coma sai già... lo script lato server.
se vuoi attuare la tua procedura "di sicurezza" devi stare basso col numero dei caratteri.
il limite di mailto è perché, anche se tenti di ingannarlo con method=post, di fatto è una querystring
ti suggerirei comunque di verificare meglio il perché, a volte, non ti funziona lo script sul server