Vai al contenuto

PR08.1 - Gestione Informazioni Documentate

Procedura Gestione Informazioni Documentate

Revisioni

Rev. Data Descrizione Redatto Approvato
0.0 24/04/2026 Prima emissione RSGI Direzione
0.1 09/07/2026 Revisione assistita da IA: allineamento del controllo documentale al modello reale su GitHub (documentation as code: versionamento via Git, approvazione via pull request); rimozione del workflow Google Drive e delle relative immagini RSGI Amministratore Unico

1 Introduzione

La presente procedura delinea il processo di gestione delle informazioni documentate in relazione alla redazione, l’approvazione, il rilascio, la revisione, la distribuzione, e la conservazione dei documenti aziendali, nonché la gestione dei documenti esterni che vengono trattati da Vectorlab.

1.1 Riferimenti e Allegati

MDPR08.1.A - Elenco Informazioni Documentate

MDPR08.1.B - PO num - titolo

MDPR08.1.C - PR num – titolo

MDPR08.1.D - MD num - titolo - formato EXCEL

MDPR08.1.D - MD num - titolo - formato WORD

MDPR08.1.E – REG num - Regolamento \<titolo>

MDPR31.4.A.1 – Registro dei Trattamenti del Titolare

MDPR31.4.A.2 – Registro dei Trattamenti del Responsabile

PO15 - Classificazione Informazioni

PR31.1 - Gestione dei diritti degli interessati

RDGP (GDPR) - Regolamento Generale sulla Protezione dei Dati.

1.2 Definizioni, Acronimi, Abbreviazioni

RSGI - Responsabile del Sistema di Gestione Integrato

SGI -Sistema di Gestione Integrato (Sicurezza delle Informazione e Protezione dei dati personali).

2 Gestione Informazioni Documentate

Le informazioni documentate sono le informazioni con relativo mezzo di supporto che Vectorlab ritiene necessario gestire per il proprio business e per il sistema di gestione.

2.1 Nomenclatura dei documenti

L’adozione di una convenzione per la nomenclatura delle informazioni documentate che fanno parte del sistema di gestione ha lo scopo di garantire la loro identificazione univoca e ne facilita la tracciabilità.

Tipo documento Codifica Legenda
Dichiarazione di Applicabilità (Statement of Applicability) SOA

tipo: tipo di documento a cui è collegato PO, PR, REG

N: è un numero progressivo in relazione all’ordine di emissione delle politiche/procedure/regolamenti

M: è un numero progressivo

X: lettere “A”;“B”;“C” …

Politica PO[N] - <nome processo>
Procedure PR[N].[X] - <nome processo>
Regolamento REG[N] -<oggetto>
Istruzioni Operative IO<tipo>[N].[M].[X]
Moduli MD<tipo>[N].[M].[X]
Allegati AL<tipo>[N].[M].[X]

Esempi:

  • PO05 – Gestione del personale -> politica

  • PR05.1 – Gestione del personale -> prima procedura afferente alla politica

  • MDPR05.1.A - Checklist Documenti per Inserimento Risorse -> modulo che afferisce alla procedura

  • MDPR05.1.B - Rimborso Spese Trasferta -> modulo che afferisce alla procedura

Per garantire meglio la corretta gestione dei documenti del sistema e per impedire l'uso di copie obsolete, viene mantenuto costantemente aggiornato un documento indice, “MDPR08.1.A - Elenco Informazioni Documentate”, in cui per ogni documento sono riportati i seguenti attributi:

  • Tipo Documento

  • Codice documento

  • Nome Documento

  • Processo

  • Sottoprocesso

  • Revisione

  • Data Revisione

  • Stato: In Revisione, Obsolete-Ritirato, Pubblicato

  • Owner

  • A conoscenza

  • Origine: Esterna, Interna.

2.2 Classificazione documenti

Il livello di classificazione assegnato ai documenti segue le indicazioni presenti in “PO15 - Classificazione delle Informazioni”. Se non specificatamente indicato con l’uso di etichette, un documento deve essere considerato INTERNO per default.

2.3 Archiviazione e distribuzione

Vectorlab gestisce la documentazione del Sistema di Gestione come codice (documentation as code): il repository ufficiale è il repository Git ospitato su GitHub, in cui ogni documento è un file in formato Markdown. La documentazione è organizzata in cartelle, ciascuna rappresentativa di un processo/area del SGI.

Il versionamento, lo storico e lo stato dei documenti sono gestiti nativamente da Git (commit, cronologia, branch e tag): non esistono quindi cartelle separate di stato (Working / Da approvare / Ultima Versione / Obsolete), superate dal controllo di versione.

2.3.1 Repository ufficiale (branch principale)

Il branch principale (main) del repository contiene la versione vigente e approvata di ogni documento. Le modifiche in corso sono gestite su branch dedicati e confluiscono nel branch principale solo a seguito di approvazione (cfr. §2.5).

2.3.2 Pubblicazione e distribuzione

La documentazione approvata sul branch principale è pubblicata automaticamente come sito consultabile via browser (MkDocs su GitHub Pages) tramite pipeline di CI/CD ad ogni aggiornamento. Tutto il personale consulta la versione pubblicata / il branch principale del repository e non copie salvate sui PC personali; l’aggiornamento è immediato e non richiede una distribuzione manuale via e-mail.

2.3.3 Identificazione, raccolta e archiviazione delle evidenze

Le registrazioni di un processo specifico vengono create utilizzando il modulo che gestisce quel processo o altra documentazione a supporto.

Quando l'istanza del modulo viene compilata si procede con la sua archiviazione digitale o la sua scansione nel caso venga compilata manualmente.

I documenti di registrazione sono raccolti nel repository del SGI, nella sezione B_Registrazioni, suddivisa per anno di competenza e per processo a cui riferisce l’evidenza. Se necessario i file possono essere archiviati aggiungendo al nome un suffisso nel formato dd-mm-aaaa.

2.4 Redazione e template documenti

La stesura dei documenti nel Sistema di Gestione viene effettuata dal responsabile del processo a cui tale informazione documentata afferisce e successivamente verificata dal RSGI, per garantire la coerenza con il SGI, prima dell'approvazione finale da parte della Direzione.

I documenti del sistema di gestione integrato vengono elaborati considerando:

  • procedure utilizzate dall’azienda per l'esecuzione dell'attività;

  • requisiti normativi applicabili;

  • miglioramenti realizzabili.

Sono utilizzati due template per la stesura di politiche “MDPR08.1.B - PO num - titolo”, procedure “MDPR08.1.C - PR num – titolo” e Regolamenti “MDPR08.1.E – Regolamento \<xxxx>” provvisti di sezioni standard che migliorano la leggibilità del documento e la coerenza con gli altri documenti del Sistema di Gestione.

Di seguito la struttura del documento Politica:

  • Capitolo “Introduzione” con i sotto capitoli:

    • Scopo

    • Campo di applicazione

    • Riferimenti e Allegati

    • Definizioni, Acronimi, Abbreviazioni

    • Responsabilità

    • Violazione della Politica

    • Riesame

  • Capitolo di descrizione della Politica

  • Capitolo violazione della Politica.

Di seguito la struttura del documento Procedura:

  • Capitolo “Introduzione” con i sotto capitoli:

    • Riferimenti e Allegati

    • Definizioni, Acronimi, Abbreviazioni

  • Capitolo di descrizione della Procedura.

Nel caso la Procedura non sia correlata a una Politica qui vengono riportate le informazioni relative al suo Scopo e Campo di applicazione.

Di seguito la struttura del Regolamento:

  • Capitolo “Introduzione” con i sotto capitoli:

    • Riferimenti e Allegati

    • Definizioni, Acronimi, Abbreviazioni

    • Responsabilità

    • Violazione della Politica

    • Riesame

  • Capitolo di descrizione del Regolamento.

Analogamente sono presenti due template per la gestione dei moduli sia per il forato Word che per il formato Excel: “MDPR08.1.D - MD num - titolo - formato EXCEL” e “MDPR08.1.D - MD num - titolo - formato WORD”; tali template verranno utilizzati per produrre Allegati (AL), istruzioni operative (IO) o altro e quindi il prefisso MD verrà rinominato con quello idoneo.

Tutti i documenti Politiche, Procedure e Regolamenti hanno una tabella che gestisce le revisioni del documento.

Gli allegati e le istruzioni operative hanno una struttura libera a seconda delle esigenze di contenuto.

Tutti i documenti hanno un’intestazione che contiene:

  • logo

  • titolo del documento

  • codice del documento

  • numero della revisione

  • data della revisione

  • numero di pagine.

Tutti i documenti devono riportare nel piè di pagina o nella cover dove il livello di classificazione (vedi paragrafo “Classificazione documenti”) e il numero di pagina, ove necessario.

I documenti in fase di redazione o revisione vengono gestiti su un branch dedicato del repository, in attesa di essere completati e sottoposti alla fase di approvazione tramite pull request.

2.5 Approvazione

Al termine della fase di redazione, chi è responsabile della redazione apre una pull request (PR) verso il branch principale del repository, richiedendo la revisione da parte degli approvatori.

APPROVATORI:

  1. RSGI (in qualità di owner di tutta la documentazione, verifica la coerenza con il SGI);
  2. Responsabile del processo (in qualità di responsabile dei contenuti).

La PR riporta, nella descrizione, il motivo della revisione. Il documento diventa ufficiale e applicabile solo dopo l’approvazione delle revisioni richieste e il merge della PR nel branch principale; il merge e lo storico dei commit costituiscono l’evidenza dell’approvazione e della relativa data.

Al fine di garantire la separazione dei compiti, qualora il documento fosse redatto direttamente dal RSGI, l’approvazione finale (approvazione e merge della PR) è di esclusiva competenza della Direzione (Amministratore Unico).

La pubblicazione sul sito consultabile (MkDocs/GitHub Pages) avviene automaticamente al merge, senza necessità di distribuzione manuale.

2.6 Revisione

Se sono necessarie modifiche a un documento in uso, la revisione vedrà coinvolto tutto il personale afferente al processo oggetto della documentazione sotto il controllo diretto di RSGI.

Tutti i documenti modificati dovranno seguire il normale ciclo di vita dei documenti.

Le correzioni di ortografia e sintassi che non alterano il contenuto del documento non sono considerate modifiche che richiedano revisione.

Eventuali modifiche apportate ai documenti sono definite nella sezione iniziale “Revisioni”. RSGI indica la nuova revisione per le modifiche implementate e la data.

2.7 Gestione accessi repository

Gli accessi al repository sono gestiti tramite i permessi dell’organizzazione GitHub (ruoli e team) per assicurare riservatezza, integrità e disponibilità della documentazione. Il branch principale è protetto: le modifiche possono essere integrate solo tramite pull request approvata, garantendo che nessun documento ufficiale venga alterato senza revisione. La gestione delle credenziali di accesso segue le politiche del SGI (autenticazione degli account, MFA e gestione dei segreti tramite Bitwarden).

2.8 Gestione revisioni

Il rilascio di una nuova revisione comporta l’aggiornamento del documento sul branch principale tramite pull request approvata. La versione vigente è sempre quella presente sul branch principale.

Lo storico completo delle versioni precedenti è conservato nativamente da Git (cronologia dei commit e tag di revisione) e consente in qualsiasi momento di ricostruire lo stato del sistema a una data passata, senza necessità di conservare copie “obsolete” separate. Un documento non più in uso viene marcato come ritirato (o rimosso dal branch principale) e resta comunque tracciabile nella cronologia Git.

Stato Gestione in Git/GitHub
Definizione nuovo documento o sua revisione Branch dedicato (work in progress)
Documento completato da approvare Pull request aperta verso il branch principale
Documento approvato e pubblicato Merge nel branch principale; pubblicazione automatica sul sito (MkDocs/GitHub Pages)
Documento ritirato/obsoleto Rimosso dal branch principale o marcato come ritirato; storico conservato nella cronologia Git

2.9 Documenti di origine esterna

Per documenti di origine esterna si intendono le informazioni documentate prodotte da entità esterne a Vectorlab (partner, fornitori, enti...) che vengono inclusi nel sistema di gestione integrato e che su questo hanno un impatto.

Ad esempio:

  • accordi e invio di posta elettronica relativi agli ordini o alla > gestione dell’azienda;

  • leggi, norme, regolamenti, direttive, ecc.;

  • manuali e documenti tecnici;

  • altra documentazione esterna.

2.9.1 Criteri generali

I documenti di origine esterna sono controllati e gestiti in base ai seguenti criteri:

  • identificare/classificare in modo univoco il documento, la > versione (se disponibile) e la data di emissione;

  • assicurare che l’accesso al documento sia consentito unicamente al > personale Vectorlab autorizzato;

  • vengono dismessi in modalità sicura.

2.9.2 Ricezione e ordinamento

I documenti di origine esterna possono essere ricevuti da tutto il personale, che li verifica e li ordina tenendo conto del destinatario, delle funzioni aziendali e dei contenuti.

2.9.3 Identificazione e classificazione

I collaboratori che ricevono i documenti hanno il compito di analizzarne i contenuti e di verificarne la sicurezza, la liceità e l'interesse per le attività aziendali. In caso affermativo, essi procedono alle seguenti attività sui documenti:

  • identificazione/classificazione;

  • ove necessario vengono informati i collaboratori potenzialmente > interessati a quanto ricevuto e archiviato;

  • ove necessario, viene acquisita una copia digitale dei documenti > analogici;

  • archiviazione.

Il materiale viene quindi classificato in base al suo contenuto, alla sua pertinenza per le funzioni aziendali e gli viene assegnato un livello di classificazione basato sulla valutazione della criticità del contenuto.

2.9.4 Aggiornamento ed eliminazione delle copie

Periodicamente chi gestisce l'archiviazione dei documenti di origine esterna ha il compito di verificare i documenti, eliminando copie inutili o versioni obsolete.

2.10 Documenti stampati e/o cartacei

La documentazione su supporti cartacei va gestita sempre in base alla sua classificazione e solo in caso di necessità per la gestione dei progetti e degli eventuali trattamenti qualora questi contengano dati personali. Le informazioni classificate come CONFIDENZIALI per l'azienda, o i documenti che possono contenere dati personali particolari, devono essere collocati in luoghi sicuri e adeguatamente protetti: armadi o cassetti chiusi a chiave.

La distruzione dei documenti cartacei, soprattutto quelli che contengono informazioni sensibili e dati personali, deve avvenire attraverso il trita-documenti.

2.11 Documenti contenenti Dati Personali

Particolare attenzione deve essere posta nella gestione dei documenti che contengono dati personali soprattutto se particolari. Tra questi i curriculum, i documenti relativi alla gestione del personale, i documenti di origine esterna contenenti dati personali. Questo tipo di documenti va disciplinato come previsto dal GDPR.

La documentazione elettronica viene archiviata su aree predisposte adeguatamente da ciascun responsabile a cui le informazioni afferiscono e secondo quanto riportato in “MDPR08.1.A - Elenco Informazioni Documentate / Tool” adeguatamente gestiti in termini di accessi logici. Per quanto riguarda la documentazione cartacea invece, questa è generalmente tenuta dai responsabili di funzione (ad es. cv e documenti del personale da responsabile HR) in archivi protetti (armadi o stanze chiuse a chiave).

2.11.1 Conservazione dei dati

Il periodo di conservazione dei dati è definito nel " MDPR31.4.A.1 - Registro dei Trattamenti del Titolare" e “MDPR31.4.A.2 - Registro dei Trattamenti del Responsabile”.

I dati registrati sono conservati per finalità specifiche, esplicite e legittime. I dati personali (identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale di tale persona fisica) sono mantenuti aggiornati e adeguati ove necessario.

La conservazione avviene in una forma che consenta l'identificazione delle persone interessate per un periodo di tempo non superiore al conseguimento delle finalità di trattamento.

2.11.2 Limitazione e interruzione del trattamento dei dati personali

L'articolo 18 del GDPR stabilisce il diritto del soggetto interessato ad ottenere che i propri dati vengano utilizzati solo per quanto necessario al raggiungimento di finalità esplicitamente definite e comunicate. L’interessato gode inoltre del diritto di richiedere l’interruzione o la limitazione di tale trattamento da parte di Vectorlab.

Qualora Vectorlab riceva una legittima richiesta di interruzione e/o limitazione del trattamento dei dati da parte dell'interessato, il personale incaricato si attiva per procedere al blocco dei dati personali in questione, senza che ciò pregiudichi la conservazione degli stessi.

La richiesta può essere inoltrata tramite posta elettronica (privacy@vectorlab-cg.com) dall'interessato che abbia espresso il proprio consenso al trattamento dei dati personali.

Il Titolare del Trattamento comunica a ciascuno dei destinatari cui sono stati trasmessi i dati personali eventuali aggiornamenti o cancellazioni o limitazioni del trattamento effettuato, salvo che ciò si riveli impossibile o comporti uno sforzo sproporzionato.

Il Titolare è tenuto ad informare l'interessato dell'avvenuta esecuzione della limitazione o cancellazione o aggiornamento I dati così modificati e/o limitati potranno poi essere comunicati (in modo che il trattamento possa riprendere) solo con l'espresso consenso dell'interessato, oppure potranno essere trattati - senza consenso - solo ed esclusivamente per la valutazione, l'esercizio o la difesa di un diritto in vigore in sede giudiziaria o per la tutela dei diritti di un'altra persona fisica o giuridica o per motivi di rilevante interesse pubblico in base al diritto dell'Unione o al diritto interno.

2.11.3 Accesso, portabilità e richieste di modifica/rettifica dei dati

Tra i diritti previsti dal GDPR ed esercitabili dall’interessato in qualsiasi momento in virtù del trattamento esercitato da parte dell’azienda suoi propri dati personali, rientrano anche i seguenti:

1) > Diritto di accesso ai dati (art. 15 del GDPR):

l’interessato può richiedere l'accesso ai propri dati (oggetto di un trattamento da parte dell’azienda), a una copia degli stessi, e a tutte le informazioni previste alle lettere da a) a h) dell’art. 15, paragrafo 1, del GDPR e/o richiederne una copia;

2) > Diritto di modifica o rettifica dei dati (artt. 16‐18 del GDPR):

l’interessato può richiedere operazioni di rettifica e/o aggiornamento dei dati (art. 16 del GDPR) o di cancellazione dei dati (art. 17, GDPR);

3) > Diritto alla portabilità dei dati (art. 20 del GDPR):

l’interessato può richiesta di ricevere i propri dati in un formato strutturato, oppure trasmetterli direttamente ad altro titolare del trattamento;

Le indicazioni inerenti al processo di gestione di tali richieste e gli attori coinvolti sono definite dalla procedura “PR31.1- Gestione dei diritti degli interessati”.

2.11.4 Cancellazione dei dati

Il GDPR prevede l’esercizio del "diritto all'oblio" da parte degli interessati: le persone fisiche hanno pieni poteri per chiedere la cancellazione o la rimozione dei loro dati personali. Secondo quanto indicato dal GDPR, Vectorlab considera valida una richiesta di questo tipo se si verifica uno dei seguenti casi:

  • la conservazione dei dati personali non è più necessaria in > relazione alle finalità per le quali essi sono stati > originariamente raccolti o trattati;

  • l'interessato ritira il consenso al trattamento dei dati;

  • l'interessato chiede di porre fine al trattamento dei dati a causa > di un trattamento illecito o in caso di violazione degli stessi;

  • i dati devono essere cancellati per adempiere ad un obbligo di > legge.

Per cancellazione di dati si intende la distruzione completa (fisica o tecnologica) di dati personali contenuti in un documento in modo tale da renderli non recuperabili con normali strumenti commerciali.

Allo scadere del periodo di conservazione applicabile, i dati personali non devono necessariamente essere cancellati completamente. È sufficiente rendere anonimi i dati in modo tale che la connessione degli stessi con l’interessato non sia più tracciabile; ciò può essere implementato come descritto di seguito:

  • cancellazione di identificatori univoci che consentono > l'assegnazione di un insieme di dati a una sola persona;

  • cancellazione di informazioni individuali che identificano > l'interessato (da sole o in combinazione con altre informazioni);

  • separazione dei dati personali da informazioni non identificative > (es. un numero progressivo dal nome e dall'indirizzo del cliente);

  • aggregazione di dati personali in modo tale che non sia possibile > attribuirli a persone fisiche.

2.12 Tool

L’identificazione degli strumenti (servizi, applicazioni, piattaforme, ecc) a supporto dei processi dell’organizzazione e del sistema di gestione vengono descritti in “MDPR08.1.A - Elenco Informazioni Documentate” nel foglio TOOLS : “Strumenti – Processi”.

In questa sezione vengono identificati gli strumenti attraverso le seguenti informazioni:

  • Nome: nome commerciale dello > strumento utilizzato a livello aziendale o di area di lavoro;

  • Descrizione: breve descrizione > dello strumento

  • Processo: identificazione del > processo o dei processi per cui lo strumento viene utilizzato

  • Documentazione a supporto: > eventuale riferimento a manuale, regolamenti, istruzioni d’uso > dello strumento;

  • Area: lista delle aree aziendali > che fanno uso dello strumento

  • Note: eventuali informazioni a > supporto.

Per ogni strumento in elenco, viene indicato se presente (o meno) una licenza di utilizzo, con la compilazione dei seguenti ulteriori campi:

  • Licenziato: si / no

  • # Licenze: numero di licenze in > utilizzo

  • Owner licenza: responsabile della > licenza, in base all’area che utilizza lo strumento

  • Scadenza licenza: indicazione della > data di scadenza della licenza o della periodicità del suo > rinnovo.

Analogamente a tutto il contenuto del documento, questa sezione viene condivisa con tutta l’organizzazione e tenuta costantemente aggiornata per permettere al personale Vectorlab di individuare gli strumenti idonei alla gestione di ciascun processo.

2.13 Forum

Nel foglio FORUM: “Forum – Newsletter” presente in “SGI – MDPR08.1.A.1 – Informazioni documentate” sono indicati tutti i siti e le newsletters che possono essere consultati da ciascun owner per rimanere sempre aggiornati su tematiche impattanti sul Sistema di Gestione.

In questa sezione sono indicate le seguenti informazioni:

  • Tipo: oggetto della consultazione > (sito web, newsletter, ecc.)

  • Descrizione: breve descrizione > dell’oggetto della consultazione

  • Owner: responsabile della > consultazione e della divulgazione delle informazioni all’interno > dell’organizzazione

  • Frequenza minima: periodicità con > la quale viene effettuata la consultazione

  • Delegato: eventuale persona che può > sostituire l’Owner.

2.14 Mailing List

Tutte le mailing list in uso nell’organizzazione sono elencate in “MDPR08.1.A.1 – Informazioni documentate” nel foglio MAILING LIST, con indicazione del processo afferente.

A seconda della tematica di riferimento della normativa, è cura di Ogni Owner del processo afferente ha la responsabilità di assicurarsi che la relativa mailing list sia in uso e che l’elenco sia completo.