Arregla los emails de Salesforce Marketing Cloud que van a spam

Cuando los envíos de Marketing Cloud Engagement empiezan a caer en spam, la causa casi siempre es cómo está aprovisionada la autenticación, no tu asunto. Sin el Sender Authentication Package, tus dominios de rebote y de reescritura de enlaces se quedan en hosts propiedad de Salesforce como exacttarget.com y mc.pd25.com, así que SPF nunca se alinea y DKIM firma el dominio equivocado. Esta guía cubre la diferencia entre SAP y Private Domain, la trampa de alineación del dominio por defecto, el calentamiento de la IP dedicada, el dominio multi-rebote y Reply Mail Management, además de cómo probar un envío real de Marketing Cloud con Unspam. Ten en cuenta que Account Engagement (Pardot) es un producto aparte que se autentica de forma diferente.

Por qué los emails de Salesforce Marketing Cloud acaban en spam.

01

Tus dominios de rebote y de enlaces siguen siendo propiedad de Salesforce (exacttarget.com)

Sin el Sender Authentication Package (SAP), Marketing Cloud envía con un Return-Path en un host de Salesforce como bounce.s7.exacttarget.com o bounce.s10.mc.pd25.com, y envuelve cada URL de enlace e imagen a través de dominios de Marketing Cloud. El SPF pasa contra el dominio de Salesforce, pero nunca se alinea con tu dominio From, y los enlaces envueltos le parecen una discrepancia a Gmail. La solución es SAP, que provisiona un Private Domain autenticado que firma DKIM como tu dominio y marca el envoltorio de enlaces e imágenes con él. Confirma el dominio d= y el dominio de enlaces en un envío real, no solo en el DNS.

02

Compraste un Private Domain pero no el SAP completo, así que los enlaces siguen diciendo Marketing Cloud

Private Domain por sí solo es un complemento de autenticación únicamente: aplica SPF y DKIM a un subdominio de envío, pero no envuelve enlaces ni imágenes y no incluye una IP dedicada. El dominio SAP (o el dominio predeterminado de Marketing Cloud) se sigue usando para las URL de imágenes, View as Webpage, CloudPages y el envoltorio de enlaces. Los filtros ven tu dominio From en el sobre, pero un dominio distinto en cada enlace en el que se puede hacer clic, lo que debilita la confianza. Si quieres una marca completa, necesitas la configuración completa de SAP, no solo Private Domain.

03

La alineación SPF está mal hasta que alguien habilita el dominio multi-bounce

Incluso después de SAP, el dominio de rebote toma por defecto un valor estático ligado a tu dominio SAP, así que el Return-Path puede seguir sin coincidir con tu dominio From visible y la alineación SPF falla. Salesforce tiene una función de dominio multi-bounce que permite que el dominio de rebote se alinee con un dominio como bounce.yourdomain.com para que el SPF se alinee, pero el interruptor no es visible en la interfaz: tienes que pedirle al soporte de Salesforce que lo active. La alineación DKIM por sí sola basta para que DMARC pase, pero habilitar el dominio multi-bounce te da un segundo identificador alineado e informes DMARC más limpios.

04

Nunca se publicó DMARC, porque Salesforce no lo crea por ti

Cuando Salesforce configura tu Private Domain o tu dominio SAP en el DNS, no se añade ningún registro DMARC predeterminado al dominio de envío. Muchas cuentas de Marketing Cloud funcionan durante años con DKIM alineado, pero sin ninguna política DMARC en el dominio From. Desde las reglas para remitentes masivos de Gmail y Yahoo de febrero de 2024, los remitentes que envían más de 5.000 mensajes al día a Gmail deben publicar al menos p=none. Añade tú mismo un registro v=DMARC1 con una dirección de informes rua y luego endurece la política una vez que la alineación de DKIM y SPF se lea limpia en un envío real.

05

Levantaste una IP dedicada y lanzaste todo el volumen el primer día

Una IP dedicada forma parte de SAP y en general solo merece la pena por encima de unos 250.000 mensajes al mes, el volumen que Salesforce recomienda para mantener caliente la reputación de una IP. Una IP nueva tiene cero historial con Gmail y Yahoo, así que un envío a toda la lista parece un cañón de spam. Caliéntala durante 4 a 6 semanas: empieza con unos 500 mensajes al día a tus suscriptores más comprometidos y luego sube el volumen de forma gradual en cada paso mientras vigilas las quejas. Por debajo de ese umbral de volumen, una IP dedicada poco usada puede rendir peor que el grupo compartido y ya calentado de Salesforce.

06

Las respuestas rebotan o se pierden sin Reply Mail Management

Por defecto, las respuestas a un envío de Marketing Cloud van a una dirección no-reply de Salesforce y se descartan, y una dirección From que no puede recibir correo es en sí misma una señal negativa para algunos filtros. Reply Mail Management (RMM), parte de SAP, dirige las respuestas a un buzón gestionado, filtra el ruido de fuera de oficina y de rebotes, y puede reenviar las respuestas genuinas a tu equipo. Configura RMM para que tu dirección From acepte correo y funcione la baja por respuesta, en lugar de enviar desde una dirección que se traga todas las respuestas.

Cómo autentica Salesforce Marketing Cloud tu correo.

Marketing Cloud firma y gestiona los rebotes del correo en una infraestructura que controla, así que no hay nada que pegar en tu SPF raíz para lograr la alineación. La autenticación depende de una sola cosa: si has aprovisionado un Private Domain autenticado (por separado o como parte del Sender Authentication Package) y has publicado tu propio registro DMARC. Puedes comprobar cada registro de abajo con los verificadores de SPF, DKIM y DMARC de Unspam antes y después del cambio.

registro por defecto el problema la solución
DKIM Sin un Private Domain ni SAP, Marketing Cloud firma DKIM con un dominio propiedad de Salesforce, no con tu dominio From. No puedes subir claves generadas por ti; Salesforce guarda la clave privada y te da los registros para publicar. El dominio d= de DKIM no coincide con tu dominio From, así que la alineación de DMARC falla y el mensaje se lee como enviado en nombre de un dominio de Salesforce. Aprovisiona un Private Domain autenticado (o un SAP completo) para que DKIM firme como tu subdominio y, después, publica los registros CNAME o TXT exactos que te facilite Salesforce (por ejemplo s1._domainkey.email.yourbrand.com), o delega el subdominio a los nameservers de Salesforce (ExactTarget) que te den si ellos gestionan tu DNS. Confirma la firma con el verificador DKIM de Unspam.
SPF El dominio de Return-Path (rebotes) es un host de Salesforce como bounce.s7.exacttarget.com o bounce.s10.mc.pd25.com, así que SPF pasa, pero contra el dominio de Salesforce y no contra el tuyo. SPF pasa sin alineación, y por eso los informes DMARC muestran SPF pass pero SPF alignment fail en los envíos por defecto. Añadir un include de Salesforce a tu SPF raíz no cambia nada. Pide al soporte de Salesforce que active el multi-bounce domain para que el Return-Path pueda alinearse con un dominio como bounce.yourbrand.com. Viene desactivado por defecto y el interruptor no está expuesto en la interfaz; mientras tanto, la alineación de DKIM por sí sola ya satisface DMARC. Usa el verificador SPF de Unspam para confirmar que tu registro publicado sigue siendo válido.
DMARC Salesforce no crea un registro DMARC cuando configura tu Private Domain o tu dominio SAP en el DNS, así que muchas cuentas no tienen ninguno. Gmail y Yahoo esperan al menos p=none en los dominios From de los remitentes que superan los 5.000 mensajes al día, y una política de quarantine o reject sin DKIM alineado puede mandar tus propias campañas a spam. Publica tú mismo v=DMARC1; p=none con una dirección rua en _dmarc.yourbrand.com, confirma que DKIM alinea en un envío real y luego endurece a quarantine o reject cuando los informes salgan limpios. Marketing Cloud no captura ni informa de los fallos de DMARC, así que fíate de tu propio feed rua y del verificador DMARC de Unspam.
Link and image wrapping Los enlaces, las imágenes, el View as Webpage y las CloudPages pasan por dominios propiedad de Salesforce hasta que el SAP Account Branding completo está activo. El Private Domain por sí solo no cambia esto. Cada enlace en el que se puede hacer clic apunta a un dominio de Marketing Cloud que no controlas mientras tu From muestra tu marca, un desajuste que algunos filtros tratan como cercano al phishing. Configura el SAP Account Branding completo para que el envoltorio de enlaces e imágenes use tu dominio autenticado; el Private Domain por su cuenta autentica el sobre, pero deja el envoltorio en el dominio SAP o en el dominio por defecto.

Una vez actualizados estos registros, confirma que pasan con el comprobador de SPF, el comprobador de DKIM y el comprobador de DMARC gratuitos de Unspam.

Cómo probar una campaña de Salesforce Marketing Cloud con Unspam.

La vista previa de Marketing Cloud y el envío de prueba desde el editor de emails no se comportan como un envío de producción: el seguimiento, los enlaces envueltos y el enrutamiento pueden diferir. Unspam no se conecta a la API de Marketing Cloud, así que la única prueba honesta es un envío real a una dirección de prueba usando tu ruta de envío habitual.

  1. 01

    Consigue tu dirección de prueba de Unspam

    Inicia una prueba antispam o una prueba de ubicación en bandeja de entrada en Unspam y copia la dirección de prueba que genera. Las pruebas de ubicación en bandeja de entrada incluyen direcciones en Gmail, Outlook, Yahoo, Zoho, ProtonMail y AOL para que veas la ubicación por proveedor.

  2. 02

    Añade la dirección de prueba en Marketing Cloud

    En Email Studio, crea una Data Extension o una lista con un nombre como Deliverability Seeds y añade la dirección de Unspam como suscriptor, o inclúyela en una audiencia de prueba existente a la que puedas dirigirte directamente.

  3. 03

    Envía el email real, no una vista previa

    Usa un Guided Send o un User-Initiated Send del email real a la audiencia de prueba a través de tu perfil de remitente habitual, para que salga con tu dominio de envío, tu IP y tus enlaces reescritos reales. Evita el Test Send del editor, que puede enrutar y reescribir los enlaces de forma distinta a producción.

  4. 04

    Confirma que salió de tu dominio autenticado

    En Unspam, comprueba que DKIM firma tu subdominio (no un dominio de Salesforce), que el Return-Path se alinea si activaste el multi-bounce domain y que los enlaces reescritos usan tu dominio de marca en lugar de un host de Marketing Cloud.

  5. 05

    Lee los resultados en Unspam

    Revisa la puntuación de spam y los resultados de SPF, DKIM y DMARC del envío real, las comprobaciones de listas negras y de HTML, la ubicación por proveedor (bandeja de entrada, Promociones, Spam o Ausente), las vistas previas en clientes de correo incluido el modo oscuro y el mapa de calor de seguimiento ocular con IA. El asistente de correcciones con IA señala qué cambiar antes de tu próxima campaña.

La misma prueba renderiza tu campaña en más de 50 clientes de correo reales, entre ellos Gmail, Outlook, Apple Mail, iPhone y Android, cada uno en modo claro y oscuro, mediante vistas previas en clientes de correo, para que confirmes la ubicación y el renderizado de una sola vez.

Funciones de Salesforce Marketing Cloud que afectan a la entrega sin que lo notes.

La verificación de dominio no es autenticación

El botón Register Domain en From Address Management genera un token TXT que añades al DNS, pero eso solo demuestra que eres el propietario del dominio para que Marketing Cloud te deje enviar como él. No aplica SPF, DKIM ni DMARC. Un dominio puede estar verificado y aun así fallar todas las comprobaciones de alineación. La autenticación requiere un Private Domain o el SAP completo, no solo la verificación.

El dominio multi-rebote es invisible hasta que soporte lo activa

El ajuste que alinea tu dominio de rebote con un dominio como bounce.yourbrand.com no está expuesto en la interfaz de Marketing Cloud. No puedes activarlo tú mismo: tienes que abrir un caso con el soporte de Salesforce y pedirles que activen el dominio multi-rebote. Hasta entonces, tu Return-Path se queda en el dominio de SAP y la alineación de SPF no pasará.

Private Domain no reescribe los enlaces, solo SAP lo hace

Los equipos suelen comprar Private Domain esperando un correo con marca completa y luego descubren que los enlaces y las imágenes siguen resolviéndose a través de un dominio de Marketing Cloud. La reescritura de enlaces e imágenes, las CloudPages y la marca de View as Webpage solo llegan con el SAP Account Branding completo. Si los enlaces con marca importan para tu reputación, confirma que tienes SAP, no solo Private Domain.

Account Engagement (Pardot) es un producto diferente

Si realmente envías a través de Account Engagement en lugar de Marketing Cloud Engagement, la configuración es distinta: firma DKIM con tu dominio de envío por defecto, usa un Return-Path como bounce.s7.exacttarget.com que no está alineado con SPF a menos que solicites un return path personalizado, y no aporta autenticación DMARC. No apliques los pasos de SAP de Marketing Cloud a una cuenta de Pardot: comprueba primero qué producto está enviando.

Con qué se encuentran los remitentes reales de Salesforce Marketing Cloud.

Los problemas de entregabilidad que más sufren los remitentes de Salesforce Marketing Cloud, cada uno con la solución que lo resuelve.

La misma persona recibió la misma campaña tres veces y luego nos marcó como spam

Cuando tu Subscriber Key es un CRM Contact ID en lugar de la dirección de email, una misma dirección puede existir bajo varias keys y SFMC trata cada una como un contacto distinto. Los envíos a Data Extension no deduplican por email a menos que lo actives, y los triggered sends nunca deduplican, así que una persona recibe la misma campaña una vez por cada registro, pulsa el botón de spam y el pico de quejas hace que Gmail y Yahoo te filtren.

La solución Para los envíos a Data Extension, activa la opción Remove Duplicates en la selección de audiencia; viene desactivada por defecto y deduplica por dirección de email, cazando una misma dirección que aparece bajo varias SubscriberKeys dentro de ese envío. Los envíos a listas siempre deduplican de forma automática en el momento del envío, pero esta casilla no hace nada para las actividades de email de Journey Builder ni para los triggered sends, que no tienen deduplicación. El arreglo duradero está aguas arriba: estandariza en una única ContactKey/SubscriberKey estable, normaliza los duplicados en tu CRM o CDP para que cada persona sea un único registro maestro y audita la lista All Subscribers en busca del mismo email bajo varias keys.

Gmail empezó a filtrarnos en masa y resultó que nuestra promo estaba marcada como Transactional

Una Transactional Send Classification elimina por defecto el enlace visible de baja, el bloque con la dirección física y la cabecera de un clic List-Unsubscribe, lo cual es correcto para un recibo, pero un incumplimiento de normativa en cuanto el mensaje lleva contenido promocional. Los equipos clasifican mal el correo comercial como transaccional por un clic erróneo o para suprimir las bajas, y desde febrero de 2024 esa cabecera de un clic ausente activa las reglas de remitentes masivos de Gmail y Yahoo para quien supera los 5.000 mensajes al día.

La solución Audita tus Send Classifications frente a lo que cada email contiene de verdad y envía todo lo promocional con una Commercial Send Classification. Una clasificación Commercial es lo que hace que Marketing Cloud añada el enlace visible de baja e inyecte las cabeceras List-Unsubscribe y de un clic List-Unsubscribe-Post, que van en todos los envíos comerciales y no se pueden desactivar. Por separado, confirma que el Delivery Profile usado en el envío tiene el contenido de cabecera/pie configurado con tu dirección física CAN-SPAM, ya que ese bloque viene del Delivery Profile, no de la clasificación. Restringe quién puede elegir la Send Classification y editar los Sender y Delivery Profiles, y reserva Transactional estrictamente para recibos genuinos, restablecimientos de contraseña y confirmaciones de pedido.

Nuestra entrega se desplomó y no tocamos nada: fue un desconocido en nuestra IP compartida

En el pool de IP compartida de SFMC tu reputación está fusionada con la de todos los demás inquilinos, así que un vecino ruidoso que dispara spam o rebotes provoca bloqueos B2C en Yahoo, AOL y Microsoft, y aplazamientos en Gmail incluso con una autenticación perfecta. El soporte confirmará que Deliverability y Abuse están trabajando en ello, pero no te dirá qué remitente es el culpable ni qué remediación está en marcha, y eso hace que parezca que no tiene solución.

La solución Abre un caso y adjunta pruebas que separen tu envío del colapso del pool: registros de rebotes, códigos SMTP de aplazamiento y bloqueo, tu tasa de quejas y el estado en lista negra que demuestre que todo el rango se movió a la vez mientras tus métricas se mantenían estables. Escala a través del soporte y de tu equipo de cuenta, y pídeles que te muevan a un pool compartido más sano (algo que Salesforce concede a su discreción, así que trátalo como una petición) o que inicien tu migración a una IP dedicada a través de tu Account Executive. En el clásico Email Studio, calienta la nueva IP manualmente durante 4 a 6 semanas, empezando por unos 500 mensajes al día a tus suscriptores más comprometidos y subiendo el volumen de forma gradual mientras vigilas las quejas. En Marketing Cloud Next, Salesforce automatiza el calentamiento de la IP dedicada durante aproximadamente los primeros 35 días.

Tras migrar a Marketing Cloud, la entrega en Gmail pasó de ser instantánea a llegar con horas de retraso

Tras la migración, los remitentes en el pool compartido de SFMC informan de correo que se queda en cola o que Gmail aplaza una y otra vez, así que los mensajes llegan con horas de retraso aunque SPF, DKIM y DMARC pasen todos. Gmail somete a un escrutinio extra el gran volumen de marketing de la IP compartida, y el correo transaccional urgente encolado detrás de las campañas masivas se ralentiza con él.

La solución Extrae las cabeceras completas del email y lee las marcas de tiempo Received de abajo arriba para demostrar dónde está el retraso, en SFMC antes del traspaso o en Gmail aplazando una y otra vez con un 4xx, en lugar de adivinar. Confirma un aplazamiento del lado de Gmail contra la reputación de tu dominio y tu IP en Google Postmaster Tools, ya que Marketing Cloud no muestra los motivos de aplazamiento. Si el correo transaccional es la víctima, sepáralo en su propio subdominio y enrutamiento, un Sender Profile distinto y una Send Classification transaccional, y con volumen suficiente una IP dedicada o la Transactional Messaging API, para que no quede atascado detrás de las colas de campañas. Si es el propio pool compartido el que aplaza, escala a Salesforce para un cambio de pool o una IP dedicada, y confirma que no estás calentando una IP nueva hacia el volumen completo demasiado rápido.

Los User-Initiated Sends de Marketing Cloud van a spam mientras que los emails de Journey llegan casi siempre a la bandeja de entrada

Los remitentes con SPF, DKIM y DMARC todos configurados siguen viendo cómo los User-Initiated Sends caen en spam, y algunos emails de Journey van detrás. Los User-Initiated Sends suelen dirigirse a destinatarios inactivos o molestos, lo que arrastra rápido la reputación del dominio, y ese daño se contagia a los Journeys que comparten el mismo dominio e IP de envío.

La solución Esto no es un problema de configuración de autenticación, es un problema de reputación y de audiencia. Comprueba la alineación, no solo la configuración: SPF y DKIM pueden pasar mientras el dominio From visible, el Return-Path y el dominio de firma están desalineados, algo que los proveedores siguen tratando como de mayor riesgo. Suprime a los destinatarios no comprometidos en los User-Initiated Sends y elimina los contactos que se registraron hace meses y nunca abrieron, para que esos envíos dejen de generar quejas que se filtran a tus Journeys. Mantén el contenido de las plantillas breve y con un propósito claro, y si estás en una IP dedicada envía de forma constante, ya que los huecos de volumen reinician la reputación de tu remitente.

La entregabilidad en Salesforce Marketing Cloud, tus dudas resueltas.

¿Por qué mi correo de Marketing Cloud aparece como enviado desde un dominio de Salesforce?

Tu cuenta no ha aprovisionado un Private Domain autenticado, así que DKIM firma con un dominio propiedad de Salesforce y los enlaces se envuelven a través de hosts de Marketing Cloud como exacttarget.com. Configura un Private Domain para alinear DKIM como tu subdominio, y el SAP Account Branding completo para marcar el envoltorio de enlaces e imágenes. Verificar el dominio por sí solo no soluciona esto.

¿Tengo que añadir Salesforce al registro SPF de mi dominio?

No. Marketing Cloud controla el dominio del Return-Path, así que SPF se evalúa contra la infraestructura de Salesforce y ya pasa sin alineación. Añadir un include a tu SPF raíz no hace nada por la alineación. Lo que alinea SPF es pedir al soporte de Salesforce que habilite el multi-bounce domain, y la alineación de DKIM mediante un Private Domain ya permite que DMARC pase por sí solo.

¿Cuál es la diferencia entre Private Domain y el Sender Authentication Package?

Private Domain es un complemento solo de autenticación: SPF y DKIM en un subdominio de envío, sin IP dedicada y sin marca en enlaces ni imágenes. SAP es el paquete completo: Private Domain más una IP dedicada, Account Branding para el envoltorio de enlaces e imágenes y Reply Mail Management. Salesforce recomienda una IP dedicada para remitentes por encima de unos 250.000 mensajes al mes.

¿Una IP dedicada me sacará de la carpeta de spam?

Solo si tienes el volumen para mantenerla caliente. Una IP dedicada viene con SAP y suele tener sentido por encima de unos 250.000 mensajes al mes. Una IP nueva se debe calentar durante 4 a 6 semanas empezando por unos 500 mensajes al día a suscriptores que interactúan, y una IP dedicada con poco uso puede rendir peor que el pool compartido y ya calentado de Salesforce. Arregla la autenticación, la higiene de listas y la tasa de quejas antes de recurrir a una IP dedicada.

¿Puede Unspam conectarse a mi cuenta de Marketing Cloud y probar envíos automáticamente?

No. Unspam no se integra con la API de Marketing Cloud ni con ninguna otra API de ESP. El flujo de trabajo es manual por diseño: añade la dirección de prueba de Unspam a una Data Extension o a una lista, ejecuta un Guided Send real hacia ella y lee los resultados en Unspam. Esa es la única forma de probar el correo exacto que reciben tus suscriptores, incluida la autenticación y los enlaces reescritos.

Uso Pardot, no Marketing Cloud Engagement. ¿Se aplican estos pasos?

No directamente. Account Engagement (antes Pardot) es un producto aparte que firma DKIM con tu dominio de envío por defecto y usa un dominio de rebote de Salesforce que no está alineado con SPF a menos que solicites un return path personalizado. Tampoco aporta autenticación DMARC. Confirma qué producto envía tu correo y luego sigue la ruta de autenticación de ese producto en lugar de mezclar los dos.

Los detalles de la plataforma Salesforce Marketing Cloud se verificaron con la documentación disponible públicamente en June 2026 y pueden haber cambiado desde entonces. Salesforce Marketing Cloud es una marca comercial de su respectivo propietario. Unspam no está afiliada a Salesforce Marketing Cloud ni cuenta con su respaldo.

Prueba tu próxima campaña de Salesforce Marketing Cloud antes de que lo hagan tus suscriptores.