OpenAI、広告プラットフォーム連携ツール導入──クロスサイト追跡用クッキー `__obi` で外部サイトの閲覧・購買行動を ChatGPT アカウントに紐付け
OpenAI が広告主サイト経由でユーザーの外部閲覧履歴やフォーム入力データを収集する仕組みを実装し、プライバシー管理と広告ターゲティングの設計に大きな変更を迫る。
リリース: 2026-09-20 · 読了 4 分記事の要約
1. 核心(What)
- OpenAIは、広告主サイトに設置されたピクセルコードを通じてユーザーの外部閲覧履歴や購買行動を収集する仕組みを展開している。
- 追跡用クッキー「__obi」はドメイン「.openai.com」にスコープされ、最大1年間保持される仕様になっている。
- 検証では、広告主サイトでスクレイピングされたメールアドレスや位置情報などのデータが、ChatGPTアカウントや匿名識別子と紐付けられて送信されていることが確認された。
2. 影響(Why)
- プライバシー設計の見直し: 社内ツールやカスタムGPTの導入を進める組織は、従業員の外部行動データがプラットフォーム側に蓄積されるリスクを前提に、利用規約やデータガバナンスポリシーを再設計する必要がある。
- 国内BtoB/EC事業者の影響: [国内EC・SaaS事業者] のようなマーケティング担当者は、OpenAIの広告プラットフォーム連携におけるデータ共有の範囲とユーザー同意取得のフローを法務部門と協議して見直す必要がある。
3. 根拠・詳細(How)
- JWTと__obiクッキーによる紐付け機構: chatgpt.comでのクライアント生成トークンを基にRS256のJWTが発行され、cross-siteリクエストを通じてbzr.openai.comで「__obi」クッキー(SameSite=none、Max-Age=1年)として書き込まれる。
- 広告主サイトからのデータ収集手法: 広告主サイトに埋め込まれたSDKがwindow.dataLayerやフォーム入力をスクレイピングし、ハッシュ化されたメールアドレスや未処理の郵便番号などのデータをOpenAIのホストへ送信する。
4. 展望・課題(Next)
- 規制当局およびブラウザベンダーの対応: クロスサイトでのクッキー挙動やデータ収集の透明性を巡り、欧州の個人データ保護規制(GDPR)や主要ブラウザベンダーによる制限強化が検討される可能性がある。