Español · English
Privacidad y aviso legal
Última actualización: 2 de septiembre de 2026.
Lo esencial, en cinco líneas. Medimos las visitas con una herramienta nuestra que no instala cookies y no guarda tu IP. Si además ves un aviso de cookies al entrar, es por Google Analytics: solo se activa si lo aceptas, y rechazarlo no cambia nada de cómo funciona la web. Datos personales solo recogemos los que tú escribes en un formulario. No los vendemos ni los cedemos a nadie. Ni píxeles de Meta, ni publicidad, ni remarketing. Pide que los borremos en info@baliavefenix.com y lo hacemos.
1. Quiénes somos
El responsable del tratamiento de tus datos es:
- Razón social
- PT AVE FENIX BALI
- Forma jurídica
- PT PMA (sociedad indonesia de capital extranjero)
- Domicilio
- Jalan Tukad Barito Timur V n.º 3A, Renon, Denpasar Selatan, Denpasar, Bali 80221, Indonesia
- Correo
- info@baliavefenix.com
- Web
- baliavefenix.com
Para cualquier asunto relacionado con tus datos, escribe a info@baliavefenix.com. Respondemos en un plazo máximo de treinta días naturales, y normalmente mucho antes.
2. Qué datos recogemos
Solo lo que nos das tú, y solo cuando decides dárnoslo. Navegar por la web sin rellenar nada no genera ningún registro asociado a tu persona.
| Cuándo | Qué recogemos | Para qué |
|---|---|---|
| Pides la guía de compra | Nombre y correo electrónico | Enviarte la guía en PDF |
| Pides el informe de rentabilidad | Nombre, correo, teléfono, zona horaria del navegador y los valores que has puesto en la calculadora | Enviarte el informe con tu escenario y poder llamarte a una hora razonable si nos has autorizado |
| Pides el dossier del proyecto | Nombre, correo electrónico y teléfono si lo dejas (opcional) | Enviarte el dossier en PDF |
| Cualquier envío | Marca de tiempo y una huella de tu dirección IP | Limitar los envíos por visitante y frenar el uso automatizado del formulario |
Sobre la dirección IP: no se guarda. Lo que se guarda es una huella calculada con HMAC-SHA-256 y una clave secreta que cambia cada día, y que permite contar cuántos envíos vienen del mismo sitio sin conservar de qué sitio se trata.
Y lo decimos con precisión, porque antes no lo hacíamos. Esto es seudonimización, no anonimización. Un resumen criptográfico de una IP a secas no es irreversible: solo hay unos cuatro mil millones de direcciones posibles y se pueden recorrer todas en minutos hasta dar con la que encaja. Por eso ahora lleva una clave secreta —sin ella no hay nada que recorrer— y por eso esa clave se sustituye cada día y las huellas se borran a las 24 horas.
No recogemos datos de categorías especiales —salud, ideología, origen étnico, biometría— y te pedimos que no los incluyas en los formularios.
3. Con qué base legal
| Tratamiento | Base jurídica |
|---|---|
| Enviarte el dossier, la guía o el informe que has pedido | Tu consentimiento, que das marcando la casilla correspondiente. Art. 6.1.a del RGPD y equivalentes |
| Escribirte después sobre la villa | Tu consentimiento, en una casilla separada y opcional. Si no la marcas, no te escribimos |
| Responder tus mensajes de correo | Medidas precontractuales a petición tuya. Art. 6.1.b |
| Limitar envíos y frenar abusos | Interés legítimo en mantener el servicio operativo y libre de spam. Art. 6.1.f |
| Conservar el registro de consentimientos | Obligación legal de poder demostrar que el consentimiento existió. Art. 7.1 |
Los dos consentimientos van separados a propósito: puedes pedir la guía sin autorizar que te llamemos. Puedes retirar cualquiera de los dos en cualquier momento, sin que eso afecte a la validez de lo hecho hasta entonces.
4. Cookies y seguimiento
Lo que hacemos siempre, y no lleva cookies
Medimos las visitas sin identificarte. Contamos cuánta gente entra, por dónde llega y qué partes de la web mira, porque sin eso no sabríamos si algo funciona. La medición es nuestra, se ejecuta en nuestro propio servidor y no interviene ninguna empresa externa.
- No se escribe nada en tu navegador. Ni cookie, ni almacenamiento local, ni huella de dispositivo. Cuando cierras la pestaña no queda rastro en tu equipo.
- Tu dirección IP no se guarda. Se usa una sola vez, en memoria del servidor, para calcular un código junto a un valor aleatorio que cambia cada día. Del código no se puede volver a tu IP, y como el valor cambia a medianoche, mañana el mismo visitante produce un código distinto.
- Sirve para contar, no para seguir. Nos permite saber que hoy entraron cien personas distintas. No nos permite saber quién eres, ni reconocerte de un día para otro, ni cruzar esa medición con los datos que nos das en un formulario.
- Del sitio desde el que llegas guardamos únicamente el dominio, nunca la dirección completa.
- Qué se guarda exactamente, junto a ese código diario: la fecha, la acción (entrar, ver un vídeo, abrir un formulario…), el dominio de procedencia, los parámetros de campaña del enlace, el idioma de tu navegador, si tu pantalla es de móvil, tableta o escritorio, la familia de tu navegador y de tu sistema —«Chrome», «Windows»; nunca la cadena completa, que sí serviría para reconocer un equipo—, un país aproximado, hasta qué punto de la página bajaste, cuántos segundos estuviste y en qué botón pulsaste —de una lista cerrada de botones nuestros, para saber cuál funciona—.
- El país sale de la zona horaria de tu navegador, no de tu IP. Es menos exacto a propósito: localizar la IP habría sido tratar un dato personal y habría obligado a pedirte permiso. Preferimos saber menos.
Con la precisión que nos parece justa. Decir «no trata datos
personales» a secas sería quedarse corto: el código diario y los parámetros de
campaña que viajan en el enlace por el que llegas —utm_*,
gclid y similares— son datos seudónimos. No permiten
identificarte ni reconocerte de un día para otro, pero no son «nada». Por eso se
guardan 24 meses y se borran solos, y por eso te lo contamos con este detalle en
lugar de despacharlo en una línea.
Lo que sí es cierto sin matices: no se escribe nada en tu navegador y no se guarda tu IP, y por eso no hace falta ni consentimiento ni banner. Si aun así prefieres que ni siquiera se cuente tu visita, activa la opción «No rastrear» de tu navegador: la respetamos.
Lo que solo hacemos si tú lo aceptas
Google Analytics. Si en algún momento ves un aviso al entrar y pulsas «Aceptar», se cargan las cookies de Google Analytics. Hoy nuestra propia medición ya cubre casi todo —tiempo en la página, recorrido, campañas— y por eso Analytics está apagado. Solo lo encenderíamos para lo único que necesita una cookie: reconocer a quien vuelve otro día y medir campañas de pago en Google.
Solo se instalan si aceptas. Mientras no lo hagas —o si pulsas «Rechazar»— no se carga ni una línea de código de Google Analytics y no se crea ninguna cookie. Rechazar no cambia absolutamente nada de cómo funciona la web: no hay contenido bloqueado ni funciones capadas por decir que no.
| Cookie | Quién la pone | Para qué | Cuánto dura |
|---|---|---|---|
afv_cookies | Nosotros | Recordar si has aceptado o rechazado, para no volver a preguntarte en cada página. Es la única que se crea aunque digas que no, y existe precisamente para respetar esa respuesta | 6 meses |
_ga | Google Analytics | Distinguir un visitante de otro | Hasta 2 años |
_ga_<ID> | Google Analytics | Mantener el estado de la sesión | Hasta 2 años |
Puedes cambiar de opinión cuando quieras. En el pie de la página hay un enlace que pone «Cookies»: al pulsarlo se borra tu elección anterior y las cookies de Google que hubiera, y vuelve a salir el aviso. También puedes borrarlas desde los ajustes de tu navegador.
Pasados seis meses volvemos a preguntar. Un permiso dado hace dos años dice poco sobre lo que quieres hoy.
Google Analytics implica que tus datos de navegación llegan a Google, que es una empresa estadounidense. Está en el apartado 5, y las transferencias fuera del Espacio Económico Europeo, en el 6.
Lo que no hacemos nunca
Ni píxeles de Meta, ni de TikTok, ni de LinkedIn. Ni cookies de publicidad, ni listas de remarketing, ni huella digital de dispositivo. No vendemos ni cedemos datos a intermediarios publicitarios.
Las tipografías
La web utiliza tipografías del sistema. No se conecta a Google Fonts ni transmite tu dirección IP a Google para cargar las letras.
5. Con quién se comparten
No vendemos, alquilamos ni cedemos tus datos. Intervienen únicamente los proveedores necesarios para que la web funcione:
| Quién | Para qué | Qué recibe |
|---|---|---|
| Hostinger International Ltd. (Chipre / Lituania, UE) |
Alojamiento de la web y del correo | Todo lo que envías, en calidad de encargado del tratamiento |
| Google Ireland Ltd. / Google LLC (Google Analytics) |
Estadísticas de uso, solo si aceptas las cookies | Páginas que visitas, tiempo de permanencia, dispositivo, país y una IP recortada. Si rechazas, no recibe nada |
| Google Ireland Ltd. / Google LLC (Calendar) |
La agenda de videollamadas, si decides usarla | Solo si reservas cita: los datos que introduzcas en el formulario de Google |
También podríamos tener que comunicar datos a una autoridad si una norma nos obliga. Si eso ocurre y la ley nos permite avisarte, te avisamos.
6. Dónde se guardan y transferencias internacionales
Los datos se almacenan en los servidores de nuestro proveedor de alojamiento en la Unión Europea, y son accesibles desde Indonesia, donde está la empresa.
Indonesia no cuenta con una decisión de adecuación de la Comisión Europea. Cuando nos envías tus datos a través de un formulario, la transferencia a Indonesia se ampara en el artículo 49.1.a del RGPD: tu consentimiento explícito e informado, prestado con conocimiento de que el destinatario está fuera del Espacio Económico Europeo y de que ese país no ofrece un nivel de protección declarado equivalente por la Comisión. Para los residentes en Australia, esta comunicación al extranjero se te notifica conforme al principio APP 8.
Si prefieres no realizar esa transferencia, no uses los formularios: puedes escribirnos por los medios que prefieras o llamarnos.
Estados Unidos. Si aceptas las cookies de medición, tus datos de navegación llegan también a Google. El responsable en Europa es Google Ireland Limited, y la transferencia posterior a Google LLC en Estados Unidos se ampara en el Marco de Privacidad de Datos UE-EE. UU., respecto del cual la Comisión Europea adoptó una decisión de adecuación el 10 de julio de 2023, y al que Google LLC está adherido. Esto solo ocurre si has aceptado; si rechazas, no se produce ninguna transferencia a Google por este concepto.
7. Cuánto tiempo los guardamos
| Dato | Plazo |
|---|---|
| Contactos de los formularios | 24 meses desde que nos los dejas |
| Registros técnicos de error | 30 días |
| Contadores antiabuso (IP con huella) | 24 horas |
| Identificador técnico del envío (evita que un reintento te duplique) | 48 horas |
| Medición propia de visitas | 24 meses |
| Tu respuesta al aviso de cookies | 6 meses, y volvemos a preguntar |
| Cookies de Google Analytics, si las aceptas | Hasta 2 años, y las gestiona Google |
El borrado no depende de que alguien se acuerde: una tarea programada se ejecuta cada madrugada y elimina lo que ha cumplido su plazo. Si pides la supresión antes, se hace en el momento.
8. Tus derechos
Con independencia de dónde vivas, puedes pedirnos:
- Acceso — que te digamos qué tenemos sobre ti y te demos una copia.
- Rectificación — que corrijamos lo que esté mal.
- Supresión — que lo borremos.
- Limitación — que lo conservemos pero dejemos de usarlo.
- Portabilidad — que te lo demos en un formato que puedas llevarte.
- Oposición — que dejemos de tratarlo cuando nos basamos en interés legítimo.
- Retirar el consentimiento — en cualquier momento y sin dar explicaciones.
- No ser objeto de decisiones automatizadas — no las tomamos, pero el derecho existe.
Se ejercen escribiendo a info@baliavefenix.com. Es gratuito. Puede que te pidamos algo que acredite que eres quien dices ser, solo si tenemos dudas razonables, y únicamente para no entregarle tus datos a otra persona.
9. Derechos según tu país
Unión Europea, Espacio Económico Europeo y Reino Unido
Se te aplica el Reglamento (UE) 2016/679 (RGPD) o el UK GDPR. Además de los derechos anteriores, puedes presentar una reclamación ante la autoridad de control de tu país de residencia. En España es la Agencia Española de Protección de Datos (aepd.es); en el Reino Unido, la Information Commissioner's Office (ico.org.uk).
Australia
Tratamos tus datos conforme a los Australian Privacy Principles del Privacy Act 1988. Tienes derecho de acceso y corrección (APP 12 y 13) y a que se te informe de las comunicaciones al extranjero (APP 8), cosa que hacemos en el apartado 6. Si no quedas conforme con nuestra respuesta, puedes reclamar ante la Office of the Australian Information Commissioner (oaic.gov.au).
Indonesia
Se aplica la Ley n.º 27 de 2022 de Protección de Datos Personales (UU PDP), plenamente exigible desde el 17 de octubre de 2024. Reconoce derechos de información, acceso, rectificación, supresión, retirada del consentimiento, oposición a decisiones automatizadas y portabilidad. El consentimiento que pedimos es expreso y por escrito, mediante casilla que marcas tú, tal y como exige esa norma.
Brasil
Se aplica la Lei Geral de Proteção de Dados (Lei 13.709/2018). El artículo 18 te reconoce, entre otros, los derechos de confirmación, acceso, corrección, anonimización, portabilidad, eliminación y revocación del consentimiento. Autoridad competente: ANPD (gov.br/anpd).
Chile, Argentina, Colombia, México, Perú y resto de Latinoamérica
Aplicamos a todos los residentes el mismo estándar descrito arriba, que cubre lo exigido por la Ley 21.719 de Chile —plenamente en vigor desde el 1 de diciembre de 2026—, la Ley 25.326 de Argentina, la Ley 1581 de 2012 de Colombia, la LFPDPPP de México y la Ley 29733 de Perú. Puedes dirigirte a la autoridad de control de tu país si consideras que no hemos atendido bien tu solicitud.
10. Seguridad
- Toda la web viaja cifrada por HTTPS y fuerza esa conexión.
- Los contactos se guardan fuera de la carpeta pública del servidor: no existe ninguna dirección web que llegue hasta ellos.
- Los datos identificativos —nombre, correo y teléfono— se guardan cifrados con una clave que no está en el servidor. Ni siquiera nosotros podemos leerlos desde ahí.
- Las direcciones IP no se almacenan en claro.
- El correo sale por SMTP autenticado y cifrado con TLS 1.2 como mínimo.
- Los formularios están limitados por número de envíos y protegidos contra envío automatizado y contra inyección de cabeceras.
- Las contraseñas del servidor no están en el código de la web.
Ningún sistema es infalible. Si se produjera una violación de seguridad que suponga un riesgo para tus derechos, lo notificaremos a la autoridad competente en el plazo legal y a ti sin dilación indebida.
11. Menores
Esta web se dirige a personas mayores de edad. No solicitamos ni queremos datos de menores de dieciocho años. Si nos consta que hemos recibido datos de un menor, los eliminamos.
12. Aviso legal
Los datos identificativos del titular de esta web son los del apartado 1.
Sobre el contenido. La información sobre las villas, precios, condiciones legales y rentabilidad tiene carácter informativo y comercial. Las estimaciones de rentabilidad son proyecciones basadas en hipótesis que introduce el propio visitante y no constituyen asesoramiento financiero ni garantía de resultado. Las explicaciones sobre derecho indonesio son divulgativas y no sustituyen a un abogado ni a un notario (PPAT). Antes de cualquier decisión de compra, contrasta con profesionales independientes.
Precios. Los importes comerciales se publican exclusivamente en rupias indonesias. La web actualiza las referencias indicativas de cambio mediante una fuente externa y muestra la fecha del dato; si la fuente no responde, identifica de forma visible la referencia de respaldo. El importe contractual en rupias es el que conste en el documento firmado ante notario. Nada en esta web constituye por sí solo una oferta vinculante.
Propiedad intelectual. Los textos, fotografías, vídeos, renders, planos y la guía de compra son titularidad de PT Ave Fenix Bali o se usan con autorización. Puedes descargar y compartir la guía; no puedes revenderla ni presentarla como propia.
Enlaces externos. Enlazamos a Booking, a la gestora del alquiler, a XE, a Bank Indonesia y a repositorios normativos oficiales. No respondemos del contenido de esas webs ni de su tratamiento de datos.
Ley aplicable. Esta web se rige por la ley indonesia. Ello no priva al consumidor residente en la Unión Europea de la protección que le otorgan las normas imperativas de su país de residencia.
13. Cambios
Si cambiamos algo relevante, actualizamos la fecha del encabezado y, cuando el cambio afecte a un tratamiento basado en tu consentimiento, te lo comunicamos por correo antes de aplicarlo.
Español · English
Privacy and legal notice
Last updated: 2 September 2026.
The short version. We measure visits with our own tool, which sets no cookies and does not store your IP. If you also see a cookie notice on arrival, that is Google Analytics: it only runs if you accept it, and rejecting changes nothing about how the site works. Personal data we collect only from what you type into a form. We never sell or share it. No Meta pixels, no advertising, no remarketing. Ask us to delete it at info@baliavefenix.com and we will.
1. Who we are
- Legal name
- PT AVE FENIX BALI
- Entity type
- PT PMA (Indonesian foreign-investment company)
- Address
- Jalan Tukad Barito Timur V No. 3A, Renon, Denpasar Selatan, Denpasar, Bali 80221, Indonesia
- info@baliavefenix.com
For anything concerning your data, write to info@baliavefenix.com. We reply within thirty calendar days at the latest, and usually much sooner.
2. What we collect
Only what you give us, and only when you choose to. Browsing the site without filling anything in creates no record tied to you.
| When | What | Why |
|---|---|---|
| You request the buyer's guide | Name and email | To send you the PDF |
| You request the returns report | Name, email, phone, browser time zone and the values you set in the calculator | To send your scenario and, if you allowed it, to call you at a sensible hour |
| You request the project dossier | Name, email and phone if you give it (optional) | To send you the dossier as a PDF |
| Any submission | A timestamp and a hash of your IP address | To rate-limit submissions and stop automated abuse |
On the IP address: it is not stored. What is stored is a hash computed with HMAC-SHA-256 under a secret key that changes every day, which lets us count submissions from the same source without keeping the source.
And we say this precisely, because we did not before. This is pseudonymisation, not anonymisation. A plain cryptographic digest of an IP is not irreversible: there are only some four billion possible addresses and you can walk through all of them in minutes until one matches. That is why it now carries a secret key — without it there is nothing to walk through — why that key is replaced daily, and why the hashes are deleted after 24 hours.
We do not collect special-category data — health, beliefs, ethnicity, biometrics — and we ask you not to include any in the forms.
3. Legal basis
| Processing | Basis |
|---|---|
| Sending the dossier, guide or report you asked for | Your consent, given by ticking the box. GDPR Art. 6(1)(a) and equivalents |
| Contacting you later about the villa | Your consent, in a separate, optional box. Leave it unticked and we won't |
| Replying to your email | Pre-contractual steps at your request. Art. 6(1)(b) |
| Rate limiting and abuse prevention | Legitimate interest in keeping the service running. Art. 6(1)(f) |
| Keeping a record of consent | Legal obligation to demonstrate consent. Art. 7(1) |
4. Cookies and tracking
What we always do, and it uses no cookies
We measure visits without identifying you. We count how many people arrive, where from, and which parts of the site they look at, because without that we would not know whether anything works. The measurement is ours, runs on our own server, and involves no outside company.
- Nothing is written to your browser. No cookie, no local storage, no device fingerprint. Close the tab and nothing is left on your machine.
- Your IP address is not stored. It is used once, in the server's memory, to compute a code together with a random value that changes every day. The code cannot be turned back into your IP, and because the value changes at midnight, the same visitor produces a different code tomorrow.
- It counts; it does not follow. It tells us a hundred different people came today. It does not tell us who you are, does not recognise you from one day to the next, and cannot be matched to anything you type into a form.
- Of the site you arrive from we keep only the domain, never the full address.
- Exactly what is stored, alongside that daily code: the date, the action (arriving, playing a video, opening a form…), the referring domain, the campaign parameters in the link, your browser language, whether your screen is phone, tablet or desktop, the family of your browser and operating system — "Chrome", "Windows"; never the full string, which would help single out a device — an approximate country, how far down the page you scrolled, how many seconds you stayed, and which button you clicked — from a fixed list of our own buttons, so we know which one works.
- The country comes from your browser's time zone, not your IP. Deliberately less precise: looking up the IP would have meant processing personal data and asking your permission. We would rather know less.
With the precision we think is fair. Saying "no personal data" flatly
would be cutting a corner: the daily code and the campaign parameters that travel
in the link you arrive by — utm_*, gclid and the like —
are pseudonymous data. They do not let us identify you or recognise you
from one day to the next, but they are not "nothing". That is why they are kept
for 24 months and deleted automatically, and why we spell it out instead of
dismissing it in one line.
What is true without caveats: nothing is written to your browser and your IP is not stored, which is why no consent and no banner are needed. If you would still rather your visit was not counted at all, switch on your browser's "Do Not Track" setting: we honour it.
What we only do if you accept
Google Analytics. If at some point you see a notice on arrival and press "Accept", Google Analytics cookies are loaded. Our own measurement now covers almost all of it — time on page, path, campaigns — which is why Analytics is switched off. We would only switch it on for the one thing that genuinely needs a cookie: recognising someone who returns another day, and measuring paid Google campaigns.
They are only set if you accept. Until you do — or if you press "Reject" — not one line of Google Analytics code is loaded and no cookie is created. Rejecting changes nothing about how the site works: no content is withheld and no feature is crippled for saying no.
| Cookie | Set by | What for | Lifetime |
|---|---|---|---|
afv_cookies | Us | To remember whether you accepted or rejected, so we do not ask again on every page. It is the only one created even if you say no, and it exists precisely to honour that answer | 6 months |
_ga | Google Analytics | Tell one visitor from another | Up to 2 years |
_ga_<ID> | Google Analytics | Keep session state | Up to 2 years |
You can change your mind at any time. At the foot of the page there is a link marked "Cookies": pressing it erases your previous choice and any Google cookies present, and brings the notice back. You can also clear them from your browser settings.
After six months we ask again. A permission given two years ago says little about what you want today.
Google Analytics means your browsing data reaches Google, a US company. See section 5, and section 6 for transfers outside the European Economic Area.
What we never do
No Meta, TikTok or LinkedIn pixels. No advertising cookies, no remarketing lists, no device fingerprinting. We do not sell or pass data to advertising intermediaries.
Fonts
The site uses system typefaces. It does not connect to Google Fonts or send your IP address to Google in order to load fonts.
5. Who we share with
We do not sell, rent or trade your data. Only the providers needed to run the site are involved:
| Who | What for | What they receive |
|---|---|---|
| Hostinger International Ltd. (Cyprus / Lithuania, EU) |
Website and email hosting | Everything you submit, as our processor |
| Google Ireland Ltd. / Google LLC (Google Analytics) |
Usage statistics, only if you accept cookies | Pages visited, time on site, device, country and a truncated IP. If you reject, it receives nothing |
| Google Ireland Ltd. / Google LLC (Calendar) |
The booking calendar, if you choose to use it | Only if you book a call: whatever you enter in Google's form |
6. Where it is stored, and international transfers
Data is stored on our host's servers in the European Union and is accessible from Indonesia, where the company is based.
Indonesia is not covered by a European Commission adequacy decision. When you submit a form, the transfer to Indonesia relies on GDPR Article 49(1)(a): your explicit, informed consent, given in the knowledge that the recipient is outside the European Economic Area and that the country has not been declared to offer an equivalent level of protection. For Australian residents, this overseas disclosure is notified to you under APP 8.
If you would rather not make that transfer, do not use the forms.
United States. If you accept the measurement cookies, your browsing data also reaches Google. The controller in Europe is Google Ireland Limited, and the onward transfer to Google LLC in the United States relies on the EU-US Data Privacy Framework, for which the European Commission adopted an adequacy decision on 10 July 2023 and to which Google LLC is certified. This only happens if you accepted; if you reject, no transfer to Google occurs on this basis.
7. How long we keep it
| Data | Retention |
|---|---|
| Form contacts | 24 months from the moment you give them to us |
| Technical error logs | 30 days |
| Anti-abuse counters (hashed IP) | 24 hours |
| Technical submission id (stops a retry from duplicating you) | 48 hours |
| Our own visit measurement | 24 months |
| Your answer to the cookie notice | 6 months, then we ask again |
| Google Analytics cookies, if you accept them | Up to 2 years, managed by Google |
Deletion does not depend on anyone remembering: a scheduled task runs every night and removes whatever is out of time. Ask for erasure sooner and it happens immediately.
8. Your rights
Wherever you live, you can ask us for access, rectification, erasure, restriction, portability, objection, and withdrawal of consent at any time. You also have the right not to be subject to automated decision-making — we make none, but the right stands.
Write to info@baliavefenix.com. It is free. We may ask you to confirm your identity, but only where we have reasonable doubt, and only so that we do not hand your data to someone else.
9. Rights by country
European Union, EEA and United Kingdom
The GDPR or UK GDPR applies. You may lodge a complaint with your national supervisory authority — in the UK, the Information Commissioner's Office (ico.org.uk).
Australia
We handle your data in line with the Australian Privacy Principles under the Privacy Act 1988: access and correction (APP 12 and 13) and notification of overseas disclosure (APP 8), given in section 6. Complaints go to the Office of the Australian Information Commissioner (oaic.gov.au).
Indonesia
Law No. 27 of 2022 on Personal Data Protection (UU PDP) applies, fully enforceable since 17 October 2024. Consent is express and recorded, by a box you tick yourself, as that law requires.
Brazil and Latin America
Brazil's LGPD (Law 13.709/2018) applies, with the Article 18 rights and the ANPD as supervisory authority. We apply the same standard to residents of Chile (Law 21.719, fully in force from 1 December 2026), Argentina, Colombia, Mexico and Peru.
10. Security
HTTPS throughout and enforced. Contacts stored outside the server's public directory, with no web address reaching them. Identifying data — name, email and phone — is stored encrypted with a key that is not held on the server, so not even we can read it from there. IP addresses never stored in the clear. Mail sent over authenticated SMTP with TLS 1.2 or better. Forms rate-limited and protected against automated submission and header injection. Server passwords are not in the site's code.
No system is infallible. Should a breach occur that poses a risk to your rights, we will notify the competent authority within the legal deadline and you without undue delay.
11. Minors
This site is intended for adults. We do not seek or want data from anyone under eighteen, and we delete it if we become aware of it.
12. Legal notice
Identifying details are in section 1.
Content. Information on the villas, prices, legal conditions and returns is commercial and informational. Return estimates are projections based on assumptions you enter yourself and are not financial advice and not a guarantee of any result. Explanations of Indonesian law are general and do not replace a lawyer or a notary (PPAT).
Prices. Commercial amounts are published exclusively in Indonesian rupiah. The site refreshes indicative exchange references through an external source and displays the date of the data; if that source is unavailable, the fallback reference is visibly identified. The contractual amount in rupiah is the amount written in the notarised document. Nothing on this site is, by itself, a binding offer.
Intellectual property. Text, photographs, video, renders, plans and the buyer's guide belong to PT Ave Fenix Bali or are used with permission. You may download and share the guide; you may not resell it or present it as your own.
Governing law. Indonesian law governs this site. This does not deprive a consumer resident in the European Union of the protection of the mandatory rules of their country of residence.
13. Changes
If something material changes we update the date above, and where the change affects consent-based processing we tell you by email before applying it.