🚚 Livraison offerte dès 150€ d'achat
* sauf articles volumineux (ex. saunas)

Incident de sécurité de juillet 2026

Dernière mise à jour :
30 juillet 2026

Sur cette page...

Autres documents légaux...

Retourner à l'accueil

Publié le 30 juillet 2026. Cette page reprend le message adressé par courriel le 31 juillet 2026 à l’ensemble de nos clients et contacts, en application de l’article 34 du RGPD.

Le message reçu varie selon votre situation : selon que vous avez passé commande, que vous disposez d’un compte client, ou que vous nous aviez simplement laissé vos coordonnées. Les trois versions sont reproduites ci-dessous. Cette page vous permet de vérifier l’authenticité du message que vous avez reçu.

Le courriel que vous avez reçu ne comporte qu’un seul lien : le lien de désinscription ajouté automatiquement en bas de message par notre outil d’envoi. Il ne vous demande de cliquer sur rien d’autre, ne comporte aucune pièce jointe et ne vous demande aucune information.


Ce qui s’est passé

Le 17 juillet 2026, une faille de sécurité importante a été rendue publique dans WordPress, le logiciel sur lequel repose notre boutique. Elle a été exploitée avant que le correctif n’ait pu être appliqué. Entre le 19 et le 25 juillet, une ou plusieurs personnes extérieures s’en sont servies pour s’introduire sur notre site et y obtenir des droits équivalents à ceux d’un administrateur.

Nous avons constaté l’intrusion le 25 juillet au soir et mis le site hors ligne dans les heures qui ont suivi. Le site a ensuite été entièrement reconstruit sur un serveur neuf, à partir d’une sauvegarde antérieure à l’intrusion et vérifiée saine, puis remis en ligne le 28 juillet.

Quelles informations étaient accessibles

Cela dépend de votre situation.

Si vous avez passé commande chez nous

Selon les informations que vous nous aviez communiquées, tout ou partie des éléments suivants :

  • vos nom et prénom ;
  • votre adresse électronique ;
  • votre numéro de téléphone ;
  • vos adresses de facturation et de livraison ;
  • l’historique de vos commandes : produits, montants, dates, statuts ;
  • si vous avez un compte client, votre mot de passe sous forme chiffrée.

Si vous avez un compte client sans avoir passé commande

  • vos nom et prénom ;
  • votre adresse électronique ;
  • si vous les aviez renseignés, votre adresse postale et votre numéro de téléphone ;
  • votre mot de passe sous forme chiffrée.

Aucun historique de commande vous concernant ne figure dans notre base.

Si vous nous aviez seulement laissé vos coordonnées

Cela concerne les demandes de catalogue, les messages adressés par notre formulaire de contact et les inscriptions à notre lettre d’information. Selon ce que vous nous aviez transmis :

  • vos nom et prénom, si vous nous les aviez communiqués ;
  • votre adresse électronique ;
  • votre numéro de téléphone, si vous l’aviez renseigné ;
  • le contenu de votre message, si vous nous aviez écrit par notre formulaire de contact.

Ces personnes ne disposent pas de compte client : aucun mot de passe les concernant n’est en cause.

Deux points importants

Aucune donnée bancaire n’est concernée. Notre site ne conserve aucun numéro de carte. Les paiements sont traités de bout en bout par nos prestataires de paiement, sur leurs propres systèmes, auxquels cet incident est totalement étranger.

Les mots de passe ne sont pas lisibles. Ils ne sont pas conservés en clair sur notre site, mais sous une forme chiffrée conçue pour être irréversible. Nous les avons néanmoins tous réinitialisés par précaution.

Si vous avez un compte client, votre ancien mot de passe ne fonctionne plus. Pour accéder de nouveau à votre compte, utilisez la fonction « Mot de passe oublié » sur ce site, qui vous permettra d’en définir un nouveau. Le courriel de réinitialisation que vous recevrez alors contient un lien : c’est normal, puisque c’est vous qui en êtes à l’origine.

Ce que nous ne pouvons pas affirmer

Nous n’avons pas la preuve que ces données ont été effectivement copiées. Les analyses menées de manière indépendante par notre prestataire et par notre hébergeur établissent qu’aucune copie massive de notre base de clients n’a pu sortir de nos serveurs. En revanche, les éléments techniques disponibles ne permettent pas d’exclure la copie d’une partie des données, et cette question ne pourra pas être tranchée.

Nous avons choisi de vous informer comme si cela avait eu lieu, afin que vous puissiez prendre vos précautions.

Le risque principal : des messages frauduleux

Le risque concret n’est pas la fraude bancaire, mais l’hameçonnage — des messages frauduleux qui se font passer pour nous, pour un transporteur ou pour votre banque.

Ces messages peuvent être particulièrement crédibles. Si vous avez commandé chez nous, leur auteur peut connaître votre nom, votre adresse, et le détail d’une commande que vous avez réellement passée : un message mentionnant le bon produit, le bon montant et la bonne date n’est donc pas, à lui seul, une preuve d’authenticité. Si vous n’avez jamais commandé, un message qui vous appelle par votre nom ne l’est pas davantage.

Les formes les plus courantes : un faux avis de livraison réclamant quelques euros de frais, un faux service client demandant une « régularisation » de paiement, ou un appel se présentant comme votre conseiller bancaire.

Si vous n’avez jamais passé commande chez nous, tout message se réclamant de TERVEO au sujet d’une livraison ou d’un paiement est nécessairement frauduleux.

Nos recommandations

  1. Ne réglez jamais de frais réclamés par courriel, par SMS ou par téléphone au nom de TERVEO ou d’un transporteur. Nous ne demandons jamais de paiement en dehors de notre site, au moment de la commande.
  2. Ne communiquez jamais vos coordonnées bancaires, vos codes reçus par SMS ou vos mots de passe à quelqu’un qui vous contacte. Ni nous, ni votre banque, ni un transporteur ne vous les demanderont.
  3. Ne cliquez pas sur les liens contenus dans un message inattendu. Pour vérifier une commande, tapez vous-même terveo.com dans votre navigateur et connectez-vous à votre compte.
  4. Si vous utilisiez votre mot de passe TERVEO sur d’autres sites, changez-le sur ces autres sites. C’est la précaution la plus utile de cette liste.
  5. Restez vigilant dans la durée. Ces données peuvent être utilisées plusieurs mois après les faits.

Nous ne vous demanderons jamais, par courriel, par SMS ou par téléphone, de paiement ni de coordonnées bancaires.

Ce que nous avons fait

  • Mise hors ligne du site dès la confirmation de l’intrusion.
  • Analyse technique complète, conduite indépendamment par notre prestataire et par notre hébergeur, désormais close.
  • Reconstruction du site sur une infrastructure neuve, à partir d’une sauvegarde saine.
  • Réinitialisation de l’ensemble des mots de passe clients et renouvellement de tous les accès techniques.
  • Renforcement des mesures de sécurité du site et de sa surveillance.
  • Notification de l’incident à la Commission nationale de l’informatique et des libertés (CNIL).

Nous contacter

moc.oevretobfsctd-5c6fe5@tcatnoc / +33 9 52 08 96 18

Vous disposez de droits sur vos données personnelles, notamment un droit d’accès et un droit d’effacement, que vous pouvez exercer à cette adresse. Vous avez également la possibilité d’introduire une réclamation auprès de la CNIL.

Signaler un message frauduleux

  • cybermalveillance.gouv.fr — assistance et signalement
  • signal.conso.gouv.fr — signalement à la répression des fraudes
  • 33700 — pour transférer un SMS frauduleux (gratuit)
  • Phishing Initiative — pour signaler un site frauduleux

Si vous recevez un message suspect se réclamant de TERVEO, transférez-le nous : cela nous aide à alerter les autres clients.


Cet incident n’aurait pas dû se produire. Nous mesurons ce que cela représente et nous en sommes sincèrement désolés. Nous avons pris les mesures nécessaires pour que cela ne se reproduise pas, et nous restons à votre disposition pour toute question.

Irina & Fabio Ladu
SAS TERVEO