Tientallen huidige en voormalige studenten van de Hogeschool van Arnhem en Nijmegen (HAN) overwegen een claim in te dienen tegen de onderwijsinstelling wegens een groot datalek waarbij de gevoelige gegevens van studenten en oud-studenten werden gestolen. In oktober oordeelde de kantonrechter dat de hogeschool een student wegens het datalek een schadevergoeding van driehonderd euro moet betalen.
Naar aanleiding van de uitspraak hebben zich de laatste twee maanden al meer dan tweehonderd (oud-)studenten bij studentenvakbond Akku gemeld met een vraag om hulp. Tientallen van deze studenten overwegen nu ook om een claim tegen de hogeschool in te dienen. Volgens Akku hebben zo'n zestig studenten een 'relevante zaak', zo laat de studentenvakbond tegenover De Gelderlander weten.
Akku had eerst om een collectieve regeling gevraagd, maar daar wil de HAN niet aan. "Hoe we iedere individuele zaak afhandelen is privacygevoelig, juist omdat het over individuele omstandigheden gaat”, zegt een HAN-woordvoerder tegenover De Gelderlander. De onderwijsinstelling liet studentenvakbond Akku weten dat het schadeclaims ‘zorgvuldig’ en ‘op maat’ gaat behandelen.
Het ging om ruim 530.000 unieke mailadressen, alsmede zo'n 15.000 "meer privacygevoelige gegevens", waaronder politieke voorkeur, BSN-nummer, niet versleutelde wachtwoorden, paspoort- en identiteitskaartnummers en meldingen over functiebeperkingen en studievertragingen. Van de oud-student is mogelijk een formulier met zeer vertrouwelijke gegevens en medische info rond zijn studievertraging buitgemaakt.
De oud-student eiste een vergoeding van duizend euro voor opgelopen immateriële schade en een schuldbekentenis van de onderwijsinstelling, maar die wilde daar niet in mee gaan. Wel kreeg hij een studentpsycholoog aangeboden. De oud-student vond het aanbod 'misplaatst', omdat hij dan opnieuw gevoelige gegevens met zijn voormalige hogeschool moet delen. Daarop spande hij een rechtszaak aan.
De rechter merkt op dat de hogeschool slecht gereageerd heeft op de klacht van de student dat het webformulier verouderd was en er geen sprake van een passende technische maatregel is, zoals de AVG vereist. Hierop stelde de hogeschool dat het formulier sinds 2018 online staat en niet eerder is gecompromitteerd. "Niet ieder datalek levert een inbreuk op de AVG op. Van belang is of het beveiligingsniveau passend was ten tijde van de hack. Daarover was de hogeschool niet open", oordeelt de rechter.
Gezien het feit dat het om gevoelige medische gegevens gaat, het verlies aan controle over de gegevens blijvend is, afgezet tegen de omstandigheid dat niet is gebleken dat het datalek tot concrete negatieve gevolgen heeft geleid, kwam de kantonrechter op een schadebedrag van driehonderd euro uit. AKKU was tevreden met de uitspraak van de rechter en denkt dat die positieve gevolgen voor het thema privacy in het hoger onderwijs heeft.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.