Editoriale · 21 Settembre 2026

Il segnale e le conseguenze di Il cookie di ChatGPT sui siti altrui

Secondo un'analisi del 20 settembre, un cookie di OpenAI registrato come analitico porta un identificativo legato all'account ChatGPT sui siti degli inserzionisti. Basta il consenso analitico, se lo scopo è pubblicitario?

Privacy · Consumo · Regolazione · 8 min · 8 domande

← oggi tra 3 anni → Cookie analitico sui pixel pubblicitari ← il segnale nuova etichetta reclami regole proprie le conseguenze ↓
Grigio: accaduto. Lime: atteso entro 12 mesi. Tratteggio: scenario.

Parte unoIl segnale

Il 20 settembre 2026 il sito buchodi.com ha pubblicato un'analisi tecnica firmata Buchodi. Secondo l'autore, il sistema pubblicitario di OpenAI imposta un cookie chiamato __obi sul dominio openai.com: nasce mentre si usa ChatGPT ed è legato all'account. Le aziende che comprano pubblicità su ChatGPT installano sul proprio sito un piccolo codice di OpenAI, il pixel di misurazione. Quando la pagina lo carica, il browser rimanda a OpenAI quel cookie insieme a dati sulla pagina: prodotti cercati, articoli letti, acquisti.

L'autore dice di aver riprodotto il meccanismo sul proprio telefono, con due metodi di rilevazione indipendenti, e di averlo confrontato con mesi di traffico osservato: 936 pixel di inserzionisti su 1.029 domini. Sul suo dispositivo lo stesso identificativo è partito da 12 siti commerciali. Tra gli indirizzi arrivati al sistema di raccolta c'erano una pagina su una condizione medica, un percorso per chi cerca soluzioni ai debiti e un modulo per avviare una causa.

L'informativa di OpenAI sui cookie, nella versione che si apre dall'Italia (aggiornata al 10 settembre 2026), elenca in effetti __obi tra i cookie analitici, con durata di un anno, sui domini chatgpt.com e openai.com; per il marketing prevede una categoria a parte. OpenAI chiede consensi separati per analisi e marketing, e secondo l'autore tutti i codici di sincronizzazione decifrati riportavano il consenso analitico: chi accetta gli analitici e rifiuta il marketing riceve comunque il cookie. Interpellata il 14 settembre, OpenAI ha risposto tramite l'assistenza che avrebbe esaminato le osservazioni, senza rispondere alle domande.

L'autore indica anche i limiti. Il meccanismo è stato osservato su Chrome per Android; non opera sui browser iOS, che bloccano i cookie di terze parti; Chrome per computer non è stato provato. Circa una sessione su cinque ha prodotto la sincronizzazione. E il collegamento finale con l'account, sui server di OpenAI, non è stato osservato: secondo l'autore discende dal progetto del sistema. Il meccanismo, aggiunge, è quello standard della pubblicità online; nuovo è usarlo su un assistente di IA, a cui le persone confidano ciò che non scriverebbero su un social.

È un'informazione che il browser conserva per conto di un dominio diverso da quello del sito che stai visitando, e che rimanda a quel dominio quando una pagina lo chiama. Per viaggiare da un sito all'altro deve essere configurato in modo apposito: secondo l'analisi, __obi è l'unico identificativo di OpenAI impostato così. Il pixel di misurazione è il codice che l'inserzionista inserisce nelle proprie pagine per contare le conversioni, cioè gli acquisti o le iscrizioni arrivati grazie alla pubblicità.

Funziona come un braccialetto con un numero, messo all'ingresso di un locale e letto da ogni negozio convenzionato in cui entri dopo.

Dove la metafora smette di funzionareIl braccialetto lo vedi e puoi toglierlo. Il cookie non si vede, e secondo l'analisi non lo vede nemmeno il negozio: appartiene a un dominio che il codice dell'inserzionista non può leggere. Il negozio installa il lettore senza sapere che cosa legge.

Parte dueLe conseguenze

No, se l'uso è davvero pubblicitario. Archiviare informazioni sul dispositivo dell'utente, o leggerle, è consentito solo con il suo consenso dopo un'informativa, salvo che servano a trasmettere la comunicazione o a erogare il servizio richiesto (art. 122 Codice privacy). E il consenso deve essere una «manifestazione di volontà libera, specifica, informata e inequivocabile» (art. 4, n. 11, GDPR).

Specifica vuol dire legata a uno scopo. I dati raccolti per una finalità non possono poi essere trattati in modo incompatibile con essa (art. 5, par. 1, lett. b), GDPR). La Cassazione ha applicato questo principio ai dati sanitari: rielaborarli con un algoritmo per classificare i pazienti in base al rischio non è un trattamento compatibile con la finalità di cura (Cass. civ. n. 6067/2025). Un consenso dato per aiutare OpenAI a capire come vengono usati i suoi servizi difficilmente copre la misurazione della pubblicità sui siti altrui.

Resta un punto aperto: l'analisi mostra che il cookie viaggia con gli eventi dei pixel pubblicitari, ma il collegamento con l'account sui server di OpenAI, come ammette l'autore, è una deduzione.

Chi installa il pixel di OpenAI sul proprio sito ne risponde?

Con buona probabilità sì, almeno per la raccolta. Quando due soggetti determinano insieme finalità e mezzi di un trattamento sono contitolari, e devono ripartirsi le responsabilità con un accordo (art. 26 GDPR): l'inserzionista sceglie di installare il pixel per misurare le proprie campagne, OpenAI fornisce il mezzo. È una lettura, non ancora una decisione su questo caso.

Il problema pratico è che l'inserzionista può non sapere che cosa passa dal suo sito. La documentazione del pixel elenca due cookie sul dominio dell'inserzionista, __oppref e __obref; __obi non compare. Il consenso alla misurazione è attivo per impostazione predefinita, salvo che l'inserzionista lo imposti diversamente. E secondo l'analisi la corrispondenza automatica, che legge i dati dei moduli e li trasforma in codici non leggibili prima dell'invio, era attiva su 638 degli 881 pixel di cui si conosceva l'impostazione.

Chi usa quel codice deve bloccarlo finché l'utente non ha dato il consenso (art. 122 Codice privacy) e scegliere impostazioni che trattino, per impostazione predefinita, solo i dati necessari per ogni finalità (art. 25, par. 2, GDPR).

Se la pagina visitata rivela una malattia, cosa cambia?

Cambia la regola di partenza: trattare dati relativi alla salute è vietato, salvo le eccezioni previste, a cominciare dal consenso esplicito per finalità specifiche (art. 9 GDPR). Secondo l'analisi, il pixel esclude alcuni campi dei moduli, come la storia clinica, la diagnosi e i dati giudiziari, ma gli indirizzi delle pagine arrivano: tra questi, quello di una pagina su una condizione medica.

Un indirizzo che nomina una malattia, abbinato a un identificativo stabile, può dire molto di chi lo ha visitato. Lo stesso vale, fuori dall'art. 9, per chi cerca aiuto con i debiti o compila un modulo per avviare una causa. Per chi fa l'avvocato il punto è concreto: un pixel pubblicitario sulla pagina di contatto di uno studio può raccontare a terzi chi sta pensando di fare causa.

Vale anche per chi non ha un account ChatGPT?

Secondo l'analisi, sì. Dei 932 codici di sincronizzazione decifrati, 196 erano anonimi, con un identificativo stabile per dispositivo per almeno 27 giorni. Anche senza nome e cognome, un identificativo online rende una persona identificabile, e l'informazione che la riguarda è un dato personale (art. 4, n. 1, GDPR).

Vale anche per chi è in Italia?

La notizia non lo dice: il meccanismo è stato osservato su un telefono Android e l'analisi non indica il paese. Due elementi però contano. L'informativa di OpenAI avverte che i cookie usati possono variare secondo la regione, e la versione che si apre dall'Italia elenca __obi. E il GDPR si applica anche a chi non è stabilito nell'Unione quando monitora il comportamento di persone che si trovano nell'Unione (art. 3, par. 2, GDPR).

Può diventare una pratica commerciale scorretta?

È la questione aperta. Il TAR Lazio ha escluso che sia una pratica commerciale chiedere l'accesso a dati tecnici del dispositivo quando servono solo a un sistema antimalware e non ne è provato un uso commerciale: l'Autorità che sanziona deve dimostrare usi estranei a quello scopo e un'utilità economica per l'operatore (TAR Lazio n. 1906/2026). L'analisi su __obi descrive l'ipotesi opposta: un cookie dichiarato analitico che viaggia con i pixel pubblicitari. Se l'uso pubblicitario fosse provato, la classificazione potrebbe essere valutata alla luce del divieto di pratiche commerciali scorrette (art. 20 cod. cons.).

Nei prossimi dodici mesi è ragionevole attendersi una nuova etichetta per il cookie e i primi reclami alle autorità. Lo scenario a tre anni, tratteggiato nel grafico, è che la pubblicità dentro gli assistenti di IA abbia regole proprie.

La previsioneScadenza 30.09.2027 · Aperta

Entro il 30 settembre 2027 il cookie __obi non comparirà più tra i cookie analitici nell'informativa di OpenAI.

Registrata il 27.09.2026 · Verificabile nel registro delle previsioni

Cosa deve fare adesso chi usa ChatGPT?

Tre cose, in quest'ordine.

  1. Controllare le scelte sui cookie di ChatGPT: analisi e marketing sono consensi separati, e secondo l'analisi il cookie parte con il consenso analitico. Sui browser iOS, sempre secondo l'analisi, il meccanismo non opera.
  2. Chiedere a OpenAI quali dati sono collegati al proprio account e da dove provengono (art. 15 GDPR).
  3. Opporsi al trattamento per marketing diretto, compresa la profilazione collegata: dopo l'opposizione i dati non possono più essere trattati per quello scopo (art. 21, parr. 2 e 3, GDPR).

Fonti

  1. Buchodi, «ChatGPT now knows what you do on other websites via ad collector», 20 settembre 2026 buchodi.com
  2. OpenAI, «Cookie policy», aggiornata al 10 settembre 2026, consultata il 27 settembre 2026 openai.com
  3. OpenAI, «Measurement Pixel», documentazione per gli inserzionisti developers.openai.com
  4. Reg. (UE) 2016/679 (GDPR), artt. 3, 4, 5, 9, 15, 21, 25 e 26 eur-lex.europa.eu
  5. D.lgs. 30 giugno 2003, n. 196 (Codice privacy), art. 122 normattiva.it
  6. Cass. civ. n. 6067/2025 studiolegalescarlino.com
  7. TAR Lazio n. 1906/2026 studiolegalescarlino.com
  8. Codice del consumo, art. 20 studiolegalescarlino.com
← Tutti gli editoriali
💬