Zheat Outbound

    Délivrabilité du cold email : réputation, SPF, DKIM et DMARC expliqués (2026)

    RJ

    RJ, Fondateur, ZheatMis à jour le

    En bref

    Qu'un email arrive en boîte de réception dépend de deux choses : la réputation (le serveur qui reçoit vous fait-il confiance) et la configuration (peut-il prouver que l'email vient bien de vous).

    • La réputation se construit à partir du serveur d'envoi, du domaine et de chaque boîte mail. Envoyez depuis Google Workspace ou Microsoft 365, n'envoyez jamais de cold email depuis votre domaine principal, et chauffez chaque nouvelle boîte avant de l'utiliser.
    • La configuration, ce sont cinq enregistrements DNS : MX, SPF, DKIM, DMARC et, en option, BIMI. Depuis 2024, Google et Yahoo exigent SPF, DKIM et DMARC pour les expéditeurs en volume, et Microsoft a suivi en 2025. Sans eux, les emails partent en spam ou sont rejetés.

    Ce guide suit le cours gratuit sur la délivrabilité de Lead Gen Jay, mis à jour pour 2026, avec ce que nous faisons sur nos propres campagnes.

    Pourquoi c'est important, même hors cold email

    L'agence de Lead Gen Jay l'a appris à ses dépens. Quelqu'un usurpait des emails depuis leur domaine principal, et bientôt tous les emails normaux de l'équipe, envoyés aux clients et aux prospects, arrivaient en spam. Un seul enregistrement DNS bien configuré l'aurait évité. La délivrabilité n'est pas qu'un sujet de cold email : elle protège l'adresse dont dépendent vos clients, vos factures et vos appels commerciaux.

    La réputation : serveur, domaine, boîte mail

    La réputation du serveur. Tous les serveurs mail n'inspirent pas la même confiance. Ceux de Google et de Microsoft ont la meilleure réputation, et la plupart de vos destinataires utilisent aussi Google ou Microsoft. Restez chez eux, surtout pour votre domaine principal.

    La réputation du domaine. Votre domaine principal porte toutes vos conversations clients : protégez-le. N'envoyez jamais de cold email depuis ce domaine. Achetez des domaines d'envoi séparés pour la prospection, pour qu'un problème de réputation ne touche jamais le domaine principal. Un nouveau domaine a besoin de plusieurs semaines de warm-up avant d'envoyer en volume.

    La réputation de la boîte mail. Une boîte qui envoie des emails normaux depuis des années inspire plus confiance qu'une boîte créée hier. Chaque nouvelle boîte, y compris celle d'un nouveau salarié sur votre domaine principal, gagne à être chauffée. Pour le cold email, chauffez au moins 2 à 4 semaines avant la première campagne. Si votre domaine principal commence à arriver en spam, chauffer plusieurs de ses boîtes l'aide à récupérer plus vite.

    La configuration : les cinq enregistrements DNS

    Vous les ajoutez chez votre hébergeur DNS (Cloudflare, votre registrar, Route 53, etc.). C'est pareil partout : un type d'enregistrement, un nom et une valeur.

    MX (mail exchange). Indique à Internet où livrer les emails de votre domaine. Sans lui, vous ne recevez rien. Google Workspace et Microsoft 365 fournissent des valeurs MX standard à copier.

    SPF (sender policy framework). Un enregistrement TXT qui liste les serveurs autorisés à envoyer pour votre domaine. Le serveur qui reçoit compare le serveur d'envoi à cette liste, et une différence signifie en général le spam. Avec Google Workspace, il ressemble souvent à v=spf1 include:_spf.google.com ~all. Deux règles : un seul enregistrement SPF par domaine, et pas plus de 10 requêtes DNS à l'intérieur, sinon il ne fonctionne plus.

    DKIM (DomainKeys Identified Mail). Une signature numérique. Votre fournisseur signe chaque email avec une clé privée, et le serveur qui reçoit la vérifie avec la clé publique publiée dans votre DNS. Contrairement à SPF et MX, la valeur est propre à chaque domaine. Vous la générez dans Google Workspace ou Microsoft 365 et la publiez en TXT sous un sélecteur, par exemple google._domainkey. Utilisez une clé de 2048 bits : le cours suggère 1024, mais 2048 est ce que Google recommande aujourd'hui.

    DMARC (domain-based message authentication, reporting and conformance). Un enregistrement TXT sur _dmarc qui indique aux serveurs quoi faire quand SPF ou DKIM échoue, et où envoyer les rapports. Il a trois politiques :

    • p=none : surveillance seulement. Les emails en échec sont quand même livrés.
    • p=quarantine : les emails en échec vont en spam.
    • p=reject : les emails en échec sont refusés.

    Les rapports montrent combien d'emails passent ou échouent, et pourquoi : DMARC est la meilleure alerte précoce dont vous disposez. Une correction à une habitude répandue : p=none n'empêche personne d'usurper votre domaine. Commencez en none pour lire les rapports, puis passez votre domaine principal en quarantine ou reject une fois que vos emails légitimes passent.

    BIMI (brand indicators for message identification). Affiche votre logo à côté de vos emails dans Gmail et d'autres messageries. Il exige DMARC en quarantine ou reject et, pour la coche de vérification de Gmail, un Verified Mark Certificate, qui nécessite une marque déposée. Il renforce la confiance sur un domaine de marque principal, mais il n'est pas nécessaire pour des domaines de cold email.

    Les outils pour vérifier votre configuration

    • Un outil DMARC comme EasyDMARC, utilisé dans le cours, ou EmailGuard, que nous utilisons. Les deux vérifient et génèrent les enregistrements SPF, DKIM et DMARC et lisent les rapports DMARC pour vous.
    • mail-tester.com. Envoyez un email à l'adresse indiquée et obtenez une note sur 10. Il vérifie l'authentification, le score antispam, les blacklists et les liens cassés. Les signatures avec des liens cassés ou des images sans texte alternatif y apparaissent plus souvent qu'on ne le croit.
    • Le tableau de bord de warm-up de votre outil d'envoi. Instantly, par exemple, affiche un score de santé par boîte, teste le DNS du domaine et surveille les blacklists. La règle du cours : si la santé d'une boîte passe sous environ 95 %, arrêtez les campagnes dessus et contentez-vous de la chauffer jusqu'à ce qu'elle remonte.

    Les blacklists, en bref

    Il existe des centaines de blacklists, et presque tous les domaines se retrouvent un jour sur une liste mineure. Ce n'est pas une urgence. Celles qui font mal sont celles que consultent les fournisseurs de messagerie, comme Spamhaus et Barracuda, plus les listes de domaines comme SURBL. Une mise à jour du cours : il cite SORBS parmi les pires, mais SORBS a fermé en 2024.

    Si vous tombez sur une liste qui compte, arrêtez les campagnes sur ce domaine, trouvez ce qui n'a pas marché, laissez le warm-up tourner et demandez le retrait. Les blacklists de domaines ont leurs propres règles, détaillées dans pourquoi les nouveaux domaines de cold email sont blacklistés.

    Ce qui a changé depuis le cours

    • Les règles pour les expéditeurs en volume. Depuis février 2024, Google et Yahoo exigent de quiconque envoie plus de 5 000 emails par jour à leurs utilisateurs d'avoir SPF, DKIM et DMARC, de garder les plaintes pour spam sous 0,3 % et de proposer un désabonnement en un clic sur les emails marketing. Microsoft a appliqué des règles similaires à Outlook.com en 2025. Le cold email, à quelques dizaines d'emails par boîte, reste sous ce volume, mais les mêmes contrôles déterminent la façon dont chaque email est jugé.
    • L'infrastructure partagée est devenue un signal. En 2026, des domaines de cold email qui partageaient les mêmes serveurs de noms ont été blacklistés en masse. L'endroit où vit votre DNS compte désormais, pas seulement son contenu.

    Ce que nous faisons sur chaque campagne

    • Des domaines d'envoi séparés, quelques boîtes Google Workspace sur chacun, jamais le domaine principal du client.
    • SPF, DKIM et DMARC configurés et vérifiés avant le premier envoi.
    • Plusieurs semaines de warm-up avant le lancement, maintenu pendant les campagnes, à 20 à 30 emails par boîte et par jour.
    • Suivi des ouvertures et des clics désactivé, pas de pièce jointe, pas de raccourcisseur de liens.
    • Placement, blacklists et rapports DMARC contrôlés chaque jour avec EmailGuard. Une boîte qui décroche est mise en pause et remplacée.
    • Un moyen simple de se désinscrire dans chaque email, respecté immédiatement.

    Le reste de ce qui fait marcher une campagne, surtout un texte écrit pour des inconnus, est dans pourquoi la plupart des campagnes de cold email ne décrochent pas de rendez-vous.

    Questions fréquentes

    Quelle est la différence entre SPF, DKIM et DMARC ? SPF liste les serveurs autorisés à envoyer pour votre domaine. DKIM signe chaque email pour que le destinataire vérifie qu'il n'a été ni falsifié ni modifié. DMARC indique aux serveurs quoi faire quand ces contrôles échouent et vous envoie des rapports sur les résultats.

    Faut-il DMARC pour du cold email ? Oui. Google, Yahoo et Microsoft attendent SPF, DKIM et DMARC sur les envois en volume, et l'absence de DMARC est une cause fréquente d'arrivée en spam. Sur un domaine d'envoi dédié, une politique p=none est courante. Sur votre domaine principal, passez en quarantine ou reject.

    Combien de temps chauffer une nouvelle boîte mail ? Au moins 2 à 4 semaines avant la première campagne de cold email, et laissez le warm-up tourner ensuite. Les nouveaux domaines gagnent à avoir plus de temps.

    Faut-il envoyer du cold email depuis son domaine principal ? Non. Utilisez des domaines d'envoi séparés pour qu'un problème de réputation ne touche jamais le domaine que vos clients et votre équipe utilisent tous les jours.

    Comment savoir si mes emails arrivent en spam ? Lancez un test de placement ou envoyez un email à mail-tester.com, et lisez vos rapports DMARC. Une chute soudaine des réponses sur une infrastructure qui fonctionnait est souvent le premier signe.

    Sources