ChatGPTの広告cookie「__obi」は「analytics」に分類されていた ── 自社サイトに広告タグを入れる前に確認する13項目(2026年9月時点)
ChatGPTの広告cookie「__obi」は「analytics」に分類されていた ── 自社サイトに広告タグを入れる前に確認する13項目(2026年9月時点)
目次
01 何が起きたか — 「__obi」というcookieが、analyticsに分類されていた
martech.orgが2026年9月23日に報じた「第三者スタイルの計測」
業界メディアmartech.orgは2026年9月23日、「OpenAI testing third-party-style tracking in ChatGPT ads」という記事を公開した。記事によれば、OpenAIはChatGPT広告において「__obi」という名前のcookieをテストしているという。この仕組みは「ChatGPTに最大1年間保持され、OpenAIの広告ピクセルを使用するサイトにユーザーが訪れた際に、ページおよびコンバージョンデータを含むリクエストに同じ識別子を含める」ことで機能すると説明されている。
独立研究者Buchodiが、実際の通信を確認していた
この報道の元になった情報は、独立研究者を名乗る「Buchodi」が2026年9月20日に公開したブログ記事「ChatGPT now knows what you do on other websites, via an ad collector」だ。この記事は推測ではなく、実際の通信を検証した記録として書かれている。著者は「2つの独立した取得方法」でCookieの動きを再現し、Chrome Androidの実機で数か月にわたるネットワーク通信を分析。936個の広告主ピクセルを1,029のホスト名にまたがって調べ、同期リクエストに含まれるJWT(JSON Web Token)をデコードしたと記している。
「analytics」に分類されているのに、marketingのように振る舞う
著者が最も強く指摘しているのは、このcookieの分類だ。「__obi」はOpenAIのcookieポリシー上、「Analytics」カテゴリに分類されている。属性はSameSite=None; Secureで、サイトをまたいで送信できる形になっている。著者はOpenAIのサポートに「なぜmarketingではなくanalyticsに分類されているのか」「marketingへの同意を拒否したユーザーにも、このcookieは発行されるのか」という2つの質問を送ったが、OpenAIは問い合わせを受理したものの、どちらの質問にも答えなかったと記事には書かれている。
注意
ここまでの内容は、OpenAIの公式発表ではなく、報道と独立研究者による観察に基づく。本記事では「OpenAIは〜している」と断定せず、「〜と報じられている」「研究者が〜と観察した」という書き方で統一する。
出典
本記事の引用・数値は、2026年9月25日にmartech.orgの記事とBuchodiのブログ記事を直接開いて確認したものです。OpenAIの広告展開に関する公式ページ(chatgpt-ads-expands-southeast-asia-taiwan)へのアクセスは試みましたが、本記事の執筆時点ではアクセス制限(HTTP 403)により中身を確認できませんでした。日本が対象地域に含まれるかどうかは、本記事では断定しません。
| 項目 | 確認された内容 | 情報源 |
|---|---|---|
| cookie名 | __obi | Buchodi氏の観察 |
| 保持期間 | 最大1年間 | martech.org / Buchodi氏 |
| cookie分類 | Analytics(marketingではない) | Buchodi氏の観察 |
| Cookie属性 | SameSite=None; Secure | Buchodi氏の観察 |
| 確認対象サイト数 | 商用サイト12件 | Buchodi氏の観察 |
Chewy・Wayfairなど、実名で挙げられた12サイトの中身
Buchodi氏の記事では、__obiの送信が確認された商用サイトとして、Chewy、Wayfair、ThriftBooks、Eventbrite、HelloFresh、Coursera、SeatGeekなどを含む12サイトが挙げられている。いずれも米国で広く知られるECサイト・予約サイト・学習プラットフォームで、業種は幅広い。著者は、これらのサイトの運営者自身が__obiの仕組みを認識しているとは限らない、とも書いている。広告主が設置しているのは通常の広告ピクセルであり、そのピクセル経由でどのcookieが同期されるかまでを、広告主が個別に把握しているとは限らないためだ。
02 なぜ・背景 — 「分類」がなぜ意味を持つのか
コンバージョントラッキング自体は、広告業界で珍しい仕組みではない
広告を見た人が、実際に広告主のサイトで購入や登録といった行動を取ったかどうかを計測するコンバージョントラッキングは、Google広告やMeta(Facebook・Instagram)の広告でも一般的に使われている仕組みだ。ユーザーの同一性を、広告プラットフォームと広告主サイトの間でつなぐcookieやピクセルは、業界標準の技術と言える。martech.orgの記事もBuchodi氏の記事も、この仕組み自体を「異常」とは書いていない。問題として指摘されているのは、分類のされ方だ。
「analytics」と「marketing」の分類は、同意の取り方を左右する
多くのサイトが導入している同意管理プラットフォーム(CMP)は、cookieを「必須」「analytics」「marketing」といったカテゴリに分けて、ユーザーに同意・拒否を選ばせる。Googleの同意モードのガイドや、IAB EuropeのTransparency & Consent Frameworkのような業界標準の仕組みでも、この2つのカテゴリは区別して扱われる。ユーザーが「marketingは拒否、analyticsは許可」という選択をした場合、広告的な計測に使われるcookieが、analyticsという名目で送信され続ける可能性がある——これがBuchodi氏の記事が指摘している核心部分だ。
研究者自身が、限界を明記している
この観察には、著者自身が明記した限界がある。検証はChrome Androidの実機のみで行われており、iOSのブラウザでは同じ動作をしないという。また、同期用のトークンが発行されるのはChatGPTのセッションの5分の1程度にとどまり、広告主サイト側でのサーバー間の実際の突き合わせ処理は「直接観測できていない」とも書かれている。第三者の広告主自身も__obiの値にはアクセスできず、この仕組みを知らない可能性が高い、という点も著者は指摘している。
実務のヒント
研究者の観察が「未確認」と明記している部分(サーバー側の一致処理、iOSでの挙動、発行率)を、自分のサイトの状況として当てはめない。分かっているのは「一部の環境で、一部のセッションで、こういう通信が観測された」というところまでだ。
他の広告プラットフォームと比べて何が違うのか
本記事では、Google広告やMeta広告のcookie分類がどうなっているかについて、独自の調査は行っていない。ただし、業界標準の同意管理の枠組み(03章で扱う)は、特定のプラットフォームに限定されたものではなく、複数の広告プラットフォームに共通して適用される考え方だ。「analyticsとmarketingの境界線をどこに引くか」は、OpenAIに限らず、広告と計測を組み合わせるサービス全般に共通する論点だと言える。今回の件が特別に注目されたのは、ChatGPTという新しい広告面において、この境界線がどう扱われているかが、外部の検証によって初めて明らかになったためだ。
03 この記事に出てくる用語
本文で使う5つの用語を、先に整理しておく。
用語
広告ピクセル:広告主サイトに設置する、小さな画像タグやスクリプト形式の計測コード。ユーザーがそのページを訪れた・特定の行動を取った、という情報を広告プラットフォーム側に送信するために使われる。
用語
コンバージョントラッキング:広告をクリックした(または見た)ユーザーが、購入・登録・問い合わせなど、広告主が定めた行動を実際に取ったかどうかを追跡する仕組み。cookieや広告ピクセルを使って、広告表示と行動の間をつなぐ。
用語
SameSite=None; Secure:cookieの送信範囲を指定するブラウザの属性。SameSite=Noneは「サイトをまたいで送信してよい」という設定で、Secureが付くことでHTTPS通信でのみ送信される。MDNのSet-Cookieヘッダーの解説に、値の意味がまとめられている。
用語
同意管理プラットフォーム(CMP):サイト訪問者に「cookieを許可するか」を尋ね、選択結果をカテゴリごとに記録・反映する仕組み。Googleのcookieに関する説明ページでも、cookieの種類ごとに用途が異なることが解説されている。
用語
ファーストパーティ/サードパーティcookie:訪問しているサイト自身が発行するcookieがファーストパーティ、それ以外のドメイン(広告プラットフォームなど)が発行するcookieがサードパーティと呼ばれる。__obiはChatGPT側で発行され、広告主サイト側のリクエストに識別子として含められる、という点で両者にまたがる仕組みとして説明されている。
04 型別に見る、確認すべき範囲と手順
適用範囲 — 誰に関係がある話か
この話が関係するのは、大きく2種類のサイト運営者だ。1つは、ChatGPT広告に出稿している(または検討している)サイト運営者。この場合、自社サイトにOpenAIの広告ピクセルを設置している可能性があり、__obiがどう扱われているかは直接の関心事になる。もう1つは、ChatGPT広告を出稿していなくても、chatgpt.comからの参照トラフィックをGA4などで計測しているサイト運営者だ。こちらは、AIからの紹介トラフィックと、広告の計測トラフィックを混同しないための確認が必要になる(07章で扱う)。
この記事が確認できていないこと
本記事で確認できたのは、01章・02章に書いた範囲までだ。次のことは、martech.orgの記事にもBuchodi氏の記事にも見当たらなかった。「日本国内のサイトが対象に含まれるかどうか」「OpenAIが今後この分類を変更する予定があるかどうか」「同意を拒否したユーザーに対する具体的な処理方法」「他の広告プラットフォーム(Google広告・Meta広告)が同種の分類をどう扱っているかとの比較」。OpenAI自身の広告展開ページ(南アジア・台湾向け展開の発表)を確認しようとしたが、アクセス制限のため中身を読めなかったことも、01章に書いたとおりだ。分からないことは、分からないと書く。
確認の手順 — タグを探す・分類を控える・数字を確かめる
05章のチェックリストは、次の3つの動きで組み立てている。まず自社サイトにOpenAI・ChatGPT関連のタグが設置されていないかを探す。次に、cookie同意バナーの管理画面で各cookieがどのカテゴリに分類されているかを控える。最後に、GA4でchatgpt.com経由のセッション数を実際の数字として確かめる。どれも5分以内で終わる作業だ。
タグ管理ツールを使っていない場合の探し方
Googleタグマネージャーのようなタグ管理ツールを導入していないサイトでは、HTMLソースを直接開いて確認する必要がある。ブラウザで対象ページを開き、右クリックから「ページのソースを表示」を選び、Ctrl+Fで「openai」「chatgpt」の文字列を検索する。広告代理店経由でタグを設置している場合は、自社の担当者がソースコードにアクセスできないことも多いため、その場合は05章の8番目の項目のとおり、代理店に直接 問い合わせるのが確実だ。
05 明日確認できるチェックリスト
チェックリストの狙い
以下は、01章から04章の内容を、実際に手を動かして確認するための13項目だ。前半は自社サイトの棚卸し、後半はその結果をどう記録に残すかという内容になっている。チェックの状態はブラウザ内にのみ保存され、サーバーには送信されない。
- 自社サイトの主要ページのソースを開き、Ctrl+Fで「openai」「chatgpt」の文字列がタグ管理ツールのスクリプト一覧に含まれるか検索する
- ブラウザの開発者ツールでCookieタブを開き、自社サイトに設定されているcookieの一覧を書き出す
- cookie同意バナーの管理画面を開き、各cookieが「必須」「analytics」「marketing」のどれに分類されているかを一覧化する
- 導入しているCMPが、marketingを拒否した状態でもanalyticsカテゴリのcookieを許可する設定になっていないか確認する
- GA4の参照元レポートを開き、「chatgpt.com」からのセッション数を直近28日間で数える
- 同じ期間で、chatgpt.com経由セッションのコンバージョン数(該当する場合)を書き出す
- 自社のプライバシーポリシーに、第三者の広告cookieについての記載があるかを確認する
- 広告出稿の担当者・代理店に、ChatGPT広告を利用しているかどうかを1件 問い合わせる
- 利用している場合、導入している計測タグ(ピクセル)の種類と設置箇所を一覧にする
- cookie同意バナーで「marketing」を拒否した状態のブラウザで自社サイトを開き、該当のタグが読み込まれていないかを確認する
- OpenAIのヘルプセンター(help.openai.com)で「cookie」「advertising」に関するページが見つかるか検索する
- 見つけた事実(タグの有無・cookie分類・GA4の数字)を1枚のメモにまとめる
- まとめたメモを、次回のプライバシーポリシー見直しで開く場所に保存する
項目の内訳と、かかる時間の目安
| 観点 | 該当する項目 | 目安時間 |
|---|---|---|
| タグの有無を探す | 1〜2番目(2項目) | 3分 |
| cookie分類を控える | 3〜4番目(2項目) | 5分 |
| GA4の数字を確かめる | 5〜6番目(2項目) | 5分 |
| 方針・記載を確認する | 7〜11番目(5項目) | 12分 |
| 記録として残す | 12〜13番目(2項目) | 5分 |
13項目すべてに目を通した場合の時間の目安は合計30分程度だ。1番目と2番目だけであれば1分もかからない。
何から手を付けるか
ChatGPT広告を利用していないと分かっている場合は、5番目と6番目から始めるとよい。chatgpt.com経由のトラフィックの実数を先に知っておくと、07章で扱う「AIからの紹介」と「広告の計測」の混同を避けやすくなる。利用している(またはこれから検討する)場合は、1番目から4番目のタグ・cookie分類の確認を先に済ませ、7番目以降の方針確認に進むとよい。広告代理店に運用を委託している場合は、8番目の項目を最優先で進め、自社側で確認できる範囲と、代理店に確認してもらう範囲を、あらかじめ分けておくと作業が重複しにくい。
06 代替・他の選択肢の比較
確認する手段は1つではない
自社サイトの計測タグやcookieを確認する方法は、ブラウザの開発者ツールだけではない。「何をすでに知りたいか」によって、使う道具は変わる。タグの設置箇所を一覧で見たいのか、cookie分類の実態を見たいのか、参照元の実数を見たいのかで、適した手段が異なる。
| 手段 | わかること | 費用 | 備考 |
|---|---|---|---|
| 🔧 WEBサイト総合分析ツール | サイト全体の技術的な状態をまとめて確認できる | 無料 | 個別のcookie分類までは判定しない |
| ブラウザの開発者ツール(Cookieタブ) | 実際に設定されているcookieの名前・属性・有効期限 | 無料 | ページごとに手動で確認する必要がある |
| CMP(同意管理プラットフォーム)の管理画面 | 各cookieに割り当てられている分類カテゴリ | 導入しているCMPによる | 分類の設定自体は、CMP側の初期値に依存する |
| GA4のレポート機能 | chatgpt.comを含む参照元別のセッション数 | 無料 | レポート機能の概要を先に確認しておくと迷いにくい |
4つの手段の使い分け
この表が示すのは、4つの手段はどれも代わりにはならないという点だ。サイト分析ツールは全体像をつかむ出発点であり、開発者ツールとCMP管理画面は、それぞれ「実際の通信」と「設定上の分類」という別の角度から確認する手段になる。GA4だけが、参照元の実数を継続的に追える役割を持つ。05章のチェックリストの1番目から6番目は、この4つを順に使うよう組んである。
07 混同しやすいこと
「AIからの紹介トラフィック」と「広告の計測」は別の話
chatgpt.comからの参照トラフィックをGA4で確認する作業と、本記事で扱った__obiの計測は、混同されやすいが別のものだ。前者は、ChatGPTがユーザーに自社サイトを紹介・引用した結果として発生する訪問(AI経由の流入計測)であり、後者は自社がChatGPT広告に出稿している場合に発生する、広告のコンバージョン計測の話になる。ChatGPT広告を利用していないサイトでも、chatgpt.comからの参照トラフィック自体は発生しうる。05章の5番目・6番目の項目は、この2つを取り違えないために分けて確認する設計にしてある。
「analytics」という言葉が、2つの意味で使われている
もう一つ紛らわしいのが、「analytics」という言葉の使われ方だ。本記事で扱った「analyticsカテゴリ」は、OpenAI社内のcookie分類上の呼び名であり、自社が導入しているGoogleアナリティクス(GA4)とは無関係の話だ。同じ「analytics」という単語でも、指しているものが違う。03章の用語欄に書いたとおり、cookieの分類は業界共通の枠組みに沿って各社が独自に運用しているため、名称が同じでも実装が異なる場合がある点には注意したい。
「未検証」と「存在しない」は違う
02章に書いたとおり、Buchodi氏の観察には明記された限界がある。iOSでの挙動、サーバー側の一致処理、発行率の低さは「未検証」であって「存在しない」という意味ではない。自社サイトの環境で同じ現象が起きるかどうかは、この記事を読んだだけでは判定できず、05章のチェックリストを実際に自社サイトで動かして初めて分かる。逆に、チェックリストを実行した結果「該当するタグが見つからなかった」場合も、それは「今回の調査の範囲では見つからなかった」という結果であり、将来にわたって存在しないことの証明にはならない点も、あわせて記録しておきたい。
08 このテーマの、これまで
今回のように「外部サービスの新しい計測の仕組みが報じられ、その分類や範囲を確かめる」というテーマは、初めて扱うものではない。過去に何度か、似た形の確認作業を記録してきた。
ログを行単位で見ないと、正体を取り違える
以前、「AIからの流入60件」を数え直したところ、その60件はすべてAIが自分の名前を名乗った文字列であり、実際にAIが訪れた記録ではなかったと分かった記録(「AIからの流入60件」を数え直したら、60件ともAIが自分の名前を名乗った文字列だった ── ログを行全体で探すと、正反対の2つが混ざる)がある。今回の__obiも、「cookieの名前が確認された」ことと「実際に自社に影響するか」の間には、同じように確かめる作業が必要になる。
HTTPのログだけを見て、実態を見誤っていたこともある
AIが「331回来た」と書いた記録が、実際には「11,024回」だったことに気づいた記録(AIは331回来たと書いた。実際は11,024回だった ── HTTPのログだけを52日間 見ていた)や、外部から来た人はわずか19人で、参照元の95.1%が自サイト内の移動だったと分かった記録(外部から来た人は19人だけだった ── アクセスログの「参照元」の95.1%は、自分のサイトからの移動だった)も、数字を正しく読むための土台になっている。
「表示された回数」と「計測できる指標」は別の話だった
AIに表示された回数を知るために、Search Console・GA4・Bingという3つのツールを併用して、それぞれが何を測っていて何を測っていないかを整理した記録(AIに表示された回数を知っているか — GSC・GA4・Bing、3ツール立体計測の正直な現在地)や、Search ConsoleのAI除外ボタンを使うべきかどうかを、当サイトの選択として書いた記録(SCのAI除外ボタンを使うべきか — 当サイトの選択と、WEBディレクターが今確認すべき3つの数字)も、今回のテーマと同じ土台の上にある。「表示された・計測された」という言葉の中身を、都度 確かめる必要がある。
現在の貴方のIPアドレス
このサイトで書いている人
WEBサイト