← Zurück zum BlogRatgeber

BIMI-Record erklärt: Logo in Gmail, Voraussetzungen, Grenzen

Was ein BIMI-Record ist und was nötig ist, damit Ihr Logo neben E-Mails erscheint: DMARC mit Durchsetzung, ein SVG-Tiny-PS-Logo, ein VMC oder CMC, die Grenzen.

Veröffentlicht: · 7 Min. Lesezeit

BIMI (Brand Indicators for Message Identification) ist ein TXT-Record, der Postfachanbietern sagt, wo Ihr Logo liegt, damit sie es neben Nachrichten anzeigen können, die DMARC bestanden haben. Der Record selbst ist eine Zeile. Die Arbeit steckt in den Voraussetzungen: DMARC mit Durchsetzung (p=quarantine oder p=reject), ein Logo in einem eingeschränkten SVG-Profil und, für die Anbieter, auf die es den meisten ankommt, ein Markenzertifikat einer Zertifizierungsstelle. Selbst wenn all das vorhanden ist, entscheidet der Empfänger, ob das Logo erscheint.

Eines sollte von Anfang an klar sein: BIMI ist kein RFC-Standard. Es ist eine Spezifikation der AuthIndicators Working Group (der BIMI Group), veröffentlicht als IETF-Internet-Drafts. Anbieter setzen sie in unterschiedlichem Umfang um, und ihre Anforderungen ändern sich.

Wie der Record aussieht

$ dig +short TXT default._bimi.example.com
"v=BIMI1; l=https://example.com/bimi/logo.svg; a=https://example.com/bimi/certificate.pem"
Tag Bedeutung
v=BIMI1 Version, muss an erster Stelle stehen
l= HTTPS-URL des Logos (SVG)
a= HTTPS-URL des Nachweisdokuments: das Markenzertifikat im PEM-Format

default ist der Selektor. Ein Absender kann weitere Selektoren veröffentlichen (etwa newsletter._bimi.example.com) und per Nachricht mit einem BIMI-Selector-Header einen davon auswählen. Die meisten Domains brauchen nie mehr als default.

Subdomains erben den Record: Findet ein Empfänger für E-Mails von news.example.com keinen Record unter default._bimi.news.example.com, greift er auf den Record der Organisationsdomain zurück. Eine Subdomain kann einen eigenen Record veröffentlichen, um ein anderes Logo zu zeigen.

Voraussetzung 1: DMARC mit Durchsetzung

Hier beginnen die meisten BIMI-Projekte tatsächlich, und hier geht die meiste Zeit hin.

$ dig +short TXT _dmarc.example.com
"v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com"
  • Die Richtlinie auf der Organisationsdomain muss p=quarantine oder p=reject lauten. p=none genügt nicht.
  • sp=none (eine gelockerte Richtlinie für Subdomains) und ein pct-Wert unter 100 können die Domain disqualifizieren.
  • Die einzelne Nachricht muss DMARC bestehen: SPF oder DKIM besteht, und die authentifizierte Domain passt zur From-Domain (Alignment).

Die Logik ist einfach. Ein Logo ist ein Vertrauenssignal, und ein Empfänger hängt es nur an E-Mails einer Domain, die der Welt gesagt hat, dass Fälschungen abgewiesen werden sollen. Dorthin zu kommen, ohne etwas zu verlieren, bedeutet eine Bestandsaufnahme jedes Systems, das in Ihrem Namen versendet, DKIM mit Alignment für jedes davon und wochenlanges Lesen von Berichten, bevor die Richtlinie verschärft wird. Die Reihenfolge der Einführung steht in MX, SPF, DKIM und DMARC erklärt. Wo eine Domain heute steht, zeigt der DMARC-Check von OrbitProbe, und der DMARC-Generator setzt die Syntax des Records zusammen.

Voraussetzung 2: das Logo als SVG Tiny PS

Empfänger akzeptieren keine beliebigen SVG-Dateien. Das Logo muss dem Profil SVG Tiny Portable/Secure (SVG Tiny PS) folgen, einem für BIMI definierten, abgespeckten Profil:

  • keine Skripte
  • keine externen Verweise (keine verlinkten Bilder, Schriften oder Stylesheets): Alles ist in der einen Datei eingebettet
  • keine Animation
  • quadratisches Seitenverhältnis
  • ein deckender Hintergrund wird empfohlen, weil Anbieter das Bild auf einen Kreis oder ein abgerundetes Quadrat zuschneiden und es auf hellen wie dunklen Oberflächen zeigen
  • Auslieferung über HTTPS

Das Wurzelelement deklariert das Profil, und ein <title> wird erwartet:

<svg xmlns="http://www.w3.org/2000/svg" version="1.2" baseProfile="tiny-ps" viewBox="0 0 100 100">
  <title>Example Ltd</title>
  …
</svg>

Ein direkter Export aus einem Grafikprogramm entspricht dem fast nie: Er enthält Editor-Metadaten, das falsche baseProfile und oft ein eingebettetes Pixelbild. Planen Sie eine Bereinigung von Hand oder einen eigenen Konvertierungsschritt ein, und halten Sie das Logo mittig mit Rand rundherum, damit der kreisförmige Zuschnitt nichts abschneidet.

$ curl -I https://example.com/bimi/logo.svg
HTTP/2 200
content-type: image/svg+xml

Eine Antwort mit 200, der Inhaltstyp image/svg+xml und keine Weiterleitung auf eine Anmelde- oder Einwilligungsseite: Prüfen Sie diese drei Punkte.

Voraussetzung 3: ein Markenzertifikat

Das Tag a= zeigt auf ein Zertifikat, das das Logo an Ihre Organisation bindet. Eine Zertifizierungsstelle stellt es aus, nachdem sie Ihre Identität und Ihr Recht am Logo geprüft hat; das Logo ist im Zertifikat eingebettet. Nur wenige CAs stellen solche Zertifikate aus. Es gibt zwei Arten:

VMC (Verified Mark Certificate) CMC (Common Mark Certificate)
Eingetragene Marke Erforderlich Nicht erforderlich
Grundlage für das Logo Die Markeneintragung Zum Beispiel die nachgewiesene bisherige Nutzung des Logos
Identitätsprüfung durch die CA Ja Ja

Das sind keine TLS-Zertifikate. Sie gehören nicht auf Ihren Webserver und haben nichts mit dem HTTPS-Zertifikat zu tun, das die Dateien ausliefert.

Unterstützung durch die Anbieter, Stand September 2026

Die Unterstützung unterscheidet sich von Postfachanbieter zu Postfachanbieter und hat sich mehr als einmal geändert. Nach dem Stand zum Zeitpunkt des Schreibens:

  • Gmail verlangt ein VMC oder ein CMC. Google hat die Unterstützung von CMC 2024 angekündigt; das blaue Verifizierungshäkchen ist an ein VMC gebunden.
  • Apple Mail verlangt ein VMC.
  • Manche Anbieter zeigen nach eigenem Ermessen ein Logo auch ohne Zertifikat an (ein „self-asserted“ Record nur mit dem Tag l=).
  • Manche großen Anbieter unterstützen BIMI gar nicht.

Lesen Sie vor dem Kauf eines Zertifikats die aktuelle Dokumentation der Postfachanbieter, die Ihre Empfänger tatsächlich nutzen. Sitzt der Großteil Ihres Publikums bei einem Anbieter, der BIMI ignoriert, bringt kein Record Ihr Logo dorthin.

Was BIMI nicht leistet

  • Die Anzeige ist immer die Entscheidung des Empfängers. Ein gültiger Record, ein gültiges Zertifikat und ein bestandenes DMARC machen Sie berechtigt. Anbieter berücksichtigen außerdem die Reputation der Domain und der sendenden Quelle und können ablehnen, ohne Ihnen den Grund zu nennen.
  • Es ist für sich genommen kein Schub für die Zustellbarkeit. BIMI holt keine E-Mail aus dem Spam-Ordner in den Posteingang. Was hilft, ist die DMARC-Arbeit, die Sie für die Berechtigung geleistet haben; ein Logo erscheint an E-Mails, die ohnehin zugestellt worden wären. Landen Ihre E-Mails im Spam, beginnen Sie mit der DNS-Checkliste für E-Mails im Spam.
  • Es ist keine Garantie gegen Phishing. Eine ähnlich aussehende Domain kann denselben Prozess mit ihrem eigenen Logo durchlaufen, und Empfänger, deren E-Mail-Programm BIMI nicht anzeigt, sehen ohnehin nichts. Ein fehlendes Logo beweist nichts.
  • Logos werden zwischengespeichert. Empfänger rufen SVG und Zertifikat nach eigenem Zeitplan ab. Ein neues oder geändertes Logo kann Tage brauchen, bis es erscheint, und ein entferntes kann noch eine Weile sichtbar bleiben.

Der Weg, in dieser Reihenfolge

  1. Bringen Sie SPF und DKIM ins Alignment für jeden Dienst, der in Ihrem Namen versendet. DKIM mit Alignment ist am wichtigsten, weil es Weiterleitungen übersteht.
  2. Veröffentlichen Sie DMARC mit p=none und einer rua-Adresse, und lesen Sie die Berichte.
  3. Wechseln Sie zu p=quarantine, dann zu p=reject, mit pct=100 und ohne sp=none.
  4. Bereiten Sie das Logo als SVG Tiny PS vor und legen Sie es über HTTPS unter einer stabilen URL ab.
  5. Besorgen Sie das Zertifikat (VMC, wenn Sie eine eingetragene Marke haben und die breiteste Unterstützung wollen, sonst CMC) für genau diese Logodatei.
  6. Veröffentlichen Sie den BIMI-Record unter default._bimi.
  7. Senden Sie echte E-Mails an Postfächer bei den Anbietern, auf die es Ihnen ankommt, und warten Sie.

Die Schritte 1 bis 3 dauern in einer Organisation mit vielen versendenden Systemen üblicherweise Monate. Die Schritte 4 bis 6 dauern Tage, plus die Prüfzeit der CA.

Checkliste

  • _dmarc auf der Organisationsdomain: p=quarantine oder p=reject, kein pct unter 100, kein sp=none
  • Jeder versendende Dienst besteht DMARC mit Alignment (prüfen Sie die Berichte, nicht eine einzelne Testnachricht)
  • Das Logo ist SVG Tiny PS: quadratisch, in sich geschlossen, ohne Skripte, ohne Animation, mit baseProfile="tiny-ps"
  • Logo-URL und Zertifikats-URL antworten über HTTPS mit 200, ohne Weiterleitung auf andere Inhalte
  • Das Logo im Zertifikat ist dasselbe Logo, auf das das Tag l= zeigt
  • Ein TXT-Record unter default._bimi, der mit v=BIMI1 beginnt
  • Ablaufdatum des Zertifikats im Kalender notiert: Markenzertifikate laufen ab wie jedes andere

Den veröffentlichten BIMI-Record einer Domain können Sie mit dem BIMI-Check abfragen.

Häufige Fehler

  • Einen BIMI-Record veröffentlichen, während DMARC noch auf p=none steht, und auf ein Logo warten, das nicht kommen kann.
  • p=reject auf der Hauptdomain setzen und sp=none oder pct=50 aus einer früheren Phase der Einführung im Record stehen lassen.
  • Den SVG-Export des Grafikers unverändert hochladen.
  • Den Record unter _bimi.example.com statt unter default._bimi.example.com anlegen.
  • Das Logo hinter einer Weiterleitung, einer Cookie-Abfrage oder einer CDN-Regel ablegen, die Clients blockiert, die kein Browser sind.
  • Die Logodatei ändern, nachdem das Zertifikat ausgestellt wurde. Das Zertifikat enthält ein bestimmtes Logo; eine andere Datei unter l= passt nicht mehr dazu.
  • Zuerst ein Zertifikat kaufen und erst danach das DMARC-Projekt beginnen.
  • Das Logo in jedem Posteingang erwarten. Die Unterstützung durch die Anbieter ist lückenhaft, und die Anzeige liegt in ihrem Ermessen.
  • BIMI als Sicherheitsmaßnahme behandeln. Die Sicherheit kommt von der DMARC-Durchsetzung; BIMI ist die sichtbare Belohnung dafür.

Mit OrbitProbe prüfen

Weil bei BIMI alles von DMARC abhängt, beginnen Sie dort. Der DMARC-Check von OrbitProbe fragt den Record unter _dmarc einer Domain ab, zeigt, welche Richtlinie sie veröffentlicht (none, quarantine, reject), und weist auf einen fehlenden, doppelten oder ungültigen Record hin. Führen Sie ihn zuerst für die Organisationsdomain aus und danach für jede Subdomain, von der Sie versenden. Eine DNS-Prüfung zeigt die veröffentlichte Richtlinie zu diesem Zeitpunkt. Sie kann nicht sagen, ob einzelne Nachrichten mit Alignment bestehen (das steht in Ihren DMARC-Aggregatberichten), und keine Abfrage kann vorhersagen, ob ein Postfachanbieter sich entscheidet, das Logo anzuzeigen.