O motivo é explicado no fórum do StartCOM:
E no Chrome:
É de fato SHA1.
É devido ao cache de certificados do Windows ou do Chrome. Como eles (certificado intermediário antigo e novo) têm o mesmo nome, o cliente usará a variante em cache, que pode ser antiga e SHA1. A nomenclatura é culpa do StartCOM. O mau armazenamento em cache é culpa do Windows ou do Chrome. Eles não estão trabalhando muito para consertá-lo.
Os verificadores de SSL não têm o mesmo problema, porque eles não usam nada em cache .
Computadores diferentes têm resultados diferentes, porque o cache é local.
A solução (muito específica, local) no fórum da StartCom funciona para mim: limpar o certificado do cache local para disparar o novo download do novo certificado, mas não é realmente uma solução para todos os outros usuários. (No meu caso, apenas alguns, então não há problema.)