
Warum landen meine Mails im Spam? Ursachen finden und abstellen
Mails landen im Spam, weil der Filter beim Empfänger sie für unerwünscht oder gefälscht hält. Er urteilt über jede Mail einzeln, nach vier Gruppen von Merkmalen: Lässt sich nachweisen, dass die Mail wirklich von deiner Domain kommt? Welchen Ruf haben Domain und Server? Ist die Nachricht formal in Ordnung? Und wie hat sich der Empfänger bisher gegenüber deinen Mails verhalten? Einen Platz im Posteingang kann niemand garantieren. Die häufigen Ursachen lassen sich aber finden, und die meisten davon in einer halben Stunde.
Spam ist selten eine Frage einzelner Wörter im Betreff. Die Regeln, die Gmail und Yahoo für Absender veröffentlichen, handeln von Authentifizierung, Beschwerdequote und sauberer Form. Eine Liste verbotener Wörter steht nicht darin. Wer an „Gratis“ und Ausrufezeichen feilt, während der SPF-Eintrag fehlt, sucht an der falschen Stelle.
Die vier Ursachen, in der Reihenfolge, in der man prüft#
1. Die Mail lässt sich nicht deiner Domain zuordnen#
Seit dem 1. Februar 2024 verlangen Gmail und Yahoo von jedem Absender, egal wie wenig er verschickt, mindestens SPF oder DKIM. Ab 5.000 Mails am Tag müssen beide stehen, dazu ein DMARC-Eintrag mit mindestens p=none. Außerdem muss die Domain im From: zu SPF oder DKIM passen. Wer die Regeln nicht erfüllt, dessen Mails werden laut Google „möglicherweise nicht wie erwartet zugestellt oder als Spam markiert“.
Das ist die häufigste Ursache, weil sie bei jedem neuen Versandweg wieder auftaucht. Das Postfach selbst ist meist sauber eingerichtet. Kontaktformular, Rechnungsprogramm, Newsletter-Dienst oder Buchungssystem verschicken dagegen oft unter deiner Adresse, ohne in deinem SPF-Eintrag zu stehen und ohne mit DKIM für deine Domain zu signieren. Was passiert, wenn der Empfänger dann nicht nur aussortiert, sondern ablehnt, steht in E-Mail abgelehnt: 550 5.7.1.
2. Domain oder Server haben einen schlechten Ruf#
Der Ruf entsteht vor allem aus Beschwerden. Google nennt eine Obergrenze für die Spamquote, gemessen in den Postmaster Tools: dauerhaft unter 0,1 %, nie 0,3 % oder mehr. Yahoo nennt dieselben 0,3 %. Das heißt, schon drei von tausend Empfängern, die „Spam melden“ drücken, sind zu viel.
Der zweite Teil des Rufs hängt an der IP-Adresse, über die du sendest. Steht sie auf einer Sperrliste, leiden alle, die sich den Server teilen. Ob das so ist, zeigt der Blacklist-Check. Gmail und Yahoo verlangen außerdem, dass die IP-Adresse einen passenden Rückwärts-Eintrag im DNS hat (PTR). Bei einem gemieteten Postfach kümmert sich der Anbieter darum, beim eigenen Server du selbst.
3. Die Nachricht ist formal nicht in Ordnung#
Gmail und Yahoo verlangen Mails nach RFC 5321 und RFC 5322: ein gültiges From:, eine Message-ID und so weiter. Selbst gebaute Kontaktformulare und Skripte sind hier die üblichen Verdächtigen. Für Werbe- und Abo-Mails verlangen beide eine Abmeldung mit einem Klick. Nach RFC 8058 heißt das zwei Kopfzeilen, List-Unsubscribe mit einer HTTPS-Adresse und List-Unsubscribe-Post: List-Unsubscribe=One-Click, und beide müssen von der DKIM-Signatur abgedeckt sein. Yahoo verlangt zusätzlich, dass eine Abmeldung innerhalb von zwei Tagen wirkt.
Google rät außerdem, verschiedene Arten von Mails nicht zu mischen. Werbung, Rechnungen und Passwort-Mails sollen also nicht in einer Nachricht und am besten nicht unter derselben Adresse verschickt werden. Sonst zieht eine Werbemail, die oft als Spam gemeldet wird, die Rechnung mit hinunter.
4. Der Empfänger kennt dich nicht oder will dich nicht#
Gmail zeigt über jeder Mail im Spam-Ordner einen Hinweis, warum sie dort liegt. Das Wichtigste daran ist die Entscheidung des Empfängers. Wer „Kein Spam“ drückt, bringt die Mail zurück in den Posteingang. Wer „Spam melden“ drückt, erhöht die Beschwerdequote aus Punkt 2. Eine gekaufte Adressliste ist deshalb das schnellste Mittel, um auch die eigenen Rechnungen in den Spam zu befördern.

Welche der vier es ist: der Test in fünf Minuten#
- Eine Testmail an ein Gmail-Konto schicken, und zwar über genau den Weg, der Probleme macht: aus dem Rechnungsprogramm, über das Kontaktformular, über den Newsletter-Dienst.
- In Gmail die Nachricht öffnen, Drei-Punkte-Menü, „Original anzeigen“. Oben stehen drei Zeilen: SPF, DKIM, DMARC. Wie man die übrigen Zeilen liest, steht in E-Mail-Header lesen. Steht bei einer
FAILoder fehlt DKIM ganz, ist es Ursache 1. - Stehen alle drei auf
PASSund landet die Mail trotzdem im Spam, steht der Grund im Hinweis über der Nachricht im Spam-Ordner. - Die IP-Adresse des sendenden Servers steht in derselben Ansicht in der obersten
Received-Zeile, die von Google stammt. Die kommt in den Blacklist-Check. - Die eigene Domain in den E-Mail-Check: SPF, DKIM und DMARC in einer Übersicht, mit dem, was fehlt.
Wer viel verschickt, sollte sich zusätzlich bei den Postmaster Tools von Google anmelden. Dort stehen Spamquote und Authentifizierung über die Zeit. Bei geringer Menge bleiben die Tabellen allerdings leer; Google zeigt Daten nach eigener Aussage erst ab einer bestimmten Tagesmenge, zum Schutz der Empfänger.
Wenn schon der eigene Anbieter bremst#
In eigener Sache: Am 27.08.2026 habe ich 40 fast gleich lautende Anfragen verschickt, aus Gmail über die Funktion „Senden als“ mit dem Ausgangsserver meines Webhosters. Was dabei passiert ist, steht in den Rückläufern:
- 07:17 bis 07:45 UTC, 20 Mails:
535 5.7.8 authentication failed. Die Zugangsdaten in „Senden als“ waren veraltet. Keine der Mails ist hinausgegangen. - 08:17 bis 08:21 UTC, 11 Mails: kein Rückläufer, die Anmeldung klappte wieder.
- 08:21:52 bis 08:22:28 UTC, 9 Mails: innerhalb von 36 Sekunden alle abgelehnt, und zwar vom Ausgangsserver meines eigenen Hosters:
554 5.7.1 <END-OF-MESSAGE>: End-of-data rejected: Your mail account
(absender@deine-domain.example) was possibly compromised.
Please contact your hosting provider.
Der Hoster hielt das Konto für übernommen. Zuerst 20 Mails mit gescheiterter Anmeldung, dann 20 nahezu gleiche Mails an fremde Adressen in fünf Minuten: Für einen Filter ähnelt das Muster einem gekaperten Postfach. Welche Regel genau gegriffen hat, steht in der Meldung nicht. Ein Spam-Ordner war hier nicht im Spiel. Die Mails sind gar nicht erst bis zum Empfänger gekommen, und der Rückläufer kam vom eigenen Anbieter, nicht vom Empfänger.
Zwei Folgerungen daraus. Ein normales Postfach ist für Serienmails nicht gebaut, auch nicht für 40 Stück. Wer vielen Leuten fast dasselbe schreibt, verteilt es über Stunden oder nimmt einen Versanddienst, der dafür gedacht ist und für deine Domain mit DKIM signiert. Und wer „Senden als“ oder ein anderes Programm mit fremdem Ausgangsserver verwendet, sollte nach jedem Passwortwechsel dort die Zugangsdaten nachziehen. Sonst sammelt der Server gescheiterte Anmeldungen, und wie im Fall oben kann das später gegen dich ausgelegt werden.
Messung: 146 Tiroler Domains und die Regeln für Massenversender#
In eigener Sache: Am 03.10.2026 um 23:28 UTC habe ich die SPF- und DMARC-Einträge von 149 Tiroler Domains abgefragt, 34 Tourismusverbände und 115 Betriebe aus meiner Akquise-Liste. Die Abfrage lief über DNS-over-HTTPS bei Cloudflare, rein passiv. Drei Domains gibt es nicht mehr, bleiben 146.
Geprüft habe ich den Teil der Regeln von Gmail und Yahoo für Massenversender, der sich von außen im DNS prüfen lässt: einen SPF-Eintrag, der bestehen kann (genau ein Eintrag, höchstens zehn DNS-Abfragen, Ende auf ~all oder -all), und einen DMARC-Eintrag.
- 74 erfüllen beides.
- 50 haben einen brauchbaren SPF-Eintrag, aber keinen DMARC-Eintrag (49) oder zwei, die sich gegenseitig ungültig machen (1).
- 22 haben keinen SPF-Eintrag, der je bestehen kann. Woran das im Einzelnen liegt, steht in E-Mail abgelehnt: 550 5.7.1.
Zusammen sind das 72 von 146, die schon am DNS scheitern würden, falls sie mehr als 5.000 Mails am Tag an Gmail oder Yahoo schicken. Das tun die wenigsten Hotels, Kanzleien oder Tourismusverbände. Für sie gilt die kleinere Regel, SPF oder DKIM, und die erfüllen die meisten. Die Zahl zeigt aber, wie viele beim nächsten Newsletter-Dienst oder bei der nächsten Verschärfung ohne Puffer dastehen. DKIM habe ich nicht gezählt, das lässt sich ohne eine Mail der Domain nicht sicher feststellen. Von den 74 stehen außerdem 60 auf p=none, und nur 27 haben eine Berichtsadresse (rua) eingetragen. Die übrigen erfahren also nie, welche ihrer Mails DMARC nicht bestehen.
Namen veröffentliche ich nicht. Wo die eigene Domain steht, zeigt der E-Mail-Check.
Was zu tun ist#
- Den Testweg von oben für jeden Versandweg einmal durchgehen: Postfach, Kontaktformular, Shop, Rechnungen, Newsletter. Meist ist es nur einer, der nicht besteht.
- Fehlende Dienste in den SPF-Eintrag aufnehmen, als
include:im vorhandenen Eintrag. Wie, steht in SPF-Eintrag erstellen. - DKIM bei jedem Dienst einschalten, der unter deiner Domain sendet. Der Dienst nennt den Eintrag, du legst ihn im DNS an. Ob er stimmt, zeigt DKIM-Selector finden.
- DMARC mit
p=noneund einerrua-Adresse setzen, damit du siehst, welche Mails nicht bestehen. Die Schritte stehen in DMARC einrichten, wann man verschärft, in DMARC-Policy. - Serienmails über einen Versanddienst schicken, nicht über das Postfach. Werbung und Rechnungen trennen, Abmeldung mit einem Klick einbauen.
Was nicht hilft#
Reizwörter streichen und Großbuchstaben vermeiden, solange SPF, DKIM oder DMARC nicht bestehen. Das ändert an Ursache 1 nichts.
Den Empfänger bitten, dich in die Kontakte aufzunehmen. Das hilft diesem einen Empfänger. Die anderen tausend sehen dieselbe Mail weiter im Spam.
Dieselbe Mail sofort noch einmal schicken, gern an mehrere Adressen gleichzeitig. Das ist genau das Muster, das Filter und Anbieter als Spam erkennen. Im Fall oben hat es den eigenen Hoster ausgelöst.
Einen zweiten SPF-Eintrag anlegen für den neuen Dienst. Zwei Einträge machen beide ungültig, danach besteht SPF für keinen Weg mehr. Wie man das prüft, steht in SPF-Eintrag prüfen.
Eine neue Domain kaufen, weil die alte „verbrannt“ ist. Eine Domain ohne Vorgeschichte hat auch keinen guten Ruf. Mit den Fehlern der alten bekommt sie schnell denselben.
Häufige Fragen#
Warum landen meine Mails bei Gmail im Spam, bei anderen Anbietern aber nicht?#
Jeder Anbieter filtert selbst und gewichtet anders. Gmail verlangt seit Februar 2024 von allen Absendern SPF oder DKIM und prüft streng. Was bei einem kleineren Anbieter noch durchgeht, kann bei Gmail im Spam landen. Der Test mit „Original anzeigen“ zeigt, woran es liegt.
Hilft es, wenn der Empfänger meine Adresse als Kontakt speichert?#
Für diesen einen Empfänger meist ja. An der Ursache ändert es nichts, und für alle anderen Empfänger bleibt alles gleich.
Wie hoch darf die Spam-Beschwerdequote sein?#
Google empfiehlt dauerhaft unter 0,1 % und setzt die Grenze bei 0,3 %, gemessen in den Postmaster Tools. Yahoo nennt ebenfalls 0,3 %.
Brauche ich DMARC, wenn ich nur wenige Mails schicke?#
Gmail und Yahoo verlangen es erst ab 5.000 Mails am Tag. Sinnvoll ist es trotzdem: Mit p=none und einer Berichtsadresse siehst du, welche deiner Versandwege nicht bestehen. Und erst mit p=quarantine oder p=reject hast du einen Schutz gegen gefälschte Mails mit deiner Adresse, siehe E-Mail-Spoofing.
Wenn du es nicht selbst machen willst#
In eigener Sache: cyberscale bin ich, Stefan Haun aus Tirol. Das Paket E-Mail-Schutz geht jeden Versandweg einzeln durch, bringt SPF, DKIM und DMARC beim bestehenden Anbieter in Ordnung und liest die DMARC-Berichte aus, bis jede eigene Mail besteht. Vorher kostenlos selbst prüfen: der E-Mail-Check.
Stand 04.10.2026. Quellen an diesem Tag abgerufen, DNS-Messung vom 03.10.2026, 23:28 UTC.
Quellen#
- Google: Email sender guidelines: Anforderungen für alle Absender seit 01.02.2024 (SPF oder DKIM, PTR, TLS, Spamquote unter 0,3 %, RFC 5322) und für Massenversender ab 5.000 Mails am Tag (SPF und DKIM, DMARC, Ausrichtung, Abmeldung mit einem Klick); Ziel unter 0,1 %; Inhalte nicht mischen
- Yahoo: Sender Best Practices: dieselben Anforderungen ab Februar 2024, Abmeldung innerhalb von zwei Tagen
- Google: Report spam in Gmail: Warnhinweis über Mails im Spam-Ordner, „Kein Spam“ und „Spam melden“
- Google: Set up Postmaster Tools: keine Daten bei zu geringer Tagesmenge
- RFC 8058: One-Click-Abmeldung:
List-Unsubscribemit HTTPS-Adresse,List-Unsubscribe-Post, beide von DKIM abgedeckt - RFC 5321 und RFC 5322: Übertragung und Aufbau einer Mail
- RFC 7208: SPF: ein Eintrag je Domain, zehn DNS-Abfragen
- RFC 9989: DMARC:
p,rua, Ausrichtung derFrom:-Domain - RFC 2606: Beispieldomain im Rückläufer oben
- Eigener Fall: Rückläufer zu 40 eigenen Mails vom 27.08.2026, ausgewertet am 04.10.2026; Empfänger und Anbieter nicht genannt.
- Eigene Messung: SPF- und DMARC-Einträge von 149 Tiroler Domains (34 Tourismusverbände, 115 Betriebe) am 03.10.2026 um 23:28 UTC per DNS-over-HTTPS (Cloudflare), passiv. Veröffentlicht werden nur Summen, keine Namen.
Weiterlesen
Kommentare
Gespeichert werden nur dein Name und dein Text — keine E-Mail-Adresse, keine IP-Adresse, kein Cookie. Jeder Kommentar wird vor der Veröffentlichung gelesen; das dauert meist einen Tag. Näheres in der Datenschutzerklärung.