Waarom komt mijn mail in de spam terecht?
Elke mail die je verstuurt, wordt bij de ontvanger beoordeeld. Gmail, Outlook of de mailserver van je klant stelt daarbij drie vragen. Komt deze mail echt van het domein dat erop staat? Is de server die hem verstuurt te vertrouwen? En lijkt de inhoud op spam?
De eerste vraag beantwoord je met drie regels in de DNS van je domein. SPF is de lijst van servers die namens jouw domein mogen mailen. DKIM is een digitale handtekening onder elke mail. DMARC vertelt de ontvanger wat hij moet doen als die twee niet kloppen, en stuurt jou rapporten. Ontbreekt er een of klopt hij niet, dan kan de ontvanger niet nagaan of jij het echt bent. Dan is de spammap een logische plek.
De vijf meest voorkomende oorzaken, op volgorde
Loop ze in deze volgorde na. De eerste twee los je op in de DNS van je domein, de laatste drie gaan over je server en je verzendgedrag.
- SPF, DKIM of DMARC ontbreken of kloppen niet. De bekende fouten: twee SPF-records naast elkaar, een oud van de hoster en een nieuw, waardoor geen van beide geldt. Een SPF-record met meer dan tien opzoekingen door gestapelde
include-regels. Een typfout alsinclude=in plaats vaninclude:. En DKIM die nooit is aangezet: Microsoft 365 ondertekent je eigen domein niet vanzelf, alleen het onmicrosoft.com-adres. - Vergeten afzenders. Je gewone mail komt aan, maar de mail van je contactformulier, de facturen uit je boekhoudpakket of je nieuwsbrief niet. Die diensten mailen namens jouw domein, maar staan niet in je SPF-record en zetten geen DKIM-handtekening van jouw domein. Voor de ontvanger lijkt dat op iemand die zich voor jou uitgeeft.
- Het verzend-IP staat op een blocklist. Staat het adres van de server die je mail verstuurt op een zwarte lijst, dan helpen kloppende records weinig. Bij een gedeelde server kan dat ook door een andere gebruiker komen.
- Een slechte reputatie. Klikken ontvangers vaak op "Spam", dan zakt de reputatie van je domein en je server. Gmail wil dat minder dan 0,3 procent van je mail als spam wordt gemeld, en liever minder dan 0,1 procent.
- Een nieuw domein te snel opschalen. Een domein of verzendserver zonder geschiedenis die meteen veel mail verstuurt, valt op. Bouw het volume rustig op.
Wil je weten hoe jouw domein ervoor staat? De gratis DMARC-check leest in een paar seconden je SPF, DKIM en DMARC uit, laat zien wat er ontbreekt en herkent je mailpartij. Je hebt er geen account voor nodig.
Wat eisen Gmail, Yahoo en Outlook sinds 2024?
De grote mailpartijen zijn strenger geworden. Ze maken onderscheid tussen alle afzenders en grote verzenders: domeinen die rond de 5.000 of meer mails per dag naar hun gebruikers sturen.
Gmail en Yahoo, sinds februari 2024, voor alle afzenders:
- SPF of DKIM moet kloppen.
- De verzendserver heeft een geldig PTR-record: het IP-adres verwijst terug naar een servernaam.
- De verbinding is versleuteld met TLS.
- Minder dan 0,3 procent van je mail wordt als spam gemeld.
Voor grote verzenders komt daar bij: SPF én DKIM, een DMARC-record (p=none mag), uitlijning tussen het domein in je Van-adres en het domein dat SPF of DKIM controleert, en afmelden met één klik. Yahoo wil dat een afmelding binnen twee dagen is verwerkt. Sinds november 2025 weigert Gmail mail die niet voldoet, tijdelijk of definitief.
Outlook.com, Hotmail en Live, sinds 5 mei 2025: domeinen die meer dan 5.000 mails per dag naar deze adressen sturen, moeten SPF en DKIM laten slagen en een DMARC-record hebben van minstens p=none, met uitlijning. Anders weigert Microsoft de mail met de foutcode 550 5.7.515.
Verstuur je als klein bedrijf veel minder? Dan gelden voor jou de basiseisen van Gmail en Yahoo. Maar zonder DKIM en DMARC geef je ontvangers minder reden om je te vertrouwen, en mis je de rapporten die laten zien wat er misgaat. Mail je naar een bedrijf met Microsoft 365, dan beslist het filter van Microsoft daar. Ook dat kijkt naar SPF, DKIM en DMARC.
Mijn mail komt in de spam, of mailt iemand uit mijn naam?
Dat zijn twee verschillende problemen, die vaak door elkaar lopen.
Je eigen mail komt in de spam. Je verstuurt echt iets, maar het komt niet in de inbox. Klanten vinden je offerte in hun spammap, een factuur komt nooit aan of je krijgt een foutmelding terug. Dat is een afleverprobleem. De oplossing is dat alles wat namens jouw domein mailt, goed in SPF, DKIM en DMARC staat.
Iemand anders mailt uit jouw naam. Dat heet e-mail spoofing. Je klant krijgt een mail met jouw adres als afzender die jij nooit hebt verstuurd: een valse factuur, een betaalverzoek of de vraag om voortaan op een ander rekeningnummer te betalen. Zonder DMARC kan dat met elk domein. Met DMARC op quarantine of reject houden de grote mailpartijen zulke mail tegen. Op p=none gebeurt er niets, dan krijg je alleen rapporten.
Let op het verschil met een overgenomen mailbox. Logt iemand in met jouw wachtwoord, dan komt de mail echt van jouw server en haalt hij SPF en DKIM gewoon. Daar helpt DMARC niet tegen. Dan wijzig je je wachtwoord en zet je tweestapsverificatie aan.
Zo los je het op in vier stappen
1. Check je domein. Begin met de DMARC-check. Je ziet of er een SPF-record is en of het klopt, of er een DKIM-sleutel te vinden is en in welke stand je DMARC staat. De check herkent ook je mailpartij aan je MX-record.
2. Stel het in bij jouw mailpartij. Hoe dat gaat, verschilt per partij. We schreven stappenplannen voor Microsoft 365, Google Workspace, TransIP en Strato. Zet alle afzenders in één SPF-record en neem DKIM-waarden altijd over uit je eigen portal, niet uit een voorbeeld. Zo ziet het eruit bij Microsoft 365 met één extra server:
SPF, TXT-record op @:
v=spf1 ip4:192.0.2.10 include:spf.protection.outlook.com -all
DMARC, TXT-record op _dmarc:
v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl
Bij Google Workspace staat er include:_spf.google.com in plaats van de Microsoft-regel. Zet DMARC niet meteen op reject. Dan loop je het risico dat je contactformulier, je factuursoftware of je nieuwsbrief wordt geweigerd.
3. Controleer met internet.nl. De e-mailtest van internet.nl kijkt naar dezelfde records en naar meer, zoals DNSSEC en versleutelde verbindingen tussen mailservers. Een wijziging in je DNS heeft van een paar minuten tot 48 uur nodig voordat hij overal zichtbaar is. Keurt internet.nl je p=none af als niet streng genoeg? Dat klopt: het is een tussenstand.
4. Lees de DMARC-rapporten. Met een rua-adres in je DMARC-record krijg je rapporten van de ontvangers. Daarin zie je welke servers namens jouw domein mailen en of ze SPF en DKIM halen. Zo vind je de vergeten afzenders, zoals dat contactformulier of dat boekhoudpakket. Staan ze er allemaal goed in, zet DMARC dan op quarantine en daarna op reject. Microsoft noemt geen vaste wachttijd, Google adviseert eerst een week op p=none. Wij nemen liever een paar weken.
Wat een check niet kan beloven
Kloppende records zijn een voorwaarde, geen garantie. Een ontvanger kijkt ook naar je reputatie, naar de inhoud van je mail en naar zijn eigen instellingen. Een mail die op een typisch spambericht lijkt, kan ook met perfecte records in de spammap belanden.
Onze check leest alleen wat openbaar in je DNS staat. Hij verstuurt geen testmail en ziet niet welke diensten jij gebruikt. Hij vertelt je wat er ontbreekt, niet of je volgende mail aankomt.
Liever uitbesteden?
Wij regelen het voor je, voor een vaste prijs die je vooraf weet. We zetten SPF, DKIM en DMARC goed, lopen na welke diensten namens je domein mailen en schakelen DMARC stap voor stap op naar reject, zonder dat er echte mail verloren gaat. Je praat met Nick of Remko, de mensen die het ook doen. Neem contact op en we kijken mee.

