PR08.1 - Gestione Informazioni Documentate
| Procedura Gestione Informazioni Documentate |
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
|---|---|---|---|---|
| 0.0 | 24/04/2026 | Prima emissione | RSGI | Direzione |
| 0.1 | 09/07/2026 | Revisione assistita da IA: allineamento del controllo documentale al modello reale su GitHub (documentation as code: versionamento via Git, approvazione via pull request); rimozione del workflow Google Drive e delle relative immagini | RSGI | Amministratore Unico |
1 Introduzione
La presente procedura delinea il processo di gestione delle informazioni documentate in relazione alla redazione, l’approvazione, il rilascio, la revisione, la distribuzione, e la conservazione dei documenti aziendali, nonché la gestione dei documenti esterni che vengono trattati da Vectorlab.
1.1 Riferimenti e Allegati
MDPR08.1.A - Elenco Informazioni Documentate
MDPR08.1.B - PO num - titolo
MDPR08.1.C - PR num – titolo
MDPR08.1.D - MD num - titolo - formato EXCEL
MDPR08.1.D - MD num - titolo - formato WORD
MDPR08.1.E – REG num - Regolamento \<titolo>
MDPR31.4.A.1 – Registro dei Trattamenti del Titolare
MDPR31.4.A.2 – Registro dei Trattamenti del Responsabile
PO15 - Classificazione Informazioni
PR31.1 - Gestione dei diritti degli interessati
RDGP (GDPR) - Regolamento Generale sulla Protezione dei Dati.
1.2 Definizioni, Acronimi, Abbreviazioni
RSGI - Responsabile del Sistema di Gestione Integrato
SGI -Sistema di Gestione Integrato (Sicurezza delle Informazione e Protezione dei dati personali).
2 Gestione Informazioni Documentate
Le informazioni documentate sono le informazioni con relativo mezzo di supporto che Vectorlab ritiene necessario gestire per il proprio business e per il sistema di gestione.
2.1 Nomenclatura dei documenti
L’adozione di una convenzione per la nomenclatura delle informazioni documentate che fanno parte del sistema di gestione ha lo scopo di garantire la loro identificazione univoca e ne facilita la tracciabilità.
| Tipo documento | Codifica | Legenda |
|---|---|---|
| Dichiarazione di Applicabilità (Statement of Applicability) | SOA | tipo: tipo di documento a cui è collegato PO, PR, REG N: è un numero progressivo in relazione all’ordine di emissione delle politiche/procedure/regolamenti M: è un numero progressivo X: lettere “A”;“B”;“C” … |
| Politica | PO[N] - <nome processo> | |
| Procedure | PR[N].[X] - <nome processo> | |
| Regolamento | REG[N] -<oggetto> | |
| Istruzioni Operative | IO<tipo>[N].[M].[X] | |
| Moduli | MD<tipo>[N].[M].[X] | |
| Allegati | AL<tipo>[N].[M].[X] |
Esempi:
-
PO05 – Gestione del personale -> politica
-
PR05.1 – Gestione del personale -> prima procedura afferente alla politica
-
MDPR05.1.A - Checklist Documenti per Inserimento Risorse -> modulo che afferisce alla procedura
-
MDPR05.1.B - Rimborso Spese Trasferta -> modulo che afferisce alla procedura
Per garantire meglio la corretta gestione dei documenti del sistema e per impedire l'uso di copie obsolete, viene mantenuto costantemente aggiornato un documento indice, “MDPR08.1.A - Elenco Informazioni Documentate”, in cui per ogni documento sono riportati i seguenti attributi:
-
Tipo Documento
-
Codice documento
-
Nome Documento
-
Processo
-
Sottoprocesso
-
Revisione
-
Data Revisione
-
Stato: In Revisione, Obsolete-Ritirato, Pubblicato
-
Owner
-
A conoscenza
-
Origine: Esterna, Interna.
2.2 Classificazione documenti
Il livello di classificazione assegnato ai documenti segue le indicazioni presenti in “PO15 - Classificazione delle Informazioni”. Se non specificatamente indicato con l’uso di etichette, un documento deve essere considerato INTERNO per default.
2.3 Archiviazione e distribuzione
Vectorlab gestisce la documentazione del Sistema di Gestione come codice (documentation as code): il repository ufficiale è il repository Git ospitato su GitHub, in cui ogni documento è un file in formato Markdown. La documentazione è organizzata in cartelle, ciascuna rappresentativa di un processo/area del SGI.
Il versionamento, lo storico e lo stato dei documenti sono gestiti nativamente da Git (commit, cronologia, branch e tag): non esistono quindi cartelle separate di stato (Working / Da approvare / Ultima Versione / Obsolete), superate dal controllo di versione.
2.3.1 Repository ufficiale (branch principale)
Il branch principale (main) del repository contiene la versione
vigente e approvata di ogni documento. Le modifiche in corso sono
gestite su branch dedicati e confluiscono nel branch principale solo a
seguito di approvazione (cfr. §2.5).
2.3.2 Pubblicazione e distribuzione
La documentazione approvata sul branch principale è pubblicata automaticamente come sito consultabile via browser (MkDocs su GitHub Pages) tramite pipeline di CI/CD ad ogni aggiornamento. Tutto il personale consulta la versione pubblicata / il branch principale del repository e non copie salvate sui PC personali; l’aggiornamento è immediato e non richiede una distribuzione manuale via e-mail.
2.3.3 Identificazione, raccolta e archiviazione delle evidenze
Le registrazioni di un processo specifico vengono create utilizzando il modulo che gestisce quel processo o altra documentazione a supporto.
Quando l'istanza del modulo viene compilata si procede con la sua archiviazione digitale o la sua scansione nel caso venga compilata manualmente.
I documenti di registrazione sono raccolti nel repository del SGI, nella sezione B_Registrazioni, suddivisa per anno di competenza e per processo a cui riferisce l’evidenza. Se necessario i file possono essere archiviati aggiungendo al nome un suffisso nel formato dd-mm-aaaa.
2.4 Redazione e template documenti
La stesura dei documenti nel Sistema di Gestione viene effettuata dal responsabile del processo a cui tale informazione documentata afferisce e successivamente verificata dal RSGI, per garantire la coerenza con il SGI, prima dell'approvazione finale da parte della Direzione.
I documenti del sistema di gestione integrato vengono elaborati considerando:
-
procedure utilizzate dall’azienda per l'esecuzione dell'attività;
-
requisiti normativi applicabili;
-
miglioramenti realizzabili.
Sono utilizzati due template per la stesura di politiche “MDPR08.1.B - PO num - titolo”, procedure “MDPR08.1.C - PR num – titolo” e Regolamenti “MDPR08.1.E – Regolamento \<xxxx>” provvisti di sezioni standard che migliorano la leggibilità del documento e la coerenza con gli altri documenti del Sistema di Gestione.
Di seguito la struttura del documento Politica:
-
Capitolo “Introduzione” con i sotto capitoli:
-
Scopo
-
Campo di applicazione
-
Riferimenti e Allegati
-
Definizioni, Acronimi, Abbreviazioni
-
Responsabilità
-
Violazione della Politica
-
Riesame
-
-
Capitolo di descrizione della Politica
-
Capitolo violazione della Politica.
Di seguito la struttura del documento Procedura:
-
Capitolo “Introduzione” con i sotto capitoli:
-
Riferimenti e Allegati
-
Definizioni, Acronimi, Abbreviazioni
-
-
Capitolo di descrizione della Procedura.
Nel caso la Procedura non sia correlata a una Politica qui vengono riportate le informazioni relative al suo Scopo e Campo di applicazione.
Di seguito la struttura del Regolamento:
-
Capitolo “Introduzione” con i sotto capitoli:
-
Riferimenti e Allegati
-
Definizioni, Acronimi, Abbreviazioni
-
Responsabilità
-
Violazione della Politica
-
Riesame
-
-
Capitolo di descrizione del Regolamento.
Analogamente sono presenti due template per la gestione dei moduli sia per il forato Word che per il formato Excel: “MDPR08.1.D - MD num - titolo - formato EXCEL” e “MDPR08.1.D - MD num - titolo - formato WORD”; tali template verranno utilizzati per produrre Allegati (AL), istruzioni operative (IO) o altro e quindi il prefisso MD verrà rinominato con quello idoneo.
Tutti i documenti Politiche, Procedure e Regolamenti hanno una tabella che gestisce le revisioni del documento.
Gli allegati e le istruzioni operative hanno una struttura libera a seconda delle esigenze di contenuto.
Tutti i documenti hanno un’intestazione che contiene:
-
logo
-
titolo del documento
-
codice del documento
-
numero della revisione
-
data della revisione
-
numero di pagine.
Tutti i documenti devono riportare nel piè di pagina o nella cover dove il livello di classificazione (vedi paragrafo “Classificazione documenti”) e il numero di pagina, ove necessario.
I documenti in fase di redazione o revisione vengono gestiti su un branch dedicato del repository, in attesa di essere completati e sottoposti alla fase di approvazione tramite pull request.
2.5 Approvazione
Al termine della fase di redazione, chi è responsabile della redazione apre una pull request (PR) verso il branch principale del repository, richiedendo la revisione da parte degli approvatori.
APPROVATORI:
- RSGI (in qualità di owner di tutta la documentazione, verifica la coerenza con il SGI);
- Responsabile del processo (in qualità di responsabile dei contenuti).
La PR riporta, nella descrizione, il motivo della revisione. Il documento diventa ufficiale e applicabile solo dopo l’approvazione delle revisioni richieste e il merge della PR nel branch principale; il merge e lo storico dei commit costituiscono l’evidenza dell’approvazione e della relativa data.
Al fine di garantire la separazione dei compiti, qualora il documento fosse redatto direttamente dal RSGI, l’approvazione finale (approvazione e merge della PR) è di esclusiva competenza della Direzione (Amministratore Unico).
La pubblicazione sul sito consultabile (MkDocs/GitHub Pages) avviene automaticamente al merge, senza necessità di distribuzione manuale.
2.6 Revisione
Se sono necessarie modifiche a un documento in uso, la revisione vedrà coinvolto tutto il personale afferente al processo oggetto della documentazione sotto il controllo diretto di RSGI.
Tutti i documenti modificati dovranno seguire il normale ciclo di vita dei documenti.
Le correzioni di ortografia e sintassi che non alterano il contenuto del documento non sono considerate modifiche che richiedano revisione.
Eventuali modifiche apportate ai documenti sono definite nella sezione iniziale “Revisioni”. RSGI indica la nuova revisione per le modifiche implementate e la data.
2.7 Gestione accessi repository
Gli accessi al repository sono gestiti tramite i permessi dell’organizzazione GitHub (ruoli e team) per assicurare riservatezza, integrità e disponibilità della documentazione. Il branch principale è protetto: le modifiche possono essere integrate solo tramite pull request approvata, garantendo che nessun documento ufficiale venga alterato senza revisione. La gestione delle credenziali di accesso segue le politiche del SGI (autenticazione degli account, MFA e gestione dei segreti tramite Bitwarden).
2.8 Gestione revisioni
Il rilascio di una nuova revisione comporta l’aggiornamento del documento sul branch principale tramite pull request approvata. La versione vigente è sempre quella presente sul branch principale.
Lo storico completo delle versioni precedenti è conservato nativamente da Git (cronologia dei commit e tag di revisione) e consente in qualsiasi momento di ricostruire lo stato del sistema a una data passata, senza necessità di conservare copie “obsolete” separate. Un documento non più in uso viene marcato come ritirato (o rimosso dal branch principale) e resta comunque tracciabile nella cronologia Git.
| Stato | Gestione in Git/GitHub |
|---|---|
| Definizione nuovo documento o sua revisione | Branch dedicato (work in progress) |
| Documento completato da approvare | Pull request aperta verso il branch principale |
| Documento approvato e pubblicato | Merge nel branch principale; pubblicazione automatica sul sito (MkDocs/GitHub Pages) |
| Documento ritirato/obsoleto | Rimosso dal branch principale o marcato come ritirato; storico conservato nella cronologia Git |
2.9 Documenti di origine esterna
Per documenti di origine esterna si intendono le informazioni documentate prodotte da entità esterne a Vectorlab (partner, fornitori, enti...) che vengono inclusi nel sistema di gestione integrato e che su questo hanno un impatto.
Ad esempio:
-
accordi e invio di posta elettronica relativi agli ordini o alla > gestione dell’azienda;
-
leggi, norme, regolamenti, direttive, ecc.;
-
manuali e documenti tecnici;
-
altra documentazione esterna.
2.9.1 Criteri generali
I documenti di origine esterna sono controllati e gestiti in base ai seguenti criteri:
-
identificare/classificare in modo univoco il documento, la > versione (se disponibile) e la data di emissione;
-
assicurare che l’accesso al documento sia consentito unicamente al > personale Vectorlab autorizzato;
-
vengono dismessi in modalità sicura.
2.9.2 Ricezione e ordinamento
I documenti di origine esterna possono essere ricevuti da tutto il personale, che li verifica e li ordina tenendo conto del destinatario, delle funzioni aziendali e dei contenuti.
2.9.3 Identificazione e classificazione
I collaboratori che ricevono i documenti hanno il compito di analizzarne i contenuti e di verificarne la sicurezza, la liceità e l'interesse per le attività aziendali. In caso affermativo, essi procedono alle seguenti attività sui documenti:
-
identificazione/classificazione;
-
ove necessario vengono informati i collaboratori potenzialmente > interessati a quanto ricevuto e archiviato;
-
ove necessario, viene acquisita una copia digitale dei documenti > analogici;
-
archiviazione.
Il materiale viene quindi classificato in base al suo contenuto, alla sua pertinenza per le funzioni aziendali e gli viene assegnato un livello di classificazione basato sulla valutazione della criticità del contenuto.
2.9.4 Aggiornamento ed eliminazione delle copie
Periodicamente chi gestisce l'archiviazione dei documenti di origine esterna ha il compito di verificare i documenti, eliminando copie inutili o versioni obsolete.
2.10 Documenti stampati e/o cartacei
La documentazione su supporti cartacei va gestita sempre in base alla sua classificazione e solo in caso di necessità per la gestione dei progetti e degli eventuali trattamenti qualora questi contengano dati personali. Le informazioni classificate come CONFIDENZIALI per l'azienda, o i documenti che possono contenere dati personali particolari, devono essere collocati in luoghi sicuri e adeguatamente protetti: armadi o cassetti chiusi a chiave.
La distruzione dei documenti cartacei, soprattutto quelli che contengono informazioni sensibili e dati personali, deve avvenire attraverso il trita-documenti.
2.11 Documenti contenenti Dati Personali
Particolare attenzione deve essere posta nella gestione dei documenti che contengono dati personali soprattutto se particolari. Tra questi i curriculum, i documenti relativi alla gestione del personale, i documenti di origine esterna contenenti dati personali. Questo tipo di documenti va disciplinato come previsto dal GDPR.
La documentazione elettronica viene archiviata su aree predisposte adeguatamente da ciascun responsabile a cui le informazioni afferiscono e secondo quanto riportato in “MDPR08.1.A - Elenco Informazioni Documentate / Tool” adeguatamente gestiti in termini di accessi logici. Per quanto riguarda la documentazione cartacea invece, questa è generalmente tenuta dai responsabili di funzione (ad es. cv e documenti del personale da responsabile HR) in archivi protetti (armadi o stanze chiuse a chiave).
2.11.1 Conservazione dei dati
Il periodo di conservazione dei dati è definito nel " MDPR31.4.A.1 - Registro dei Trattamenti del Titolare" e “MDPR31.4.A.2 - Registro dei Trattamenti del Responsabile”.
I dati registrati sono conservati per finalità specifiche, esplicite e legittime. I dati personali (identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale di tale persona fisica) sono mantenuti aggiornati e adeguati ove necessario.
La conservazione avviene in una forma che consenta l'identificazione delle persone interessate per un periodo di tempo non superiore al conseguimento delle finalità di trattamento.
2.11.2 Limitazione e interruzione del trattamento dei dati personali
L'articolo 18 del GDPR stabilisce il diritto del soggetto interessato ad ottenere che i propri dati vengano utilizzati solo per quanto necessario al raggiungimento di finalità esplicitamente definite e comunicate. L’interessato gode inoltre del diritto di richiedere l’interruzione o la limitazione di tale trattamento da parte di Vectorlab.
Qualora Vectorlab riceva una legittima richiesta di interruzione e/o limitazione del trattamento dei dati da parte dell'interessato, il personale incaricato si attiva per procedere al blocco dei dati personali in questione, senza che ciò pregiudichi la conservazione degli stessi.
La richiesta può essere inoltrata tramite posta elettronica (privacy@vectorlab-cg.com) dall'interessato che abbia espresso il proprio consenso al trattamento dei dati personali.
Il Titolare del Trattamento comunica a ciascuno dei destinatari cui sono stati trasmessi i dati personali eventuali aggiornamenti o cancellazioni o limitazioni del trattamento effettuato, salvo che ciò si riveli impossibile o comporti uno sforzo sproporzionato.
Il Titolare è tenuto ad informare l'interessato dell'avvenuta esecuzione della limitazione o cancellazione o aggiornamento I dati così modificati e/o limitati potranno poi essere comunicati (in modo che il trattamento possa riprendere) solo con l'espresso consenso dell'interessato, oppure potranno essere trattati - senza consenso - solo ed esclusivamente per la valutazione, l'esercizio o la difesa di un diritto in vigore in sede giudiziaria o per la tutela dei diritti di un'altra persona fisica o giuridica o per motivi di rilevante interesse pubblico in base al diritto dell'Unione o al diritto interno.
2.11.3 Accesso, portabilità e richieste di modifica/rettifica dei dati
Tra i diritti previsti dal GDPR ed esercitabili dall’interessato in qualsiasi momento in virtù del trattamento esercitato da parte dell’azienda suoi propri dati personali, rientrano anche i seguenti:
1) > Diritto di accesso ai dati (art. 15 del GDPR):
l’interessato può richiedere l'accesso ai propri dati (oggetto di un trattamento da parte dell’azienda), a una copia degli stessi, e a tutte le informazioni previste alle lettere da a) a h) dell’art. 15, paragrafo 1, del GDPR e/o richiederne una copia;
2) > Diritto di modifica o rettifica dei dati (artt. 16‐18 del GDPR):
l’interessato può richiedere operazioni di rettifica e/o aggiornamento dei dati (art. 16 del GDPR) o di cancellazione dei dati (art. 17, GDPR);
3) > Diritto alla portabilità dei dati (art. 20 del GDPR):
l’interessato può richiesta di ricevere i propri dati in un formato strutturato, oppure trasmetterli direttamente ad altro titolare del trattamento;
Le indicazioni inerenti al processo di gestione di tali richieste e gli attori coinvolti sono definite dalla procedura “PR31.1- Gestione dei diritti degli interessati”.
2.11.4 Cancellazione dei dati
Il GDPR prevede l’esercizio del "diritto all'oblio" da parte degli interessati: le persone fisiche hanno pieni poteri per chiedere la cancellazione o la rimozione dei loro dati personali. Secondo quanto indicato dal GDPR, Vectorlab considera valida una richiesta di questo tipo se si verifica uno dei seguenti casi:
-
la conservazione dei dati personali non è più necessaria in > relazione alle finalità per le quali essi sono stati > originariamente raccolti o trattati;
-
l'interessato ritira il consenso al trattamento dei dati;
-
l'interessato chiede di porre fine al trattamento dei dati a causa > di un trattamento illecito o in caso di violazione degli stessi;
-
i dati devono essere cancellati per adempiere ad un obbligo di > legge.
Per cancellazione di dati si intende la distruzione completa (fisica o tecnologica) di dati personali contenuti in un documento in modo tale da renderli non recuperabili con normali strumenti commerciali.
Allo scadere del periodo di conservazione applicabile, i dati personali non devono necessariamente essere cancellati completamente. È sufficiente rendere anonimi i dati in modo tale che la connessione degli stessi con l’interessato non sia più tracciabile; ciò può essere implementato come descritto di seguito:
-
cancellazione di identificatori univoci che consentono > l'assegnazione di un insieme di dati a una sola persona;
-
cancellazione di informazioni individuali che identificano > l'interessato (da sole o in combinazione con altre informazioni);
-
separazione dei dati personali da informazioni non identificative > (es. un numero progressivo dal nome e dall'indirizzo del cliente);
-
aggregazione di dati personali in modo tale che non sia possibile > attribuirli a persone fisiche.
2.12 Tool
L’identificazione degli strumenti (servizi, applicazioni, piattaforme, ecc) a supporto dei processi dell’organizzazione e del sistema di gestione vengono descritti in “MDPR08.1.A - Elenco Informazioni Documentate” nel foglio TOOLS : “Strumenti – Processi”.
In questa sezione vengono identificati gli strumenti attraverso le seguenti informazioni:
-
Nome: nome commerciale dello > strumento utilizzato a livello aziendale o di area di lavoro;
-
Descrizione: breve descrizione > dello strumento
-
Processo: identificazione del > processo o dei processi per cui lo strumento viene utilizzato
-
Documentazione a supporto: > eventuale riferimento a manuale, regolamenti, istruzioni d’uso > dello strumento;
-
Area: lista delle aree aziendali > che fanno uso dello strumento
-
Note: eventuali informazioni a > supporto.
Per ogni strumento in elenco, viene indicato se presente (o meno) una licenza di utilizzo, con la compilazione dei seguenti ulteriori campi:
-
Licenziato: si / no
-
# Licenze: numero di licenze in > utilizzo
-
Owner licenza: responsabile della > licenza, in base all’area che utilizza lo strumento
-
Scadenza licenza: indicazione della > data di scadenza della licenza o della periodicità del suo > rinnovo.
Analogamente a tutto il contenuto del documento, questa sezione viene condivisa con tutta l’organizzazione e tenuta costantemente aggiornata per permettere al personale Vectorlab di individuare gli strumenti idonei alla gestione di ciascun processo.
2.13 Forum
Nel foglio FORUM: “Forum – Newsletter” presente in “SGI – MDPR08.1.A.1 – Informazioni documentate” sono indicati tutti i siti e le newsletters che possono essere consultati da ciascun owner per rimanere sempre aggiornati su tematiche impattanti sul Sistema di Gestione.
In questa sezione sono indicate le seguenti informazioni:
-
Tipo: oggetto della consultazione > (sito web, newsletter, ecc.)
-
Descrizione: breve descrizione > dell’oggetto della consultazione
-
Owner: responsabile della > consultazione e della divulgazione delle informazioni all’interno > dell’organizzazione
-
Frequenza minima: periodicità con > la quale viene effettuata la consultazione
-
Delegato: eventuale persona che può > sostituire l’Owner.
2.14 Mailing List
Tutte le mailing list in uso nell’organizzazione sono elencate in “MDPR08.1.A.1 – Informazioni documentate” nel foglio MAILING LIST, con indicazione del processo afferente.
A seconda della tematica di riferimento della normativa, è cura di Ogni Owner del processo afferente ha la responsabilità di assicurarsi che la relativa mailing list sia in uso e che l’elenco sia completo.