Je nieuwsbrief komt niet aan: SPF, DKIM en DMARC in mensentaal

Gepubliceerd op 17 september 2026


1) Waarom komt je nieuwsbrief niet aan?2) Wat is SPF?3) Wat is DKIM?4) Waar vind je dit in jouw platform?5) Wat is DMARC?6) Hoe zet je het in orde?7) En als het daarna nog misloopt?- Conclusie

Je stuurt een nieuwsbrief naar vijfhonderd klanten. Achteraf blijkt dat een pak van hen hem nooit gezien heeft. Niet in hun inbox, niet in hun spam, gewoon nergens.

Dan ligt het zelden aan je tekst. Dan ligt het aan drie instellingen bij je domeinnaam waar niemand je ooit iets over verteld heeft: SPF, DKIM en DMARC. We leggen ze uit zonder nerdtaal.

TL;DR

Wat: SPF, DKIM en DMARC zijn drie instellingen bij je domeinnaam die bewijzen dat een mail echt van jou komt.
Hoe: Je zet ze als DNS-records bij je hosting. Je nieuwsbriefplatform geeft je de juiste waarden, maar zet ze zelden voor jou klaar.
Conclusie: Sinds 2024 weigeren Gmail en Yahoo mail van grote verzenders zonder die drie. Zonder authenticatie is je nieuwsbrief geen marketing, maar een gok.

1) Waarom komt je nieuwsbrief niet aan?


Een mailserver die jouw bericht binnenkrijgt, stelt zich maar één vraag: is dit wie hij beweert te zijn? Iedereen kan een mail versturen met jouwbedrijf.be als afzender. Precies daarom vertrouwt een ontvangende server dat niet zomaar.

Vroeger werd zo'n mail dan in de spamfolder gezet. Vandaag wordt hij vaker gewoon geweigerd. Sinds februari 2024 eisen Gmail en Yahoo van verzenders die veel mail sturen, ruw geteld vanaf vijfduizend berichten per dag, dat ze hun mail authenticeren. Microsoft kondigde in 2025 hetzelfde aan voor Outlook en Hotmail.

Twee dingen worden daarbij gecontroleerd. Mag de server die deze mail verstuurde dat wel namens jouw domein? En is er onderweg niets aan het bericht veranderd? Dat is exact waar SPF en DKIM voor dienen. DMARC bepaalt wat er moet gebeuren als het antwoord nee is.

Heb je een kleine lijst van driehonderd abonnees? Dan val je onder die drempels. Maar de deliverability van je mail wordt ook dan mee bepaald door je authenticatie. Het verschil is alleen dat je niet geweigerd wordt, maar stilletjes in spam belandt.

2) Wat is SPF: wie mag er namens jou versturen?


SPF staat voor Sender Policy Framework. Het is een lijstje dat aan je domeinnaam hangt en waarin staat welke servers namens jou mail mogen versturen.

Dat lijstje is een TXT-record in je DNS, en het begint altijd met v=spf1. Daarachter staan de verzenders die je toelaat: je mailbox bij Microsoft of Google, je nieuwsbriefplatform, je boekhoudpakket dat facturen mailt, je webshop die orderbevestigingen stuurt.

Twee dingen lopen hier meestal mis.

Je hebt er twee

Er mag maar één SPF-record per domein bestaan. Wie na een nieuw platform een tweede toevoegt in plaats van het bestaande aan te vullen, maakt zijn SPF ongeldig. Voor allebei.

Je zit boven de tien opzoekingen

Een SPF-record mag onderweg maximaal tien keer iets opvragen. Elke include telt mee. Wie in de loop der jaren zeven platformen heeft toegevoegd, gaat over die grens en dan faalt de controle, ook al staat alles er netjes in.

Laat dat dus nakijken in plaats van er nog een regel bij te plakken.

3) Wat is DKIM: de handtekening onder je mail


DKIM staat voor DomainKeys Identified Mail. Waar SPF zegt wie er mag versturen, zet DKIM een digitale handtekening onder het bericht zelf.

Het werkt met twee sleutels. De ene zit bij je verzendplatform en tekent elke uitgaande mail. De andere staat publiek in je DNS. De ontvanger vergelijkt de twee en weet zo dat het bericht onderweg niet gewijzigd is en wel degelijk van jouw domein vertrekt.

Je platform genereert die sleutel voor jou en geeft je één of twee regels die je bij je hosting moet zetten. Waar je ze per platform vindt, staat in het volgende deel. Kies waar het kan voor een sleutel van 2048 bits, want 1024 wordt stilaan als zwak beschouwd.

Belangrijk: elk platform heeft zijn eigen DKIM-record. Verstuur je via drie kanalen, dan staan er drie in je DNS. Dat is geen fout, dat hoort zo.

4) Waar vind je dit in Mailchimp, Brevo en de rest?


Elk platform noemt het anders en verzet het om de twee jaar. De plaats waar je moet zijn, blijft wel dezelfde: de instellingen van je domein of van je afzender.

  • Mailchimp: bij Audience en dan de instellingen van je verzendend domein. Mailchimp vraagt je om je domein te verifiëren en geeft daarna de CNAME-regels voor DKIM.
  • Brevo, vroeger Sendinblue: onder Senders, Domains and Dedicated IPs. Daar staan je DKIM- en je DMARC-record letterlijk klaar om te kopiëren.
  • MailerLite: bij de domeininstellingen van je account, onder authenticatie.
  • Flexmail, het Belgische platform dat we bij heel wat klanten zien: bij de instellingen van je afzenderadres.
  • Klaviyo en ActiveCampaign: onder de instellingen voor het verzendend domein, met een eigen subdomein voor je mail.
  • HubSpot: bij de e-mailinstellingen onder het verbinden van je domein.
  • Microsoft 365 en Google Workspace: die verzorgen je gewone mailbox en horen dus ook in je SPF. DKIM staat in Microsoft 365 niet automatisch aan, dat moet je zelf activeren.
  • Je webshop zelf: WooCommerce verstuurt orderbevestigingen via je server, tenzij je dat via een plugin als WP Mail SMTP door een echte verzender laat doen. Doe dat, want mail rechtstreeks vanaf een webserver komt zelden nog aan.

Zoek je het in je eigen platform, typ dan gewoon DKIM in hun zoekbalk of in hun helpcentrum. Elk deftig platform legt het uit met de exacte regels erbij. Krijg je die regels niet, dan is dat op zich al een antwoord over je platform.

5) Wat is DMARC, en waarom is dat niet meer optioneel?


DMARC is de regel die je zelf oplegt. Ze zegt tegen elke ontvanger: als een mail met mijn naam niet door de controle van SPF of DKIM raakt, doe er dan dit mee.

Er zijn drie standen.

  • p=none: doe niets, maar stuur me wel rapporten. De meetstand.
  • p=quarantine: zet zo'n mail in spam.
  • p=reject: weiger hem volledig.

Die rapporten zijn het punt. In je DMARC-record zet je een adres achter rua=, en daar komen dagelijks overzichten binnen van wie er allemaal mail verstuurt met jouw domeinnaam. Zo ontdek je dat je boekhouder een tool gebruikt die je nooit had toegelaten, of dat iemand je merknaam misbruikt.

En daar wringt het in de praktijk. We zien regelmatig een DMARC-record staan met een rua-adres waar al twee jaar niemand in kijkt. Dat is een rookmelder ophangen zonder batterij erin.

Zet je meteen op p=reject? Beter van niet. Als er nog een verzender vergeten is, gooi je vanaf dat moment je eigen facturen weg.

6) Hoe zet je het in orde?


Zes stappen, in deze volgorde.

  1. Maak een lijst van alles wat mail stuurt met jouw domeinnaam. Je mailbox, je nieuwsbriefplatform, je webshop, je boekhoudpakket, je afsprakensysteem, je CRM. Die lijst is bijna altijd langer dan gedacht.
  2. Zet één SPF-record waarin al die verzenders staan, en gooi een eventueel tweede weg.
  3. Zet per platform het DKIM-record dat het platform je geeft.
  4. Zet een DMARC-record op p=none met een rua-adres dat je ook echt leest.
  5. Wacht vier weken en lees die rapporten. Staat alles op groen, zet dan p=quarantine. Nog eens een maand later p=reject.
  6. Verstuur vanaf je eigen domein. Een nieuwsbrief met een afzender op gmail.be of telenet.be faalt sowieso op DMARC, want dat domein is niet van jou.

Het hele verhaal staat of valt met toegang tot je DNS. Weet je niet waar je domeinnaam beheerd wordt, begin daar dan. Wij doen die oefening standaard mee wanneer we nieuwsbrieven voor een klant opzetten, net omdat het anders achteraf misloopt.

7) En als het daarna nog misloopt?


Authenticatie is de toegangspoort, geen garantie. Komt je mail nog altijd niet aan, kijk dan naar deze vier.

Je lijst

Gekochte of oude adressen zijn de snelste manier om je reputatie te slopen. Werk met dubbele opt-in, ruim je bounces op en houd een suppressielijst bij.

Je uitschrijflink

Gmail en Yahoo verwachten dat uitschrijven in één klik kan, via de list-unsubscribe die in de mail zelf zit. Elk deftig platform ondersteunt dat, maar het staat niet altijd aan.

Je klachtenpercentage

Blijf onder 0,3% spamklachten. Dat lijkt weinig en dat is het ook. Drie mensen op duizend die op de spamknop duwen, en je zit op de grens. In Google Postmaster Tools zie je dat cijfer gratis.

Je inhoud

Eén grote afbeelding zonder tekst, een linkverkorter, twintig uitroeptekens: dat zijn nog altijd signalen waar filters op reageren. Een nieuwe afzender stuur je ook beter niet meteen naar tienduizend mensen. Warm eerst op.

Conclusie


Samenvattend: SPF zegt wie er mag versturen, DKIM bewijst dat het bericht echt van jou is, en DMARC bepaalt wat er gebeurt als dat niet klopt. Drie regels tekst in je DNS, een halve dag werk, en het verschil tussen een nieuwsbrief die aankomt en een die verdwijnt.

Het vervelende is dat je het zelden merkt. Je ziet je open rate zakken en denkt dat je onderwerpregel niet goed zat, terwijl je mail gewoon nooit vertrokken is.

Twijfel je of het bij jou in orde staat? Vraag een gratis audit aan, dan kijken we het na.

Dit artikel werd geschreven door KNEET.

Wij zijn een Belgisch marketingbureau met een sterke focus op online marketing via kanalen zoals Facebook, Instagram, nieuwsbrieven en Google Ads. Daarnaast bouwen en optimaliseren we converterende websites en webshops.
Sinds 2016 kenden we al 100+ tevreden klanten in tal van sectoren.
Maken we binnenkort eens vrijblijvend kennis?

Genoeg gescrold!

Tijd voor actie. Het leven is aan de rappen. Uiteraard vrijblijvend!