BIMI: el logotipo junto al remitente
BIMI muestra su logotipo junto al remitente. Qué exige de verdad: DMARC aplicado, un SVG en un perfil muy estricto y, para Gmail, un certificado de marca.
BIMI es el único de estos mecanismos que se ve. Si todo está en orden, su logotipo aparece junto al remitente en la bandeja de entrada, en el lugar donde normalmente hay una inicial de colores. Es una recompensa por haber hecho bien lo anterior, no un atajo: BIMI no protege nada por sí mismo y solo funciona si DMARC ya está aplicado.
Conviene saberlo antes de empezar, porque BIMI es el punto de estos siete donde más trabajo se pierde. La secuencia es siempre la misma: alguien publica el registro, el logotipo no aparece, y nadie sabe por qué. Casi siempre falta una de tres cosas —DMARC endurecido, el SVG en el perfil exacto, el certificado de marca— y ninguna de las tres avisa cuando falla.
Cómo es el registro
BIMI se publica en el nombre default._bimi delante de su dominio.
default._bimi.ejemplo.es. IN TXT "v=BIMI1; l=https://ejemplo.es/bimi/logo.svg; a=https://ejemplo.es/bimi/vmc.pem"
| Campo | Qué significa |
|---|---|
v=BIMI1 | La versión. |
l= | La dirección del logotipo, un archivo SVG accesible por HTTPS. |
a= | La dirección del certificado de marca, un archivo PEM accesible por HTTPS. Sin él, Gmail y Apple Mail no muestran nada. |
default es el selector; se pueden usar otros para tener logotipos distintos por línea de producto, pero casi nadie lo necesita.
Los tres requisitos
1. DMARC aplicado al cien por cien
BIMI exige p=quarantine o p=reject, sin pct por debajo de 100. Con p=none no hay logotipo, por muy correcto que sea el registro. Este requisito es el que suele estar sin cumplir, y no se arregla en BIMI: se arregla en DMARC.
2. Un SVG en un perfil muy estricto
No vale un SVG cualquiera. El perfil exigido es SVG Tiny 1.2 Portable/Secure, que es deliberadamente restrictivo: el archivo se va a mostrar dentro del programa de correo del destinatario y no puede traer nada que ejecute ni que cargue desde fuera. Esto es lo que comprobamos en el archivo:
| Requisito | Qué significa |
|---|---|
baseProfile="tiny-ps" | Tiene que estar en la etiqueta svg. Ninguna exportación estándar lo pone. |
version="1.2" | Igual: se añade a mano. |
Un elemento title | El nombre de la marca, dentro del archivo. |
Sin script | Nada ejecutable. |
Sin image | Nada de rasterizados incrustados. Un logotipo exportado como PNG dentro de un SVG no sirve. |
| Sin animación | Ni animate ni sus variantes. |
Sin enlaces ni foreignObject | Nada que salga del archivo. |
| Sin contenido externo | Ni @import ni referencias a https://. Las fuentes tienen que estar convertidas a trazados. |
| Cuadrado | El viewBox debe tener el mismo ancho que alto. |
| Menos de 32 KB | El límite práctico de tamaño. |
La consecuencia práctica: un logotipo con texto hay que convertirlo a curvas, encajarlo en un lienzo cuadrado con margen y limpiarlo de metadatos. Con un editor vectorial se hace en un rato; automáticamente, casi nunca sale a la primera.
3. El certificado de marca
Aquí es donde el proyecto se para en muchas empresas. Gmail y Apple Mail solo muestran el logotipo si el campo a= apunta a un certificado de marca válido: un VMC (Verified Mark Certificate), que exige una marca registrada a nombre de la empresa, o un CMC (Common Mark Certificate), pensado para logotipos con uso acreditado pero sin registro.
El certificado lo emiten unas pocas autoridades, tiene coste anual, exige una comprobación de identidad y caduca. No es un trámite técnico: es un proceso con documentación, y conviene calcular semanas, no días.
Depende de dónde estén sus destinatarios. Algunos proveedores —Yahoo entre ellos— muestran el logotipo sin certificado; Gmail y Apple Mail, no. Si su lista es mayoritariamente Gmail, un BIMI sin a= no hará prácticamente nada visible. Publicarlo igualmente es defendible como preparación, siempre que se sepa que de momento no hace nada. Lo que no es defendible es prometerle a alguien un logotipo que no va a aparecer.
Cómo se configura
- Compruebe primero DMARC. Si no está en
p=quarantineop=rejectsinpct, pare aquí: el resto del trabajo no se verá. - Prepare el SVG con la tabla de requisitos de arriba y súbalo a su web por HTTPS, con certificado válido y accesible sin contraseña.
- Decida si va a por el certificado. Si sí, inicie el trámite con una autoridad emisora; necesitará documentación de la marca. Publique el archivo PEM que le entreguen, también por HTTPS.
- Publique el registro TXT en
default._bimiconl=y, si lo tiene,a=. - Vuelva a comprobar. El logotipo tarda en aparecer: los proveedores guardan en caché tanto el registro como el archivo, y suelen pasar días.
El registro TXT se crea en el panel de DNS del dominio, igual que SPF y DMARC: Dinahosting en Gestión DNS, Arsys y acens en la zona DNS del panel, Webempresa en Zona DNS, IONOS en Dominios y SSL, Namecheap en Advanced DNS. El SVG y el PEM se publican donde esté su web.
Los hallazgos, uno por uno
Varios registros BIMI
Hay más de un registro TXT en default._bimi que empieza por v=BIMI1.
Importa porque, como en SPF y DMARC, la regla es de uno. Con dos, el receptor no elige: no muestra ningún logotipo.
Qué hacer. Deje un único registro con la dirección del logotipo y, si procede, la del certificado. Borre el resto.
BIMI sin DMARC aplicado
El registro BIMI existe, pero DMARC no está en p=quarantine ni en p=reject, o lleva pct por debajo de 100.
Importa porque es el requisito de entrada y no admite excepciones. Mientras no se cumpla, todo lo demás —el SVG perfecto, el certificado pagado— no produce nada visible.
Qué hacer. Vaya a DMARC y complete el despliegue: informes, autenticación de todas sus vías de envío y subida a p=quarantine. Retire pct si lo tiene. BIMI empezará a funcionar solo, sin tocar nada más.
BIMI sin dirección de logotipo
El registro no tiene campo l=, así que no dice dónde está el archivo.
Importa porque sin logotipo el registro no tiene contenido. Suele ser un registro creado como prueba y nunca terminado.
Qué hacer. Añada l= con la dirección HTTPS completa del archivo SVG. Compruebe antes que al abrir esa dirección en el navegador se ve el logotipo.
Logotipo BIMI no accesible
Hemos intentado descargar el archivo indicado en l= y no lo hemos conseguido.
Importa porque los proveedores de correo hacen exactamente lo mismo que nosotros, y con el mismo resultado: no mostrarán nada. Las causas habituales son un error de escritura en la dirección, un archivo protegido por contraseña o por una zona privada, un certificado TLS caducado o un servidor que bloquea a los clientes automáticos.
Qué hacer. El informe indica el motivo concreto: código de estado o error de conexión. Abra la dirección en una ventana privada del navegador, sin sesión iniciada. Si ahí funciona y aquí no, mire si su cortafuegos o su CDN filtra por agente de usuario.
Logotipo BIMI en formato incorrecto
El archivo se descarga, pero no cumple el perfil SVG Tiny 1.2 Portable/Secure. El informe enumera exactamente qué falla.
Importa porque el perfil no es orientativo: los proveedores lo verifican y rechazan lo que no encaja. Lo que más aparece es la falta de baseProfile="tiny-ps" y de version="1.2", que ninguna herramienta de diseño escribe sola, seguido de la ausencia de title y de un viewBox que no es cuadrado.
Qué hacer. Repase la lista del informe punto por punto. Los dos atributos y el title se añaden a mano abriendo el SVG en un editor de texto. Para lo demás hace falta volver al editor vectorial: convertir el texto a trazados, sustituir cualquier imagen incrustada por vectores y ajustar el lienzo a un cuadrado. Suba el archivo corregido a la misma dirección y vuelva a comprobar.
BIMI sin certificado de marca
El registro no tiene campo a=, o lo tiene vacío.
Importa porque, sin certificado, Gmail y Apple Mail no muestran el logotipo. En una lista de destinatarios española eso suele ser buena parte del total, así que el efecto visible se queda muy corto.
Qué hacer. Decida conscientemente entre dos caminos. Si el logotipo es una marca registrada a nombre de su empresa, solicite un VMC a una autoridad emisora; si no tiene registro pero el logotipo lleva años en uso, pregunte por un CMC. Si ninguna de las dos cosas encaja ahora, deje el registro como preparación y anote en su documentación que todavía no produce ningún logotipo. Es información honesta para quien lo herede.
Certificado de marca no accesible
El archivo indicado en a= no se ha podido descargar.
Importa por el mismo motivo que el logotipo: el proveedor de correo hará la misma petición y se quedará igual. El logotipo no se muestra.
Qué hacer. Compruebe la dirección y que el archivo esté publicado por HTTPS, sin autenticación. El informe indica el código de estado o el error exacto.
El archivo no es un certificado
La dirección de a= responde, pero lo que devuelve no contiene ningún certificado en formato PEM.
Importa porque suele significar que en esa dirección hay otra cosa: una página de error con código 200, la página de inicio de la web por una redirección, o el archivo equivocado.
Qué hacer. Abra la dirección y mire el contenido: un PEM empieza por una línea -----BEGIN CERTIFICATE-----. Publique el archivo que le entregó la autoridad emisora, sin convertirlo ni abrirlo con un programa que lo reescriba.
Certificado de marca ilegible
El archivo contiene algo con aspecto de certificado, pero no se puede interpretar.
Importa porque el resultado es el mismo que no tenerlo. La causa suele estar en el traslado: el archivo se ha abierto y guardado con un editor que ha cambiado los saltos de línea, o se ha subido en modo binario cuando tocaba texto, o solo se ha copiado una parte de la cadena.
Qué hacer. Vuelva a descargar el archivo original de la autoridad emisora y súbalo sin modificar. Si hay que copiarlo y pegarlo, incluya las líneas BEGIN y END y compruebe que no se han añadido espacios.
Certificado de marca caducado
El certificado tiene fecha de validez pasada.
Importa porque un certificado caducado no se acepta: el logotipo desaparece de la bandeja de entrada de un día para otro, sin aviso. Y, a diferencia de un certificado TLS, aquí no hay un navegador que muestre un error; simplemente deja de verse algo que antes se veía.
Qué hacer. Renueve el certificado con la autoridad emisora y publique el archivo nuevo en la misma dirección. Tenga en cuenta que la renovación repite la comprobación de identidad y no es inmediata.
El certificado de marca caduca pronto
La validez termina en menos de 30 días.
Importa como aviso con tiempo, no como avería: hoy todo funciona. Lo señalamos porque la renovación lleva días o semanas, y porque el momento en que caduque no lo va a notar nadie de su equipo, solo sus destinatarios.
Qué hacer. Inicie la renovación ahora y anote la fecha en algún sitio con recordatorio. Si el certificado lo gestionó una agencia o un proveedor externo, confirme quién lo renueva antes de darlo por hecho.
Certificado sin extensión de logotipo
El archivo es un certificado válido, pero no es de marca: le falta la extensión que contiene el logotipo verificado.
Importa porque BIMI no comprueba solo que exista un certificado, sino que lleve dentro el logotipo y que coincida con el archivo de l=. Casi siempre es una confusión de archivos: lo publicado es el certificado TLS de la web, que se parece y no sirve.
Qué hacer. Publique el PEM que le entregó la autoridad emisora del VMC o CMC, que es un archivo distinto del certificado del servidor web. Si no está seguro de cuál es, pídalo de nuevo al emisor indicando que necesita el certificado de marca.
Preguntas frecuentes
¿Cuánto tarda en verse el logotipo?
No es inmediato. Los proveedores guardan en caché el registro y el archivo, así que desde que todo está bien publicado suelen pasar días. Si después de una semana sigue sin verse y la comprobación sale limpia, lo más probable es que el destinatario que mira use un proveedor que no muestra BIMI.
¿Vale un PNG?
No. Tiene que ser un SVG en el perfil Tiny 1.2 Portable/Secure, y además no puede llevar un PNG incrustado dentro: el elemento image está prohibido expresamente.
¿Hace BIMI que mi correo sea más seguro?
No por sí mismo. BIMI no cambia nada en la autenticación; muestra un logotipo cuando la autenticación ya está resuelta. El efecto real es de reconocimiento: el destinatario ve su marca, y un mensaje falsificado, que no pasa DMARC, no la lleva.
Tengo varias marcas. ¿Necesito un certificado para cada una?
Sí, si cada logotipo tiene que aparecer. Cada logotipo verificado necesita su propio certificado, y se publican con selectores distintos en el DNS. Es una de las razones por las que BIMI compensa sobre todo con una marca principal.
La verificación de correo mide exactamente lo que describe esta página: en su propio dominio, en uno a tres segundos y sin registro.
Comprobar un dominio →