Incidente de seguridad en nuestro socio logístico
El 1 de agosto de 2026, nuestro socio logístico CEVA Logistics nos informó de que una parte no autorizada había accedido a parte de sus sistemas, que se utilizan para procesar los pedidos de Ace & Tate. Ese mismo día dejamos de compartir datos con ellos. CEVA bloqueó el acceso a esos sistemas, adoptó medidas de seguridad adicionales y contrató a especialistas externos en ciberseguridad para investigar la causa y el impacto. También investigamos si nuestros propios sistemas se habían visto afectados y no tenemos indicios de que así sea: no se accedió a nuestra web, nuestra app ni a las cuentas de clientes.

El 3 de agosto de 2026, CEVA nos comunicó que no podía descartar que hubiera datos personales implicados. Como precaución, el 5 de agosto notificamos el incidente a la autoridad neerlandesa de protección de datos (Autoriteit Persoonsgegevens), nuestra autoridad de control principal en la UE, y a la Information Commissioner's Office (ICO) del Reino Unido. El 6 de agosto enviamos un correo a los clientes que en ese momento constaban como posiblemente afectados.

El 10 de septiembre de 2026, CEVA confirmó que los datos personales de clientes de Ace & Tate sí fueron consultados y copiados de sus sistemas. El 14 de septiembre de 2026 volvimos a ponernos en contacto por correo con los clientes afectados para informarles de estas nuevas conclusiones. Si no has recibido ningún correo nuestro, por el momento no tenemos indicios de que tus datos estuvieran implicados. CEVA supervisa si los datos de este incidente se ofrecen o publican en internet, incluida la dark web, y hasta la fecha no se han encontrado indicios de ello.

27 de agosto de 2026 - se reanudaron los servicios de CEVA. Los pedidos, los envíos y las devoluciones vuelven a procesarse y los pedidos online con entrega a domicilio están disponibles de nuevo.
FAQs

FAQs

El 1 de agosto de 2026 se produjo un incidente de seguridad en uno de los socios logísticos de Ace & Tate, que dio lugar a un acceso no autorizado a parte de sus sistemas. En cuanto el socio tuvo conocimiento del incidente, bloqueó inmediatamente el acceso a los sistemas afectados, adoptó medidas de seguridad adicionales y contrató a especialistas externos en ciberseguridad para investigar la causa, el alcance y el posible impacto.

Como consecuencia, el incidente está teniendo algunas repercusiones operativas para nuestros clientes. El procesamiento de pedidos, devoluciones y reembolsos puede tardar más de lo habitual. Nuestras tiendas físicas permanecen abiertas y operan con normalidad. Sin embargo, temporalmente, los pedidos online solo están disponibles con recogida en tienda, a excepción de las lentillas, que continúan enviándose a domicilio a través de otro socio logístico.

Es posible que este incidente afecte a datos de clientes de Ace & Tate. Las investigaciones en curso deberán determinar si hay datos afectados y, en su caso, cuáles. Como medida de precaución, hemos informado a nuestros clientes y hemos notificado el incidente a la autoridad neerlandesa de protección de datos, Autoriteit Persoonsgegevens, y a la autoridad británica de protección de datos, la Information Commissioner’s Office (ICO).

Sí, lo tratamos como una brecha de datos. El 5 de agosto de 2026 lo notificamos a la autoridad neerlandesa de protección de datos (Autoriteit Persoonsgegevens) y a la Information Commissioner's Office (ICO) del Reino Unido. A medida que avanzaba la investigación hemos facilitado más información a ambas autoridades, la última vez después de que CEVA confirmara el 10 de septiembre de 2026 que se habían consultado y copiado datos personales. La Autoriteit Persoonsgegevens es nuestra autoridad de control principal en la UE. Seguimos en contacto con ambas autoridades y les facilitamos cualquier información adicional que requieran.

El incidente se produjo en CEVA Logistics, el proveedor encargado del almacenamiento y envío de parte de nuestros pedidos. CEVA trabaja con numerosas organizaciones en toda Europa, varias de las cuales también se vieron afectadas por el mismo incidente. El incidente se produjo dentro de los sistemas de CEVA.

El incidente se produjo en los sistemas de CEVA. Investigamos de inmediato si nuestros propios sistemas se habían visto afectados y no tenemos indicios de que así sea. No se accedió a nuestra web ni a las cuentas de clientes.

El acceso a los sistemas afectados de CEVA se bloqueó en cuanto se detectó el incidente, y ese mismo día dejamos de compartir datos con CEVA. Los sistemas no volvieron a utilizarse hasta que CEVA confirmó que el incidente había terminado, y que una parte independiente había revisado la seguridad de los sistemas y que estos podían volver a usarse de forma segura.

Sí, seguimos trabajando con CEVA. CEVA ha aplicado los requisitos y las recomendaciones de especialistas externos en ciberseguridad y ha adoptado medidas de seguridad adicionales. CEVA nos ha confirmado que una parte independiente examinó la seguridad de los sistemas y determinó que se han renovado y pueden volver a utilizarse de forma segura. Sobre esa base reanudamos nuestra colaboración y sus servicios se restablecieron el 27 de agosto de 2026. Seleccionamos a nuestros socios con cuidado y les exigimos por contrato que protejan los datos personales que les confiamos. Eso no hace que un ataque sea imposible.

Aún no podemos determinar si el incidente podría haberse evitado. Desde entonces, CEVA ha aplicado los requisitos y recomendaciones de especialistas externos en ciberseguridad y ha adoptado medidas de seguridad adicionales.

La protección de la información de nuestros clientes es una responsabilidad muy importante para nosotros. Utilizaremos las conclusiones de esta investigación para reforzar nuestro enfoque allí donde se identifiquen posibles mejoras.

Determinar con exactitud qué datos están implicados en un incidente de seguridad es un proceso complejo: hay que examinar y validar grandes volúmenes de datos y, al tratarse de los sistemas de otra organización, ese trabajo lo realiza CEVA.

CEVA ha confirmado que se consultaron y copiaron de sus sistemas los siguientes datos: tu nombre y datos de contacto, incluidos la dirección de correo electrónico, la dirección de entrega, la dirección de facturación y el número de teléfono; tu número de pedido y la fecha del pedido; información de entrega, incluidos el método de entrega y la tienda a la que estaba vinculado tu pedido; y detalles de los artículos pedidos, incluidos el nombre del producto y su precio.

Este incidente no afecta a datos de pago, números de cuenta bancaria (IBAN), datos de tarjetas de crédito, nombres de usuario ni contraseñas.

En el caso de clientes empresariales, también pueden estar implicados el nombre de la empresa y el número de IVA.

No. Los datos de graduación y otros datos médicos no se almacenan en los sistemas de CEVA implicados en este incidente. CEVA recibe esta información únicamente en papel.

El 6 de agosto de 2026 enviamos un correo electrónico a los clientes cuyos datos podían estar implicados. El 14 de septiembre de 2026, tras recibir nueva información de CEVA, volvimos a ponernos en contacto por correo electrónico con los clientes cuya afectación se ha confirmado para informarles de estas nuevas conclusiones. Si recibiste ese correo, los datos descritos más arriba estaban implicados. Si no has recibido ningún correo nuestro, por el momento no tenemos indicios de que tus datos estuvieran implicados.

Si no recibiste un correo electrónico nuestro el 6 de agosto de 2026, significa que, según la información de la que disponíamos en ese momento, tus datos no se encontraban entre los identificados como potencialmente afectados.

Si las investigaciones posteriores de CEVA y Ace & Tate confirmaron el 10 de septiembre de 2026 que tus datos sí se habían visto afectados, te informamos tan pronto como fue razonablemente posible tras recibir estas conclusiones.

En agosto, y basándonos en la información de la que disponíamos en ese momento, informamos a los clientes de que sus datos personales podrían haberse visto afectados. Desde entonces, CEVA ha confirmado que, efectivamente, se accedió a datos y que estos fueron copiados de sus sistemas. En su momento indicamos que volveríamos a ponernos en contacto contigo en cuanto hubiera novedades relevantes. Por eso, el 14 de septiembre de 2026 te contactamos de nuevo para compartir estas nuevas conclusiones de la investigación de CEVA.

No. La información que compartimos en agosto era correcta según los datos que se conocían y habían sido validados en ese momento. En una investigación de esta magnitud, las conclusiones se van conociendo de forma progresiva. La investigación posterior de CEVA determinó que había más clientes afectados de los que se pudo identificar en agosto, y el 14 de septiembre de 2026 informamos a esos clientes. Preferimos ser transparentes y comunicarte la información en cuanto las conclusiones han sido validadas, en lugar de esperar hasta que todos los detalles sean definitivos. En este momento, no podemos confirmar si habrá información adicional más adelante.

Sí. Los datos de pago, los números de cuenta bancaria (IBAN) y los datos de tarjetas de crédito no se comparten con CEVA y, por tanto, no están implicados en este incidente.

Tus credenciales no están implicadas: los nombres de usuario y las contraseñas no se comparten con CEVA y no se accedió a nuestros propios sistemas. No tienes que cambiar tu contraseña. Si utilizas la misma contraseña en otras webs, cambiarla allí siempre es recomendable: no por este incidente, sino porque las contraseñas reutilizadas son la causa más frecuente de robos de cuentas.

Los datos fueron copiados de los sistemas de CEVA. CEVA supervisa si los datos relacionados con este incidente se están ofreciendo o publicando en internet, incluida la dark web, y hasta la fecha no se ha encontrado ningún indicio de ello. Si esta situación cambia, actualizaremos esta página e informaremos a los clientes afectados.

CEVA prepara, envía y gestiona las devoluciones de parte de nuestros pedidos. Para ello necesita tu nombre, dirección, datos de contacto e información del pedido. Solo recibe lo necesario para esos servicios, en nuestro nombre y al amparo de un contrato de encargo de tratamiento. Seleccionamos a nuestros socios con cuidado y les exigimos por contrato que aseguren y protejan los datos personales que les confiamos.

Conservamos los datos personales mientras los necesitemos para la finalidad con la que se recogieron o mientras la ley lo exija. Determinados datos de pedidos y facturas deben conservarse por motivos fiscales y administrativos, y lo mismo puede aplicarse a los datos médicos. Por eso pueden seguir figurando en nuestros sistemas datos de compras antiguas. CEVA trata únicamente los datos necesarios para preparar, entregar y devolver tu pedido, en nuestro nombre y al amparo de un contrato de encargo de tratamiento.

Queremos ser lo más transparentes posible. En agosto no podíamos descartar que se hubieran consultado o copiado datos personales y preferimos informarte como precaución antes que esperar, para que pudieras estar atento desde el principio al phishing y a otras formas de uso indebido.

Como se copiaron tu nombre, tus datos de contacto y la información de tus pedidos, existe un mayor riesgo de phishing por correo electrónico, mensaje o teléfono.

- Presta especial atención a los mensajes de phishing. Comprueba el remitente, fíjate en las erratas y mira bien lo que aparece después de la @ en la dirección de correo.

- Mantente alerta ante mensajes falsos de entrega o de seguimiento. Como hay datos de pedido y de entrega implicados, podrías recibir mensajes que parezcan proceder de nuestro socio de reparto. No hagas clic en enlaces de notificaciones de entrega inesperadas: comprueba el estado de tu pedido desde tu cuenta en aceandtate.com.

- No compartas nunca tu contraseña ni tus datos de pago por correo, teléfono o SMS.

- ¿Tienes dudas sobre un mensaje? No hagas clic en enlaces ni abras archivos adjuntos de remitentes que no conozcas o en los que no confíes, y consulta más abajo '¿Cómo reconozco un correo auténtico de Ace & Tate?'.

Nuestra dirección de correo oficial es hello@aceandtate.com y las newsletters se envían desde hello@sending.aceandtate.com. Comprueba la dirección del remitente: un mensaje fraudulento puede parecer casi idéntico. ¿Tienes dudas sobre un mensaje? No hagas clic en los enlaces. Entra en aceandtate.com, inicia sesión y comprueba allí tu pedido.

Escribe a hello@aceandtate.com y gestionaremos tu solicitud en un plazo de un mes. Si tu solicitud es compleja o recibimos un gran número de solicitudes, podremos ampliar este plazo hasta dos meses adicionales. Si fuera necesario hacerlo, te informaremos.

Puedes solicitar información sobre los datos personales que tenemos sobre ti, pedir que se corrijan o solicitar su eliminación. Algunos datos - por ejemplo, las facturas o la información relativa a la graduación - deben conservarse durante el periodo establecido por la legislación aplicable, por lo que no siempre podrán eliminarse por completo.

Sí. Los servicios de CEVA se reanudaron el 27 de agosto de 2026 y los pedidos online con entrega a domicilio vuelven a estar disponibles. Recibirás una confirmación de envío con enlace de seguimiento en cuanto tu pedido esté en camino. Los plazos de entrega han vuelto a la normalidad.

Sí. Nuestras tiendas están abiertas con normalidad y estaremos encantados de recibirte. También puedes reservar un examen visual en tu tienda más cercana. Los pedidos online vuelven a estar disponibles, tanto con entrega a domicilio como con recogida en tienda.

Porque eres cliente de Ace & Tate, no de CEVA. Nosotros somos responsables de tus datos personales y, por eso, te informamos nosotros.

Actualizamos esta página siempre que hay información nueva y relevante, y nos ponemos en contacto directamente por correo electrónico con los clientes afectados cuando la investigación de CEVA aporta conclusiones que les conciernen. Lo hicimos el 6 de agosto y de nuevo el 14 de septiembre de 2026. Si surgen nuevas conclusiones relevantes, actuaremos de la misma manera.

Si no encuentras la respuesta a tu pregunta en esta página, no dudes en ponerte en contacto con nuestro equipo de Atención al Cliente en hello@aceandtate.com. Actualizamos esta página y enviamos un correo a los clientes afectados en cuanto disponemos de más información.

Suscríbete a nuestra newsletter y conoce todas las primicias de Ace & Tate.