Il pixel ChatGPT Ads è lo script che un sito installa per misurare le conversioni arrivate dagli annunci dentro ChatGPT. Il dettaglio che conta, per chi lavora in Europa, è uno: il pixel parte con il consenso impostato su "sì" per default. Se non lo colleghi al banner cookie, traccia prima che l'utente abbia scelto.
Ne parlo oggi perché il 20 settembre 2026 un'analisi indipendente ha descritto un cookie di OpenAI chiamato __obi, che collegherebbe il browser di chi usa ChatGPT ai siti degli inserzionisti. OpenAI non ha confermato né smentito.
Configuro Google Tag Manager, GA4 e tracciamento lato server per ecommerce e siti di clienti. Quindi la domanda che mi interessa è pratica: se installi il pixel ChatGPT Ads sul tuo sito, cosa devi fare perché sia in regola e perché misuri bene?
Premessa: non sono un avvocato. Qui trovi la parte tecnica, verificata sulla documentazione ufficiale del pixel. La valutazione legale finale spetta al tuo consulente privacy.
Cos'è il pixel ChatGPT Ads e come funziona
È un SDK JavaScript. Lo carichi nell'head, lo inizializzi con il tuo Pixel ID (si crea nella scheda conversioni di Ads Manager) e chiami oaiq("measure", ...) quando avviene una conversione.
Lo script arriva da bzrcdn.openai.com e gli eventi vanno a bzr.openai.com. Da solo gestisce alcune cose:
- legge il parametro
opprefdall'URL di atterraggio, cioè l'identificativo del clic sull'annuncio; - lo salva in un cookie di prima parte,
__oppref, che dura 30 giorni; - crea un secondo cookie di prima parte,
__obref, con un riferimento casuale del browser valido 365 giorni; - aggiunge l'origine della pagina, mette il timestamp e raggruppa gli eventi ravvicinati.
Se hai già letto la mia guida a ChatGPT Ads Manager in Italia, questo è il pezzo successivo: senza misurazione una campagna non si può giudicare.
Il consenso parte da "sì": il punto da sistemare subito
La documentazione lo dice in modo esplicito: il pixel ChatGPT Ads inizializza il consenso a true, a meno che tu lo imposti a false o che trovi un rifiuto già salvato.
In Italia questo non basta. L'articolo 122 del Codice privacy e le linee guida cookie del Garante del 10 giugno 2021 chiedono il consenso preventivo per i tracciamenti che non sono strettamente necessari. La misurazione pubblicitaria non rientra tra le eccezioni.
La sequenza corretta è questa:
oaiq("consent", false);
oaiq("init", { pixelId: "IL-TUO-PIXEL-ID" });
// dopo che l'utente ha accettato la misurazione
oaiq("consent", true);
Tre comportamenti da conoscere:
- con il consenso a
falseil pixel non invia eventi; - quando passi a
truepartono solo gli eventi futuri: quelli bloccati prima non vengono recuperati; - chiamare
oaiq("consent", false)cancella i due cookie__opprefe__obref.
Il secondo punto ha una conseguenza pratica. Se l'utente accetta il banner dopo che la pagina di atterraggio è già stata caricata, il primo page_viewed è perso. È normale, ed è il prezzo di un tracciamento corretto.
Cosa si sa del cookie __obi
Qui separo i fatti dalle ipotesi. L'analisi pubblicata il 20 settembre descrive un meccanismo in tre passaggi:
- dentro ChatGPT il client ottiene un token firmato con un identificativo, valido 60 secondi;
- quel token viene inviato a
bzr.openai.com, che imposta il cookie__obisul dominio openai.com con durata di un anno e attributoSameSite=None, quello che permette al cookie di viaggiare anche nelle richieste partite da altri siti; - quando un sito con il pixel manda un evento a
bzr.openai.com, il browser allega da solo quel cookie.
Secondo la stessa analisi il cookie verrebbe creato anche per utenti non autenticati e sarebbe classificato da OpenAI tra i cookie di analisi, non di marketing.
I limiti vanno detti con chiarezza. È una sola analisi, fatta su un solo dispositivo con Chrome per Android. OpenAI non ha risposto nel merito. Non è chiaro se il meccanismo sia attivo allo stesso modo nello Spazio economico europeo.
La documentazione ufficiale del pixel cita solo __oppref e __obref. Di __obi non parla.
Per chi gestisce un sito cambia poco nell'immediato: __obi non è un cookie del tuo dominio e non lo controlli tu. Quello che controlli è quando il pixel parte. Se parte solo dopo il consenso, nessuna richiesta verso bzr.openai.com esce dal tuo sito prima del sì dell'utente.
Automatic advanced matching: cosa legge il pixel dalle tue pagine
Il pixel ChatGPT Ads ha una funzione chiamata automatic advanced matching. Quando è attiva, rileva da solo alcune informazioni del cliente presenti nel sito, le normalizza e le trasforma con SHA-256 nel browser prima dell'invio. I dati grezzi, secondo la documentazione, non arrivano a OpenAI.
In alternativa puoi passare tu i dati nell'oggetto user dell'init: email, telefono, nome, cognome e ID esterno già hashati, più paese, città, regione e CAP in chiaro.
Due cose da tenere a mente:
- Un hash di un'email resta un dato personale. È pseudonimizzato, non anonimo. Va indicato nell'informativa e coperto dal consenso.
- Località e CAP partono in chiaro. Da soli dicono poco, combinati con altro possono identificare.
Il mio consiglio tecnico: sui siti con moduli sensibili (salute, credito, legale) valuta se tenere spento il rilevamento automatico e passare solo i campi che hai scelto tu.
Come installarlo bene: la checklist
- Collega il pixel alla piattaforma di consenso. Chiama
oaiq("consent", false)prima dell'initeoaiq("consent", true)solo nel callback di accettazione della categoria marketing. - Con Google Tag Manager usa un tag HTML personalizzato con attivatore legato al consenso marketing. Non farlo partire su "All Pages" senza condizioni.
- Aggiorna la cookie policy:
__oppref(30 giorni),__obref(365 giorni), finalità di misurazione pubblicitaria, OpenAI come destinatario. - Se hai una Content Security Policy, aggiungi
bzrcdn.openai.comascript-srceconnect-src, ebzr.openai.comaconnect-srceimg-src. Non aggiungereunsafe-inlinesolo per il pixel: usa un nonce. - Usa gli eventi standard quando esistono:
page_viewed,items_added,checkout_started,order_createdper l'ecommerce,lead_createdeappointment_scheduledper i servizi. Importi e quantità vanno passati come interi. - Se invii gli stessi eventi anche dal server con la Conversions API, genera tu un
event_ide riusalo su entrambi i lati. OpenAI tiene il primo evento ricevuto e scarta i duplicati. - Testa con
debug: truee guarda la console del browser prima di andare in produzione. Poi toglilo.
Una nota sull'attribuzione, per leggere bene i report. Le conversioni post-clic usano la finestra che imposti tu. Quelle post-visualizzazione, se attive sul tuo account, hanno una finestra fissa di un giorno e compaiono come metrica separata. CPA, offerte e fatturazione restano basati sul clic.
Conviene installarlo adesso?
Dipende da una cosa sola: stai facendo campagne su ChatGPT Ads? Se sì, il pixel ti serve e va installato con il consenso collegato dal primo giorno. Senza, stai spendendo alla cieca.
Se non fai campagne, non installarlo "per prepararti". Ogni script di terze parti in più è un costo: prestazioni, superficie di rischio, una riga in più nell'informativa. E finché la questione __obi non è chiarita, non c'è motivo di anticipare.
Per capire se il traffico dalle AI ti arriva già in modo organico, prima di pagare per averlo, parti da qui: come leggere il report AI di Search Console. E se il tuo sito non è ancora leggibile dagli assistenti, c'è la guida su llms.txt nel 2026.
Leggi anche
- ChatGPT Ads Manager Italia: come funziona e quanto costa
- ChatGPT Go: il piano economico con pubblicità
- Search Console: il report AI è per tutti, come leggerlo
- AI Act dal 2 agosto 2026: cosa cambia davvero per le PMI
In sintesi
Il pixel ChatGPT Ads funziona come gli altri pixel pubblicitari, con una differenza che in Europa pesa: il consenso è attivo per default e sta a te spegnerlo prima dell'avvio. Il caso __obi è ancora aperto e poggia su una sola analisi, ma ricorda una regola che vale per ogni tag: decidi tu quando parte, non lo script.
Se vuoi un controllo del tracciamento del tuo sito (banner, GTM, GA4, pixel, lato server) guarda i miei servizi SEO e analytics oppure scrivimi dalla pagina contatti: rispondo io, non un'agenzia.



