Соответствие CAN-SPAM в 2026: заголовки, физический адрес и отписка, которая реально работает
CAN-SPAM — не «галочка про отписку», а федеральный закон США со штрафом до $53 088 за каждое письмо. Разбираем его глазами инженера доставки: что должно стоять в заголовках и футере, какой адрес считается валидным и как сделать отписку, которая закрывает и юридический риск, и требования Gmail/Yahoo.
EvilMail Team3 августа 2026 г.10 мин чтения
«Мы же дали ссылку отписки» — и почему это вас не спасёт
CAN-SPAM Act (15 U.S.C. §7701 и след., принят в 2003, надзор за исполнением — у FTC) в голове у большинства маркетологов свёлся к одной строчке: «внизу письма должна быть отписка». На деле это закон из семи независимых требований, и нарушение любого из них — отдельное правонарушение. Каждое письмо считается по отдельности, а максимальный штраф индексируется на инфляцию и на 2024–2026 годы составляет до $53 088 за одно письмо (сумму FTC ежегодно пересматривает — всегда сверяйтесь с актуальной корректировкой). Разослали 10 000 писем с одной и той же ошибкой в футере — это не одно нарушение, а десять тысяч.
Три мифа, которые стоит убить сразу:
«Закон только про рекламу». Нет. Требования к заголовкам и теме — не фальсифицировать маршрутную информацию и не вводить в заблуждение темой — действуют и для транзакционных писем. От метки «реклама» и футера с адресом транзакционка освобождена, от честных заголовков — нет.
«Отвечает только тот, кто нажал Send». Нет. Ответственность солидарная: и компания, чей продукт рекламируется, и тот, кто физически рассылает (ESP, партнёр, аффилиат). Седьмое требование закона прямо обязывает контролировать тех, кто шлёт от вашего имени.
CAN-SPAM для отправителей рассылок: чек-лист соответствия 2026 — EvilMail Blog
«B2B под это не подпадает». Нет. Объём роли не играет — под CAN-SPAM попадает любое сообщение, чья основная цель коммерческая, хоть одно письмо в холодную базу директоров.
Главный сдвиг последних двух лет: с февраля 2024 Gmail и Yahoo (Microsoft подтягивается) ввели собственные требования к массовым отправителям. Формальный минимум CAN-SPAM — текстовая ссылка отписки плюс адрес — больше не гарантирует доставку. Без List-Unsubscribe, one-click по RFC 8058 и обработки отписки за пару дней письма просто не долетают до инбокса. Дальше — разбор обоих слоёв: что требует закон и что требует почтовик, где они совпадают, а где закон отстал от реальности.
Заголовки и тема: нарушения, которые ловятся автоматом
Два требования нарушаются чаще всего технически, а не по злому умыслу.
Заголовки не должны вводить в заблуждение. From, Reply-To и вся маршрутная информация (Received, Return-Path) должны честно идентифицировать отправителя. На языке доставки это ровно то же, что выравнивание аутентификации: если у вас From: [email protected], а DKIM подписан доменом d=mailchimp-partner.net и DMARC не проходит по alignment — это одновременно провал доставляемости и потенциально «misleading header» с точки зрения FTC. Один провал = два риска.
Тема не должна противоречить содержимому. Классика, которую видно на любом аудите: Re: в письме, которого не было в переписке; Ваш заказ №... в чисто промо-рассылке; фейковые «уведомления». Это прямое нарушение, и оно же убивает engagement-метрики, на которые смотрит Gmail.
Проверить выравнивание перед запуском — минута работы:
bash
# Совпадает ли домен подписи DKIM (d=) с доменом From
dig +short TXT selector._domainkey.brand.com
# DMARC-политика домена From — она и есть точка отсчёта alignment
dig +short TXT _dmarc.brand.com
# _dmarc.brand.com -> "v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"
При adkim=s (strict) домен в d= DKIM обязан точно совпадать с доменом From — даже поддомен считается несовпадением. Отправляете через ESP — либо настраивайте DKIM на своём домене, либо осознанно переводите alignment в relaxed.
Идентификация письма как рекламы
Закон требует, чтобы коммерческое сообщение было явно обозначено как реклама. Здесь работает «primary purpose test» FTC — тест на основную цель письма:
Основная цель рекламная — метка обязательна, футер с отпиской обязателен.
Чисто транзакционные и relationship-письма (подтверждение заказа, сброс пароля, статус доставки) метку «Реклама» ставить не обязаны.
Смешанные письма — ловушка. Чек с апселлом внизу: если основной целью признаётся реклама (крупный баннер, тема про акцию, а «чек» — предлог), всё письмо целиком становится коммерческим со всеми обязанностями. Граница проходит по тому, что получатель видит в теме и на первом экране.
Практически: не маскируйте промо под транзакцию. Это и юридический риск, и прямая дорога в спам — несовпадение subject ↔ содержимое бьёт по доверию почтовика.
Физический почтовый адрес: что закон реально считает валидным
Самый недооценённый пункт. Адрес обязателен в каждом письме, обычно в футере. Что закон считает валидным:
Действующий уличный адрес — офис, юрадрес.
Абонентский ящик USPS, зарегистрированный по правилам почтовой службы.
Частный ящик в CMRA (Commercial Mail Receiving Agency) — коммерческий приёмщик почты, зарегистрированный по правилам USPS. Именно это стоит за большинством «виртуальных адресов».
Соло-отправитель вправе указать домашний адрес — это законно. Но раз письмо уходит тысячам людей, домашний адрес становится публичным. Нормальная альтернатива — CMRA или виртуальный офис за $10–30 в месяц, а не попытка спрятать адрес.
Здесь же — самая частая ошибка на аудите: адрес запрятан в картинку. Получатель отключил загрузку изображений (у многих так по умолчанию) — адрес не отображается, требование нарушено. То же с ссылкой отписки внутри баннера. Оба обязательных элемента должны быть живым текстом в HTML, а не пикселями в изображении.
Отписка, которая закрывает и закон, и Gmail/Yahoo
Ядро статьи: именно здесь закон и реальность 2026 расходятся сильнее всего.
Юридический минимум CAN-SPAM:
Рабочий механизм отписки, действующий минимум 30 дней после отправки письма.
Обработка запроса — не позднее 10 рабочих дней.
Нельзя брать плату, требовать логин, заставлять заполнять анкету или отдавать что-либо сверх email-адреса. Максимум — один клик и, при желании, выбор категорий рассылок.
Отписавшийся адрес нельзя продавать, передавать или использовать снова — навсегда, даже если человек позже подписался у партнёра под тем же брендом.
Почему в 2026 этого мало. Требования массовых отправителей (Gmail/Yahoo, порог ≥5000 писем в день на домен) поверх аутентификации SPF+DKIM+DMARC добавляют:
заголовок List-Unsubscribe;
one-click отписку по RFC 8058 (List-Unsubscribe-Post);
обработку отписки за ≤2 дня (не 10);
удержание доли спам-жалоб ниже 0,3% (тревожный порог начинается около 0,1%).
Разрыв между «10 рабочих дней по закону» и «2 дня, чтобы вообще доставляться» — главный практический вывод. Формально вы в законе, обрабатывая отписки раз в неделю пакетом. Фактически при таком лаге жалобы полезут вверх, и Gmail начнёт складывать письма в спам целиком. Стройте под 2 дня, а лучше — обрабатывайте синхронно.
mailto:-only отписка тоже больше не проходит: почтовик хочет HTTPS one-click, при котором клик по кнопке в интерфейсе Gmail шлёт POST на ваш URL без открытия страницы.
Как это выглядит в стеке отправки
Практика. Корректный набор заголовков закрывает сразу RFC 2369 (List-Unsubscribe), RFC 8058 (one-click) и RFC 2919 (List-Id):
Порядок в List-Unsubscribe важен: HTTPS-ссылку ставьте первой, mailto: — как fallback. Наличие List-Unsubscribe-Post — сигнал почтовику, что можно показать нативную кнопку отписки и слать POST.
Эндпоинт one-click: провайдер отправляет POST с телом List-Unsubscribe=One-Click на ваш HTTPS-URL. Сервер обязан обработать без промежуточной страницы подтверждения и вернуть 2xx:
bash
# Именно так Gmail/Yahoo дёргают вашу отписку. Токен в URL — не логин.
curl -i -X POST 'https://evilmail.pro/u/9f2ab1' \
-H 'Content-Type: application/x-www-form-urlencoded' \
--data 'List-Unsubscribe=One-Click'
# HTTP/2 200
Ключевое правило: подавленные адреса отсекаются на этапе генерации кампании, а не на SMTP-слое. Фильтровать в момент отправки — значит уже сгенерировать письмо, потратить ресурсы и словить гонку. Собираете список получателей — сразу LEFT JOIN suppression и выкидываете совпадения. Токен в URL отписки должен идентифицировать пару «получатель + список», а не быть предсказуемым инкрементом.
Перед боевой рассылкой прогоните письмо на временный ящик и посмотрите, что реально ушло в конверте, а не в превью редактора: дошли ли List-Unsubscribe и List-Unsubscribe-Post, виден ли физический адрес текстом при отключённых картинках, срабатывает ли one-click. Одноразовые адреса вроде evilmail.pro для этого и удобны — чистый инбокс без истории, видно сырые заголовки.
CAN-SPAM ≠ GDPR ≠ CASL
Типичная и дорогая ошибка — «сделали по CAN-SPAM, значит ок везде». Модели противоположны в самой основе.
CAN-SPAM (США) — opt-out. Можно писать без предварительного согласия, пока человек не отписался. Правовая база — коммерческая деятельность, а не согласие.
GDPR / ePrivacy (ЕС) — opt-in. Нужно явное согласие до отправки. Штрафы — до 4% годового мирового оборота.
CASL (Канада) — тоже opt-in, один из самых строгих режимов. Штрафы — до 10 млн CAD.
Вывод короткий: определите все применимые к вашей базе юрисдикции и стройте под самый строгий режим. Есть в базе европейцы — модель opt-out из CAN-SPAM вас не защитит, нужен собранный до отправки consent с логом.
Чек-лист перед запуском рассылки
From выровнен с DKIM (d=) и проходит DMARC — проверено dig, не на глаз.
Тема не вводит в заблуждение и соответствует содержимому первого экрана.
Метка «Реклама» стоит, если основная цель письма коммерческая (primary purpose test).
Физический адрес — живым текстом в футере, читается при отключённых картинках.
Текстовая ссылка отписки — не внутри изображения, не за логином.
One-click эндпоинт отвечает 2xx на POST List-Unsubscribe=One-Click.
Отписка живёт ≥30 дней после отправки письма.
Обработка ≤2 дней, а не 10 — синхронно или почти.
Suppression-лист применяется на генерации кампании, а не на SMTP.
Логирование отписок и жалоб, мониторинг доли жалоб (тревога от ~0,1%).
Отдельная проверка партнёрских и аффилиатных рассылок под вашим брендом — за них тоже отвечаете вы.
Тест через временный инбокс — смотрим сырые заголовки конверта до боевого объёма.
Пройден каждый пункт — вы закрыли и федеральный риск, и требования почтовиков одним движением. Пропущен один — при массовой рассылке это либо штраф, который считается поштучно, либо тихое падение в спам, что на дистанции дороже любого штрафа.