la soluzione sta qui: http://www.devpro.it/php4_id_72.html

mantieni solo il nome del file su database e permetti di scaricarlo solo se è associato all'utente connesso