetní služba a běžnou komunikaci poštovní schránka. Přidat „nějaký SPF z návodu“ proto nestačí. Nejdřív potřebujete úplný seznam.

Typ zprávyTypický zdrojCo musí fungovat
Potvrzení objednávky a expediceE-shopová platforma nebo transakční službaRychlé doručení, ověření domény a správné zpracování chyb
Newsletter a automatizaceE-mailingový nástrojSouhlas, odhlášení, čistý seznam a oddělená reputace
Faktura nebo servisní zprávaÚčetní či helpdesk systémVlastní ověřená odesílací cesta a dohledatelné logy
Odpověď zákaznické podporyFiremní schránkaPlatná adresa Od a možnost přijmout odpověď

Ke každému zdroji si napište správce, doménu v poli Od, technickou návratovou adresu a stav ověření v dané službě. Pokud už nevíte, proč je starý nástroj v DNS uvedený, nemažte ho naslepo. Nejdřív potvrďte, zda z něj ještě nechodí třeba faktury nebo zapomenutá automatizace.

1. Ověřte SPF: seznam povolených odesílatelů

SPF je TXT záznam v DNS. Říká přijímajícím serverům, které servery smějí odesílat e-maily za danou doménu. Google požaduje u všech odesílatelů do Gmailu alespoň SPF nebo DKIM a doporučuje nastavit SPF, DKIM i DMARC.

  • Najděte aktuální SPF záznam domény, ze které posíláte.
  • Porovnejte ho se seznamem všech aktivních poštovních služeb.
  • Nevytvářejte více samostatných SPF záznamů pro stejnou doménu.
  • Přidávejte jen hodnoty, které uvádí dokumentace vašeho dodavatele.
  • Po úpravě odešlete test ze všech používaných systémů.

Zelená kontrolka v administraci jednoho nástroje nedokazuje, že fungují i ostatní. Potřebujete otestovat objednávku, newsletter, fakturu i běžnou odpověď. U každého testu zkontrolujte skutečnou přijatou zprávu.

2. Zapněte DKIM: podpis každé odesílací služby

DKIM podepisuje odchozí zprávy. Příjemce si pomocí veřejného klíče v DNS ověří, že podpis odpovídá odesílající doméně a zpráva nebyla cestou změněna. DKIM obvykle zapnete v administraci e-mailové služby a do DNS vložíte hodnoty, které vám služba vygeneruje.

Google pro zprávy do osobních účtů Gmail požaduje DKIM klíč alespoň 1024 bitů a doporučuje 2048 bitů, pokud to poskytovatel podporuje. Každý aktivní odesílatel může používat vlastní selektor. Nepřepisujte proto funkční DKIM jiné služby jen proto, že nový nástroj nabízí další záznam.

3. Nastavte DMARC a nejdřív sbírejte přehled

DMARC propojuje viditelnou doménu odesílatele s ověřením přes SPF nebo DKIM. Zároveň může posílat souhrnné reporty o tom, kdo se za doménu vydává. Pro velké odesílatele do Gmailu, Yahoo i Outlook.com je DMARC součástí aktuálních požadavků.

Bezpečný začátek bývá monitorovací politika p=none s funkční adresou pro souhrnné reporty. Neznamená to však „hotovo“. Reporty je potřeba číst, dohledat oprávněné zdroje a opravit jejich zarovnání. Teprve když legitimní pošta spolehlivě prochází, lze po částech přejít na p=quarantine a později na p=reject.

Riziková zkratka

Zkopírujete přísný DMARC z náhodného návodu a až potom zjistíte, že legitimní faktury nebo podpora nemají správný podpis.

Bezpečný postup

Nejdřív zmapujete všechny zdroje, zapnete reporty, opravíte SPF a DKIM a zpřísňujete politiku až podle ověřených výsledků.

4. Oddělte objednávkové e-maily od newsletterů

Potvrzení objednávky zákazník očekává. Newsletter může ignorovat, odhlásit nebo označit jako spam. Když obojí posíláte stejnou cestou, slabá reakce na marketing může zasáhnout i důležitou transakční poštu. Postmark proto doporučuje oddělit transakční a hromadné zprávy do samostatných proudů a pro marketing použít vlastní subdoménu.

Oddělení neznamená, že můžete marketing posílat bez souhlasu. Pomáhá ale chránit objednávkovou komunikaci a zpřehlední statistiky. U obou proudů nastavte vlastní DKIM a návratovou adresu podle návodu poskytovatele.

5. U marketingu umožněte odhlášení jedním kliknutím

Gmail u odesílatelů nad 5 000 zpráv denně do osobních účtů vyžaduje u marketingových a odebíraných zpráv technické odhlášení jedním kliknutím a viditelný odkaz v těle e-mailu. Technické odhlášení se řeší hlavičkami podle RFC 8058; obyčejný odkaz mailto: tento požadavek Gmailu nesplňuje. Yahoo požaduje funkční list-unsubscribe a vyřízení odhlášení do dvou dnů.

U běžného e-mailingového nástroje by tyto hlavičky měla vytvořit služba. Ověřte to ale na skutečně doručeném newsletteru. Potvrzení objednávky, změna hesla a jiné čistě transakční zprávy Google z požadavku na one-click odhlášení vyjímá. Nemíchejte proto do objednávkového e-mailu automaticky reklamní obsah, který zákazník neočekává.

6. Hlídejte stížnosti, ne jen otevření

Gmail i Yahoo požadují míru stížností na spam pod 0,3 %. Google v doplňujících odpovědích doporučuje držet ji pod 0,1 % a zabránit tomu, aby dosáhla 0,3 % nebo více. To je velmi málo: několik stížností v malé databázi může být výrazný signál.

  • Nakupované a bez souhlasu přidané kontakty neposílejte.
  • Neplatné a opakovaně nedoručitelné adresy vyřazujte.
  • Neaktivní příjemce oslovujte opatrně a ne donekonečna.
  • Předmět a odesílatel musí odpovídat obsahu zprávy.
  • Po větší změně zvyšujte objem postupně, ne skokem.

Data v Google Postmaster Tools nemusí být u malé domény dostupná každý den. Prázdný graf proto neznamená nulový spam. Kombinujte ho s údaji o nedoručených zprávách a stížnostech v e-mailingovém nástroji.

7. Proveďte test na skutečné objednávce a newsletteru

Po změně DNS nestačí čekat na další kampaň. Udělejte levnou testovací objednávku a přihlaste vlastní adresu k newsletteru. V Gmailu otevřete nabídku zprávy a zvolte „Zobrazit originál“. U ověřovací části hledejte výsledky SPF: PASS, DKIM: PASS a DMARC: PASS. Zkontrolujte také domény, které se u jednotlivých výsledků zobrazují.

Potom test zopakujte na další velké schránce, například Outlook.com. Microsoft od května 2025 vyžaduje u domén nad 5 000 zpráv denně do spotřebitelských účtů Outlook.com, Hotmail a Live průchod SPF, DKIM a DMARC. I malý e-shop tím získá kontrolu nastavení, které už je u velkých poskytovatelů běžným standardem.

Doručitelnost ověřujte odděleně od měření kampaní. Pro čisté označení odkazů navazuje návod na UTM parametry v newsletterech a dalších kanálech. Pokud po e-mailu sledujete objednávku, použijte také kontrolu konverzního měření e-shopu.

Kontrolní seznam na 45 minut

  • Máte seznam všech systémů, které odesílají jménem vaší domény?
  • Je u každého zdroje jasné, zda posílá transakční, nebo marketingové zprávy?
  • Existuje pro odesílací doménu jeden platný SPF záznam?
  • Obsahuje SPF všechny aktivní a žádné zjevně opuštěné služby?
  • Má každý aktivní odesílatel zapnutý a ověřený DKIM?
  • Je publikovaný DMARC a chodí reporty na funkční adresu?
  • Prochází viditelná doména Od přes DMARC zarovnání?
  • Jsou newslettery oddělené od objednávkových e-mailů?
  • Obsahuje marketing odhlášení jedním kliknutím i viditelný odkaz?
  • Odstraňuje nástroj neplatné adresy a eviduje stížnosti?
  • Prošel test objednávky i newsletteru přes SPF, DKIM a DMARC?
  • Máte datum další kontroly po kampani nebo změně poskytovatele?

Nejčastější otázky

Stačí malému e-shopu jen SPF?

Pro minimální požadavek Gmailu u všech odesílatelů stačí SPF nebo DKIM. Google ale doporučuje nastavit všechny tři metody. DKIM a DMARC navíc pomáhají chránit doménu před podvržením a ověřují vazbu na viditelnou adresu odesílatele. Prakticky je rozumné zavést SPF, DKIM i DMARC i u menšího e-shopu.

Znamená DMARC p=none, že jsou e-maily chráněné?

Politika p=none slouží hlavně k monitorování. Umožní získat reporty a odhalit legitimní i podezřelé zdroje, ale sama obvykle nenařizuje karanténu ani odmítnutí nevyhovující pošty. Je to bezpečný první krok, nikoli konečný stav.

Proč e-mail padá do spamu, i když vše ukazuje PASS?

Ověření domény je jen jedna část. Rozhoduje také reputace domény a IP, stížnosti příjemců, kvalita databáze, prudké změny objemu, obsah zprávy a historie odesílání. PASS potvrzuje totožnost odesílatele, nezaručuje automaticky doručení do hlavní složky.

Mám posílat potvrzení objednávky i newsletter ze stejné adresy?

Viditelná adresa může působit podobně, ale odesílací proudy je vhodné technicky oddělit. Marketing mívá více odhlášení a stížností. Oddělená subdoména, DKIM a návratová adresa snižují riziko, že newsletter poškodí doručování potvrzení objednávek.

Doručený e-mail musí navázat na důvěryhodný nákupní proces. Projděte si nákup bez registrace a kontrolu košíku. Pokud potvrzení objednávky funguje, ověřte také, zda GA4 nepočítá stejný nákup dvakrát.