mailto sfrutta il client di posta locale, quindi meglio evitare.

è comunque meglio fare i controlli lato server

lo script d'invio lo crei con qualsiasi linguaggio dinamico.
visto che parli di php sposto lì