ChatGPTs Werbepixel und das __obi-Cookie
Ein Forscher hat OpenAIs Werbe-Tracking nachgebaut. Das Cookie, das ChatGPT-Konten mit fremden Websites verknüpft, gilt als Analyse-Cookie.
Am 20.09.2026 hat der Sicherheitsforscher Buchodi offengelegt, wie OpenAIs Werbeplattform ChatGPT-Konten mit dem Surfverhalten auf fremden Websites verbindet. Den Mechanismus hat er auf seinem eigenen Telefon nachgebaut, mit zwei unabhängigen Mitschnittmethoden verifiziert und gegen mehrere Monate beobachteten Verkehrs abgeglichen: 936 verschiedene Werbepixel auf 1.029 Hostnamen.
Interessant ist der Fund nicht, weil die Technik neu wäre. Sie ist Standard-Adtech, Meta macht das strukturell seit Jahren. Interessant ist, wo sie jetzt läuft, und in welche Cookie-Kategorie OpenAI sie einordnet.
Wie die Kennung reist
Drei Schritte, alle nachvollziehbar dokumentiert.
Schritt eins: Auf chatgpt.com erzeugt der Client 16 Zufallsbytes und ruft POST /backend-api/bazaar/obi/sync-token auf. Zurück kommt ein RS256-signiertes JWT, das die Kennung an das Konto bindet und nach 60 Sekunden verfällt. bzr steht laut Buchodi für bazaar, OpenAIs internen Namen für die Werbeplattform.
Schritt zwei: Der Client schickt das Token an bzr.openai.com/v1/obi/sync. Die Antwort setzt das Cookie __obi auf .openai.com, mit einem Jahr Laufzeit und SameSite=None; Secure. Das ist genau die Konfiguration, die ein Cookie braucht, um bei Anfragen von fremden Domains mitgeschickt zu werden. Alle anderen OpenAI-Cookies auf denselben Anfragen wurden vom Browser blockiert, weil sie auf SameSite=Lax stehen oder die Domain nicht passt. __obi ist die einzige OpenAI-Kennung mit SameSite=None.
Schritt drei: Jedes Unternehmen, das Anzeigen in ChatGPT kauft, baut OpenAIs Pixel-Code auf der eigenen Seite ein, so wie es Meta- und Google-Code einbaut. Lädt der Browser diesen Code, geht __obi mit. Und zwar nicht erst, wenn OpenAIs Skript etwas tut: Der Browser hängt Cookies schon an die <script src>-Anfrage, die das SDK überhaupt erst holt. Buchodi hat einen Codepfad im SDK gefunden, der bewusst ohne Zugangsdaten arbeiten soll. Er hilft nicht, weil die Kennung zu diesem Zeitpunkt längst draußen ist.
Was der Pixel nebenbei mitnimmt
Von der Seite des Werbetreibenden sammelt das SDK zusätzlich Identitätsdaten ein. Die Nutzlast trennt vier Quellen und benennt sie selbst: in für Werte, die der Werbetreibende absichtlich übergibt, dazu fm, ht und js für Werte, die das SDK aus Formularfeldern, dem gerenderten Seitentext und dem Tag-Manager-Bus abgreift. Im beobachteten Verkehr lag das selbst Abgegriffene vorn: 685 Ereignisse gegen 255 übergebene.
Für E-Mail-Adressen ist der Tag-Manager-Bus die größte Quelle. Das SDK ersetzt window.dataLayer.push durch eine eigene Funktion, liest zusätzlich adobeDataLayer und findet umbenannte GTM-Ebenen, indem es den l=-Parameter am gtm.js-Skript-Tag ausliest. In Version 0.1.31 gingen dort auch Namen und geografische Daten mit, bis der Umfang am 27.08.2026 eingeschränkt wurde.
E-Mail, Telefonnummer, Vor- und Nachname werden vor dem Versand mit SHA-256 gehasht. Land, Region, Stadt und Postleitzahl gehen im Klartext raus. Die Postleitzahl war das am häufigsten abgegriffene Formularfeld, 100 Ereignisse auf 28 Seiten.
Zwei Dinge gehören der Fairness halber dazu. OpenAI führt eine Sperrliste, die Passwörter, Einmalcodes, Kartennummern, Sozialversicherungsnummern, Geburtsdatum, Krankengeschichte, Diagnosen und Gerichtsfelder ausnimmt. Und URLs werden auf Ursprung plus Pfad reduziert, keine der 23.929 beobachteten trug einen Query-String. Der Pfad überlebt allerdings, und unter den Pfaden, die beim Collector ankamen, waren eine Krankheitsdiagnose, ein Entschuldungs-Funnel und ein Klage-Aufnahmeformular.
Ausgelesen werden diese Felder nur, wenn das automatische Matching aktiv ist. Laut Buchodi war es bei 638 von 881 Pixeln mit bekannter Einstellung eingeschaltet, darunter bei jedem beobachteten Kredit- und Finanzierungsanbieter. OpenAI beschreibt die Funktion in der eigenen Dokumentation für Werbetreibende so: Ist sie aktiv, erkennt der Pixel unterstützte Kundeninformationen automatisch auf der Website, normalisiert und hasht sie im Browser, ohne dass der Werbetreibende dafür etwas an seiner Einbindung ändern muss.
Der Punkt, an dem es kippt
OpenAIs Cookie-Richtlinie führt genau drei Kategorien: erforderliche Cookies, Analyse-Cookies und Marketing-Performance-Cookies. Die Marketing-Kategorie ist gut gefüllt, mit Einträgen von LinkedIn, Google und Reddit. In der Analyse-Kategorie steht ein einziger Eintrag, und zwar dieser:
| Quelle | Cookie-Name | Dauer | Zweck | Domain |
|---|---|---|---|---|
| OpenAI | __obi | 1 Jahr | Analysen | chatgpt.com, openai.com |
Was Analyse-Cookies laut derselben Richtlinie tun, steht direkt darüber: "Mithilfe dieser Cookies können wir Informationen zur Leistung und Nutzung unserer Dienste gewinnen. Dazu zählen beispielsweise die Anzahl der Benutzer und die Art und Weise, wie sie mit unseren Diensten interagieren."
Das beschreibt Messung auf den eigenen Diensten. Bei Buchodi geht es dagegen um eine Kennung, die von fremden Websites zurückkommt und dort Produktaufrufe, gelesene Artikel und Kaufverhalten anhängt. In der Domainspalte stehen folgerichtig nur chatgpt.com und openai.com, nicht die Seiten der Werbetreibenden.
Praktisch wichtig wird das durch OpenAIs Consent-Aufbau. Analyse und Marketing sind zwei getrennte Entscheidungen, oai_consent_analytics und oai_consent_marketing. In jedem der von Buchodi entschlüsselten Sync-Token stand consent_decision: analytics_allowed. Wer Analyse erlaubt und Marketing ablehnt, bekommt die Kennung also trotzdem. Am 14.09.2026 hat Buchodi OpenAI genau zwei Fragen geschickt: warum __obi als Analyse-Cookie gilt, und ob es auch bei abgelehntem Marketing-Consent gesetzt wird. Die Antwort kam vom Support, bestätigte den Eingang und beantwortete keine der beiden Fragen.
Auch ohne Login
Von 932 entschlüsselten Sync-Token trugen 736 den Typ account_user und 196 den Typ anonymous. Genauso stabil wie die kontobezogene Kennung ist dabei die anonyme: eine pro Gerät, über mindestens 27 Tage hinweg. Ausloggen hilft also nicht. Es ersetzt nur die Kontozuordnung durch eine Gerätezuordnung.
Was der Fund nicht zeigt
Buchodi benennt die Grenzen selbst, und sie sind für die Bewertung wichtiger als die Schlagzeile.
Beobachtet wurde das Ganze in Chrome für Android. Safaris Tracking-Schutz blockt Third-Party-Cookies vollständig, und Chrome unter iOS läuft auf WebKit. Auf iOS funktioniert der Mechanismus damit nicht. Desktop-Chrome ist ungetestet.
Ungefähr jede fünfte ChatGPT-Sitzung erzeugte überhaupt ein Sync-Token, und der mobile Web-Client zeigt Anzeigen ganz ohne Sync. Wer die Schritte nachvollzieht, sieht den Pixel also möglicherweise ohne angehängtes Cookie feuern.
Der entscheidende Vorbehalt: Dass OpenAI die Kennung serverseitig tatsächlich zum Konto auflöst, hat Buchodi nicht beobachtet. Der Collector quittiert die Ereignisse mit dem Cookie mit 202, die Auflösung selbst folgt aus dem Aufbau, nicht aus einer Messung.
Und die Werbetreibenden selbst sehen von all dem nichts. __obi gehört zu einer Domain, die ihre Skripte nicht lesen können. Sie haben ein Conversion-Pixel eingebaut und haben keine Möglichkeit, zu erkennen, dass ihre Besucher zu einer ChatGPT-Identität aufgelöst werden.
Warum das im DACH-Raum ankommt
Weil die Voraussetzung dafür hier erfüllt ist. Am 18.08.2026 hat OpenAI ChatGPT Ads für 31 europäische Märkte angekündigt, Deutschland und Österreich ausdrücklich darunter, und seit dem 31.08.2026 können Unternehmen aus diesen Märkten per Self-Service im Ads Manager buchen. In derselben Ankündigung nennt OpenAI den OpenAI Pixel und die Conversions API als Messwege. Jedes deutsche oder österreichische Unternehmen, das jetzt Anzeigen in ChatGPT bucht und den Pixel einbaut, ist damit Teil dieser Kette.
Das trifft zwei Rollen gleichzeitig, und beide sitzen in unserer Zielgruppe. Wer im Team über die eigene Website entscheidet, entscheidet mit dem Pixel-Einbau auch darüber, dass die Besucher dieser Website zu einer ChatGPT-Identität auflösbar werden, ohne davon zu erfahren. Und wer ChatGPT auf einem Free- oder Go-Konto nutzt, ist auf der anderen Seite derselben Kette.
In derselben Ankündigung schreibt OpenAI, man schütze Gespräche vor Werbetreibenden und verkaufe niemals Kundendaten. Beides steht nicht im Widerspruch zu dem Fund. Es geht hier nicht um verkaufte Daten und nicht um Chatinhalte, die zu Werbetreibenden fließen, sondern um die umgekehrte Richtung: Verhalten auf fremden Seiten, das bei OpenAI landet.
Was Teams jetzt tun können
Der Handlungsraum ist überschaubar, aber nicht leer.
- Wenn ihr ChatGPT Ads bucht, den Pixel-Einbau bewusst entscheiden. Automatic Advanced Matching liest laut OpenAIs eigener Dokumentation Kundeninformationen von der Seite, ohne dass jemand die Einbindung anfassen muss. Das ist eine Einstellung im Ads Manager, keine Naturkonstante. Wer sie nicht braucht, schaltet sie aus. Und wenn ihr einen Tag-Manager nutzt, lohnt ein Blick darauf, was eigentlich im
dataLayerliegt, weil genau das die größte Quelle war. - Die eigene Consent-Lösung daraufhin ansehen. Wer OpenAIs Pixel auf einer Seite mit deutschem Consent-Banner lädt, muss beantworten können, unter welcher Kategorie er das tut, und diese Antwort passt schlecht zu "Analyse".
- Im Team klären, wer auf Free oder Go sitzt. Das war schon bei der Werbe-Policy Ende August der Hebel und bleibt es. Bezahlte Konten bekommen keine Anzeigen und damit auch keinen Sync.
- Nicht auf Ausloggen setzen. Die anonyme Kennung ist genauso langlebig.
Einordnung
Der Fund ist die Arbeit eines einzelnen Forschers, nachvollziehbar dokumentiert, aber bislang von niemandem unabhängig nachgebaut. Nachprüfen kann die technischen Beobachtungen trotzdem jeder mit einem Android-Telefon und einem Mitschnitt, und die Kategorisierung des Cookies steht in OpenAIs eigener Richtlinie. Für eine Tracking-Geschichte ist das eine ungewöhnlich gute Beleglage. Offen bleibt der Teil, den Buchodi selbst offen lässt, nämlich die serverseitige Auflösung.
Was bleibt, ist weniger eine Enthüllung als eine Bestätigung mit Datum. Ende August konnten wir aus der Datenschutzrichtlinie lesen, was OpenAI verarbeiten will. Jetzt gibt es eine Beschreibung davon, was tatsächlich fließt, und sie passt an einer Stelle nicht zu der Schublade, in die OpenAI sie einsortiert hat. Für Teams, die ohnehin auf bezahlte oder selbst gehostete Wege setzen, ändert sich dadurch nichts. Wer die Abwägung noch vor sich hat, findet sie in KI-Tools sicher nutzen und in unserem Überblick zu lokaler KI mit Ollama.
Quellen5
- Buchodi: ChatGPT now knows what you do on other websites via ad collector (20.09.2026)buchodi.com
- OpenAI: Cookie-Richtlinie, Abschnitte Analyse-Cookies und Marketing-Performance-Cookies (abgerufen 21.09.2026)openai.com
- OpenAI Developers: Measurement Pixel, Abschnitt Automatic Advanced Matching (abgerufen 21.09.2026)developers.openai.com
- OpenAI: ChatGPT Ads wird in Europa ausgeweitet (18.08.2026, Update 31.08.2026)openai.com
- WebKit: Tracking Prevention in WebKit (abgerufen 21.09.2026)webkit.org