Un incident de sécurité chez notre partenaire logistique
Le 1er août 2026, notre partenaire logistique CEVA Logistics nous a informés qu'une partie non autorisée avait accédé à une partie de ses systèmes, utilisés pour traiter les commandes d'Ace & Tate. Nous avons cessé de lui transmettre des données le jour même. CEVA a bloqué l'accès à ces systèmes, pris des mesures de sécurité supplémentaires et mandaté des spécialistes externes en cybersécurité pour enquêter sur la cause et l'impact. Nous avons également vérifié si nos propres systèmes étaient touchés et nous n'avons aucun élément indiquant que ce soit le cas : notre site et les comptes clients n'ont pas été consultés.

Le 3 août 2026, CEVA nous a informés qu'il ne pouvait pas exclure que des données personnelles soient concernées. Par précaution, nous avons signalé l'incident le 5 août à l'autorité néerlandaise de protection des données (Autoriteit Persoonsgegevens), notre autorité chef de file dans l'UE, ainsi qu'à l'Information Commissioner's Office (ICO) britannique. Le 6 août, nous avons envoyé un e-mail aux clients qui, à ce moment-là, étaient identifiés comme potentiellement concernés.

Le 10 septembre 2026, CEVA a confirmé que des données personnelles de clients d'Ace & Tate avaient effectivement été consultées et copiées depuis ses systèmes. Le 14 septembre 2026, nous avons de nouveau contacté par e-mail les clients concernés afin de les informer de ces nouvelles conclusions. Si vous n'avez reçu aucun e-mail de notre part, nous n'avons à ce jour aucun élément indiquant que vos données étaient concernées. CEVA surveille si des données issues de cet incident sont proposées ou publiées en ligne, y compris sur le dark web, et à ce jour aucun élément en ce sens n'a été constaté.

27 août 2026 - les services de CEVA ont repris. Les commandes, les expéditions et les retours sont de nouveau traités, et les commandes en ligne avec livraison à domicile sont de nouveau disponibles.
FAQs

FAQs

Le 1er août 2026, un incident de sécurité s'est produit chez un partenaire logistique d'Ace & Tate, impliquant un accès non autorisé à une partie de ses systèmes. Dès que le partenaire logistique a eu connaissance de l'incident, l'accès à ces systèmes a été immédiatement bloqué, des mesures de sécurité supplémentaires ont été prises et des spécialistes externes en cybersécurité ont été mandatés pour enquêter sur la cause et l'impact.

Cet incident a des conséquences opérationnelles pour nos clients : Le traitement des commandes, des retours et des remboursements prend plus de temps que d'habitude. Nos magasins restent ouverts ; en revanche, les commandes en ligne – à l'exception des lentilles de contact, expédiées par un autre partenaire logistique – sont temporairement disponibles uniquement en retrait en magasin.

Des données clients d'Ace & Tate pourraient être concernées par cet incident. Des investigations complémentaires devront déterminer si des données sont affectées et, le cas échéant, lesquelles. Par précaution, nous avons informé nos clients et signalé l'incident à l'autorité néerlandaise de protection des données (Autoriteit Persoonsgegevens) ainsi qu'à l'ICO UK.

Oui, nous traitons cet incident comme une violation de données. Nous l'avons signalé le 5 août 2026 à l'autorité néerlandaise de protection des données (Autoriteit Persoonsgegevens) et à l'Information Commissioner's Office (ICO) britannique. Au fur et à mesure de l'enquête, nous avons transmis des informations complémentaires aux deux autorités, en dernier lieu après que CEVA a confirmé le 10 septembre 2026 que des données personnelles avaient été consultées et copiées. L'Autoriteit Persoonsgegevens est notre autorité chef de file dans l'UE. Nous restons en contact avec les deux autorités et leur fournissons toute information complémentaire qu'elles demandent.

L'incident s'est produit chez CEVA Logistics, le prestataire qui assure l'entreposage et l'expédition d'une partie de nos commandes. CEVA travaille pour de nombreuses organisations en Europe, dont plusieurs ont été touchées par le même incident. L'incident s'est produit au sein des systèmes de CEVA.

L'incident s'est produit dans les systèmes de CEVA. Nous avons immédiatement vérifié si nos propres systèmes étaient touchés et nous n'avons aucun élément indiquant que ce soit le cas. Notre site et les comptes clients n'ont pas été consultés.

L'accès aux systèmes concernés de CEVA a été bloqué dès la découverte de l'incident, et nous avons cessé de transmettre des données à CEVA le jour même. Les systèmes n'ont été remis en service qu'après que CEVA a confirmé que l'incident avait pris fin, qu'une partie indépendante avait examiné la sécurité des systèmes et que ceux-ci pouvaient de nouveau être utilisés en toute sécurité.

Oui, nous travaillons toujours avec CEVA. CEVA a donné suite aux exigences et recommandations de spécialistes externes en cybersécurité et a pris des mesures de sécurité supplémentaires. CEVA nous a confirmé qu'une partie indépendante avait examiné la sécurité des systèmes et établi que ceux-ci avaient été renouvelés et pouvaient de nouveau être utilisés en toute sécurité. Sur cette base, nous avons repris notre collaboration et leurs services ont redémarré le 27 août 2026. Nous sélectionnons nos partenaires avec soin et leur imposons contractuellement de protéger les données personnelles que nous leur confions. Cela ne rend pas une attaque impossible.

Nous ne pouvons pas encore dire si l'incident aurait pu être évité. CEVA a depuis donné suite aux exigences et recommandations de spécialistes externes en cybersécurité et a pris des mesures de sécurité supplémentaires. Protéger les informations de nos clients est une responsabilité importante. Nous utiliserons les conclusions de cette enquête pour renforcer notre approche partout où des améliorations sont identifiées.

Déterminer précisément quelles données sont concernées par un incident de sécurité est un processus complexe : de grands volumes de données doivent être examinés et validés et, comme il s'agit des systèmes d'une autre organisation, ce travail est réalisé par CEVA.

CEVA a confirmé que les données suivantes ont été consultées et copiées depuis ses systèmes : vos nom et coordonnées, y compris l'adresse e-mail, l'adresse de livraison, l'adresse de facturation et le numéro de téléphone ; votre numéro de commande et la date de commande ; les informations de livraison, y compris le mode de livraison et le magasin auquel votre commande était rattachée ; ainsi que les détails des articles commandés, dont le nom du produit et son prix.

Aucune donnée de paiement, aucun numéro de compte bancaire (IBAN), aucune donnée de carte de crédit, aucun nom d'utilisateur ni mot de passe n'est concerné par cet incident.

Pour les clients professionnels, la raison sociale et le numéro de TVA peuvent également être concernés.

Non. Les données d'ordonnance et les autres données médicales ne sont pas stockées dans les systèmes de CEVA concernés par cet incident. CEVA ne reçoit ces informations que sous forme papier.

Le 6 août 2026, nous avons envoyé un e-mail aux clients dont les données pouvaient être concernées. Le 14 septembre 2026, après avoir reçu de nouvelles informations de CEVA, nous avons de nouveau contacté par e-mail les clients dont l'implication est confirmée afin de les informer de ces nouvelles conclusions. Si vous avez reçu cet e-mail, les données décrites ci-dessus étaient concernées. Si vous n'avez reçu aucun e-mail de notre part, nous n'avons à ce jour aucun élément indiquant que vos données étaient concernées.

Si vous n'avez pas reçu d'e-mail de notre part le 6 août 2026, sur la base des informations dont nous disposions à ce moment-là, vos données ne figuraient pas parmi celles identifiées comme potentiellement concernées. Si l'enquête complémentaire menée par CEVA et par nous-mêmes a montré le 10 septembre 2026 que vos données étaient bel et bien concernées, nous vous avons informé dès que cela a été raisonnablement possible après réception de ces conclusions.

Sur la base des informations dont nous disposions en août, nous avions indiqué aux clients que leurs données personnelles pouvaient être concernées. CEVA a depuis confirmé que des données ont effectivement été consultées et copiées depuis ses systèmes. Nous avions dit que nous reviendrions vers vous dès qu'il y aurait de nouveaux éléments pertinents : c'est pourquoi nous vous avons contacté le 14 septembre 2026 pour partager ces nouvelles conclusions de l'enquête de CEVA.

Non. Ce que nous avons communiqué en août était exact sur la base des informations connues et validées à ce moment-là. Dans une enquête de cette ampleur, les constatations apparaissent progressivement. L'enquête complémentaire de CEVA a établi que davantage de clients étaient concernés que ce qui pouvait être déterminé en août, et nous avons informé ces clients le 14 septembre 2026. Nous préférons faire preuve de transparence et vous informer dès que les conclusions sont validées plutôt que d'attendre que chaque détail soit définitif. Nous ne pouvons pas dire si de nouvelles informations suivront.

Oui. Les données de paiement, les numéros de compte bancaire (IBAN) et les données de carte de crédit ne sont pas partagés avec CEVA et ne sont donc pas concernés par cet incident.

Vos identifiants ne sont pas concernés : les noms d'utilisateur et les mots de passe ne sont pas partagés avec CEVA et nos propres systèmes n'ont pas été consultés. Vous n'avez pas à changer votre mot de passe. Si vous utilisez le même mot de passe sur d'autres sites, il est toujours judicieux de le changer là-bas - non pas à cause de cet incident, mais parce que les mots de passe réutilisés sont la cause la plus fréquente de piratages de comptes.

Les données ont été copiées depuis les systèmes de CEVA. CEVA surveille si des données issues de cet incident sont proposées ou publiées en ligne, y compris sur le dark web, et à ce jour aucun élément en ce sens n'a été constaté. Si cela change, nous mettrons cette page à jour et informerons les clients concernés.

CEVA prépare, expédie et traite les retours d'une partie de nos commandes. Pour cela, il a besoin de vos nom, adresse, coordonnées et informations de commande. Il ne reçoit que ce qui est nécessaire à ces services, pour notre compte et dans le cadre d'un contrat de sous-traitance. Nous sélectionnons nos partenaires avec soin et leur imposons contractuellement de sécuriser et de protéger les données personnelles que nous leur confions.

Nous conservons les données personnelles aussi longtemps que nécessaire à la finalité pour laquelle elles ont été collectées, ou aussi longtemps que la loi l'exige. Certaines données de commande et de facturation doivent être conservées à des fins fiscales et administratives, et il peut en aller de même pour les données médicales. C'est pourquoi des données relatives à des achats anciens peuvent encore figurer dans nos systèmes. CEVA ne traite que les données nécessaires à la préparation, à la livraison et au retour de votre commande, pour notre compte et dans le cadre d'un contrat de sous-traitance.

Nous voulons être aussi transparents que possible. En août, nous ne pouvions pas exclure que des données personnelles aient été consultées ou copiées, et nous préférons vous le dire par précaution plutôt que d'attendre, afin que vous puissiez rester vigilant dès le départ face au phishing et à d'autres formes d'utilisation abusive.

Comme vos nom, coordonnées et informations de commande ont été copiés, le risque de phishing par e-mail, message ou téléphone est accru.

- Soyez particulièrement vigilant face aux messages de phishing. Vérifiez l'expéditeur, méfiez-vous des fautes de frappe et regardez attentivement ce qui suit le @ dans une adresse e-mail.

- Méfiez-vous des faux messages de livraison ou de suivi de colis. Des données de commande et de livraison étant concernées, vous pourriez recevoir des messages semblant provenir de notre partenaire de livraison. Ne cliquez pas sur les liens contenus dans des notifications de livraison inattendues - vérifiez plutôt le statut de votre commande via votre compte sur aceandtate.com.

- Ne communiquez jamais votre mot de passe ou vos données de paiement par e-mail, téléphone ou SMS.

- Un message vous semble douteux ? Ne cliquez pas sur les liens et n'ouvrez pas les pièces jointes provenant d'expéditeurs que vous ne connaissez pas, et consultez ci-dessous « Comment reconnaître un e-mail authentique d'Ace & Tate ? ».

Notre adresse e-mail officielle est hello@aceandtate.com et les newsletters sont envoyées depuis hello@sending.aceandtate.com. Vérifiez l'adresse de l'expéditeur : un message frauduleux peut sembler presque identique. Un message vous semble douteux ? Ne cliquez pas sur les liens. Rendez-vous sur aceandtate.com, connectez-vous et vérifiez votre commande depuis votre compte.

Écrivez à hello@aceandtate.com et nous traiterons votre demande dans un délai d'un mois. Si votre demande est complexe ou si nous recevons un grand nombre de demandes, nous pouvons prolonger ce délai de deux mois supplémentaires au maximum et vous en informerons. Vous pouvez demander quelles données personnelles nous détenons à votre sujet, en demander la rectification ou nous demander de les supprimer. Certaines données - les factures et les informations d'ordonnance, par exemple - doivent être conservées pendant une durée fixée par la loi et ne peuvent donc pas toujours être entièrement supprimées.

Oui. Les services de CEVA ont repris le 27 août 2026 et les commandes en ligne avec livraison à domicile sont de nouveau disponibles. Vous recevez une confirmation d'expédition avec un lien de suivi dès que votre commande est en route. Les délais de livraison sont revenus à la normale.

Oui. Nos magasins sont ouverts comme d'habitude et vous y êtes les bienvenus, et vous pouvez réserver votre examen de vue dans le magasin le plus proche. Les commandes en ligne sont de nouveau possibles, avec livraison à domicile comme avec retrait en magasin.

Parce que vous êtes client d'Ace & Tate et non de CEVA. Nous sommes responsables de vos données personnelles et c'est donc à nous de vous informer.

Nous mettons cette page à jour dès qu'il y a des informations nouvelles et pertinentes, et nous contactons directement par e-mail les clients concernés lorsque l'enquête de CEVA produit des conclusions qui les concernent. Nous l'avons fait le 6 août puis de nouveau le 14 septembre 2026. En cas de nouvelles conclusions pertinentes, nous procéderons de même.

Si vous ne trouvez pas la réponse à votre question sur cette page, n'hésitez pas à contacter notre service client à l'adresse hello@aceandtate.com. Nous mettons cette page à jour et informons par e-mail les clients concernés dès que de nouvelles informations sont disponibles.

Abonnez-vous à notre newsletter pour découvrir avant tout le monde ce qui se passe chez Ace & Tate.