Als je de locatie van het bestand mee mailt, dan kan je 'm toch gewoon van je site downloaden?
Wat betreft het laatste puntje. Waarschijnlijk staat in je script iets van
$emailadres = 'blabla@fotojeroen.nl';, dit kan niemand zien behalve de PHP-code, dus je hebt niets te vrezen,

.