Приложение уже ограничено тем, что запускается от имени пользователя.
В Windows нет встроенных средств для chroot (то есть запереть пользователя в одном каталоге), ибо любому процессу нужно обращаться с библиотекам, но можно погуглить сторонние решения, например
www.airesoft.co.uk/chroot
Сделать ограничение на создание файлов без удаления можно настройками прав на эту папку средствами NTFS.
Ограничить вообще все папки для этого пользователя будет проблематично, с другой стороны, обычный пользователь и так не сможет навредить. Внести изменения в систему он не сможет. Если же для вас все настолько критично, может имеет смысл запустить на сервере для пользователя виртуальную систему?