FAQs
Op 1 augustus 2026 heeft onze logistieke partner CEVA Logistics ons geïnformeerd dat een onbevoegde partij toegang heeft gekregen tot een deel van hun systemen, die worden gebruikt voor de verwerking van bestellingen van Ace & Tate. Diezelfde dag hebben wij de gegevensuitwisseling met hen stopgezet. CEVA heeft de toegang tot die systemen geblokkeerd, aanvullende beveiligingsmaatregelen genomen en externe cybersecurityspecialisten ingeschakeld om de oorzaak en de impact te onderzoeken. Wij hebben ook onderzocht of onze eigen systemen zijn geraakt en wij hebben geen aanwijzingen dat dit het geval is - onze website en klantaccounts zijn niet benaderd.
Op 3 augustus 2026 liet CEVA ons weten dat niet kon worden uitgesloten dat persoonsgegevens betrokken waren. Uit voorzorg hebben wij op 5 augustus 2026 melding gedaan bij de Autoriteit Persoonsgegevens, onze leidende toezichthouder in de EU, en bij de Britse Information Commissioner's Office (ICO). Op 6 augustus 2026 hebben wij de klanten gemaild van wie op dat moment bekend was dat zij mogelijk betrokken waren.
Op 10 september 2026 heeft CEVA bevestigd dat persoonsgegevens van klanten van Ace & Tate daadwerkelijk zijn ingezien en gekopieerd uit hun systemen. Op 14 september 2026 zijn wij begonnen de betrokken klanten opnieuw per e-mail te benaderen om hen te informeren over deze nieuwe uitkomsten van het onderzoek van CEVA.
Ja, wij behandelen dit als een datalek. Wij hebben op 5 augustus 2026 melding gedaan bij de Autoriteit Persoonsgegevens en bij de Britse Information Commissioner's Office (ICO). Naarmate het onderzoek vorderde, hebben wij beide toezichthouders van nadere informatie voorzien, voor het laatst nadat CEVA op 10 september 2026 had bevestigd dat persoonsgegevens zijn ingezien en gekopieerd. De Autoriteit Persoonsgegevens is onze leidende toezichthouder in de EU. Wij staan in contact met beide toezichthouders en verstrekken alle verdere informatie die zij nodig hebben.
Het incident heeft plaatsgevonden bij CEVA Logistics, de partij die de opslag en verzending van een deel van onze bestellingen verzorgt. CEVA werkt voor veel organisaties in heel Europa en een aantal daarvan is door hetzelfde incident geraakt. Het incident heeft zich voorgedaan binnen de systemen van CEVA.
Het incident heeft plaatsgevonden in de systemen van CEVA. Wij hebben direct onderzocht of onze eigen systemen zijn geraakt en wij hebben geen aanwijzingen dat dit het geval is. Onze website en klantaccounts zijn niet benaderd.
De toegang tot de getroffen systemen van CEVA is geblokkeerd zodra het incident werd ontdekt, en wij hebben diezelfde dag de gegevensuitwisseling met CEVA stopgezet. De systemen zijn pas weer in gebruik genomen nadat CEVA had bevestigd dat het incident was beëindigd, dat een onafhankelijke partij de beveiliging van de systemen had beoordeeld en dat de systemen weer veilig konden worden gebruikt.
Ja, wij werken nog steeds met CEVA. CEVA heeft opvolging gegeven aan de eisen en aanbevelingen van externe cybersecurityspecialisten en aanvullende beveiligingsmaatregelen genomen. CEVA heeft ons bevestigd dat een onafhankelijke partij de beveiliging van de systemen heeft onderzocht en heeft vastgesteld dat deze zijn vernieuwd en weer veilig kunnen worden gebruikt. Op basis daarvan hebben wij de samenwerking hervat en zijn hun diensten op 27 augustus 2026 hervat. Wij selecteren onze partners zorgvuldig en verplichten hen contractueel de persoonsgegevens die wij hun toevertrouwen te beschermen. Dat maakt een aanval niet onmogelijk.
Wij kunnen nog niet zeggen of het incident voorkomen had kunnen worden. CEVA heeft inmiddels opvolging gegeven aan de eisen en aanbevelingen van externe cybersecurityspecialisten en aanvullende beveiligingsmaatregelen genomen. Het beschermen van klantgegevens is een belangrijke verantwoordelijkheid. Wij gebruiken de uitkomsten van dit onderzoek om onze aanpak te versterken waar verbeteringen worden vastgesteld.
Precies vaststellen welke gegevens bij een beveiligingsincident betrokken zijn, is een complex proces: er moeten grote hoeveelheden gegevens worden onderzocht en gevalideerd, en omdat het om de systemen van een andere organisatie gaat, wordt dat werk door CEVA uitgevoerd.
CEVA heeft bevestigd dat de volgende gegevens zijn ingezien en gekopieerd uit hun systemen: je naam en contactgegevens, waaronder e-mailadres, bezorgadres, factuuradres en telefoonnummer; je ordernummer en besteldatum; bezorginformatie, waaronder de bezorgmethode en de winkel waaraan je bestelling was gekoppeld; en gegevens over de bestelde artikelen, waaronder de productnaam en de prijs.
Er zijn geen betaalgegevens, bankrekeningnummers (IBAN's), creditcardgegevens, gebruikersnamen of wachtwoorden betrokken bij dit incident. Deze worden in het geheel niet met CEVA gedeeld.
Voor zakelijke klanten kunnen ook bedrijfsnaam en btw-nummer betrokken zijn.
Nee. Recept- en andere medische gegevens worden niet opgeslagen in de systemen van CEVA die bij dit incident betrokken zijn. CEVA ontvangt deze informatie uitsluitend op papier.
Op 6 augustus 2026 hebben wij de klanten gemaild van wie de gegevens mogelijk betrokken waren. Op 14 september 2026 zijn wij, na nieuwe informatie van CEVA, begonnen de klanten van wie is vastgesteld dat zij betrokken zijn opnieuw per e-mail te benaderen om hen over deze nieuwe uitkomsten te informeren. Als je die e-mail hebt ontvangen, zijn de hierboven beschreven gegevens betrokken. Als je geen e-mail van ons hebt ontvangen, hebben wij op dit moment geen aanwijzing dat jouw gegevens betrokken zijn.
Heb je op 6 augustus 2026 geen e-mail van ons ontvangen, dan behoorden jouw gegevens op basis van de informatie die wij op dat moment hadden niet tot de gegevens die als mogelijk betrokken waren aangemerkt. Bleek uit het nadere onderzoek van CEVA en van onszelf op 10 september 2026 dat jouw gegevens wel degelijk betrokken waren, dan hebben wij je zo snel als redelijkerwijs mogelijk was geïnformeerd nadat wij die uitkomsten hadden ontvangen.
Op basis van de informatie die wij in augustus hadden, hebben wij klanten laten weten dat hun persoonsgegevens mogelijk betrokken waren. CEVA heeft inmiddels bevestigd dat gegevens daadwerkelijk zijn ingezien en gekopieerd uit hun systemen. Wij hebben toegezegd bij je terug te komen zodra er nieuwe en relevante ontwikkelingen waren, en daarom hebben zijn wij op 14 september 2026 onze klanten gaan inforemren om deze nieuwe uitkomsten van het onderzoek van CEVA te delen.
Nee. Wat wij in augustus hebben gedeeld, klopte op basis van de informatie die op dat moment bekend en gevalideerd was. Bij een onderzoek van deze omvang komen inzichten stap voor stap naar voren. Uit het nadere onderzoek van CEVA is gebleken dat meer klanten betrokken zijn dan in augustus kon worden vastgesteld, en die klanten hebben wij op 14 september 2026 geïnformeerd. Wij zijn liever transparant en laten het je weten zodra uitkomsten zijn gevalideerd, dan dat wij wachten tot ieder detail definitief is. Of er nog nieuwe informatie volgt, kunnen wij niet zeggen.
Ja. Betaalgegevens, bankrekeningnummers (IBAN's) en creditcardgegevens worden niet met CEVA gedeeld en zijn dan ook niet betrokken bij dit incident.
Je inloggegevens zijn niet betrokken: gebruikersnamen en wachtwoorden worden niet met CEVA gedeeld en onze eigen systemen zijn niet benaderd. Je hoeft je wachtwoord niet te wijzigen. Gebruik je hetzelfde wachtwoord op andere websites, dan is het altijd verstandig dat daar te wijzigen - niet vanwege dit incident, maar omdat hergebruikte wachtwoorden de meest voorkomende oorzaak zijn van accountovernames.
De gegevens zijn gekopieerd uit de systemen van CEVA. CEVA monitort of gegevens uit dit incident online worden aangeboden of gepubliceerd, ook op het darkweb, en tot op heden zijn daar geen aanwijzingen voor gevonden. Verandert dat, dan werken wij deze pagina bij en informeren wij de betrokken klanten.
CEVA maakt een deel van onze bestellingen gereed, verzendt deze en verwerkt de retouren. Daarvoor hebben zij je naam, adres, contactgegevens en bestelgegevens nodig. Zij ontvangen alleen wat nodig is voor die diensten, namens ons en op basis van een verwerkersovereenkomst. Wij selecteren onze partners zorgvuldig en verplichten hen contractueel de persoonsgegevens die wij hun toevertrouwen te beveiligen en te beschermen.
Wij bewaren persoonsgegevens zolang wij deze nodig hebben voor het doel waarvoor ze zijn verzameld, of zolang de wet dat vereist. Bepaalde bestel- en factuurgegevens moeten wij om fiscale en administratieve redenen bewaren, en dat kan ook gelden voor medische gegevens. Daarom kunnen gegevens van oudere aankopen nog in onze systemen staan. CEVA verwerkt alleen de gegevens die nodig zijn om je bestelling gereed te maken, te bezorgen en retour te nemen, namens ons en op basis van een verwerkersovereenkomst.
Wij willen zo transparant mogelijk zijn. In augustus konden wij niet uitsluiten dat persoonsgegevens waren ingezien of gekopieerd, en dan vertellen wij het je liever uit voorzorg dan dat wij wachten, zodat je vanaf het begin alert kunt zijn op phishing en andere vormen van misbruik.
Omdat je naam, contactgegevens en bestelgegevens zijn gekopieerd, is er een verhoogd risico op phishing via e-mail, berichten of telefoon.
- Wees extra alert op phishingberichten. Controleer de afzender, let op typefouten en kijk goed naar wat er na de @ in een e-mailadres staat.
- Wees alert op valse bezorg- of track & trace-berichten. Omdat bestel- en bezorggegevens betrokken zijn, kun je berichten ontvangen die afkomstig lijken van onze bezorgpartner over een pakket of bestelling. Klik niet op links in onverwachte bezorgberichten - controleer de status van je bestelling via je account op aceandtate.com.
- Deel je wachtwoord of betaalgegevens nooit per e-mail, telefoon of sms.
- Twijfel je over een bericht? Klik niet op links en open geen bijlagen in berichten van afzenders die je niet kent of vertrouwt, en lees hieronder 'Hoe herken ik een echte e-mail van Ace & Tate?'.
Ons officiële e-mailadres is hello@aceandtate.com en nieuwsbrieven worden verstuurd vanaf hello@sending.aceandtate.com. Controleer het afzenderadres: een frauduleus bericht kan er bijna identiek uitzien. Twijfel je over een bericht? Klik dan niet op de links. Ga naar aceandtate.com, log in en controleer je bestelling daar.
Stuur een e-mail naar hello@aceandtate.com; wij behandelen je verzoek binnen één maand. Is je verzoek complex of ontvangen wij een groot aantal verzoeken, dan kunnen wij die termijn met maximaal twee maanden verlengen en laten wij je dat weten. Je kunt vragen welke persoonsgegevens wij van je hebben, om correctie vragen of ons vragen ze te verwijderen. Bepaalde gegevens - bijvoorbeeld facturen en receptgegevens - moeten wij een wettelijk voorgeschreven periode bewaren en kunnen daarom niet altijd volledig worden verwijderd.
Ja. De dienstverlening van CEVA is op 27 augustus 2026 hervat en online bestellingen met thuisbezorging zijn weer mogelijk. Je ontvangt een verzendbevestiging met een track & trace-link zodra je bestelling onderweg is. De levertijden zijn weer als vanouds.
Ja. Onze winkels zijn gewoon open en je bent van harte welkom, en je kunt een oogmeting boeken bij een winkel bij jou in de buurt. Online bestellen kan weer, zowel met thuisbezorging als met ophalen in de winkel.
Omdat je klant bent van Ace & Tate en niet van CEVA. Wij zijn verantwoordelijk voor jouw persoonsgegevens en informeren je daarom zelf.
Wij werken deze pagina bij zodra er nieuwe en relevante informatie is, en wij benaderen betrokken klanten rechtstreeks per e-mail wanneer het onderzoek van CEVA uitkomsten oplevert die hen raken. Dat hebben wij op 6 augustus en opnieuw op 14 september 2026 gedaan. Komen er verdere relevante uitkomsten, dan doen wij dat opnieuw.
Staat het antwoord op je vraag niet op deze pagina? Neem dan gerust contact op met onze klantenservice via hello@aceandtate.com. Wij werken deze pagina bij en mailen de betrokken klanten zodra er meer informatie bekend is.