Desde noviembre de 2025, Google rechaza a los remitentes masivos que no ofrecen la baja en un clic — es decir, la vía segura para darte de baja ya está integrada en tu buzón, mientras la peligrosa sigue dentro del cuerpo del correo. Probé qué métodos para darse de baja filtran datos y cuáles no: el botón de cabecera de arriba es limpio, el enlace enterrado en el mensaje puede confirmar que tu dirección está activa o cargar un rastreador, y en el spam, darse de baja es lo peor que puedes hacer. Así dejas cualquier lista sin entregarle nada al remitente.
El botón seguro frente al enlace arriesgado
La opción segura es el pequeño enlace Cancelar suscripción que tu app muestra arriba del mensaje, junto al remitente. Usa una cabecera que tu proveedor ejecuta por ti. La opción arriesgada es el enlace de baja enterrado en el cuerpo, que abre la página web rastreada del remitente en tu navegador.
Ambos se parecen pero se comportan de forma muy distinta. El botón de cabecera entrega la solicitud a tu proveedor de correo, que contacta directamente con el servidor del remitente — tu navegador, tu IP y tus cookies nunca tocan al remitente. El enlace del cuerpo hace lo contrario: abre una página de destino en el dominio del remitente, cargada por ti, que puede registrar tu IP, poner cookies, tomar la huella de tu navegador y, en un remitente malicioso, servir algo mucho peor que un mensaje de «te has dado de baja».
Tras probar decenas de boletines, el patrón fue constante: los remitentes legítimos incluyen ambos, y el botón de cabecera es siempre la vía más limpia. El enlace del cuerpo solo es necesario cuando un remitente omitió la cabecera — lo que, para cualquier empresa que envía a gran escala, ya es su propio problema de entregabilidad, no el tuyo. Para la historia completa de por qué esos enlaces fallan tanto, mira por qué los enlaces de baja no funcionan.
Cómo funciona la baja en un clic
La baja en un clic está definida en la RFC 8058. El correo lleva una cabecera List-Unsubscribe y una List-Unsubscribe-Post; cuando pulsas Cancelar suscripción, tu proveedor envía una simple solicitud HTTPS POST a la URL del remitente — sin cookies, sin autorización ni contexto del navegador — y te elimina.
El mecanismo es deliberadamente mínimo. Según la RFC 8058, la solicitud POST envía solo el valor List-Unsubscribe=One-Click y «NO DEBE incluir cookies, autorización HTTP ni ninguna otra información de contexto». Ambas cabeceras deben estar cubiertas por una firma DKIM válida, para que un spammer no pueda falsificarlas y hacerte parecer dado de baja de una lista en la que figuras.
Consecuencia práctica: nada sobre ti viaja con la solicitud salvo el token opaco de la URL que indica al remitente qué suscripción cerrar. Ninguna página que cargar, ningún píxel que disparar, ningún formulario que rellenar. Es el método que Gmail y Yahoo ahora imponen a los remitentes masivos — según las directrices de Google para remitentes, la baja en un clic pasó a ser obligatoria para los grandes volúmenes, que además deben tramitar la solicitud en 48 horas, con el correo no conforme expuesto al rechazo desde noviembre de 2025.
¿Ahogado en listas y sin ganas de pulsar por las páginas de decenas de remitentes? Leave Me Alone escanea tu buzón y te da de baja en masa, gestionando el mecanismo de cada remitente por ti — así nunca abres tú mismo una página rastreada ni un enlace dudoso.
Píxeles de seguimiento y confirmar que estás activo
Un píxel de seguimiento es una imagen invisible de 1x1. Cuando tu app lo carga, el servidor del remitente registra tu dirección IP, ubicación aproximada, dispositivo y hora de apertura — y confirma que tu dirección es real y se lee. Solo abrir spam puede bastar, antes de pulsar nada.
Esto es lo que la mayoría pasa por alto: el peligro no es solo el enlace de baja, es abrir el correo con las imágenes activadas. El píxel «está vinculado a un objeto de seguimiento almacenado en el servidor del remitente», y cuando tu cliente lo carga, «el servidor web donde está el archivo registra la solicitud», revelando tu IP, una ubicación por búsqueda inversa, tu dispositivo y cuántas veces reabriste el mensaje.
Para los spammers, esa sola carga vale oro. Como el mecanismo está documentado, «envían correos similares a un gran número de direcciones y luego comprueban cuáles son válidas» — válida significa que la dirección está en uso, pasó los filtros de spam y se leyó de verdad. Un píxel cargado confirma las tres cosas, lo que hace tu dirección más valiosa para vender y más agresivamente dirigida. La defensa: bloquear las imágenes remotas por defecto y cargarlas solo para remitentes de confianza.
Cómo detectar un enlace de baja falso
Pasa el cursor sobre el enlace de baja sin pulsar y lee el dominio de destino real — uno falso rara vez coincide con el remitente. Otras señales: nombres mostrados incongruentes, urgencia o amenazas, petición de iniciar sesión o introducir datos para darte de baja, y correo de una marca en la que nunca te suscribiste.
Una baja genuina es aburridamente simple. El INCIBE recomienda no pulsar enlaces sospechosos, verificar el remitente y no introducir datos; un remitente legítimo no puede cobrar una tarifa, no puede obligarte a iniciar sesión, ni puede exigir más información que tu dirección para eliminarte. Así que cualquier flujo de baja que pida contraseña, pago o datos personales es por definición una señal de alarma.
La lista que repaso antes de pulsar nada dentro de un mensaje:
- Pasa el cursor, no pulses. Lee la URL en la barra de estado. Si el dominio no es el dominio real del remitente, para.
- Comprueba si llegaste a suscribirte. El correo de una marca que no reconoces no es una lista de la que «darse de baja» — es un cebo.
- Vigila el tono. La urgencia, las amenazas o el «confirma para conservar tu cuenta» son propios del phishing, no de la baja.
- Nunca introduzcas datos. Una baja real solo necesita el clic. Si pide más, no es una baja.
Ante la duda, trata el enlace como hostil y usa en su lugar los métodos de abajo.
Usar Gmail y Apple Mail con seguridad
En Gmail, usa el enlace Cancelar suscripción junto al nombre del remitente y activa Preguntar antes de mostrar imágenes externas. En Apple Mail, activa la Protección de la actividad en Mail, que carga el contenido remoto por un proxy y oculta tu IP para que los remitentes no detecten aperturas ni ubicación.
Ambos clientes te dan el botón de cabecera seguro y una forma de neutralizar los píxeles:
- Gmail muestra un enlace Cancelar suscripción junto al remitente en las listas que reconoce — esa es la vía de la cabecera RFC 8058, no el enlace del cuerpo. Para detener los píxeles, abre Configuración y, en Imágenes, elige Preguntar antes de mostrar imágenes externas. Combínalo con una limpieza periódica usando la forma más rápida de darse de baja en masa.
- Apple Mail ofrece la Protección de la actividad en Mail, que según la guía de Apple carga el contenido remoto de forma privada y oculta tu dirección IP, para que los remitentes no vean tu IP ni sepan de forma fiable si abriste el mensaje. Su aviso de baja integrado también usa el método de cabecera.
Activa ambas protecciones una vez y las señales más arriesgadas — aperturas de píxeles y páginas de destino rastreadas — dejan de llegar a los remitentes sin que vuelvas a pensar en ello.
Cuándo bloquear y filtrar en su lugar
Para el correo en el que nunca te suscribiste, no te des de baja — bloquea y filtra. Darse de baja del spam solo confirma que tu dirección está activa. Márcalo como spam para entrenar el filtro de tu proveedor, o crea una regla que elimine automáticamente los mensajes futuros, para que ninguna señal llegue al remitente.
La decisión es binaria. Si reconoces al remitente y te suscribiste una vez, date de baja con el botón de cabecera — es limpio y es tu derecho. Si el correo es no solicitado, el enlace de baja es una trampa, y lo correcto es hacer desaparecer el mensaje sin responder en absoluto.
Marcar como spam es la jugada más fuerte porque hace dos cosas a la vez: elimina el mensaje y alimenta una señal al clasificador de tu proveedor para que el correo similar se atrape automáticamente. Un filtro es la alternativa quirúrgica para un remitente molesto conocido que no llega a ser spam — configúralo para que salte la bandeja y elimine. En cualquier caso, nada sale de tu buzón. Para el flujo completo, mira cómo quitar boletines de tu bandeja y la guía a fondo sobre el correo basura.
Una herramienta que se da de baja por ti
Un servicio de baja dedicado escanea tu buzón, lista cada remitente y te elimina en masa — gestionando la cabecera o el enlace de cada remitente por su lado, para que nunca abras tú una página rastreada ni un enlace sospechoso. También permite bloquear o agrupar a los remitentes que ignoran las bajas.
El atractivo de una herramienta es que se sitúa entre tú y el remitente. En vez de abrir decenas de mensajes — cada uno una oportunidad de cargar un píxel o caer en un mal enlace — revisas una sola lista y actúas una vez. Un servicio como Leave Me Alone tramita la baja por ti y puede bloquear directamente a los remitentes que no la cumplen, justo la categoría donde pulsar uno mismo es más arriesgado.
No es la única vía — el botón de cabecera manual es gratis y perfectamente seguro para un puñado de listas. Pero pasadas un par de decenas de suscripciones, el tiempo ahorrado y la exposición evitada empiezan a contar. Compara tus opciones en los mejores servicios de baja de boletines, y si la prioridad es la velocidad, date de baja de todos los correos rápido.
Veredicto
Usa el botón Cancelar suscripción de cabecera para los remitentes que reconozcas, bloquea y reporta todo lo no solicitado, y activa el bloqueo de imágenes o la Protección de la actividad en Mail para que los píxeles no te rastreen. Nunca pulses un enlace del cuerpo en correo al que no te suscribiste. Una herramienta en masa vale la pena pasadas un par de decenas de listas.
Ideal para: quien quiera vaciar boletines sin filtrar su IP, sin confirmar su dirección a los spammers ni arriesgar un enlace de phishing — el botón de cabecera más el bloqueo de imágenes cubre la gran mayoría de los casos, y una herramienta en masa gestiona la cola larga.
Omítelo si: solo tienes un puñado de suscripciones de remitentes de confianza — en ese caso basta con el botón de cabecera en un clic, y un servicio de pago sobra.
La única regla que te mantiene a salvo: el método importa más que el clic. Date de baja por el canal que controla tu proveedor — el botón de cabecera — y deja que el bloqueo, el filtrado o una herramienta gestionen todo lo que nunca pediste. Tus datos van al remitente solo cuando lo permites.

Alexis Dollé, experto en email desde hace más de 10 años. Fundador de Email Tools. Pruebo yo mismo cada cliente de correo y cada utilidad, y luego escribo sobre ellos como se lo explicaría a un amigo — sin palabrería de marketing, sin rankings patrocinados, cada afirmación con su fuente.
LinkedInFuentes y referencias
- IETF RFC 8058, «Signaling One-Click Functionality for List Email Headers» — cabeceras List-Unsubscribe y List-Unsubscribe-Post, requisito de firma DKIM, POST sin cookies ni contexto. Consultado el 2026-06-08. datatracker.ietf.org/doc/html/rfc8058
- Ayuda de administrador de Google Workspace, «FAQ de las directrices para remitentes» — baja en un clic obligatoria para remitentes masivos, tramitación en 48 horas, refuerzo de la aplicación desde noviembre de 2025. Consultado el 2026-06-08. support.google.com/a/answer/14229414
- INCIBE, «Correo electrónico» — no pulses enlaces sospechosos, verifica el remitente, no introduzcas datos. Consultado el 2026-06-08. incibe.es
- Soporte de Apple, «Usar la Protección de la actividad en Mail en el iPhone» — oculta la dirección IP, carga el contenido remoto de forma privada para que los remitentes no detecten aperturas ni ubicación. Consultado el 2026-06-08. support.apple.com/es-es/guide/iphone
- Web beacon (píxel de seguimiento) — imagen invisible de 1x1 que registra la IP, la ubicación, el dispositivo y la hora de apertura; sirve para confirmar qué direcciones son válidas y se leen. Consultado el 2026-06-08. en.wikipedia.org/wiki/Web_beacon
Preguntas frecuentes
¿Es seguro darse de baja de los correos?
Es seguro darse de baja de empresas legítimas en las que realmente te suscribiste, sobre todo mediante el botón Cancelar suscripción de cabecera que tu app muestra arriba del mensaje. Es arriesgado pulsar el enlace de baja dentro de spam o phishing no solicitado — ese enlace puede confirmar que tu dirección está activa o llevarte a una página maliciosa. La regla: date de baja de los remitentes que reconozcas, bloquea y reporta el resto.
¿Cuál es la forma más segura de darse de baja de un correo?
Usa el botón Cancelar suscripción en un clic que tu proveedor muestra arriba del mensaje, junto al remitente. Usa la cabecera List-Unsubscribe definida en la RFC 8058, de modo que tu proveedor envía la solicitud por ti sin abrir la página web del remitente, cargar ningún rastreador ni pasar cookies. Es el único método que te da de baja sin exponer tu navegador al remitente.
¿Pulsar darse de baja puede confirmar que mi dirección está activa?
Sí, en spam y phishing. Los spammers envían a enormes listas de direcciones y luego observan quién interactúa. Pulsar su enlace de baja, o simplemente cargar un píxel de seguimiento al abrir el correo, indica que tu dirección es real, está vigilada y lee mensajes — lo que la hace más valiosa para vender y más dirigida con spam futuro. Con remitentes legítimos no es problema; con correo no solicitado, mejor bloquea.
¿Cómo detecto un enlace de baja falso?
Pasa el cursor sobre el enlace sin pulsar y lee el dominio de destino — uno falso rara vez coincide con el dominio real del remitente. Vigila nombres mostrados incongruentes, urgencia o amenazas, peticiones de iniciar sesión o introducir datos para darte de baja, y correo de una marca en la que nunca te suscribiste. Una baja genuina nunca pide una contraseña ni más información que tu dirección de correo.
¿Los píxeles de seguimiento saben si abrí un correo?
Por defecto, sí. Un píxel de seguimiento es una imagen invisible de 1x1; cuando tu app de correo lo carga, el servidor del remitente registra tu dirección IP, tu ubicación aproximada, tu dispositivo y la hora de apertura. Bloquear las imágenes remotas, o usar la Protección de la actividad en Mail de Apple que carga el contenido por un proxy y oculta tu IP, impide que el remitente sepa si y dónde lo abriste.
¿Debo darme de baja o solo bloquear el spam?
Bloquea y reporta el spam; date de baja solo de remitentes que reconozcas. Darse de baja de empresas reales es tu derecho y deben cumplirlo. Darse de baja del spam suele hacer lo contrario de lo que quieres — confirma que tu dirección está activa. Para el correo no solicitado, marcarlo como spam entrena el filtro de tu proveedor y mantiene cualquier señal lejos del remitente.
Relacionado: Por qué los enlaces de baja no funcionan — la historia de entregabilidad tras las bajas rotas. La forma más rápida de darse de baja en masa — vaciar muchas listas a la vez, con seguridad. Darse de baja del correo basura — cuándo bloquear en vez de darse de baja.