Een oud-student van de hogeschool vorderde schadevergoeding wegens een datalek waarbij persoonsgegevens, waaronder bijzondere medische gegevens, waren buitgemaakt door een hacker. De hogeschool erkende het datalek via een SQL-injectie, maar stelde dat zij passende beveiligingsmaatregelen had getroffen. De kantonrechter oordeelde dat de hogeschool onvoldoende had aangetoond dat zij passende technische en organisatorische maatregelen had genomen om het datalek te voorkomen.
De kantonrechter stelde vast dat het lekken van algemene persoonsgegevens geen schadevergoeding rechtvaardigde, mede omdat deze gegevens ook elders openbaar waren. Echter, het lekken van bijzondere persoonsgegevens, zoals medische gegevens, leidde tot een aantasting van de persoonlijke sfeer van de eisende oud-student. De emotionele impact en het verlies van vertrouwen werden als voldoende onderbouwd beschouwd.
De kantonrechter kende daarom een immateriële schadevergoeding toe van €300, vermeerderd met wettelijke rente. De overige vorderingen werden afgewezen. Daarnaast werd de hogeschool veroordeeld in de proceskosten. De vordering tot inzage van interne documenten werd niet behandeld omdat de hoofdvorderingen gedeeltelijk werden toegewezen.