Website-Pflichtencheckvon Jurono
WebsiteTechnikWartungSicherheit

Ihre Website sendet E-Mails – aber kommen sie auch an?

Ein technischer Red-Flag-Check für SPF, DKIM, DMARC und die Zustellbarkeit von Kontaktformularen, Passwort-Resets und Transaktionsmails.

Von Jurono
Aktualisiert: 28. Juli 2026

Eine Website kann technisch fehlerfrei wirken und trotzdem leise Leads, Bestellungen oder Nutzer verlieren. Der Grund liegt manchmal nicht im Formular oder Checkout, sondern im letzten Schritt: Die E-Mail wird erzeugt, erreicht den Posteingang aber nicht zuverlässig.

Das betrifft nicht nur Newsletter. Kontaktanfragen, Passwort-Resets, Rechnungen, Terminbestätigungen und Systemwarnungen hängen ebenfalls von einer funktionierenden Mail-Infrastruktur ab.

Der typische blinde Fleck

Viele Teams testen nur, ob die Anwendung eine Nachricht an den Versanddienst übergibt. Das ist nicht dasselbe wie erfolgreiche Zustellung. Dazwischen können mehrere Dinge schiefgehen:

  • Die Absenderdomain ist nicht korrekt authentifiziert.
  • Ein externer Dienst fehlt im SPF-Eintrag.
  • DKIM ist deaktiviert, nutzt den falschen Schlüssel oder signiert mit einer unerwarteten Domain.
  • Die sichtbare From-Domain passt nicht zur authentifizierten Domain.
  • DMARC fehlt oder seine Berichte werden ignoriert.
  • Nach einem Providerwechsel bleiben alte oder widersprüchliche DNS-Einträge bestehen.
  • Bounces werden gespeichert, aber niemand überwacht sie.
  • Kontaktformular und Passwort-Reset nutzen unterschiedliche Versandwege.

Das Ergebnis ist tückisch: Die Website zeigt „Nachricht erfolgreich gesendet“, während die geschäftlich wichtige E-Mail abgewiesen oder in Spam einsortiert wird.

SPF, DKIM und DMARC praktisch erklärt

SPF beschreibt, welche Server für eine Domain E-Mails versenden dürfen. Der Eintrag muss alle legitimen Versandwege enthalten, etwa Google Workspace, Microsoft 365, Resend, Mailgun, Brevo oder einen Hosting-Provider.

DKIM versieht ausgehende Nachrichten mit einer kryptografischen Signatur. Empfangende Systeme können damit prüfen, ob die Nachricht zur signierenden Domain gehört und unterwegs verändert wurde.

DMARC verbindet Authentifizierung und Domain-Ausrichtung mit einer Richtlinie für fehlgeschlagene Nachrichten. Zusätzlich können Berichte zeigen, welche Systeme im Namen der Domain senden.

Entscheidend ist nicht nur, dass DNS-Einträge vorhanden sind. Sie müssen zum tatsächlichen Versandweg passen.

Zehn Red Flags

  1. Kontaktanfragen kommen angeblich nie an.
  2. Passwort-Reset-Mails benötigen mehrere Versuche.
  3. Website oder Mailversand wurden kürzlich umgezogen.
  4. Marketing-, Formular- und Transaktionsmails nutzen verschiedene Anbieter.
  5. Niemand kann alle erlaubten Absenderdienste nennen.
  6. DMARC-Berichte werden nicht ausgewertet.
  7. Der Versand funktioniert nur mit einer fremden Provider-Domain.
  8. Bounce-Raten und SMTP-Fehler sind nicht sichtbar.
  9. Gmail-Tests funktionieren, andere Empfänger melden Probleme.
  10. Ein früherer Dienstleister kontrolliert noch DNS oder DKIM-Schlüssel.

So sieht ein belastbarer Check aus

1. Versandwege inventarisieren

Erfasst werden Website-Formulare, CMS-Plugins, Shops, CRM, Newsletter, Supportsysteme, Authentifizierung, Rechnungssoftware und Monitoring.

2. DNS und Domain-Ausrichtung prüfen

SPF, DKIM und DMARC müssen syntaktisch gültig sein und zu den eingesetzten Diensten passen. Wichtig ist die Ausrichtung zwischen sichtbarer From-Domain und authentifizierter SPF- oder DKIM-Domain.

3. Reale Nachrichten untersuchen

Testmails sollten an unterschiedliche Provider gehen. In den vollständigen Headern lässt sich prüfen, welche Authentifizierungsverfahren bestanden wurden und welcher Server wirklich versendet hat.

4. Fehlerpfade testen

Was passiert bei einem Hard Bounce, einer blockierten Adresse oder einem temporären Fehler? Gibt es Wiederholungen, Webhooks, Logs und eine sichtbare Warnung?

5. Kritische Journeys getrennt testen

Kontaktformular, Passwort-Reset, Registrierung, Bestellbestätigung und interne Benachrichtigungen können unterschiedliche Templates, Absender oder Provider nutzen.

Was Website-Pflichtencheck untersucht

Website-Pflichtencheck kann öffentlich sichtbare DNS- und Absenderkonfigurationen, typische Authentifizierungsfehler, Formularabläufe, technische Header und operative Lücken prüfen. Dazu gehört auch die Frage, ob Fehler nur protokolliert werden oder tatsächlich bei einer verantwortlichen Person ankommen.

Ziel ist eine konkrete Antwort: Welche geschäftskritischen Website-E-Mails sind zuverlässig, welche sind fragil und was sollte zuerst behoben werden?

Eine Website hat ihre Aufgabe nicht erfüllt, nur weil sie eine E-Mail erzeugt hat. Erst wenn wichtige Nachrichten nachvollziehbar zugestellt, abgelehnt oder eskaliert werden, ist der Prozess betriebssicher.

Hinweis: Dieser Beitrag ist eine technische Übersicht und keine Rechtsberatung.

Jurono Logo

Jurono

Technische Website-Prüfung, Website-Fixes und AI-Code-Rettung für kleine Unternehmen, Praxen, Kanzleien und Gründer:innen in Deutschland.

Holen Sie sich unsere kostenlose Sicherheitscheckliste.

Kostenlose PDF herunterladen

Erstes Signal in 30 Sekunden? Kostenlosen Website-Schnelltest starten.

Website-Hinweise per E-Mail

Alle zwei Wochen eine kurze technische Notiz. Kein Spam, kein Verkaufstalk.

Passende Angebote

Direkt weiterkommen

Basierend auf den Themen dieses Artikels – ohne lange Suche.

Manueller Website-Check

Wenn niemand genau weiß, welche Skripte, Cookie-Signale oder technischen Risiken gerade auf Ihrer Website laufen.

249

Manuelle technische Ersteinschätzung und klare Prioritäten innerhalb von 2 Werktagen.

  • Sie sehen schnell, ob Tracking, Cookies, externe Dienste oder HTTPS auffällig sind
  • Mobile-, Ladezeit- und Technik-Probleme werden verständlich eingeordnet
  • Die wichtigsten Punkte stehen in einer kurzen Prioritätenliste
Manueller Website-Check starten

Technischer Website-Audit

Wenn die Website wichtig ist, aber unklar bleibt, welche sichtbaren Pflichtbereiche, technischen Risiken und Fixes wirklich Priorität haben.

549

Prüfung, Bewertung und konkreter Maßnahmenplan innerhalb von 3-5 Werktagen.

  • Alles aus dem manuellen Website-Check, gründlicher bewertet und dokumentiert
  • Konkrete Fundstellen zu Cookie-, Tracking- und externen Dienstsignalen
  • Sichtbare Pflichtbereiche technisch geprüft, ohne Rechtsberatung
Technischer Website-Audit anfragen

Website Schutz & Wartung

Für kleine Unternehmen ohne internes Webteam, die laufende technische Ruhe statt gelegentlicher Notfälle brauchen.

279/Monat

Monatliche technische Betreuung nach einem kurzen Onboarding-Check.

  • Updates und Backups nach Systemzugang kontrolliert begleiten
  • Monatlicher Kurzcheck auf neue technische Auffälligkeiten
  • Bis zu 90 Minuten kleine Änderungen oder Fixes pro Monat
Website Schutz & Wartung anfragen

Erst Klarheit, dann entscheiden.

Starten Sie mit einer technischen Prüfung. Wenn nur Kleinigkeiten auffallen, können Sie es dabei belassen, den Bericht weitergeben oder später gezielte Fixes buchen.

Technische Prüfung und Umsetzung, keine Rechtsberatung. Ich prüfe sichtbare Signale, Einbindungen und Auslieferungsprobleme; Rechtstexte und verbindliche juristische Bewertungen bleiben Aufgabe von Anwält:innen oder Datenschutzberatung.

Ihre Website sendet E-Mails – aber kommen sie auch an?