Programmes de certification des expéditeurs : Validity Certification et la CSA
Les deux programmes commerciaux de liste blanche encore en activité, Validity Sender Certification et la Certified Senders Alliance : critères d’admission exacts, seuils de performance, structure des coûts, serveurs de réception qui reconnaissent chacun, et une évaluation honnête des cas où la certification est rentable.
Opérationnel21 min de lecture
À qui cela s’adresse Expéditeurs, Opérateurs ESP
S’applique aux expéditeurs, quelle que soit leur plateforme
Si vous envisagez de payer une certification d’expéditeur, son utilité dépend des fournisseurs de messagerie que vous devez atteindre et du fait que vous envoyez en tant que marque ou en tant que plateforme. La mise en liste blanche formelle par des tiers relève largement du passé, mais deux programmes commerciaux subsistent avec un vrai soutien des serveurs de réception.
Validity Sender Certification est l’ancienne Return Path Certification. C’est une liste blanche d’adresses IP, reconnue principalement par Microsoft, Yahoo et AOL, Comcast, et les réseaux filtrés par Cloudmark. La Certified Senders Alliance (CSA) est un programme allemand d’eco et du DDV, et sa liste blanche est utilisée par GMX et WEB.DE et par la majeure partie du marché germanophone des boîtes aux lettres. Les deux programmes visent des expéditeurs différents. Validity certifie des marques sur des adresses IP dédiées et exclut explicitement les ESP. La CSA certifie des plateformes d’envoi, ESP compris, au niveau de l’infrastructure.
Aucun des deux programmes n’influence Gmail. Gmail utilise ses propres systèmes de réputation et ignore largement les signaux de tiers. Aucune certification, payante ou non, n’améliore le placement chez Gmail.
Validity Sender Certification
Source : « Sender Certification Requirements » (Validity, © 2024, publié pour 2025 ; récupéré en juillet 2026). Les adresses IP certifiées sont ajoutées à la liste blanche de Validity, les fournisseurs de messagerie partenaires en sont informés, et Validity commence à surveiller ces adresses IP 24×7. Validity revendique des relations avec « plus de 75 fournisseurs mondiaux de messagerie et de sécurité ». Les partenaires pour lesquels il indique des seuils sont Microsoft, Yahoo et AOL, Comcast, et Cloudmark.
Candidature et pré-approbation
- Vous souscrivez, et Validity lance un audit complet du programme d’envoi.
- Vous remplissez le Sender Certification Questionnaire (généralement dès le premier jour). Cela débloque les flux de données de certification (taux de plaintes, adresses pièges touchées et volume d’envoi pour chaque adresse IP, issus des fournisseurs et des filtres partenaires de Validity) et lance l’audit.
- Si le programme satisfait aux exigences Business Model, Measurability et Infrastructure, le compte peut obtenir une activation préliminaire du statut certifié avant la fin de l’audit. C’est l’état « pré-approuvé » mis en avant sur validity.com/sender-certification/get-pre-approved. Les avantages préliminaires durent jusqu’à 60 jours pendant l’audit.
- Si les corrections demandées par l’audit ne sont pas terminées à l’issue de la période préliminaire de 60 jours, ou si les exigences sont enfreintes à un moment quelconque de l’abonnement, les adresses IP sont suspendues de la liste blanche (l’accès aux flux de données continue). Elles sont réactivées une fois les corrections faites.
Obligations continues : répondre à toute notification du programme dans un délai de 3 jours, et engager les actions requises dans un délai de 10 jours. Informer Validity par écrit dans un délai de 2 jours ouvrés de toute compromission d’une adresse IP ou d’un domaine, et ne le réactiver qu’après examen des contre-mesures par Validity.
Éligibilité (modèle d’affaires)
- L’entreprise peut être vérifiée par une source tierce publique (un registre national, Dun & Bradstreet), a une adresse physique enregistrée, est légalement immatriculée et en activité depuis au moins 1 an, et n’utilise pas d’agent enregistré qui masque sa propriété.
- Chaque marque approuvée a un site web ou des pages de destination HTTPS valides, et les a depuis au moins les 6 derniers mois.
- Adresses IP dédiées uniquement. Les adresses IP partagées ne sont pas éligibles, et le candidat doit être la seule entité sur les adresses IP depuis au moins 60 jours.
- Les adresses IP certifiées ne peuvent transporter que des emails transactionnels et commerciaux construits à partir de modèles. Les emails d’entreprise ou individuels (1:1) ne sont pas autorisés, pas plus que le contenu libre dans les messages (par exemple, du texte saisi dans un formulaire web).
Catégories d’entreprises exclues (non certifiables) : fournisseurs de services email (expéditeurs qui envoient au nom de marques qui ne leur appartiennent pas, comme les ESP, les concessions de licences de marque, les éditeurs et les services en marque blanche), agences, expéditeurs tiers et affiliés, génération de prospects, loueurs de listes, enchères au centime, activités illégales et traite des êtres humains. Pour un ESP, cela signifie que vous ne pouvez certifier ni votre propre plateforme ni vos pools partagés. Seuls les clients sur des adresses IP dédiées qui possèdent entièrement leur marque peuvent s’inscrire, chacun individuellement.
Volumes minimums et limites d’adresses IP
- Chaque adresse IP doit délivrer au moins 100 messages à chacun de Microsoft et Yahoo sur chaque période glissante de 30 jours (d’après les données de Validity). Les adresses IP sans volume mesurable et régulier ne sont pas examinées. Une fois certifiées, ces adresses IP sont suspendues au bout de 30 jours et retirées du programme au bout de 90 jours.
- Une adresse IP ne peut pas cibler un seul fournisseur de messagerie (avec des exceptions ponctuelles, uniquement avec l’accord écrit préalable de Validity).
- Le nombre maximal d’adresses IP certifiées dépend du volume annuel contractuel :
| Volume d’envoi annuel | IP max. | Volume d’envoi annuel | IP max. | |
|---|---|---|---|---|
| 1 200 000 | 2 | 120 000 000 | 8 | |
| 3 000 000 | 2 | 180 000 000 | 9 | |
| 7 500 000 | 3 | 240 000 000 | 10 | |
| 12 000 000 | 4 | 420 000 000 | 13 | |
| 36 000 000 | 5 | 600 000 000 | 16 | |
| 60 000 000 | 6 | 1 200 000 000 | 18 | |
| 90 000 000 | 7 | Plus de 1 200 000 000 | 22 |
Exigences techniques et de programme (synthèse)
- Infrastructure : aucun relais ouvert. DNS inverse confirmé par le direct (FCrDNS). SPF sur tous les domaines Return-Path, sans
+allni?allet sans mécanismeptr. Tous les emails signés DKIM, avec des clés d’au moins 1024 bits (2048 recommandés) et sans balisel=(utilisezx=à la place). DMARC au minimum àp=nonesur le domaine From, aligné, avec unruafonctionnel. ARC recommandé pour le transfert. Les comptes de rôleabuse@etpostmaster@sur tous les domaines d’envoi et Return-Path. Une preuve de propriété du domaine par un jeton TXT de Validity, qui doit rester dans le DNS pendant toute la durée de l’adhésion. Les rebonds définitifs retirés de tous les envois futurs. TLS recommandé. - Contenu : une identification claire de la marque. Des lignes d’objet exactes, sans « RE: » ni « FWD: ». Une adresse postale dans les emails commerciaux et transactionnels. Aucun raccourcisseur d’URL (Bitly, TinyURL et similaires). Aucune pièce jointe, de quelque nature que ce soit. Aucun contenu masqué. Un Message-ID valide. Des en-têtes conformes à la RFC 5322.
- Désabonnement : List-Unsubscribe (RFC 2369) couvert par la signature DKIM, désabonnement en un clic RFC 8058, et un lien dans le corps. Les demandes sont traitées dans un délai de 2 jours. Les liens restent fonctionnels au moins 60 jours après l’envoi. Les demandes faites par d’autres moyens (courrier postal, téléphone, abuse@) sont aussi honorées.
- Consentement : double opt-in, ou simple opt-in avec notification. Une autre base légale, comme un intérêt légitime documenté, exige une preuve écrite. Interdits : l’opt-in présélectionné, le simple opt-in sans notification, la collecte, la location, l’achat ou l’enrichissement de listes, et la prospection par email. La co-inscription exige des inscriptions distinctes et non cochées pour chaque marque et un consentement démontrable. Le transfert à un ami exige un CAPTCHA sur le formulaire, un email et au plus une relance, aucun lien externe, un commentaire personnel de 140 caractères au plus, et au plus 100 messages par utilisateur en 24 h.
- FBL : inscrivez-vous à toutes les feedback loops disponibles. Le minimum obligatoire est Microsoft JMRP, la Comcast IP & Domain FBL et la Yahoo FBL.
Seuils de performance (en dépasser un entraîne une suspension partielle ou totale)
Microsoft SRD (votes « courrier indésirable » du programme Sender Reputation Data), cumul sur 30 jours :
| Volume SRD par adresse IP | 0–4 | 5–10 | 11+ |
|---|---|---|---|
| Taux SRD autorisé | non appliqué | 5 votes indésirables | 45 % |
| Volume SRD du groupe (toutes les adresses IP certifiées) | 0–9 | 10–30 | 31–50 | 51+ |
|---|---|---|---|---|
| Taux SRD autorisé | non appliqué | 75 % | 65 % | 55 % |
Le seuil de groupe s’applique lorsqu’au moins 2 adresses IP sont certifiées. S’il est dépassé, toutes les adresses IP qui ont au moins 1 vote indésirable sont suspendues.
Taux de plaintes, moyenne sur 30 jours de tout le volume d’envoi (appliqués seulement au-delà d’un nombre minimal de plaintes) :
| Source | Seuil | Appliqué au-delà de |
|---|---|---|
| Taux de plaintes Microsoft | 0,2 % | 200 plaintes |
| Taux de plaintes en boîte de réception Yahoo et AOL | 0,2 % | 200 plaintes |
| Taux de plaintes Comcast | 0,3 % | 100 plaintes |
| Taux de plaintes Cloudmark | 1,0 % | 100 plaintes |
Adresses pièges, cumul sur 30 jours :
| Catégorie d’adresses pièges | Adresses pièges touchées autorisées |
|---|---|
| Adresses pièges critiques | 3 |
| Adresses pièges importantes | 5 |
| RP Trap Network | 100 |
| Adresses pièges Cloudmark | 100 |
Listes de blocage (inscriptions en cours) : 1 inscription sur une liste de blocage critique, ou 2 sur des listes importantes, franchissent le seuil. Des inscriptions répétées ou excessives peuvent entraîner une suspension ou une résiliation.
Certified Senders Alliance (CSA)
La CSA a été fondée en 2004 et est gérée par eco (l’association des professionnels de l’Internet) avec le DDV (l’association allemande du marketing direct). Elle certifie des plateformes IP (IPv4 uniquement). La partie certifiée est l’entreprise qui exploite et contrôle la plateforme d’envoi, ce qui décrit exactement un ESP, à l’opposé du modèle de Validity.
La CSA tient une liste d’adresses IP certifiées qu’elle diffuse aux fournisseurs de messagerie et de sécurité participants, qui l’intègrent à leurs filtres. Ces partenaires renvoient des données de conformité en direct, que les entreprises certifiées consultent dans le Certification Monitor. Les documents contractuels (critères, conditions de participation, règlement de procédure, grille tarifaire) sont publiés sur certified-senders.org/resources. Le droit allemand s’applique, et la juridiction compétente est Cologne.
À propos des documents : les anciennes URL de PDF de 2017 citées plus haut servent désormais les éditions de juin 2026 des critères et des conditions de participation (les anciens documents ont expiré le 19 juillet 2026). Les chiffres ci-dessous sont donc à jour selon les versions de juin 2026, récupérées en juillet 2026.
Qui peut participer
- L’entreprise exploite la plateforme technique qui contrôle l’envoi d’emails en masse, et en porte la responsabilité. Elle a en général besoin d’au moins 3 mois d’historique d’envoi sur l’infrastructure.
- La certification couvre toutes les adresses IP utilisées pour l’email commercial en masse. Chaque adresse IPv4 et son FQDN doivent être déclarés dans le Certification Monitor, et les adresses IP déclarées ne peuvent servir qu’à l’email commercial en masse (pas aux emails internes de l’entreprise).
- Pour les ESP et les autres fournisseurs de plateformes, seules les adresses IP sous le contrôle exclusif de l’entreprise peuvent être certifiées, et les serveurs sortants certifiés doivent être clairement séparables des serveurs non certifiés.
- Les marques qui exploitent leur propre plateforme doivent contrôler et surveiller entièrement la livraison sur celle-ci. Sinon, elles ne peuvent pas être certifiées.
- Les hébergeurs sont exclus pour les serveurs que des clients louent et utilisent de façon autonome.
- Le modèle d’affaires ne doit pas entrer en conflit avec les principes éthiques d’eco et du DDV (un motif de refus à part entière).
Processus de certification, frais et contrat
- Renvoyez l’offre individuelle signée et payez les frais d’évaluation (fixés par la grille tarifaire de la CSA, et non remboursés en cas d’échec de la certification).
- Évaluation : un contrôle de réputation des adresses IP déclarées à partir des données des partenaires participants, et un examen de documents (exemples de newsletters, liste des adresses IP). Des erreurs laissées sans correction à plusieurs reprises peuvent entraîner la fixation d’un délai. Si le délai n’est pas respecté, la CSA peut facturer de nouveaux frais d’évaluation.
- La décision revient au Complaints and Certification Committee (CCC), qui compte quatre membres, deux élus par eco et deux par le DDV. La certification exige une majorité. Après un refus (en raison de doutes sur la conformité ou d’un conflit éthique), l’entreprise peut présenter une nouvelle candidature après 6 mois.
- Les cotisations mensuelles (facturées trimestriellement, au prorata) commencent à l’approbation. La catégorie tarifaire dépend du chiffre d’affaires annuel total de l’entreprise ou de sa société mère (d’après une enquête annuelle sur le chiffre d’affaires ; une entreprise qui ne répond pas est placée dans la catégorie la plus élevée). Le contrat dure 1 an, se renouvelle automatiquement et prévoit un préavis de 3 mois.
- Un retard de paiement de plus de 30 jours entraîne le retrait temporaire des adresses IP de la liste (réinscription environ 5 jours ouvrés après le paiement). Un retard de plus de 60 jours entraîne la résiliation pour motif grave. Après la fin du contrat, toutes les références à la CSA doivent être supprimées dans un délai de 4 semaines (6 mois pour les imprimés), avec une pénalité contractuelle de 500 € par semaine au-delà.
Statuts des adresses IP sur la liste certifiée : Active (tous les avantages, plus la surveillance et les rapports), Failed (exigences techniques non satisfaites ; aucun avantage), Delisted (une sanction ; aucun avantage, mais la surveillance continue), Monitored (pendant la certification) et Parked (attribué par l’entreprise aux adresses IP inutilisées ; inscrites, mais l’envoi est interdit, ce qui permet de préparer le DNS à l’avance).
Pendant toute la durée de la certification, l’entreprise doit prouver qu’elle contrôle chaque adresse IP, soit par un enregistrement DNS TXT sur le FQDN du serveur de la forme CSA-certified-host=<token>, soit par une organisation titulaire dans le WHOIS qui correspond au nom de l’entreprise sous contrat. Les serveurs sortants doivent avoir un FCrDNS complet (l’enregistrement PTR donne le FQDN, et l’enregistrement A du FQDN renvoie la même adresse IP), annoncer le FQDN en HELO ou EHLO, et avoir des noms d’hôte qui ne ressemblent pas à des identifiants codés de connexion commutée (server-80-12-54125.example.org échoue). Une vérification absente ou des résolutions en échec donnent le statut « failed ».
Critères obligatoires (juin 2026)
Confiance et transparence : une adresse postale et un contact numérique faciles à trouver sur le site web, des informations sur la confidentialité accessibles, et des messages et un dialogue SMTP conformes aux RFC (actuellement RFC 6532, 2142, 2369, 5321, 5322, 7208, 6376, 8058).
Prévention des abus :
- Un compte de rôle pour les abus (de préférence
abuse@org-domain.tld) enregistré dans le Certification Monitor. Répondez à l’eco Complaints Office dans les 24 heures, les jours ouvrés. - Les fournisseurs de plateformes doivent pouvoir faire respecter la conformité pour chaque client (blocage, limitation de débit, plafonds de volume, plafonds de domaines d’envoi) et doivent protéger les comptes clients (par exemple, avec la 2FA).
- Les liens de redirection et de suivi des clics doivent pouvoir être désactivés dans les 24 heures suivant une notification de phishing ou d’usage abusif.
- L’en-tête
X-CSA-Complaints: csa-complaints@eco.de, inséré et signé DKIM sur les seuls serveurs certifiés, dans les 4 semaines suivant la certification, et confirmé par un envoi de test. - Aucun relais ouvert, aucun proxy public et aucun backscatter. Une surveillance continue. Une livraison en TLS conforme à l’état de l’art actuel.
Authentification :
- SPF pour le domaine MAIL FROM, se terminant par
-allou~all. - Une signature DKIM valide sur chaque email (RFC 6376). Pour les ESP,
d=doit pouvoir être rattaché au domaine d’envoi du client (une signature supplémentaire avec le domaine de l’ESP est autorisée). La signature doit couvrir au moins From, X-CSA-Complaints, Date, To, et le paramètre de longueurl=est interdit. - L’alignement DKIM souple est obligatoire : le domaine organisationnel de
d=doit correspondre au domaine de l’en-tête From (avec une exception pour les ESP, uniquement lorsque le client n’a pas de domaine à lui).
Hygiène de base de données :
- La plateforme doit pouvoir insérer List-Unsubscribe (la méthode URL de la RFC 2369 avec POST en HTTPS, qui peut être combinée avec List-Unsubscribe-Post, le désabonnement en un clic de la RFC 8058) et List-Help (un lien mailto: ou HTTPS ; HTTP n’est pas autorisé) dans chaque email.
- Chaque email publicitaire doit comporter un désabonnement fonctionnel qui n’exige aucune connexion. Les ESP doivent offrir à leurs clients une fonction de désabonnement simple par un lien dans le corps (les pages de préférences et de sélection sont autorisées).
- Une gestion des rebonds conforme à la RFC 5321, avec un enregistrement MX (ou un enregistrement A en solution de repli) sur le domaine de l’expéditeur d’enveloppe. Tout nouvel envoi vers des boîtes connues comme inexistantes doit être empêché.
Seuils de performance (fenêtres de 7 jours) :
| Indicateur | Seuil | Base de calcul |
|---|---|---|
| Taux de plaintes pour spam | Au plus 0,3 % par adresse IP ou par entreprise | Plaintes divisées par les emails arrivés en boîte de réception |
| Taux d’absence de DKIM | Au plus 3,0 %, moyenne de l’entreprise | Emails non signés divisés par le total des emails envoyés (données validées par les partenaires) |
| Taux de rebonds définitifs | Au plus 1,0 % par adresse IP ou par entreprise | |
| Réputation générale | Aucun problème significatif de réputation d’IP ou de DKIM auprès des fournisseurs participants (adresses pièges touchées, analyseurs de contenu, taux de spam) |
Recommandé (non obligatoire) : inscrivez-vous aux FBL publiques et mettez en œuvre l’en-tête CFBL (RFC 9477). Envoyez en multipart HTML et texte. Publiez DMARC avec un rua exploitable, p=reject étant recommandé. Utilisez DANE (RFC 7671, avec DNSSEC), avec MTA-STS (RFC 8461) en solution de repli lorsque DNSSEC n’est pas envisageable. Utilisez DKIM avec des clés de 2048 bits et SHA-256. Utilisez le double opt-in (l’email de confirmation ne doit contenir aucune publicité). Indiquez la fréquence d’envoi lors de l’inscription. Fournissez une adresse de réponse fonctionnelle. Utilisez des adresses IP distinctes pour les newsletters et pour le courrier transactionnel. Évitez les raccourcisseurs d’URL. Étendez l’alignement DKIM au domaine MAIL FROM, et gardez cohérents les domaines des en-têtes List, Reply-To et Sender.
La CSA publie une liste de contrôle d’autoévaluation (certified-senders.org/csa-checklist) qui transpose ces critères en questions de préparation à réponse oui ou non. Il est utile de la parcourir avant de payer les frais d’évaluation.
L’Email Directive de la CSA : le socle juridique allemand transposé en contenu de certification
Les critères de certification de la CSA renvoient à son « Email Marketing Directive », qui résume le droit allemand et européen. C’est ce qui donne à la certification CSA une portée juridique en Allemagne. Elle compte même pour les expéditeurs non certifiés qui écrivent à des utilisateurs allemands (comparez avec l’attente de double opt-in (DOI) signalée dans les exigences de GMX et WEB.DE).
Permission (chapitre 2 de la directive), fondée sur le Règlement général sur la protection des données (RGPD) et la directive ePrivacy 2002/58/CE telle que transposée dans la loi contre la concurrence déloyale (UWG), la TMG et la TTDSG (lois sur les télémédias) et la loi fédérale sur la protection des données (BDSG) :
- La « publicité » s’entend largement (newsletters, vœux d’anniversaire, études de marché, promotion de la marque, appels aux dons). Les emails transactionnels n’exigent pas de consentement, jusqu’à ce qu’un élément publicitaire y soit ajouté. À partir de là, les règles complètes du consentement s’appliquent.
- Le consentement doit être transparent (quelle entreprise, quels produits, quels canaux, sans consentement en blanc ; la Cour fédérale de justice (BGH) a jugé qu’un consentement nommant environ 8 entreprises peut être valable, tandis que le tribunal régional supérieur (OLG) de Francfort a jugé que 59 partenaires étaient trop nombreux), actif (pas de cases précochées ni de montages en opt-out), libre, et documenté (le texte du consentement, le lieu, ainsi que l’horodatage et l’adresse IP de l’inscription et du clic de confirmation DOI).
- Le double opt-in est de fait la norme de preuve (reconnu par la BGH comme preuve que la demande provient de l’adresse). L’email de confirmation DOI ne doit contenir aucune publicité (des tribunaux ont même contesté des logos en pied de page). Les inscriptions non confirmées devraient être supprimées dans un délai d’environ 2 semaines.
- Le consentement n’a pas de date d’expiration légale, mais le tribunal régional (LG) de Munich I a considéré qu’un consentement inutilisé pendant environ 1,5 an était caduc.
- Retirer son consentement doit être plus facile que de le donner. Les preuves de consentement sont conservées 3 ans après le retrait (le délai de prescription du §195 BGB) pour se défendre en cas de réclamation.
- L’exception pour les clients existants du §7(3) UWG (publicité par email sans consentement) exige les quatre conditions : l’adresse a été obtenue dans le cadre d’une vente conclue, la publicité ne porte que sur des biens ou services propres et similaires, une mention claire du droit d’opposition est donnée lors de la collecte de l’adresse et dans chaque email, et le client ne s’y est pas opposé.
- Le B2B n’est pas exempté. Le droit allemand exige aussi l’opt-in pour la publicité par email en business-to-business (B2B). La règle assouplie du consentement présumé en B2B n’existe que pour le démarchage téléphonique.
Mentions légales, ou Impressum (chapitre 3 de la directive), fondées sur la directive sur le commerce électronique 2000/31/CE et la loi sur les télémédias : chaque email commercial doit comporter des mentions légales complètes, en texte intégral, dans l’email lui-même (et non derrière des liens). Elles comprennent la raison sociale avec la forme juridique, l’adresse postale complète, les représentants légaux, le tribunal d’immatriculation et le numéro, une adresse email (un numéro de téléphone est recommandé), et le numéro de TVA le cas échéant. L’identité de l’expéditeur et le caractère commercial du message doivent être évidents. Les infractions sont passibles d’amendes jusqu’à 50 000 €.
Quels serveurs de réception reconnaissent la CSA
Les fournisseurs de messagerie participants (listés sur certified-senders.org/participants, récupéré en juillet 2026) comprennent la totalité du marché grand public germanophone (GMX, WEB.DE, mail.com, 1&1, freenet, mail.de, T-Online, Arcor, Kabel Deutschland (Vodafone), unitymedia, Swisscom) et des acteurs internationaux : Microsoft (Outlook.com, Office 365), Yahoo, AOL, Comcast, Orange, Seznam.cz, Fastmail et divers hébergeurs. Les participants de sécurité et de filtrage comprennent Cloudmark, Cisco Talos, abusix, Hornetsecurity, Open-Xchange, Halon et Excello (virusfree).
Le poids accordé à la certification varie. Les fournisseurs allemands en font un signal de premier plan : GMX et WEB.DE orientent activement les expéditeurs de gros volumes vers la CSA et font transiter les retours de plaintes par elle, et ils n’exploitent pas de FBL publique à eux. Pour les grands participants internationaux, c’est une donnée parmi d’autres, et non un moyen de contourner les filtres.
La certification en vaut-elle la peine ?
Pour un opérateur d’ESP, les coûts et les bénéfices se présentent ainsi :
- Gmail : non. Gmail ne participe à aucun des deux programmes, et ignore la certification et les listes de blocage de tiers au profit de ses propres systèmes. Si votre problème est le placement chez Gmail, la certification n’apporte rien. Corrigez plutôt les fondamentaux de l’engagement et du taux de spam.
- La certification est un plancher, pas un coup de pouce. Les critères d’admission des deux programmes reprennent pour l’essentiel le M3AAWG Senders BCP, plus une surveillance, et un expéditeur qui les respecte réellement a généralement déjà une bonne délivrabilité. La valeur ajoutée tient à (a) les flux de données (les flux de Validity sur les adresses pièges, les plaintes et le SRD, et le Certification Monitor de la CSA avec les données des partenaires, qui compte parce que les retours de plaintes de GMX et WEB.DE ne sont disponibles par aucun autre moyen), (b) le bénéfice du doute pendant les incidents et la chauffe, et (c) une trace documentée de la conformité.
- La CSA mérite d’être étudiée par tout ESP qui a un volume significatif en Allemagne, en Autriche et en Suisse (DACH). C’est le seul programme conçu pour certifier des plateformes et des ESP. C’est de fait le canal de FBL et d’escalade de GMX et WEB.DE, et ses critères transposent les exigences juridiques allemandes (DOI, Impressum) que vous devez de toute façon respecter pour écrire en Allemagne en toute sécurité. Les coûts augmentent avec le chiffre d’affaires de l’entreprise (les frais d’évaluation plus les cotisations mensuelles). Prenez au sérieux les obligations de conformité (réponse aux signalements d’abus en 24 h, désactivation des liens en 24 h, seuils sur des fenêtres de 7 jours), car perdre la certification après une participation publique est en soi un signal de réputation.
- Validity est une décision pour chaque marque, et non pour l’ESP. Les ESP sont une catégorie exclue. Seuls les clients sur des adresses IP dédiées sont éligibles, et ils doivent posséder leur marque, avoir au moins 1 an d’existence, être seuls sur leurs adresses IP depuis au moins 60 jours, et envoyer un volume soutenu vers Microsoft et Yahoo. Il convient aux marques B2C à fort volume dont les problèmes se situent chez Microsoft (SRD et JMRP), Yahoo et AOL, Comcast, ou chez des fournisseurs d’accès régionaux filtrés par Cloudmark. Ses seuils (0,2 % de plaintes chez Microsoft et Yahoo, 3 adresses pièges critiques touchées en 30 jours, 1 inscription sur une liste de blocage critique) sont plus stricts que les objectifs d’exploitation habituels. Traitez-les comme un niveau de service à tenir, sinon attendez-vous à une suspension en cours de contrat.
- Aucun des deux programmes ne remplace un bon consentement. Les deux interdisent purement et simplement les listes achetées, louées et enrichies. La certification ne peut pas blanchir une mauvaise pratique d’acquisition, et les deux programmes retirent la certification plus vite que les fournisseurs de messagerie ne pardonnent.
Vérifier votre propre enregistrement
Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.
Dans ce thème
- Glossaire de la délivrabilité
- Typologie des abus par email
- Listes de blocage DNS et zones Spamhaus
- Inscriptions Spamhaus en détail : politiques SBL, CSS, PBL et DBL, et retrait de liste