Illustration : Terveo : fuite de données après le piratage de son site marchand

Terveo : fuite de données après le piratage de son site marchand

Les clients de Terveo, comme les personnes qui ont seulement créé un compte ou laissé leurs coordonnées, ont reçu le 31 juillet 2026 un courriel les informant d'un piratage du site marchand. Entre le 19 et le 25 juillet 2026, une personne extérieure a pu accéder aux informations enregistrées sur la plateforme.

Ce que Terveo a indiqué à ses clients

Installée à Wargnies-le-Grand, dans le Nord, Terveo est spécialisée dans la vente en ligne de bains nordiques, de saunas finlandais et de bains froids. La notification, mise en ligne le 30 juillet et envoyée le lendemain au titre de l'article 34 du RGPD, distingue trois situations : les clients ayant passé commande, les titulaires d'un compte sans commande, et les personnes ayant seulement laissé leurs coordonnées.

Pour tous, les informations en cause relèvent de l'identité et des coordonnées : nom et prénom, adresse électronique, téléphone, adresses de facturation et de livraison. S'y ajoutent l'historique des commandes pour les acheteurs, et le contenu des messages pour ceux qui sont passés par le formulaire de contact.

Ce que l'entreprise exclut et ce qu'elle ignore

Terveo précise qu'aucune donnée de paiement n'est concernée, les règlements étant traités par des prestataires externes sur leurs propres systèmes. Les mots de passe, conservés sous forme chiffrée, ont tous été réinitialisés par précaution. L'entreprise indique ne pas avoir la preuve que les informations ont été copiées, sans pouvoir l'exclure, et n'a communiqué aucun nombre de personnes concernées.

Des coordonnées associées à l'achat d'un bain nordique ou d'un sauna, avec l'adresse de livraison, permettent de cibler un foyer précis. Elles peuvent servir à des messages frauduleux évoquant une commande réelle, un suivi de livraison ou un service après-vente. Le site a été mis hors ligne dès la découverte de l'intrusion, reconstruit sur un serveur neuf et remis en ligne le 28 juillet, et l'incident a été déclaré à la CNIL.

Détails techniques :

  • Intrusion sur le site marchand entre le 19 et le 25 juillet 2026
  • Notification mise en ligne le 30 juillet, courriel aux clients et contacts le 31 juillet 2026
  • Trois populations : clients ayant commandé, comptes sans commande, contacts
  • Paiements traités par des prestataires externes, non concernés selon l'entreprise
  • Mots de passe conservés sous forme chiffrée, tous réinitialisés
  • Site reconstruit sur un serveur neuf et remis en ligne le 28 juillet 2026, CNIL notifiée
  • Aucun volume communiqué

Données concernées :

  • Nom complet
  • Adresse email
  • Numéro de téléphone
  • Adresse postale (facturation et livraison)
  • Historique de commandes
  • Contenu de messages (formulaire de contact)
  • Fiche client

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Que faire si vous êtes concerné ?

  • Méfiez-vous des e-mails au nom de TerveoDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article