Terveo confirme avoir subi une intrusion informatique entre le 19 et le 25 juillet 2026. Une personne extérieure a pu accéder aux informations enregistrées sur le site marchand de l’entreprise, notamment aux coordonnées de clients et, pour ceux ayant déjà acheté, à leur historique de commandes.
L’entreprise précise ne pas disposer de preuve démontrant que ces informations ont effectivement été copiées, mais indique ne pas pouvoir exclure une exfiltration. Par précaution, elle a donc choisi d’informer les personnes concernées comme si leurs données avaient été récupérées.

Terveo, spécialiste français des bains nordiques et saunas finlandais
Fondée en 2017, Terveo est une entreprise française spécialisée dans l’univers du bien-être finlandais. Depuis son showroom situé à Wargnies-le-Grand, près de Valenciennes, elle commercialise des bains nordiques, saunas, bains froids, poêles et accessoires de marques comme Kirami, Harvia, Rento ou Eco Furn.
L’entreprise vend ses équipements aux particuliers, mais travaille également avec des professionnels du tourisme, notamment des hôtels, gîtes, chambres d’hôtes et hébergements insolites en France et en Belgique.
Quelles données sont concernées ?
Le périmètre dépend de la relation entretenue avec Terveo. Pour les personnes ayant passé commande, les informations accessibles pouvaient comprendre :
- nom et prénom ;
- adresse e-mail ;
- numéro de téléphone ;
- adresse de facturation ;
- adresse de livraison ;
- historique des commandes.
Les titulaires d’un compte n’ayant jamais commandé peuvent être concernés par leur identité, leur e-mail et, lorsqu’ils les avaient renseignés, leur adresse postale et leur téléphone. Les personnes ayant uniquement utilisé un formulaire, demandé un catalogue ou souscrit à la newsletter peuvent également avoir leur identité, leurs coordonnées et le contenu de leur message exposés.
Aucune donnée bancaire exposée
Les informations de paiement ne sont pas concernées. Terveo explique qu’elles ne sont jamais enregistrées sur son site : les transactions sont directement traitées par BNP Paribas et PayPal sur leurs propres infrastructures.
Les mots de passe des comptes clients n’étaient pas stockés sous une forme lisible. Terveo a néanmoins décidé de réinitialiser l’ensemble des mots de passe par précaution. Les anciens identifiants ne permettent donc plus d’accéder aux comptes.
Le site entièrement reconstruit sur un nouveau serveur
Après la découverte de l’intrusion, Terveo a mis son site hors ligne puis l’a entièrement reconstruit sur un serveur neuf. Les accès techniques ont été renouvelés et des mesures supplémentaires de sécurité ont été appliquées avant une remise en ligne le 28 juillet.
L’incident a également été déclaré à la CNIL. Terveo a publié une page dédiée le 30 juillet puis envoyé un courrier électronique à ses clients et contacts le 31 juillet afin de détailler le périmètre de l’incident.
Comment l’intrusion a-t-elle pu se produire ?
Terveo ne communique pas sur le point d’entrée utilisé par l’attaquant. Une vulnérabilité du site marchand, un compte d’administration compromis, une extension vulnérable ou un accès détourné à l’hébergement peuvent permettre ce type d’intrusion.
La période d’accès annoncée, comprise entre le 19 et le 25 juillet, montre en revanche que l’intrus a potentiellement eu accès pendant plusieurs jours aux informations stockées dans l’environnement du site.
De faux avis de livraison particulièrement crédibles
Le principal risque identifié concerne désormais le phishing ciblé. Un attaquant disposant du nom, du téléphone, de l’adresse et du détail d’une véritable commande peut envoyer un faux message particulièrement convaincant en se faisant passer pour Terveo, un transporteur ou un établissement bancaire.
- faux avis de livraison réclamant quelques euros ;
- fausse demande de paiement complémentaire ;
- phishing utilisant le détail d’une véritable commande ;
- faux message d’un transporteur ;
- tentative de récupération de coordonnées bancaires ou de codes reçus par SMS.
Terveo recommande à ses clients de rester vigilants pendant plusieurs mois et de ne jamais communiquer leurs coordonnées bancaires, mots de passe ou codes de validation à une personne les contactant par e-mail, SMS ou téléphone.