FAQs
Am 1. August 2026 kam es bei einem Logistikpartner von Ace & Tate zu einem Sicherheitsvorfall, bei dem unbefugter Zugriff aufeinem Teil seiner Systeme erfolgte. Nachdem der Logistikpartner den Vorfall bemerkt hatte, wurde der Zugang zu diesen Systemen sofort gesperrt, es wurden zusätzliche Sicherheitsmaßnahmen ergriffen und externe Cybersecurity-Spezialisten beauftragt, Ursache und Auswirkungen zu untersuchen.
Das hat operative Auswirkungen für dich: Die Bearbeitung von Bestellungen, Retouren und Rückerstattungen dauert länger, als du es von uns gewohnt bist. Unsere Stores bleiben geöffnet; Online-Bestellungen – mit Ausnahme von Kontaktlinsen, die von einem anderen Logistikpartner versendet werden – sind vorübergehend jedoch nur mit Abholung im Store möglich.
Möglicherweise sind Kundendaten von Ace & Tate von diesem Vorfall betroffen. Weitere Untersuchungen müssen zeigen, ob und – wenn ja – welche Daten betroffen sind. Vorsorglich haben wir unsere Kundinnen und Kunden informiert und den Vorfall bei der niederländischen Datenschutzbehörde (Autoriteit Persoonsgegevens) und der UK ICO gemeldet.
Ja, wir behandeln dies als Datenschutzverletzung. Wir haben den Vorfall am 5. August 2026 bei der niederländischen Datenschutzbehörde (Autoriteit Persoonsgegevens) und beim britischen Information Commissioner's Office (ICO) gemeldet. Im Verlauf der Untersuchung haben wir beide Behörden mit weiteren Informationen versorgt, zuletzt nachdem CEVA am 10. September 2026 bestätigt hatte, dass personenbezogene Daten eingesehen und kopiert wurden. Die Autoriteit Persoonsgegevens ist unsere federführende Aufsichtsbehörde in der EU. Wir stehen mit beiden Behörden in Kontakt und stellen alle weiteren erforderlichen Informationen bereit.
Der Vorfall hat sich bei CEVA Logistics ereignet, dem Dienstleister, der die Lagerung und den Versand eines Teils unserer Bestellungen übernimmt. CEVA arbeitet für viele Organisationen in ganz Europa, von denen mehrere von demselben Vorfall betroffen waren. Der Vorfall ereignete sich in den Systemen von CEVA.
Der Vorfall hat sich in den Systemen von CEVA ereignet. Wir haben umgehend geprüft, ob unsere eigenen Systeme betroffen sind, und haben keine Hinweise darauf. Auf unsere Website und Kundenkonten wurde nicht zugegriffen.
Der Zugang zu den betroffenen CEVA-Systemen wurde gesperrt, sobald der Vorfall entdeckt wurde, und wir haben noch am selben Tag die Datenübermittlung an CEVA eingestellt. Die Systeme wurden erst wieder in Betrieb genommen, nachdem CEVA bestätigt hatte, dass der Vorfall beendet war, eine unabhängige Partei die Sicherheit der Systeme geprüft hatte und die Systeme wieder sicher genutzt werden können.
Ja, wir arbeiten weiterhin mit CEVA zusammen. CEVA hat die Anforderungen und Empfehlungen externer Cybersecurity-Spezialisten umgesetzt und zusätzliche Sicherheitsmaßnahmen ergriffen. CEVA hat uns bestätigt, dass eine unabhängige Partei die Sicherheit der Systeme geprüft und festgestellt hat, dass diese erneuert wurden und wieder sicher genutzt werden können. Auf dieser Grundlage haben wir die Zusammenarbeit wieder aufgenommen; die Dienste wurden am 27. August 2026 wieder aufgenommen.
Wir wählen unsere Partner sorgfältig aus und verpflichten sie vertraglich, die ihnen anvertrauten personenbezogenen Daten zu schützen. Dennoch kann kein Unternehmen einen Cyberangriff vollständig ausschließen.
Wir können noch nicht sagen, ob der Vorfall hätte verhindert werden können. CEVA hat inzwischen die Anforderungen und Empfehlungen externer Cybersecurity-Spezialisten umgesetzt und zusätzliche Sicherheitsmaßnahmen ergriffen. Der Schutz von Kundendaten ist eine wichtige Verantwortung, die wir sehr ernst nehmen. Wir werden die Erkenntnisse aus dieser Untersuchung nutzen, um unsere Prozesse überall dort zu verbessern, wo Optimierungspotenzial festgestellt wird.
Genau festzustellen, welche Daten bei einem Sicherheitsvorfall betroffen sind, ist ein komplexer Prozess. Große Datenmengen müssen sorgfältig geprüft und ausgewertet werden. Da es sich um die Systeme eines anderen Unternehmens handelt, wurde diese Untersuchung von CEVA durchgeführt.
Nach den Informationen, die uns derzeit vorliegen, könnten folgende Daten betroffen sein: Name und Kontaktdaten, wie E-Mail-Adresse, Liefer- und Rechnungsadresse, Telefonnummer, Versandart Tracking-Informationen sowie Angaben zu deiner Bestellung (z. B. das bestellte Produkt und dessen Preis). Zahlungsdaten, Bankverbindungen (IBANs), Kreditkartendaten, Benutzernamen oder Passwörter sind von diesem Vorfall nicht betroffen.
Nein. Rezept- und andere medizinische Daten werden nicht in den von diesem Vorfall betroffenen CEVA-Systemen gespeichert. CEVA erhält diese Informationen ausschließlich in Papierform.
Am 6. August 2026 haben wir die Kund*innen per E-Mail informiert, deren Daten möglicherweise betroffen waren. Am 14. September 2026 haben wir nach neuen Informationen von CEVA diejenigen Kund*innen, deren Betroffenheit bestätigt ist, erneut per E-Mail kontaktiert, um sie über diese neuen Erkenntnisse zu informieren. Wenn du diese E-Mail erhalten hast, sind die oben beschriebenen Daten betroffen. Wenn du keine E-Mail von uns erhalten hast, haben wir derzeit keinen Hinweis darauf, dass deine Daten betroffen sind.
Wenn du am 6. August 2026 keine E-Mail von uns erhalten hast, gehörten deine Daten nach den Informationen, die uns zu diesem Zeitpunkt vorlagen, nicht zu den Daten, die möglicherweise betroffen waren. Wenn die weitere Untersuchung von CEVA und uns am 10. September 2026 ergeben hat, dass deine Daten tatsächlich betroffen sind, haben wir dich so schnell wie vernünftigerweise möglich informiert, nachdem uns diese Erkenntnisse vorlagen.
Auf Grundlage der uns im August bekannten Informationen haben wir unsere Kund*innen darüber informiert, dass ihre personenbezogenen Daten möglicherweise betroffen sind. CEVA hat inzwischen bestätigt, dass Daten tatsächlich eingesehen und aus den Systemen kopiert wurden. Wir hatten zugesagt, uns zu melden, sobald es neue und relevante Entwicklungen gibt. Deshalb haben wir dich am 14. September 2026 kontaktiert, um dich über diese neuen Erkenntnisse aus der Untersuchung von CEVA zu informieren.
Nein. Was wir im August mitgeteilt haben, war auf Grundlage der zu diesem Zeitpunkt bekannten und validierten Informationen korrekt. Bei einer Untersuchung dieses Umfangs ergeben sich Erkenntnisse Schritt für Schritt. Die weitere Untersuchung von CEVA hat ergeben, dass mehr Kund*innen betroffen sind, als sich im August feststellen ließ. Diese haben wir am 14. September 2026 informiert.
Wir sind lieber transparent und informieren dich, sobald Erkenntnisse validiert sind, als zu warten, bis jedes Detail endgültig feststeht. Ob weitere Informationen folgen, können wir derzeit nicht sagen.
Ja. Zahlungsdaten, Bankverbindungen (IBANs) und Kreditkartendaten werden nicht an CEVA weitergegeben und sind daher von diesem Vorfall nicht betroffen.
Deine Zugangsdaten sind nicht betroffen: Benutzernamen und Passwörter werden nicht an CEVA weitergegeben, und auf unsere eigenen Systeme wurde nicht zugegriffen. Du musst dein Passwort daher nicht ändern. Wenn du dasselbe Passwort auf anderen Websites verwendest, ist es trotzdem sinnvoll, es dort zu ändern – nicht wegen dieses Vorfalls, sondern weil die Wiederverwendung von Passwörtern ein häufiges Risiko für Kontoübernahmen darstellt.
Die Daten wurden aus den Systemen von CEVA kopiert. CEVA überwacht, ob Daten aus diesem Vorfall online angeboten oder veröffentlicht werden, auch im Darknet. Bislang gibt es keine Hinweise darauf. Sollte sich das ändern, aktualisieren wir diese Seite und informieren die betroffenen Kund*innen.
CEVA bereitet einen Teil unserer Bestellungen vor, versendet sie und bearbeitet Retouren. Dafür werden dein Name, deine Adresse, deine Kontaktdaten und deine Bestellinformationen benötigt. CEVA erhält nur die Daten, die für diese Leistungen erforderlich sind – in unserem Auftrag und auf Grundlage eines Auftragsverarbeitungsvertrags. Wir wählen unsere Partner sorgfältig aus und verpflichten sie vertraglich, die ihnen anvertrauten personenbezogenen Daten zu sichern und zu schützen.
Wir speichern personenbezogene Daten so lange, wie wir sie für den Zweck benötigen, zu dem sie erhoben wurden, oder so lange, wie das Gesetz es vorschreibt. Bestimmte Bestell- und Rechnungsdaten müssen aus steuerlichen und administrativen Gründen aufbewahrt werden; dasselbe kann für medizinische Daten gelten. Deshalb können Daten aus älteren Käufen noch in unseren Systemen vorhanden sein. CEVA verarbeitet nur die Daten, die für die Vorbereitung, Lieferung und Rücksendung deiner Bestellung erforderlich sind – in unserem Auftrag und auf Grundlage eines Auftragsverarbeitungsvertrags.
Wir möchten so transparent wie möglich sein. Im August konnten wir nicht ausschließen, dass personenbezogene Daten eingesehen oder kopiert wurden. Deshalb informieren wir dich lieber vorsorglich, als abzuwarten – damit du von Anfang an auf Phishing und andere Formen von Missbrauch achten kannst.
Da dein Name, deine Kontaktdaten und deine Bestellinformationen kopiert wurden, besteht ein erhöhtes Risiko für Phishing per E-Mail, Nachricht oder Telefon.
- Sei besonders wachsam bei Phishing-Nachrichten. Prüfe den Absender, achte auf Tippfehler und kontrolliere die E-Mail-Adresse genau, insbesondere die Domain nach dem @.
- Achte auf gefälschte Versand- oder Sendungsverfolgungsnachrichten. Da Bestell- und Lieferdaten betroffen sind, könntest du Nachrichten erhalten, die scheinbar von unserem Versandpartner stammen. Klicke nicht auf Links in unerwarteten Lieferbenachrichtigungen. Prüfe den Status deiner Bestellung stattdessen über dein Konto auf aceandtate.com.
- Teile dein Passwort oder deine Zahlungsdaten niemals per E-Mail, Telefon oder SMS.
- Du bist dir bei einer Nachricht unsicher? Klicke nicht auf Links und öffne keine Anhänge von Absendern, die du nicht kennst oder denen du nicht vertraust. Lies auch den Abschnitt „Wie erkenne ich eine echte E-Mail von Ace & Tate?“ weiter unten.
Unsere offizielle E-Mail-Adresse ist hello@aceandtate.com, und Newsletter werden von hello@sending.aceandtate.com versendet. Prüfe die Absenderadresse: Eine betrügerische Nachricht kann fast identisch aussehen. Du bist dir bei einer Nachricht unsicher? Klicke nicht auf die Links. Gehe auf aceandtate.com, melde dich an und prüfe dort deine Bestellung.
Schreibe eine E-Mail an hello@aceandtate.com. Wir bearbeiten deine Anfrage innerhalb eines Monats. Ist deine Anfrage komplex oder erhalten wir eine große Zahl von Anfragen, können wir diese Frist um bis zu zwei weitere Monate verlängern. In diesem Fall informieren wir dich darüber.
Du kannst erfragen, welche personenbezogenen Daten wir über dich gespeichert haben, Berichtigungen verlangen oder uns bitten, deine Daten zu löschen. Bestimmte Daten – etwa Rechnungen und Rezeptangaben – müssen wir für einen gesetzlich vorgeschriebenen Zeitraum aufbewahren und können daher nicht immer vollständig gelöscht werden.
Ja. Die Dienste von CEVA wurden am 27. August 2026 wieder aufgenommen, und Online-Bestellungen mit Lieferung nach Hause sind wieder möglich. Du erhältst eine Versandbestätigung mit einem Link zur Sendungsverfolgung, sobald deine Bestellung unterwegs ist. Die Lieferzeiten entsprechen wieder den gewohnten Lieferzeiten.
Ja. Unsere Stores sind wie gewohnt geöffnet und du bist herzlich willkommen. Einen Sehtest kannst du in deinem nächstgelegenen Store buchen. Online-Bestellungen sind wieder möglich – sowohl mit Lieferung nach Hause als auch mit Abholung im Store.
Weil du Kund*in von Ace & Tate bist und nicht von CEVA. Wir sind für den Schutz deiner personenbezogenen Daten verantwortlich und informieren dich deshalb selbst.
Wir aktualisieren diese Seite, sobald es neue und relevante Informationen gibt, und kontaktieren betroffene Kund*innen direkt per E-Mail, wenn die Untersuchung von CEVA Erkenntnisse liefert, die sie betreffen. Das haben wir am 6. August und erneut am 14. September 2026 getan. Sollten sich weitere relevante Erkenntnisse ergeben, verfahren wir genauso.
Findest du die Antwort auf deine Frage nicht auf dieser Seite? Dann wende dich gerne an unseren Kundenservice unter hello@aceandtate.com. Wir aktualisieren diese Seite und informieren betroffene Kund*innen per E-Mail, sobald es neue relevante Informationen gibt.