Qué cambió en la entregabilidad del correo en 2026

La entregabilidad del correo cambió más en 2026 que en ningún año desde que llegaron los requisitos para remitentes masivos: DMARC se convirtió en mayo en un estándar de internet de verdad, el RFC 9989, Gmail y Outlook.com pasaron del filtrado al rechazo directo por SMTP, los buzones de empresa consiguieron sin ruido un reglamento propio, una capa de IA empezó a leer el buzón y después a manejarlo, y dos reguladores europeos convirtieron el píxel de apertura en una cuestión de consentimiento. Este informe recoge lo que cambió de verdad hasta agosto de 2026, cada cambio con su fecha, y cierra con qué hacer con cada uno.

Hay un patrón que recorre todo lo demás. La autenticación, la reputación del remitente, la interacción del destinatario y el cumplimiento legal dejaron de ser trabajos separados en 2026: todos los cambios de abajo estrechan el vínculo entre al menos dos de ellos.

DMARC se convirtió en estándar: el RFC 9989 sustituyó al RFC 7489

El IETF publicó DMARC como RFC 9989 en mayo de 2026 y cerró una década en la que el protocolo que exigen todos los grandes proveedores de correo era, formalmente, un simple documento informativo. Llegó en tres documentos, el RFC 9989 para el protocolo, el RFC 9990 para los informes agregados y el RFC 9991 para los informes de fallo, que juntos dejan obsoleto el RFC 7489 y llevan DMARC a la vía de estándares.

Nada se rompe por sí solo: v=DMARC1 sigue siendo la única cadena de versión y los registros existentes siguen valiendo. Pero desaparecen tres etiquetas, pct, ri y rf, y el despliegue por porcentaje que ofrecía pct queda sustituido por un indicador de prueba, t=y, que aplica tu política un nivel más abajo.

Esa eliminación es el único cambio que altera lo que le pasa a tu correo sin tocar el DNS. Con el RFC 7489, p=reject; pct=25 rechazaba una cuarta parte de los mensajes que fallaban. Un receptor que siga el RFC 9989 ignora la etiqueta y los rechaza todos. El comprobador de DMARC de Unspam marca las tres como etiquetas históricas justo por esto.

La otra mitad que falta es el despliegue. En agosto de 2026 ni Google ni Yahoo ni Microsoft se han comprometido públicamente con la semántica del RFC 9989, y su documentación sigue describiendo DMARC en términos del RFC 7489, así que las dos lecturas de pct están vivas a la vez. El recorrido del árbol, los borradores de DKIM2 y la propuesta de retirar ARC están en nuestra guía sobre DKIM2 y DMARCbis.

Una propuesta nueva ataca justo lo que este año empeoró. Draft-brotman-aggregate-performance-reporting, presentado el 17 de marzo de 2026 por autores de Comcast, Iterable y Google, haría que los proveedores de correo enviaran a los remitentes informes agregados de ubicación: bandeja de entrada frente a carpeta de no deseados, más la interacción dividida en positiva, neutra y negativa. Se apoya en los valores d= y s= de DKIM en lugar del dominio del From, y se descubre en <selector>._aprf._domainkey.<domain>. Lee su estado con honestidad: una presentación individual, sin grupo de trabajo, en estado "I-D Exists", y con el texto estándar que dice que no tiene rango formal en el proceso del IETF. Es el primer intento serio de sustituir la inferencia por listas semilla con datos declarados por el proveedor, y no está ni cerca de llegar.

Gmail escaló del filtrado a los rechazos SMTP

Gmail empezó a rechazar correo masivo no conforme en el nivel SMTP en noviembre de 2025, y Google describe la escalada como gradual y progresiva, no como un interruptor. Las preguntas frecuentes de las directrices para remitentes advierten de que el tráfico no conforme se enfrenta a interrupciones que llegan hasta el rechazo, primero como errores temporales 4.7.x y después como permanentes 5.7.x: 5.7.25 por un registro PTR ausente, 5.7.26 y 5.7.27 por SPF, 5.7.30 por DKIM, 5.7.29 por falta de TLS.

Los requisitos en sí no se movieron, y son las reglas de febrero de 2024 que cubrimos en nuestra guía de requisitos de Gmail y Yahoo: tasa de spam por debajo del 0,1% y nunca llegando al 0,3%, SPF, DKIM y DMARC, baja en un clic. La recuperación tiene un número publicado que conviene saber antes de entrar en pánico: un remitente masivo vuelve a ser candidato a mitigación cuando su tasa de spam se mantiene por debajo del 0,3% durante siete días consecutivos.

El alcance es más estrecho de lo que casi todos los remitentes suponen, y Google lo dice sin rodeos: las directrices para remitentes de correo "don't apply to messages sent to Google Workspace accounts". Los umbrales, la definición de masivo a partir de 5.000 al día y todo el régimen de rechazos gobiernan el correo dirigido a destinatarios personales de gmail.com. El correo que va a una empresa con Workspace lo filtra la configuración de ese tenant. Un remitente B2B que optimiza contra la cifra del 0,1% con una lista llena de dominios corporativos está ajustándose a una regla que no rige para esos destinatarios. La definición de 5.000 al día también es de Google; Yahoo nunca ha publicado un umbral de volumen.

Las herramientas cambiaron más que las reglas. Google retiró la interfaz antigua de Postmaster Tools en un calendario que el sector sitúa en el otoño de 2025, y la API v2 alcanzó disponibilidad general el 3 de febrero de 2026, así que el estado de cumplimiento es ahora algo que un script lee de forma programada y no algo que una persona se acuerda de consultar. La señal de reemplazo es más tosca que la vieja escala de reputación: la v2 expone un veredicto de análisis de entregabilidad con códigos de motivo que incluyen SPAM_RATE_HIGH, documentado como "The spam rate is above 0.1%", más USER_FEEDBACK_NEGATIVE, SMTP_ERRORS_HIGH y SENDER_NOT_COMPLIANT. Un dominio puede aprobar todas las filas de cumplimiento y aun así recibir un veredicto que dice que sus usuarios no quieren su correo. Google dice que retirará los paneles de reputación de dominio y de IP, sin publicar fecha, y los dos siguen documentados hoy. Nuestra guía sobre por qué falla DMARC cubre el fallo con el que se topan primero casi todos los remitentes.

Outlook.com empezó a rechazar correo masivo sin autenticar, y luego se rompió una semana

Microsoft ya rechaza sin más el correo masivo sin autenticar dirigido a sus buzones de consumo. Los dominios que envían más de 5.000 mensajes al día a outlook.com, hotmail.com, live.com y otras direcciones de consumo de Microsoft tienen que aprobar SPF, DKIM y DMARC según los requisitos que Microsoft anunció el 2 de abril de 2025, y una revisión del 29 de abril se saltó el periodo de gracia previsto en la carpeta de no deseados: desde el 5 de mayo de 2025 la acción documentada ante un fallo es el rechazo con 550 5.7.515. Microsoft espera que SPF y DKIM pasen por separado, que es más estricto que la lógica de un solo alineado que aplica DMARC, y el alcance son solo los buzones de consumo.

Después se vio que cumplir era necesario pero no suficiente. Durante aproximadamente una semana de finales de febrero de 2026, quienes siguen la plataforma de consumo informaron de que Outlook.com limitaba el ritmo y rechazaba correo de remitentes autenticados de toda la vida, con errores temporales 451 4.7.650 que citaban la reputación de la IP junto a rechazos 550 directos. El reconocimiento de Microsoft no pasó de un aviso en el portal de soporte sobre ciertas direcciones IP rechazadas temporalmente con más frecuencia. La ola notificada tocó techo el 24 y el 25 de febrero y estaba prácticamente resuelta el 26. Fue el incidente de entregabilidad más visible del año, golpeó a remitentes con los registros en orden, y la lección práctica trata de velocidad de detección: los remitentes que menos perdieron fueron los que se dieron cuenta en horas.

Microsoft también dedicó el año a retirar las pruebas que los remitentes usan para diagnosticarse. Desde el 4 de diciembre de 2025 SNDS exige autenticación para aprobar el acceso a una red y dejó de ofrecer descargas de muestras de denuncias, y los flujos de informes de correo no deseado quedaron reducidos a cabeceras con la dirección del remitente censurada. Después cayó la última señal propia sobre trampas: SNDS dejó de informar del número de impactos en trampas el 22 de julio de 2026. Los pasos de recuperación están en nuestra guía de entregabilidad en Outlook.com.

Los buzones de empresa consiguieron su propio reglamento, y nadie se lo anunció a los marketers

Microsoft empezó a clasificar el correo de empresa por intención comercial en 2026, y el cambio salió como fontanería de tenant y no como un anuncio para remitentes. Microsoft Learn dice que "As of July 2026, all messages identified as bulk (regardless of BCL value) automatically receive the Promotions tag", con una nota en vivo de que la función se sigue desplegando y debería llegar a todas las organizaciones a mediados de septiembre de 2026.

La etiqueta y la carpeta son dos cosas distintas, y confundirlas es como se cuenta mal esto. El etiquetado está activado por defecto y afecta a todo el tenant, y se muestra en Outlook en la web y en Outlook para Windows. Desviar de verdad ese correo a una carpeta de Promociones exige el ajuste aparte de movimiento de correo masivo, que sale desactivado en las políticas de seguridad predefinidas por defecto, Standard y Strict. Existen tres escapes y ninguno más: que el destinatario tenga al remitente en Remitentes seguros, que el remitente esté en un dominio aceptado del tenant, o que el administrador del destinatario suprima el sello con una regla de flujo de correo. Los umbrales del nivel de denuncias de correo masivo siguen igual, en 7 por defecto, 6 con Standard y 5 con Strict.

Los remitentes de un tenant también recibieron techos donde los de consumo recibieron filtros. Exchange Online aplica un Tenant External Recipient Rate Limit que limita a cuántos destinatarios externos puede llegar un tenant entero en 24 horas móviles, escalado según su número de licencias y fijado en 5.000 al día para los tenants de prueba, contando uno por uno a los miembros de una lista de distribución en cuanto el grupo se expande. Microsoft descartó después el tope por buzón que lo acompañaba: el límite de 2.000 destinatarios externos anunciado para buzones individuales se canceló en enero de 2026 antes de entrar en vigor, y deja el límite de destinatarios por buzón en 10.000 al día. El correo enviado desde el dominio onmicrosoft.com de un tenant tiene ahora un tope mucho más bajo, 100 destinatarios externos por organización cada 24 horas, rechazado con 550 5.7.236.

Nada de eso es una regla de filtrado, y Microsoft dice claramente que Exchange Online no es adecuado para envíos masivos. Ese es el mensaje real para quien siga sacando campañas de un tenant.

El mapa de buzones de consumo de EE. UU. se concentró, y Apple movió sus direcciones enmascaradas

Una parte creciente del correo de consumo estadounidense la filtra Yahoo aunque la dirección diga otra cosa. Comcast está migrando los buzones de comcast.net a Yahoo Mail en distintos momentos de 2025 y 2026, y las direcciones se quedan en @comcast.net. Los trece dominios de consumo de AT&T, entre ellos att.net, sbcglobal.net y bellsouth.net, ya estaban alojados en Yahoo, y Yahoo apuntó sus registros MX a su propia infraestructura desde el 24 de junio de 2025. La población de verizon.net la gestiona AOL desde 2017, aunque AOL ya no es propiedad de Yahoo: Bending Spoons acordó comprarla en octubre de 2025, y AOL Mail sigue sobre infraestructura de Yahoo. Una precisión para quien analice listas: los registros MX de comcast.net siguen apuntando a servidores operados por Comcast, así que la migración está llegando a los usuarios antes de que los remitentes puedan verla en el DNS.

Los requisitos propios de Yahoo no han cambiado desde febrero de 2024. Lo que Yahoo añadió es visibilidad: Sender Hub Insights, lanzado el 27 de octubre de 2025, informa de tasas de denuncias y recuentos de mensajes entregados para dominios verificados con DKIM.

Apple se sumó a la expectativa de autenticación sin nota de prensa. Su guía para postmasters de iCloud Mail dice a los remitentes masivos que aprueben SPF y DKIM y publiquen una política DMARC, afirma que el correo masivo que no cumple los requisitos se rechaza, y no adjunta ni fecha límite ni umbral publicado de denuncias. Con eso se completa el conjunto: los cuatro grandes operadores de consumo de EE. UU. esperan correo masivo autenticado y los cuatro rechazan el correo masivo que no cumple, mientras que solo Gmail, Yahoo y Outlook.com le ponen reglas con fecha. Clasifica a los destinatarios por la infraestructura del buzón y no por el dominio que va después de la @, porque un problema de reputación en Yahoo alcanza hoy a mucha más parte de una lista de consumo estadounidense de lo que sugiere el recuento de direcciones de yahoo.com.

Apple también dejó a los remitentes un deber. El 15 de junio de 2026 anunció que las nuevas direcciones de Sign in with Apple y de Ocultar mi correo de iCloud+ se emitirán en un único dominio, private.icloud.com, y pidió a los proveedores de servicios de email que actualicen el filtrado por dominio, las listas de supresión y las reglas de enrutado que enumeran dominios de reenvío. Apple dijo "later this summer" sin dar fecha, así que trátalo como anunciado y no como desplegado. Las direcciones enmascaradas existentes siguen funcionando.

Una capa de IA lee el buzón, y ahora lo maneja

Gmail y Apple Mail pusieron resúmenes escritos por una máquina y un orden elegido por una máquina entre un email entregado y quien lo lee, y en 2026 esos mismos proveedores le dieron a esa capa la capacidad de actuar. A lo largo de 2025 Gmail añadió tarjetas de resumen de Gemini sobre los hilos largos, una vista de gestión de suscripciones ordenada por remitente más frecuente, y un orden por relevancia que clasifica Promociones según la interacción de cada destinatario. Google anunció el Gmail de la era Gemini el 8 de enero de 2026, con despliegue primero en EE. UU., y la vista de bandeja con IA que decide qué merece atención sigue restringida a suscriptores. Yahoo anunció resúmenes en Mail el 27 de enero de 2026 dentro de su plataforma Scout. Apple se movió antes y con menos ruido: las categorías de Mail llegaron al iPhone en diciembre de 2024 y al iPad y al Mac en 2025, la categorización se ejecuta en el dispositivo, y Apple no documenta ninguna forma de que un remitente la influya.

No todos los destinatarios tienen esa capa activada. Las funciones de Gemini en Gmail dependen de sus ajustes de funciones inteligentes, y Google documenta que están desactivadas por defecto para los usuarios del Espacio Económico Europeo, Japón, Suiza y el Reino Unido, que tienen que activarlas a propósito. Una lista europea y otra estadounidense no están leyendo tu correo a través de la misma interfaz, y la diferencia es un ajuste de privacidad por defecto, no un calendario de despliegue.

La mitad que actúa es nueva y los dos proveedores trazaron la línea en sitios distintos. Google lanzó un servidor MCP de Gmail en vista previa para desarrolladores el 22 de abril de 2026, limitado a leer y redactar: un agente puede leer, etiquetar y preparar borradores, y sigue enviando una persona. Las herramientas MCP de Mail de Microsoft exponen enviar, responder, responder a todos, eliminar y actualizar dentro de un tenant. Y desde el 27 de abril de 2026 Copilot en Outlook activa por defecto un modo de acciones, con acciones documentadas para mover el correo de un remitente concreto a una carpeta, archivar, marcar para seguimiento y crear reglas para mensajes futuros. Hay dos matices que importan: esto es acceso anticipado de Microsoft 365 Frontier y no disponibilidad general, y Microsoft dice que ahora mismo no está disponible para usuarios de la UE. La lista de acciones documentadas no incluye enviar ni darse de baja.

Para un remitente, una regla de buzón escrita por un agente es el peor desenlace más silencioso que existe: redirige tu correo de forma permanente sin denuncia, sin baja y sin ninguna señal que llegues a ver nunca, y un agente que archiva un mensaje es idéntico a una persona haciéndolo para el filtro que vigila la interacción. El embudo ganó una etapa, de enviado a entregado a bandeja de entrada a visto, y la ubicación sigue siendo la puerta. Cómo remodelan los cambios de Gmail la estrategia de un remitente está en nuestra guía de entregabilidad en Gmail, y escribir para una lectura que empieza por el resumen tiene su propia guía sobre resúmenes de IA.

El transporte roto de otro se convirtió en tu fallo de entrega

Microsoft hizo que la configuración TLS de otras personas sea un motivo para que tu correo se descarte. Los conectores de salida de Exchange Online llevan ahora ajustes SmtpDaneMode y MtaStsMode, y los valores por defecto no son pasivos. Con el modo DANE Opportunistic por defecto, un destino que admite DANE con DNSSEC pero falla la validación deja el mensaje en cola con reintentos durante 24 horas mientras Exchange prueba un MX secundario, y si nada pasa la validación y no hay MX secundario, el mensaje se descarta. Lo mismo vale para MTA-STS: si el destino publica una política en modo enforce y la validación falla, el mensaje se queda en cola 24 horas y después se descarta. El modo DANE Mandatory va más allá y lo exige de todos los destinos, y descarta a las 24 horas cualquier dominio que no admita DANE con DNSSEC en absoluto. La asimetría merece una nota: el modo DANE acepta Mandatory y el de MTA-STS no.

Google, por su parte, abarató SPF sin decirlo. Desde el 20 de agosto de 2026, _spf.google.com resuelve a un único registro sin términos include:, así que include:_spf.google.com cuesta una de tus diez consultas SPF en lugar de cuatro, y _netblocks3.google.com responde ahora con un v=spf1 ~all vacío. Google no publicó nada sobre esto, así que no hay fecha de cambio que citar; es un estado observado que puedes confirmar tú con una consulta. La mitad accionable es para quien metiera a mano _netblocks, _netblocks2 y _netblocks3 en su registro hace años para saltarse el límite de consultas: algunos de esos términos ya no resuelven a nada y siguen costando una consulta. Comprueba a qué evalúa de verdad tu registro con el comprobador de SPF de Unspam.

Las aperturas se rompieron más, y dos reguladores convirtieron el píxel en una cuestión de consentimiento

Una tasa de apertura cayó a finales de 2025 sin ningún cambio de entregabilidad detrás. La telemetría de Validity muestra que el proxy de imágenes de Gmail recortó la precarga de píxeles en torno a un tercio a finales de noviembre de 2025, con algunos clientes de Validity viendo caer las aperturas en Gmail un 30% o más trimestre contra trimestre. Validity midió la ubicación en la bandeja de entrada de Gmail alrededor de un 3% por debajo en los mismos meses, así que el hundimiento de las aperturas es muchas veces mayor que el cambio de ubicación que hay debajo. Súmale resúmenes de IA que digieren un mensaje sin cargarlo de la manera tradicional, y la conclusión a la que la mayoría de los equipos llegó hace años es ya inevitable: las aperturas son orientativas como mucho.

Después dos reguladores europeos convirtieron el píxel en un objeto legal, y trazaron la línea en sitios distintos. La CNIL francesa adoptó la Délibération n° 2026-042 el 12 de marzo de 2026, publicada en el Journal officiel el 14 de abril. Sus preguntas frecuentes permiten un píxel de entregabilidad sin consentimiento solo si el único dato recogido es la fecha de la última apertura, y dicen que registrar una dirección IP o un agente de usuario hace perder la exención aunque ese dato se anonimice o se borre después. El alcance es universal: todo uso de rastreadores en el correo, B2B incluido. Los remitentes tuvieron tres meses para informar a los destinatarios cuyas direcciones son anteriores a la publicación, es decir hasta el 14 de julio de 2026, ampliable con una justificación documentada.

El Garante italiano llegó a la conclusión opuesta sobre qué medición sobrevive. Su provvedimento n. 284 del 17 de abril de 2026, publicado en la Gazzetta Ufficiale el 29 de abril con seis meses para cumplir, exige un consentimiento previo libre, específico e informado, y exime la medición agregada y anonimizada de la tasa de apertura por ser necesaria para el trabajo de entregabilidad y antispam. También exige una forma sencilla de retirar el consentimiento de manera selectiva, para que un destinatario pueda apagar el rastreo sin darse de baja, algo que casi ninguna plataforma de email muestra hoy.

Léelos juntos, porque un remitente paneuropeo no puede llevar una sola política de píxel. Francia exime la medición individual reducida a una fecha de última apertura; Italia exime la estadística agregada y no la medición por destinatario. La desactivación por inactividad basada en aperturas no tiene exención donde acogerse para los contactos italianos.

La distancia entre lo que exigen los proveedores y lo que publican los remitentes se mantuvo ancha todo el año. Entre los remitentes analizados con Unspam en lo que va de 2026, el 52% sigue sin DMARC, y dos años después del mandato de baja en un clic solo el 14% aprueba la comprobación de List-Unsubscribe en un clic. El benchmark de entregabilidad del correo sigue el conjunto completo, y el informe de estadísticas de 2026 lo desglosa por proveedor.

Un asunto engañoso se convirtió en un riesgo de litigio con nombre de caso

Una afirmación de urgencia falsa en un asunto tiene ya precio. En Brown v. Old Navy, resuelto el 17 de abril de 2025, el Tribunal Supremo de Washington sostuvo por 5 votos a 4 que la Commercial Electronic Mail Act del estado prohíbe cualquier información falsa o engañosa en el asunto de un mensaje comercial, y no solo la que engaña sobre que el mensaje es publicidad. La exageración subjetiva sobrevive como puffery; una representación de hecho, como cuándo termina una promoción, no. A $500 por email y sin tope, llegaron 105 demandas por la CEMA en un año según el recuento de Ballard Spahr de abril de 2026, y las demandas imitadoras llegaron a Florida, Maryland y California.

Washington lo reequilibró después. La ESHB 2274, en vigor desde el 11 de junio de 2026, añadió un requisito de conocimiento, así que la responsabilidad depende del conocimiento real del remitente o del que se deduzca razonablemente de circunstancias objetivas, y rebajó los daños del destinatario a $100 por mensaje. La regla operativa es más barata que cualquiera de esas cifras: trata un asunto como una afirmación de hecho, revisada igual que una afirmación de una landing page, y guarda la prueba de que la oferta coincidía. Las leyes y la exposición estado por estado están en nuestra guía de leyes antispam.

El filtrado se está volviendo individual, dicen quienes lo miran a diario

La misma campaña llega ahora de forma distinta a dos suscriptores del mismo proveedor, y los profesionales dicen que esa es la historia real de 2026. Laura Atkins lo argumentó en un artículo de febrero de 2026 para la Certified Senders Alliance: la aplicación técnica sigue apretando, el filtrado se individualiza cada vez más según el comportamiento de cada destinatario, y el efecto de la IA en el buzón es la pregunta abierta que nadie sabe cuantificar todavía. El pronóstico para 2026 de Al Iverson añade los corolarios: ningún protocolo que pasa cubre ya a otro que falla, el DNS inverso mal configurado se convirtió en causa rutinaria de rechazo, y las vías de escalado humano que los remitentes usaban están desapareciendo a medida que el filtrado se automatiza. Spamhaus dijo lo mismo en diciembre de 2025 al añadir un solucionador de problemas que comprueba el DNS inverso y la validez del HELO antes de aceptar una solicitud de retirada.

La prospección en frío perdió la cobertura que le quedaba. M3AAWG publicó en noviembre de 2025 una posición formal sobre el correo en frío que califica de especialmente flagrantes los dominios de envío enmascarados, la evasión de límites de volumen y la interacción simulada artificialmente, y afirma que el consentimiento no se transfiere entre canales. No trae mecanismo de aplicación, pero lo dice el organismo del sector y no un proveedor. Spamhaus dijo en junio de 2025 que el correo en frío es spam por definición y que la prospección en frío masiva que golpea sus trampas de spam es candidata a ser listada.

El filtrado individualizado tiene una implicación honesta para las pruebas, incluidas las nuestras. Una prueba controlada mide la capa binaria: si la autenticación pasa, si un dominio está en una lista negra, qué activa la plantilla y dónde aterriza un envío controlado en cada proveedor. Esa es exactamente la capa por la que los proveedores rechazan hoy, y es totalmente medible. Lo que ninguna prueba con listas semilla puede medir es el filtro personal de un suscriptor, porque ese veredicto existe solo en ese buzón. El reparto que funciona es probar la capa que rechaza y leer la capa de la atención en tus propios datos de interacción, segmentados por proveedor de buzón.

Cambios menores de 2026 que merecen una línea

  • Gmail tuvo su propia caída el 8 de abril de 2026, unas ocho horas de rebotes por límite de ritmo hacia destinatarios externos, así que el año no se lee como un fallo solo de Microsoft.
  • Microsoft volvió a mover el calendario de retirada de la autenticación básica de SMTP AUTH el 27 de enero de 2026. Nada cambia hasta diciembre de 2026; después la autenticación básica para el envío desde cliente queda desactivada por defecto en los tenants existentes y no está disponible para los nuevos, con la retirada final anunciada para la segunda mitad de 2027. Cualquier cosa que siga enviando correo con un usuario y una contraseña tiene fecha límite.
  • Amazon SES lanzó el aislamiento por tenant con políticas de reputación automatizadas el 1 de agosto de 2025, así que SES puede pausar por sí mismo los envíos de un tenant ante un hallazgo de reputación antes de que ningún proveedor de correo vea el mensaje.
  • El Reino Unido subió el techo del marketing por email ilícito el 5 de febrero de 2026, del tope de £500.000 al máximo estándar de £8,7 millones o el 2% de la facturación mundial, y la guía definitiva de la ICO publicada aquel abril cubre los píxeles de rastreo junto a las cookies.
  • La concentración siguió. Validity completó la compra de Litmus en abril de 2025, así que una sola empresa posee Sender Score, Everest, BriteVerify y el conjunto de pruebas de renderizado. Zeta Global acordó comprar las marcas empresariales de Marigold en octubre de 2025, e Infobip adquirió SocketLabs en julio de 2026.
  • BIMI siguió siendo un borrador. La especificación llegó a la revisión 14 en mayo de 2026 y todavía no es un RFC. Gmail respeta los Common Mark Certificates desde septiembre de 2024, lo que pone un logotipo junto a tu nombre sin marca registrada; la marca de verificación azul sigue exigiendo un Verified Mark Certificate.
  • Spamhaus empezó a aplicar su uso razonable a las consultas alojadas en Oracle el 15 de abril de 2026. Las consultas gratuitas al mirror público desde el espacio de red de Oracle devuelven ahora un código de error en lugar de una respuesta, y un receptor que lo gestione mal puede rechazar todo el correo entrante.
  • No llegó ninguna ley nueva del correo fuera de EE. UU., pero Canadá abrió una consulta. La Comisión Europea anunció en febrero de 2025 que retiraría la propuesta de Reglamento ePrivacy, adoptó la retirada aquel julio y la publicó en el Diario Oficial en octubre, y deja en vigor la directiva de 2002. La CAN-SPAM no ha cambiado desde su última revisión. La CRTC abrió la Consulta 2026-132 el 11 de junio de 2026, su primera reescritura de las Unsolicited Telecommunications Rules desde 2014.

Qué hacer antes de 2027

  1. Busca pct, ri y rf en tu registro DMARC. Un receptor con el RFC 9989 aplica tu política completa sin mirar el porcentaje. Usa t=y donde antes escalonabas con pct.
  2. Separa tus informes entre destinatarios de consumo y de empresa. Los umbrales de Google no gobiernan el correo de Workspace y las reglas de consumo de Microsoft no gobiernan los tenants, así que una cifra mezclada promedia dos reglamentos.
  3. Verifica que SPF y DKIM pasan por separado. Outlook.com rebota si falla cualquiera de los dos, y la alineación por sí sola no te salva.
  4. Pon el cumplimiento en un calendario en lugar de en la memoria. La API de Postmaster Tools y el Sender Hub de Yahoo exponen los veredictos que una persona consulta a mano, y los tests programados de ubicación en la bandeja de entrada convierten un incidente como el de febrero en una alerta del mismo día.
  5. Vuelve a mapear los informes por proveedor según la infraestructura. Cuenta a los destinatarios de att.net, sbcglobal.net y los de comcast.net ya migrados con Yahoo, porque son esos filtros los que tienen detrás.
  6. Decide tu política de píxel por país antes de octubre. El plazo de Italia cae a finales de octubre de 2026 y solo exime la estadística agregada, así que la automatización basada en aperturas dirigida a destinatarios italianos necesita una base de consentimiento o necesita apagarse.
  7. Revisa los asuntos como si fueran landing pages. Una afirmación de caducidad necesita un responsable, y el archivo debería demostrar que la oferta coincidía con el asunto.
  8. Retira las aperturas como KPI. Informa de denuncias, clics, rebotes y ubicación, que conservaron su significado durante todo 2026.

Los negativos de este informe informan tanto como los hechos. Ningún proveedor de servicios de email impuso a sus propios clientes requisitos nuevos con fecha en respuesta a la ola de aplicación, ningún proveedor de correo hizo obligatorios MTA-STS o TLS-RPT, y ninguno publicó una regla dirigida a la prospección en frío, y dejó eso a M3AAWG y a Spamhaus. Google Workspace no produjo ninguna regla nueva para remitentes en 2026 y Microsoft produjo cuatro, y por eso la mitad de este informe dedicada a los buzones de empresa es casi por completo una historia de Microsoft.

Después, prueba el mensaje y no la teoría. Pasa tu próxima campaña por el test de spam gratuito de Unspam y lee el panel de autenticación contra el año descrito arriba: si SPF, DKIM y DMARC pasan cada uno por su cuenta, el registro no lleva etiquetas históricas y la parrilla de ubicación está verde en todos los proveedores, todos los cambios de este informe son cambios a los que ya vas por delante.

Preguntas frecuentes

¿La etiqueta pct de DMARC sigue siendo válida en 2026?

No. El RFC 9989, publicado en mayo de 2026, eliminó pct junto con ri y rf, así que un receptor que siga el estándar actual aplica tu política completa a todos los mensajes que fallan e ignora el porcentaje. Google y Microsoft no se han comprometido con la semántica del RFC 9989 y su documentación para remitentes sigue describiendo DMARC en términos del RFC 7489, así que los dos comportamientos conviven: p=reject con pct=25 rechaza una cuarta parte del correo que falla en un receptor RFC 7489 y todo en uno RFC 9989, sin ningún cambio en tu DNS. Quita la etiqueta cuando estés listo para aplicar la política completa, y usa el nuevo modo de prueba t=y donde antes usabas pct=0.

¿Qué es el RFC 9989?

El RFC 9989 es el estándar de DMARC que el IETF publicó en mayo de 2026, el documento que el sector pasó una década llamando DMARCbis. Sustituye al RFC 7489 junto con dos documentos hermanos, el RFC 9990 para los informes agregados y el RFC 9991 para los informes de fallo, y lleva DMARC de documento informativo a Proposed Standard. Los registros v=DMARC1 existentes siguen siendo válidos. La actualización elimina pct, ri y rf, añade el indicador de prueba t y el marcador de frontera psd, incorpora np para subdominios inexistentes al núcleo de la especificación, y sustituye la Public Suffix List por un recorrido del árbol DNS para encontrar el dominio organizativo.

¿Qué cambió para los marketers la ley del correo de 2026 en Washington?

Washington modificó su Commercial Electronic Mail Act con efecto desde el 11 de junio de 2026, después de que el Tribunal Supremo del estado resolviera en Brown v. Old Navy que la ley prohíbe cualquier información falsa o engañosa en el asunto, no solo la que engaña sobre la naturaleza comercial del mensaje, y después de que llegaran 105 demandas a $500 por email. La reforma, la ESHB 2274, añadió un requisito de conocimiento, rebajó los daños legales del destinatario a $100 por mensaje y dejó intacto el tramo de $1.000 para los servicios informáticos interactivos, y se aplica a las demandas presentadas a partir de su fecha de entrada en vigor. La regla operativa sobrevive a la rebaja: un asunto es una afirmación de hecho, así que una oferta que dice que termina esta noche tiene que terminar esta noche.

¿Las funciones de IA de Gmail cambian cómo funciona la entregabilidad?

La puerta del filtrado no ha cambiado: la autenticación, la reputación del remitente y las tasas de denuncias siguen decidiendo si un mensaje llega a la bandeja de entrada. Lo que cambió en 2025 y 2026 es lo que pasa después de la ubicación. Gemini resume los hilos, la pestaña Promociones puede ordenar las marcas según la interacción de cada destinatario, y una vista de gestión de suscripciones lista las suscripciones activas de cada persona, primero el remitente más frecuente, junto a un botón para darse de baja. Ahora un email compite por la atención dentro de una interfaz que lo lee antes, así que la interacción individual pesa más, y la ubicación en la bandeja de entrada sigue siendo la condición previa para todo lo demás.

¿Gmail, Yahoo o Microsoft publicaron nuevos requisitos para remitentes en 2026?

En 2026 no apareció ningún requisito numérico nuevo; lo que cambió es la aplicación. Los umbrales de Gmail no se han movido desde febrero de 2024, y en noviembre de 2025 Google empezó a escalar del filtrado a los rechazos SMTP temporales y permanentes. Las reglas de Yahoo también siguen igual desde febrero de 2024, y Yahoo no publica ningún umbral de volumen diario. Los requisitos de Microsoft para los buzones de consumo de Outlook.com, anunciados en abril de 2025 y aplicados con rechazos 550 5.7.515 desde el 5 de mayo de 2025, siguen siendo el conjunto más reciente, y cubren buzones de consumo, no tenants de Microsoft 365. Apple pide SPF, DKIM y una política DMARC publicada a los remitentes masivos en su guía para postmasters de iCloud Mail, sin fecha límite.

Descubre dónde acaba realmente tu campaña.

Empieza una prueba antispam gratis Prueba de Inbox Placement