O certificado do seu domínio tem dois caminhos para duas autoridades de certificação raiz diferentes.
Em navegadores de desktop modernos, como o Google Chrome, bem como em versões mais recentes do Android, o caminho a ser seguido é o certificado raiz mais recente da USERTrust RSA Certification Authority. (Eu recebo isso no Android 7.0 NPD90G.)
Em versões mais antigas do Android, o caminho que está sendo usado é para o certificado raiz raiz AddTrust External CA mais antigo.
Neste segundo caminho, você está perdendo um certificado intermediário. Este é o mostrado no teste do SSL Labs como um "download extra". Para resolver o problema, você precisa obter este certificado intermediário e adicioná-lo à cadeia de certificados em seu servidor da Web.