TERVEO, spécialiste de la vente en ligne d'équipements pour l'aménagement extérieur, le jardin et les espaces verts, a reconnu fin juillet 2026 avoir subi un accès non autorisé à son site marchand. L'incident, dont le périmètre a été arrêté au 2 août 2026, concerne 2 026 personnes dont les données commerciales et de contact ont pu être consultées : nom et prénom, adresse électronique, numéro de téléphone, adresses de facturation et de livraison, ainsi que l'historique détaillé des commandes. Aucun mot de passe ni donnée bancaire ne figure, à ce stade, parmi les informations compromises, ce qui explique une gravité estimée faible. Cette qualification ne supprime pourtant ni les obligations du responsable de traitement au titre du RGPD, ni les risques concrets pesant sur les clients concernés, à commencer par des tentatives d'hameçonnage particulièrement crédibles parce qu'elles pourront s'appuyer sur des achats réellement effectués.
Que s'est-il passé : TERVEO victime d'une violation de données
Le déroulé communiqué reste volontairement sobre. TERVEO a adressé le 30 juillet 2026 un courriel à ses clients et prospects pour les informer qu'un tiers avait obtenu un accès non autorisé à son site Internet et qu'une partie de sa base commerciale avait pu être consultée. Le périmètre définitif, publié quelques jours plus tard, porte sur 2 026 personnes.
Le vecteur d'intrusion n'a pas été rendu public : ni exploitation d'une vulnérabilité applicative, ni compromission d'un compte d'administration ne sont confirmées. En l'absence d'éléments techniques, toute reconstitution relève de la spéculation, et c'est précisément l'un des points faibles de la communication : les clients ne savent pas si la faille est refermée durablement.
Les données exposées ne relèvent pas des catégories particulières de l'article 9 du RGPD. Elles forment toutefois un ensemble cohérent et exploitable : une identité complète, deux canaux de contact directs, deux adresses physiques et surtout l'historique des commandes. Cette dernière donnée est la plus sensible du lot, car elle transforme une fuite banale en matériau d'ingénierie sociale de qualité. D'autres incidents recensés dans notre panorama des fuites de données en France montrent que ce sont ces jeux de données « ordinaires » qui alimentent le plus efficacement la fraude.
Obligations légales RGPD pour TERVEO
En tant que responsable de traitement, TERVEO est soumise à l'article 33 du RGPD : la violation doit être notifiée à la CNIL dans les 72 heures suivant sa prise de connaissance, et non à compter de la publication du communiqué. Ce délai court dès le moment où l'entreprise acquiert un degré raisonnable de certitude qu'un incident de sécurité affectant des données personnelles s'est produit. Si les 72 heures sont dépassées, la notification reste due, accompagnée d'une justification du retard.
L'article 34, en revanche, n'est pas mécaniquement déclenché. L'information individuelle des personnes concernées n'est obligatoire que lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés. Sans identifiants d'authentification ni données bancaires, ce seuil n'est vraisemblablement pas atteint ici. TERVEO a néanmoins choisi d'écrire à ses clients : une démarche volontaire, qui constitue une bonne pratique et un élément favorable en cas de contrôle.
Reste l'article 33 §5, souvent négligé : toute violation, notifiée ou non, doit être consignée dans un registre interne documentant les faits, les effets et les mesures correctrices. Ce registre est le premier document réclamé par la CNIL lors d'un contrôle. En cas de manquement aux obligations de sécurité (article 32) ou de notification, les sanctions peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial ; les manquements aux principes fondamentaux relèvent du plafond supérieur de 20 millions d'euros ou 4 %.
Risques pour les personnes touchées et que faire
Le risque principal n'est pas le vol d'argent immédiat, mais le phishing contextualisé. Un attaquant disposant de votre nom, de votre e-mail, de votre téléphone et de la référence d'une commande réellement passée peut rédiger un message d'une crédibilité redoutable : « votre livraison de portail coulissant est bloquée, régularisez 2,90 € de frais ». Le taux de réussite de ce type de leurre est sans commune mesure avec celui du spam générique. Les adresses de livraison ouvrent par ailleurs la voie au démarchage abusif et, dans les cas extrêmes, à des livraisons frauduleuses.
Le credential stuffing mérite une nuance importante : aucun mot de passe n'a fuité. Le risque n'existe que par ricochet, si votre adresse électronique apparaît déjà dans d'autres fuites où un mot de passe, lui, a été exposé. C'est cette réutilisation d'identifiants entre services qui reste le talon d'Achille des particuliers.
Concrètement : traitez avec méfiance tout message évoquant une commande, ne cliquez jamais sur un lien de suivi reçu par e-mail ou SMS et reconnectez-vous directement depuis le site officiel ; changez votre mot de passe TERVEO s'il est réutilisé ailleurs et activez l'authentification à deux facteurs sur vos comptes sensibles ; vérifiez l'exposition de votre adresse sur Have I Been Pwned ; surveillez vos relevés et vos comptes marchands pendant plusieurs mois. Si vous subissez un préjudice ou si l'entreprise ne répond pas à vos demandes, vous pouvez saisir la CNIL et déposer plainte.
Enseignements pour les entreprises similaires
Un site de e-commerce de taille moyenne concentre exactement ce que recherchent les attaquants : des bases clients propres, à jour et directement monétisables. Quatre mesures réduisent significativement la surface d'exposition. D'abord le chiffrement des données au repos et la pseudonymisation des historiques d'achat, afin qu'un accès à la base ne livre pas immédiatement un fichier exploitable. Ensuite l'authentification multifacteur obligatoire sur toutes les interfaces d'administration, de back-office et d'hébergement — c'est la contre-mesure au meilleur rapport coût/efficacité.
Vient ensuite la segmentation : le serveur web ne devrait jamais pouvoir interroger l'intégralité de la base commerciale, et les exports massifs doivent être journalisés puis alertés. Enfin, des tests d'intrusion réguliers et un suivi rigoureux des correctifs CMS et extensions ferment la majorité des portes réellement empruntées. Un audit d'infrastructure annuel suffit généralement à cartographier ces angles morts.
Sur le plan réglementaire, la directive NIS 2 élargit le périmètre des entités soumises à des obligations de gestion des risques et de notification d'incident. Beaucoup de PME du commerce en ligne découvrent qu'elles sont concernées indirectement, en tant que fournisseurs d'entités essentielles. Anticiper sa conformité NIS 2 évite de subir simultanément un incident et un rattrapage réglementaire dans l'urgence.
Protégez votre entreprise contre les fuites de données
Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.
Questions fréquentes
Que faire si vous êtes client de TERVEO ?
Considérez que votre identité, vos coordonnées et vos achats passés sont potentiellement entre des mains tierces. Ne répondez à aucune sollicitation évoquant une commande sans être passé par le site officiel, changez tout mot de passe réutilisé ailleurs, activez la double authentification et conservez le courriel d'information reçu : il constitue une preuve utile si vous devez démontrer un préjudice.
TERVEO doit-elle notifier la CNIL ?
Oui. L'article 33 impose la notification de toute violation de données à caractère personnel dans les 72 heures, sauf si elle est improbable d'engendrer un risque pour les personnes — ce qui n'est pas le cas ici, la fuite créant un risque avéré d'hameçonnage. L'information individuelle des clients au titre de l'article 34, elle, n'était pas juridiquement obligatoire compte tenu de la gravité faible ; TERVEO l'a faite volontairement.
Comment vérifier si vos données ont été exposées ?
Interrogez votre adresse électronique sur Have I Been Pwned, qui recense les fuites publiées. Une absence de résultat ne prouve rien : de nombreuses bases circulent sans être indexées. Vous pouvez surtout exercer votre droit d'accès auprès de TERVEO, qui doit vous préciser sous un mois quelles données vous concernant étaient dans le périmètre de l'incident.
À retenir
- 2 026 personnes concernées par un accès non autorisé au site de TERVEO, confirmé fin juillet 2026 ; vecteur d'attaque non communiqué.
- Ni mots de passe ni données bancaires exposés, mais l'historique des commandes rend les tentatives de phishing bien plus crédibles.
- Notification CNIL sous 72 heures obligatoire (art. 33) ; information individuelle des clients non requise ici, mais réalisée volontairement.
- Pour les e-commerçants : MFA sur les back-offices, chiffrement au repos, journalisation des exports et tests d'intrusion réguliers.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire