Le cookie __obi d'OpenAI relie les pixels au compte ChatGPT
Le pixel publicitaire d'OpenAI pose un cookie `__obi` d'un an qui relie la navigation sur d'autres sites à un compte ChatGPT : 685 événements contre 255.
4 min de lecture

En chiffres
- scraped vs advertiser-supplied identity events
- 685 to 255
- how long the __obi cookie persists
- 1 year
- sites where a postal code was captured
- 28
Un chercheur en sécurité a documenté comment le pixel publicitaire d'OpenAI relie l'activité d'une personne sur des sites d'achat et de réservation ordinaires à son compte ChatGPT. Jamie Larson, de Buchodi Threat Intel, a publié l'analyse le 20 septembre 2026. Cela concerne les développeurs parce que le mécanisme fonctionne sur tout site dont le propriétaire a installé le pixel de mesure d'OpenAI, et que la documentation d'OpenAI ne leur dit pas d'avertir qui que ce soit.
Un pixel est un petit bout de JavaScript qu'un propriétaire de site ajoute pour qu'une plateforme publicitaire puisse compter quelles annonces ont mené à une vente. Meta et Google en proposent depuis des années. La version d'OpenAI est plus récente, et elle arrive avec une activité publicitaire dont l'entreprise dit qu'elle croît vite.
Ce que le pixel envoie
Au centre se trouve un cookie nommé __obi, rattaché au domaine .openai.com. Selon l'analyse de Larson, il transporte des données d'identité et de navigation depuis des sites tiers vers OpenAI, et il dure un an.
Deux types de données voyagent avec lui. Le premier est constitué d'informations personnelles réduites à une empreinte SHA-256, un brouillage à sens unique qu'on ne peut pas relire directement : adresses e-mail, numéros de téléphone et noms. Le second est constitué de données de localisation envoyées en clair, dont le pays, la région, la ville et le code postal.
La conclusion centrale de Larson porte sur l'origine de ces données d'identité. Une partie est transmise délibérément par l'annonceur. Le reste, le pixel le récupère lui-même sur la page, y compris dans les champs de formulaire. Selon ses mots, "l'identité collectée a dépassé l'identité fournie par l'annonceur, 685 événements contre 255."
Ce rapport est le cœur du sujet. Le pixel collecte de lui-même plus d'informations sur les visiteurs que le propriétaire du site ne choisit d'en envoyer.
Notebookcheck, qui a résumé la recherche le 21 septembre, rapporte un code postal capté dans 100 événements sur 28 sites, et un comportement observé en Allemagne et dans 30 autres marchés européens. Le média indique aussi qu'environ une session ChatGPT sur cinq seulement a produit un identifiant.
Où le cookie fonctionne, et où il ne fonctionne pas
Le suivi n'est pas universel. Larson indique qu'il fonctionne sur Chrome pour Android et pas sur les plateformes d'Apple.
| Navigateur | Concerné |
|---|---|
| Chrome pour Android | Oui |
| Safari | Non, bloqué par Intelligent Tracking Prevention |
| Chrome sur iOS | Non, il repose sur WebKit |
Safari le bloque parce qu'Intelligent Tracking Prevention restreint les cookies envoyés d'un site à l'autre. Chrome sur iOS n'est pas concerné pour une autre raison : Apple y impose WebKit aux navigateurs, qui héritent donc de la même restriction.
Un détail nuance la lecture la plus sombre. Comme __obi est rattaché au domaine d'OpenAI, les annonceurs qui font tourner le pixel ne peuvent pas le lire eux-mêmes. Le lien est visible par OpenAI, pas par la boutique.
Ce que dit la documentation d'OpenAI
OpenAI documente publiquement son pixel de mesure, et cette documentation confirme le mécanisme plutôt qu'elle ne le contredit.
Elle décrit un SDK navigateur qui attribue des événements de site aux annonces ChatGPT. Les propriétaires chargent un script depuis bzrcdn.openai.com et ajoutent un identifiant de pixel obtenu dans Ads Manager. La consigne est de le placer tôt : "Placez le script près du début de votre <head> pour ne pas perdre les premières conversions pendant que le reste du contenu se charge."
La documentation indique que le pixel collecte des événements de conversion, une adresse e-mail, un numéro de téléphone, un nom et une localisation hachés, ainsi que des informations client détectées automatiquement quand la correspondance avancée est activée. Elle précise que les informations personnelles brutes ne sont pas envoyées, seulement des empreintes.
Un interrupteur est aussi documenté. Appeler oaiq("consent", false) avant le démarrage du pixel arrête le trafic de mesure, et la documentation indique que "lorsque consent vaut false, le pixel n'envoie pas de pings d'événements de mesure."
Ce que la documentation ne fait pas, c'est demander aux propriétaires de recueillir un consentement ou d'informer les visiteurs avant le déploiement. Elle décrit le mécanisme et laisse cette décision de côté.
Larson indique avoir posé des questions à OpenAI sur la classification du cookie et sur le fait de savoir si les personnes refusant le consentement marketing le reçoivent quand même. Notebookcheck rapporte qu'OpenAI "a laissé les deux sans réponse".
Ce que cela signifie pour les développeurs
Vérifiez si votre site l'exécute. Cherchez dans votre code et votre gestionnaire de balises oaiq, bzrcdn.openai.com et tout script ajouté par votre équipe marketing pendant une campagne. Les pixels sont souvent installés via un gestionnaire de balises sans commit : le dépôt seul ne prouve donc pas leur absence.
S'il est présent, l'appel de consentement est le levier dont vous disposez. Reliez oaiq("consent", false) à votre bandeau de consentement existant pour que le pixel reste muet tant que le visiteur n'a pas accepté, au lieu de vous fier au comportement par défaut. Traitez cela comme votre pixel Meta ou Google, pas comme une nouveauté.
Regardez surtout la correspondance avancée. C'est le réglage derrière le chiffre de l'identité collectée, et c'est la différence entre envoyer une adresse e-mail hachée que le client vous a donnée et laisser la page en lire une qu'elle trouve. Si vos formulaires contiennent des adresses e-mail, des numéros de téléphone ou des codes postaux, décidez délibérément si cette option doit être active.
Le hachage n'est pas de l'anonymisation, et cela mérite d'être dit clairement à vos collègues. L'empreinte SHA-256 d'une adresse e-mail est identique pour tous ceux qui hachent cette adresse. Elle fonctionne donc très bien comme clé de rapprochement entre entreprises. Elle masque le texte, pas la personne.
Pour les équipes de l'Union européenne et du Royaume-Uni, la question est autant juridique que technique, et la classification du cookie en est le nœud. Un cookie traité comme un outil de mesure peut être rattaché à une base de consentement différente d'un cookie traité comme du marketing, et c'est précisément la question à laquelle OpenAI n'a pas répondu. Tant qu'elle reste ouverte, la lecture prudente est la plus défendable. Cela s'inscrit dans l'extension régulière du même système publicitaire, dont le test des Sponsored Agents dans les annonces ChatGPT la semaine dernière.
Sources
- ChatGPT now knows what you do on other websites via ad collector - Buchodi Threat Intel
- Measurement Pixel - Ads - OpenAI Developers
- ChatGPT's __obi cookie follows you to other websites - Notebookcheck
Articles liés

OpenAI teste des Sponsored Agents dans les pubs ChatGPT
Les pubs ChatGPT tournent dans plus de 40 pays, mais le nouveau test des Sponsored Agents reste limité aux États-Unis : le chatbot d'une marque, à un clic de l'annonce.

OpenAI dit que les pubs ChatGPT atteignent 1 Md$ en moins de 200 jours
OpenAI a annoncé le 31 août 2026 que la publicité dans ChatGPT a atteint un rythme annualisé de 1 milliard de dollars en moins de 200 jours. L'achat en libre-service a ouvert hors des États-Unis le même jour.
iOS 27.2 offre aux apps de l'UE une autre demande de suivi
Le nouvel écran est obligatoire dans 5 pays de l'UE et optionnel ailleurs. Le mot suivi disparaît, et les développeurs peuvent redemander après un an.